Tankeledere

Din AI-budsjett skriver sjekker som kryptografien din ikke kan innløse

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Tegnene er overalt. Moody’s (MCO ), Google, Cloudflare og Det hvite hus varsler alle om farene. Hvorfor behandler CISO-er fortsatt kvantum som et “senere” problem?

Spør noen CISO hvor deres diskresjonære budsjett gikk i år, og du vil høre samme svaret: AI. Markedet har bestemt at kunstig intelligens er det avgjørende sikkerhetsproblem i vår tid, og pengene har fulgt med.

Det er bare ett problem. Mens din organisasjon har bygget AI-pipelines, kan noen allerede stille og rolig stjele din mest sensitive, krypterte data og vente på at en kvantumdatamaskin ankommer for å dekryptere den.

Dette er ikke en hypotetisk scenario. Det er en dokumentert samling av holdninger kjent som “høst nå, dekrypter senere”, og det er nettopp hvorfor Moody’s Ratings (kredittratingsbyrået hvis meninger flytter suverene obligasjonsmarkeder) har utstedt en skarp advarsel om at langsom post-kvantum-kryptografi (PQC)-adopsjon kan representere en materiel kredittrisiko for organisasjoner over hele finans, helse og kritisk infrastruktur, og Det hvite hus nylig påla akselerert PQC-adopsjon for føderale byråer og kontraktorer

Tidsfristen har blitt betydelig kortere

I årevis har den standardmessige beroligelsen som ble tilbudt styrene som var motvillige til å bruke penger på kvantum-beredskap vært enkel: vi har til og med 2035. Det var USAs egen mål for å flytte nasjonale sikkerhetssystemer til post-kvantum-kryptografi, og dette var et fjernt nok horisont til å føle seg komfortabel med å prioritere ned for nå. Imidlertid har dette endret seg. Den 22. juni 2026 avduket Det hvite hus ikke bare én, men to executive ordre som påla tidsfrister for føderale byråer til å flytte til post-kvantum-kryptografiske løsninger. Tatt sammen, erkjenner disse executive ordrene at fremme kvantumdatamaskin og forsvare mot dets sikkerhetsimplikasjoner nå er uatskillelige nasjonale prioriteringer. En ordre akselerer kvantum-innovasjon; den andre akselerer den operative beredskapen som er nødvendig for å beskytte kritiske systemer i kvantum-tiden.

Frem til nylig har det vært enighet om at å bryte dagens kryptering ville kreve millioner av qubits, en kapasitet som fortsatt er år unna. Ny forskning, inkludert arbeid sitert av Googles egen Quantum AI-team, antyder at omtrent 10 000 qubits kan være tilstrekkelig til å kjøre Shors algoritme mot dagens standarder. Rundt 26 000 qubits kunne potensielt knekke P-256, den elliptiske kurve-algoritmen som ligger under store deler av finansielle tjenester og regjeringsystemer. Googles egen forskning peker på en omtrent 20-ganger reduksjon i beregningsressursene som trengs for å angripe sikker elliptisk kurve-kryptografi sammenlignet med tidligere estimater

I mars 2026 kunngjorde Google at de akselererte deres interne PQC-migrasjonsmål til 2029. Cloudflare fulgte i april med samme mål. Mest nylig, ved slutten av juni, flyttet Microsoft (MSFT ) framover deres PQC-omstigningsmål fra 2033 til 2029. USAs reguleringstiltak på PQC har også skiftet betydelig i løpet av de siste atten månedene. NSA forventer nå at leverandører av nettverksutstyr skal støtte og foretrekke CNSA 2.0-algoritmer fra 2026, og den nylige executive ordren instruerte føderale byråer til å flytte høytverdige aktiver og høyimpakt-systemer til PQC frem til 2030.

I EU er Den europeiske kommisjons melding tydelig: start omstillingen ved slutten av 2026 og fullfør beskyttelsen av kritisk infrastruktur senest ved slutten av 2030.

Den kombinerte effekten av disse utviklingene er at den “senere” tidsfristen de fleste organisasjoner opererer mot, er ikke lenger gyldig. Spørsmålet er ikke om regulatorisk press på kvantum-kryptografi vil ankomme. Det er om din organisasjon vil bli fanget i å skramle for å være i samsvar når det gjør, eller om den vil ha bygget grunnlaget allerede.

Budsjett-fellen: Hvorfor AI alltid vinner og hvorfor det er et problem

Her er den ubehagelige dynamikken som spiller ut i IT-budsjettmøter hver kvartal. AI-investeringer har en historie. De genererer leads, kutte kostnader, akselerer analytikere og produserer utdata som ledere kan se og berøre. Et AI-drevet SOC-verktøy vil vise deg en dashboard på dagen én. Et PQC-migrasjonsprogram vil vise deg en kryptografisk inventar av problemer du ikke visste du hadde, og ingen merkbare endring i brukeropplevelsen.

