Vordenker

Ihr AI-Budget schreibt Schecks, die Ihre Kryptographie nicht einlÃķsen kann

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufÞgen

Die Anzeichen sind Þberall. Moody’s, Google, Cloudflare und das Weiße Haus warnen alle vor der Gefahr. Warum behandeln CISOs Quantencomputing immer noch als ein “spÃĪteres” Problem?

Fragen Sie jeden CISO, wohin sein diskretionÃĪres Budget in diesem Jahr gegangen ist, und Sie werden die gleiche Antwort hÃķren: AI. Der Markt hat entschieden, dass kÞnstliche Intelligenz die definierende Sicherheitsherausforderung unserer Zeit ist, und das Geld ist gefolgt.

Es gibt jedoch ein Problem. WÃĪhrend Ihre Organisation AI-Pipelines aufbaut, kann jemand bereits still und leise Ihre sensitivsten, verschlÞsselten Daten stehlen und auf die Ankunft eines Quantencomputers warten, um sie zu entschlÞsseln.

Das ist kein hypothetisches Szenario. Es ist eine dokumentierte Sammlung von Daten, bekannt als “ernten jetzt, entschlÞsseln spÃĪter”, und es ist genau der Grund, warum Moody’s Ratings (die Kreditagentur, deren Meinungen die MÃĪrkte fÞr Staatsanleihen bewegen) eine deutliche Warnung ausgesprochen hat, dass eine langsame Adoption von post-quanten-Kryptographie (PQC) ein materielles Kreditrisiko fÞr Organisationen in den Bereichen Finanzen, Gesundheitswesen und kritische Infrastruktur darstellen kÃķnnte, und das Weiße Haus kÞrzlich die beschleunigte Adoption von PQC fÞr BundesbehÃķrden und Auftragnehmer angeordnet hat

Die Zeitleiste wurde erheblich verkÞrzt

Jahrelang war die Standardentschuldigung, die Boards angeboten wurde, die zÃķgerlich waren, Geld fÞr die Vorbereitung auf Quantencomputing auszugeben, einfach: wir haben bis mindestens 2035 Zeit. Das war das Ziel der US-Regierung fÞr die Migration nationaler Sicherheitssysteme zu post-quanten-Kryptographie, und diese Frist war weit genug entfernt, um sich wohlzufÞhlen und die PrioritÃĪt fÞr den Moment zu senken. Dies hat sich jedoch geÃĪndert. Am 22. Juni 2026 enthÞllte das Weiße Haus nicht einen, sondern zwei Executive Orders, die Fristen fÞr BundesbehÃķrden festlegten, um zu post-quanten-kryptographischen LÃķsungen zu migrieren. Zusammen erkannten diese Executive Orders an, dass die FÃķrderung der Quantencomputing-Technologie und der Schutz vor ihren Sicherheitsauswirkungen nun unzertrennliche nationale PrioritÃĪten sind. Ein Befehl beschleunigt die Quanteninnovation, der andere beschleunigt die betriebliche Bereitschaft, die erforderlich ist, um kritische Systeme in der QuantenÃĪra zu schÞtzen.

Bis vor kurzem wurde allgemein angenommen, dass das Brechen der heutigen VerschlÞsselung Millionen von Qubits erfordern wÞrde, eine FÃĪhigkeit, die noch Jahre entfernt ist. Neue Forschung, einschließlich Arbeiten, die von Googles Quantum-AI-Team zitiert werden, deutet darauf hin, dass etwa 10.000 Qubits ausreichen kÃķnnten, um Shors Algorithmus gegen aktuelle Standards auszufÞhren. Etwa 26.000 Qubits kÃķnnten mÃķglicherweise P-256, den elliptischen Kurvenalgorithmus, der die Grundlage fÞr weite Teile der Finanzdienstleistungen und Regierungssysteme bildet, knacken. Googles eigene Forschung weist auf eine ungefÃĪhre 20-fache Reduzierung der Rechenressourcen hin, die zum Angriff auf sichere elliptische Kurvenkryptographie im Vergleich zu frÞheren SchÃĪtzungen erforderlich sind

Im MÃĪrz 2026 kÞndigte Google an, dass es sein internes PQC-Migrationsziel auf 2029 vorverlegen wÞrde. Cloudflare folgte im April mit dem gleichen Ziel. Vor kurzem, Ende Juni, hat Microsoft sein PQC-Übergangsziel von 2033 auf 2029 vorverlegt. Die US-Regulierungshaltung zu PQC hat sich in den letzten 18 Monaten ebenfalls bedeutend geÃĪndert. Die NSA erwartet nun, dass Hersteller von NetzwerkausrÞstung CNSA-2.0-Algorithmen unterstÞtzen und bevorzugen, und der jÞngste Executive Order wies BundesbehÃķrden an, hochwertige VermÃķgenswerte und hochwertige Systeme bis 2030 auf PQC umzustellen.

