ソートリーダー

あなたのAI予算は暗号化がカバーできないチェックを書いている

mm
Unite.AI を Google の優先ソースに追加

あらゆる場所に兆候があります。ムーディーズ、グーグル、クラウドフレア、そしてホワイトハウスも警告を発しています。なぜCISOたちはまだ量子を「後で対処する」問題として扱っているのでしょうか?

CISOに今年の任意予算はどこに行ったかを聞いてみてください。答えは同じです:AI。市場は人工知能が我々の時代のセキュリティ上の課題であると判断しており、予算もそれに従っています。

ただ、1つの問題があります。組織がAIパイプラインを構築している間に、誰かが暗号化された機密データを盗んでおり、量子コンピュータが到着するのを待っている可能性があります。

これは仮定のシナリオではありません。「収穫しておいて後で復号する」というドキュメント化された収集ポーズがあります。これは、ムーディーズ・レーティング(信用格付け機関)が、遅れた量子耐性暗号化(PQC)採用が、金融、ヘルスケア、クリティカルインフラストラクチャーにおける組織にとって物質的な信用リスクを表すという警告を発した理由です。また、ホワイトハウスは最近、連邦機関と契約者に対して、PQC採用を加速するよう指令しました。

タイムラインは大幅に短くなった

これまで、ボードが量子準備に費やすべき予算を躊躇している場合、提供される標準的な安心感は単純でした:少なくとも2035年までは時間があります。これは、米国政府が国家安全保障システムを量子耐性暗号化に移行するための目標でしたが、この地平線は、優先順位を今までに下げるには十分な距離にありました。しかし、それは変わりました。2026年6月22日、ホワイトハウスは2つの大統領令を発表しました。これらは、連邦機関が量子耐性暗号化ソリューションに移行するためのタイムラインを義務付けました。これらの大統領令は、量子コンピューティングの進歩とそのセキュリティ上の影響に対する防御が、現在、切り離せない国家的優先事項であることを認識しています。1つの令は量子イノベーションの加速を促進し、もう1つの令は量子時代の重要なシステムを保護するために必要な運用的準備を促進します。

最近まで、現在の暗号化を破るには数百万のキュービットが必要であると考えられていましたが、まだ数年先の話です。グーグルの量子AIチームが引用した新しい研究によると、約10,000キュービットでショーのアルゴリズムを現在の標準に対して実行できる可能性があります。約26,000キュービットで、P-256と呼ばれる楕円曲線アルゴリズムを破る可能性があります。これは、金融サービスや政府システムの広範な領域を支えるものです。グーグルの研究によると、安全な楕円曲線暗号に対する攻撃に必要な計算リソースは、以前の推定値よりも約20倍減少することが示されています。

2026年3月、グーグルは内部のPQC移行ターゲットを2029年に前倒しすることを発表しました。クラウドフレアは4月に同じターゲットを発表しました。最近、6月末に、マイクロソフトはPQC移行ターゲットを2033年から2029年に前倒ししました。米国のPQCに関する規制の姿勢も、過去18ヶ月で大幅に変化しました。NSAは、ネットワーク機器のベンダーが2026年までにCNSA 2.0アルゴリズムをサポートし、優先することを期待しています。また、最近の大統領令は、連邦機関が高価値資産と高影響システムを2030年までにPQCに移行するよう指示しました。

EUでは、欧州委員会のメッセージは明確です:2026年末までに移行を開始し、2030年末までに重要なインフラストラクチャーを保護する必要があります。

これらの開発の総合的な影響は、「後で対処する」というタイムラインが、もはや有効ではありません。質問は、量子暗号に対する規制の圧力がいつ来るかではなく、組織が準備しておくか、または慌てて対応する必要があるかです。

予算の罠:なぜAIは常に勝つのか、それが問題なのか

ここでは、IT予算会議で毎四半期再現される不快なダイナミクスがあります。AI投資には物語があります。リードを生成し、コストを削減し、分析を加速し、実行可能な成果を生み出します。AI駆動のSOCツールは、最初の日にダッシュボードを表示します。一方、PQC移行プログラムは、問題の暗号化インベントリを表示しますが、ユーザーエクスペリエンスに変化はありません。

ムーディーズは、この緊張を明示的に特定しています。PQC支出は「AI投資と直接競合する」と述べています。なぜなら、PQC支出は即時の収益増加や生産性向上をもたらさないからです。これは、簡単に延期でき、何かが大きな問題になるまで正当化するのが難しい種類の支出です。

ただし、その延期コストは無料ではありません。ムーディーズは、PQC移行を今すぐ開始する組織は、年間のIT予算の約2.5%をPQCに費やす必要があると推定しています。2030年まで遅らせる場合、コストは2倍になり、規制の圧力の下で移行が混沌になる可能性があります。ホワイトハウスは、連邦システムの移行だけで約710億ドルの費用がかかると推定しています。これは、単一の政府の場合です。企業市場全体にこの論理を適用すると、数字は無視できないものになります。