In der EU ist die Botschaft der EuropÃĪischen Kommission klar: Beginnen Sie mit der Umstellung bis Ende 2026 und schÞtzen Sie die kritischen Infrastrukturen bis spÃĪtestens Ende 2030.

Die kombinierte Wirkung dieser Entwicklungen ist, dass die “spÃĪtere” Zeitleiste, gegen die die meisten Organisationen operieren, nicht mehr gÞltig ist. Die Frage ist nicht, ob Regulierungsdruck auf die Quantenkryptographie eintritt. Es ist, ob Ihre Organisation erwischt wird, wenn sie sich bemÞht, zu entsprechen, oder ob sie bereits die Grundlage gebaut hat.

Die Budgetfalle: Warum AI immer gewinnt und warum das ein Problem ist

Hier ist die unangenehme Dynamik, die in IT-Budgetbesprechungen jeden Quartal ablÃĪuft. AI-Investitionen haben eine Geschichte. Sie generieren Leads, senken Kosten, beschleunigen Analysten und produzieren Ausgaben, die FÞhrungskrÃĪfte sehen und anfassen kÃķnnen. Ein AI-gesteuerter SOC-Tool zeigt Ihnen ein Dashboard am ersten Tag. Ein PQC-Migrationsprogramm zeigt Ihnen einen kryptographischen Bestand an Problemen, von denen Sie nicht wussten, dass Sie sie hatten, und keine erkennbare Änderung der BenutzeroberflÃĪche.

Moody’s hat diese Spannung explizit identifiziert und festgestellt, dass PQC-Ausgaben “direkt mit AI-Investitionen konkurrieren” wÞrden, da sie keine unmittelbare Umsatzsteigerung oder ProduktivitÃĪtssteigerung bringen. Es ist die Art von Ausgaben, die sehr leicht aufgeschoben und sehr schwer zu rechtfertigen ist, bis etwas katastrophal schiefgeht.

Diese aufgeschobene Kosten sind jedoch nicht kostenlos. Moody’s geht davon aus, dass Organisationen, die jetzt mit der PQC-Migration beginnen, damit rechnen sollten, dass dies etwa 2,5 % ihres jÃĪhrlichen IT-Budgets ausmachen wird. Diejenigen, die bis 2030 zÃķgern, kÃķnnten mit doppelten Kosten konfrontiert werden und eine viel komprimiertere, chaotischere Migration unter Regulierungsdruck durchfÞhren. Das Weiße Haus hat bereits geschÃĪtzt, dass die Migration von BundesbehÃķrden allein etwa 7,1 Milliarden US-Dollar Þber ein Jahrzehnt kosten wird. Das ist fÞr eine einzige Regierung. Multiplizieren Sie diese Logik Þber den gesamten Unternehmensmarkt, und die Zahlen werden schwer zu ignorieren.

Was die cleversten Betreiber bereits tun

Die Tatsache, dass Google, Cloudflare und Microsoft vorne liegen, ist bemerkenswert, aber sie sollte auch lehrreich sein. Diese Unternehmen haben zu dem Schluss gekommen, dass die kryptographische Migration keine Compliance-Übung ist, die auf einem Regierungszeitplan abgeschlossen wird. Es ist eine wettbewerbsfÃĪhige Infrastrukturentscheidung, die jetzt getroffen werden muss, solange noch Zeit ist, um sie ordnungsgemÃĪß durchzufÞhren.

Ihr Ansatz basiert auf zwei GrundsÃĪtzen, die die Unternehmensstrategie im Allgemeinen informieren sollten.

Der erste ist kryptographische AgilitÃĪt: Systeme aufbauen, in denen die zugrunde liegenden Algorithmen sauber ausgetauscht werden kÃķnnen, ohne dass ein Rip-and-Replace erforderlich ist, wÃĪhrend die PQC-Landschaft weiterentwickelt wird. Die endgÞltige Fassung von ML-KEM und ML-DSA als primÃĪre post-quanten-Standards von NIST im Jahr 2024 war ein wichtiger Meilenstein, aber die Algorithmuslandschaft wird weiterhin sich ÃĪndern. Mehrere starke Kandidaten wurden bereits wÃĪhrend des Standardisierungsprozesses gebrochen. Organisationen, die heutige PQC-Algorithmen mit der gleichen Starrheit wie RSA hartcoden, werden den gleichen schmerzhaften Rip-and-Replace-Zyklus in fÞnf Jahren wieder durchlaufen.