最も賢いオペレーターがすでに行っていること

グーグル、クラウドフレア、そしてマイクロソフトが先行していることは注目に値しますが、それは教訓にもなります。これらの企業は、暗号化の移行は政府のタイムテーブルに従うべきコンプライアンスの演習ではないと結論付けています。それは、まだ適切に行う時間がある今、競争的なインフラストラクチャーの決定が必要です。

彼らのアプローチは、2つの原則に基づいています。これらは、広く企業戦略に情報を提供するべきです。

最初の原則は、暗号化のアジリティです。PQC景観が進化し続ける中で、下位のアルゴリズムをきれいに交換できるシステムを構築することです。NISTのML-KEMとML-DSAを2024年に主要な量子耐性標準として最終化したことは大きなマイルストーンでしたが、アルゴリズムの景観は変化し続けます。いくつかの強力な候補はすでに標準化プロセス中に破壊されています。組織が今日のPQCアルゴリズムをRSAと同じ剛性でハードコーディングする場合、5年後に同じ痛みを伴う交換と置き換えのサイクルに直面することになります。

2番目の原則は、可視性です。見えない暗号化を移行できないからです。大多数の企業は、自社アプリケーション、サードパーティー統合、ベンダー管理プラットフォーム、IoTデバイス、運用技術、そして数年間パッチが適用されていないレガシーシステムで、公開鍵暗号がどこに存在するかについて、まとまった絵は持っていません。

これらの能力、すなわちアジリティと可視性、は投資を必要とします。暗号化インベントリ、オーケストレーション、移行ツールのための専用の支出です。その支出は、まだ安価に行動できる窓口が閉じる前に確保する必要があります。

取締役会が問うべき質問

この物語には、予測可能な形で終わるバージョンがあります。組織は2027年と2028年を通じて、任意のセキュリティ予算をAIツールに注入し続けます。量子コンピューティングの能力が予想よりも速く進歩します。規制機関はPQCコンプライアンスを短いリードタイムで義務付け始めます。組織は時間の圧力の下で、2倍のコストで、重要な暗号化インフラストラクチャーを移行することを余儀なくされます。一方で、同時にその年に注目を集めるAI関連のインシデントを管理します。

これは量子脅威ではありません。これは計画の失敗です。

この物語の賢いバージョンは異なります。それは取締役会がCISOに質問を投げかけることから始まります:公開鍵暗号はどこにあり、移行するのにどれくらいのコストがかかり、いつ開始する必要がありますか?それには、ITのリーダーシップが、AIセキュリティ予算のうち、少なくとも一部を、他のすべての投資の基盤となる暗号化基盤を構築するために、再割り当てることを認識することです。

AIとPQCは、実際には競合する優先事項ではありません。組織が展開するすべてのAIシステム、すべての機密データでトレーニングするモデル、すべての公開APIは、その下にある暗号化インフラストラクチャーに依存しています。如果量子攻撃者によってそのインフラストラクチャーが壊滅的な被害を受けた場合、上に乗っているAIセキュリティツールは重要ではありません。

AI予算の一部を量子暗号への準備に振り向けるというケースは、技術的な議論ではありません。それは金融的な議論です。

早期に動く者は、新しいシステムに暗号化のアジリティを組み込み、ほとんどのコストで構築します。彼らは、ベンダーが価格を上げる前に、PQCの準備要件をベンダーの契約に交渉します。彼らは、規制の圧力の下でのパニックに陥ることなく、数年間にわたって移行コストを分散します。

遅れた動きをする者は、2倍のコストを支払い、圧力の下で移行し、取締役会に、行政命令を読んだこと、ムーディーズの警告を見たこと、グーグル、クラウドフレア、そしてマイクロソフトが2029年にタイムラインを前倒ししたことを見たこと、そしてまだ行動しなかったことを説明する必要があります。

レベッカ・イレットは、ロンドンを拠点とするQuSecureのForward Deployed Engineerです。彼女は、ポスト・クォンタム・クリプトグラフィーの最前線で働き、組織がセキュリティ・インフラストラクチャを将来にわたって保護できるように支援しています。イギリスと米国での金融サービスにおけるソフトウェア・プラットフォームの設計と実装の9年の経験を持ち、レベッカは、複雑な技術的な課題をスケーラブルなソリューションに変換するための深い専門知識を提供しています。

QuSecureに入社する前、彼女はゴールドマン・サックスの副社長として、30,000人以上のユーザー向けのSaaSプラットフォームのグローバルな導入を主導し、大規模なデータ変換イニシアチブを指揮し、年間3.5人の労働者を節約するクロス・リージョナル・オートメーション・プログラムを実行しました。

レベッカは、ノッティンガム大学でビジネス管理学の学士号を取得しています。