Der zweite ist Sichtbarkeit. Man kann keine Kryptographie migrieren, die man nicht sehen kann, und die meisten Unternehmen haben kein klares Bild davon, wo Ãķffentliche Kryptographie in ihrem Besitz lebt. Nicht nur in ihren eigenen Anwendungen, sondern auch in Drittanbieter-Integrationen, von Herstellern verwalteten Plattformen, IoT-GerÃĪten, operativer Technologie und veralteten Systemen, die seit Jahren nicht gepatcht wurden.

Beide FÃĪhigkeiten – AgilitÃĪt und Sichtbarkeit – erfordern Investitionen. Gewidmete Ausgaben fÞr kryptographische Inventarisierung, Orchestrierung und Migrations-Tooling. Diese Ausgaben mÞssen jetzt getÃĪtigt werden, bevor das Fenster, um kostengÞnstig zu handeln, schließt.

Die Frage, die Boards stellen mÞssen

Es gibt eine Version dieser Geschichte, die schlecht endet und vÃķllig vorhersehbar ist. Organisationen setzen ihre diskretionÃĪren Sicherheitsbudgets weiterhin in AI-Tooling bis 2027 und 2028. Die FÃĪhigkeiten der Quantencomputer verbessern sich schneller als erwartet. RegulierungsbehÃķrden beginnen, die Einhaltung von PQC mit kurzen Fristen zu verlangen. Organisationen bemÞhen sich, kritische kryptographische Infrastrukturen unter Zeitdruck zu migrieren, bei doppelten Kosten, wÃĪhrend sie gleichzeitig mit AI-bezogenen VorfÃĪllen umgehen, die in diesem Jahr Schlagzeilen machen.

Das ist kein Quantenbedrohung. Das ist ein Planungsfehler.

Die intelligentere Version dieser Geschichte sieht anders aus. Sie beginnt damit, dass Boards ihre CISOs eine einfache Frage stellen: Wo ist unsere Ãķffentliche Kryptographie, was wÞrde es kosten, sie zu migrieren, und wann mÞssen wir beginnen? Sie setzt sich fort, indem die IT-FÞhrung erkennt, dass ein Teil des AI-Sicherheitsbudgets, auch wenn es nur ein bescheidener Teil ist, auf die Schaffung der kryptographischen Grundlage umgeleitet werden sollte, auf der jede andere Investition basiert.

AI und PQC sind keine konkurrierenden PrioritÃĪten. Jedes AI-System, das eine Organisation bereitstellt, jedes Modell, das es auf sensible Daten trainiert, jede API, die es verÃķffentlicht, basiert auf der kryptographischen Infrastruktur darunter. Wenn diese Infrastruktur von einem Quantengegner gebrochen wird, ist die AI-Sicherheits-Tooling, die darauf sitzt, nicht wichtig.

Der Fall fÞr die Verlagerung eines Teils Ihres AI-Budgets in die Vorbereitung auf Quantenkryptographie ist nicht wirklich ein technisches Argument. Es ist ein finanzielles Argument.

FrÞhmover werden kryptographische AgilitÃĪt in neue Systeme auf marginalen Kosten aufbauen. Sie werden PQC-Bereitschaftsanforderungen in VertrÃĪge mit Lieferanten aufnehmen, bevor diese Anforderungen zur Branchenstandard werden und die Lieferanten ihre Preise entsprechend anheben. Sie werden die Migrationskosten Þber mehrere Jahre verteilen, anstatt sie in einen panikgesteuerten, regulatorisch getriebenen Sprint zu komprimieren.

SpÃĪtmover werden doppelt so viel zahlen, unter Druck migrieren und ihren Boards erklÃĪren, warum sie die EOs gelesen, Moodys Warnung gesehen, Google, Cloudflare und Microsoft beobachtet haben, wie sie ihre Zeitleisten auf 2029 vorverlegt haben, und dennoch nicht gehandelt haben.

Rebecca Ilett ist eine Forward Deployed Engineer bei QuSecure, mit Sitz in London, UK, wo sie an der Spitze der post-quanten-Kryptographie arbeitet und Organisationen hilft, ihre Sicherheitsinfrastruktur zukunftssicher zu machen. Mit neun Jahren Erfahrung in der Entwicklung und Implementierung von Software-Plattformen in den Finanzdienstleistungen in Großbritannien und den USA bringt Rebecca umfassende Expertise mit, um komplexe technische Herausforderungen in skalierbare LÃķsungen umzusetzen.

Vor ihrem Eintritt bei QuSecure war sie als Vice President bei Goldman Sachs tÃĪtig, wo sie die globale Implementierung einer SaaS-Plattform fÞr 30.000+ Benutzer leitete, groß angelegte Daten-Transformationsinitiativen dirigierte und ein cross-regionales Automatisierungsprogramm leitete, das 3,5 FTEs pro Jahr einsparte.

Rebecca hÃĪlt einen BSc in Betriebswirtschaft und Management von der University of Nottingham.