Moody’s har identifisert denne spenningen eksplisitt, og bemerket at PQC-utgifter vil “konkurrere direkte med AI-investeringer” fordi de ikke gir noen umiddelbar inntektsøkning eller produktivitetsgevinst. Det er den typen utgifter som er veldig lett å utsrette og veldig vanskelig å rettferdiggjøre før noe går katastrofalt galt.

Den utsatte kostnaden er imidlertid ikke gratis. Moody’s projiserer at organisasjoner som starter PQC-migrasjon nå, bør forvente at det vil representere omtrent 2,5 % av årlige IT-budsjett. De som forsinker til 2030, kan se frem til dobbelt så mye, og en mye mer komprimert og kaotisk migrasjon under regulatorisk press. Det hvite hus har allerede estimert at migrasjon av føderale systemer alene vil koste omtrent 7,1 milliarder dollar over en tiårsperiode. Det er for en enkelt regjering. Multipliser denne logikken over hele bedriftsmarkedet, og tallene blir vanskelige å ignorere.

Hva de smarteste operatørene allerede gjør

Det faktum at Google, Cloudflare og Microsoft er foran kurven, er merkbart, men det bør også være instruktivt. Disse selskapene har konkludert med at kryptografisk migrasjon ikke er en overholdelsesøvelse som skal fullføres på en regjeringsfastsatt tid. Det er en konkurranseinfrastruktur-beslutning som må tas nå, mens det fortsatt er tid til å gjøre det ordentlig.

Deres tilnærming sentrerer seg rundt to prinsipper som bør informere bedriftsstrategi bredt.

Det første er kryptografisk fleksibilitet: bygging av systemer der de underliggende algoritmene kan byttes ut rent, uten å måtte erstattes, mens PQC-landskapet fortsatt utvikler seg. NISTs finalisering av ML-KEM og ML-DSA som sine primære post-kvantum-standarder i 2024 var en stor milepæl, men algoritme-landskapet vil fortsatt skifte. Flere sterke kandidater har allerede blitt brutt under standardiseringsprosessen. Organisasjoner som hardkoder dagens PQC-algoritmer med samme rigiditet som de anvendte på RSA, vil møte samme smertefulle erstattingscyklus igjen om fem år.

Det andre er synlighet. Du kan ikke migrere kryptografi du ikke kan se, og de fleste bedrifter har ingen samlet bilde av hvor offentlig-nøkkel-kryptografi bor over hele eiendommen. Ikke bare i deres egne applikasjoner, men i tredjeparts-integrasjoner, leverandør-styrte plattformer, IoT-enheter, operasjonell teknologi og legacy-systemer som ikke har blitt oppdatert på år.

Begge disse evnene: fleksibilitet og synlighet, krever investeringer. Dedikert utgift på kryptografisk inventar, orkestrering og migrasjon-verktøy. Denne utgiften må være avsatt nå, før vinduet til å handle rimelig lukker.

Spørsmålet styrene må stille

Det er en versjon av denne historien som slutter dårlig og er fullstendig forutsigbar. Organisasjoner fortsetter å kanalisere diskresjonært sikkerhetsbudsjett til AI-verktøy gjennom 2027 og 2028. Kvantumdatamaskin-kapasitet utvikler seg raskere enn forventet. Regulatorer begynner å pålegge PQC-samsvar med korte varslingsperioder. Organisasjoner skramler for å migrere kritisk kryptografisk infrastruktur under tidspress, til dobbel kostnad, samtidig som de håndterer hva som enn AI-relaterte hendelser som dominere overskriftene det året.

Det er ikke en kvantum-trussel. Det er en planleggingsfeil.

Den smarte versjonen av denne historien ser annerledes ut. Den starter med at styrene spør sine CISO-er en enkel spørsmål: hvor er vår offentlig-nøkkel-kryptografi, hva vil det koste å migrere den, og når må vi starte? Den fortsetter med at IT-ledelsen erkjenner at en del av AI-sikkerhetsbudsjettet, selv en beskjeden del, bør omdirigeres mot å bygge den kryptografiske grunnlaget som alle andre investeringer avhenger av.

AI og PQC er ikke faktisk konkurrerende prioriteringer. Hvert AI-system en organisasjon deployer, hver modell de trener på sensitive data, hver API de eksponerer, avhenger av den kryptografiske infrastrukturen under det. Hvis den infrastrukturen er ødelagt av en kvantum-angriper, så betyr AI-sikkerhetsverktøyet som sitter på toppen av det, ikke noe.

Tilfelle for å flytte en del av ditt AI-budsjett mot kvantum-kryptografi-beredskap er ikke virkelig et teknisk argument. Det er et finansielt argument.

Tidlige bevegere vil bygge kryptografisk fleksibilitet inn i nye systemer til en marginalkostnad. De vil forhandle PQC-klarhetskrav inn i leverandørkontrakter før disse kravene blir bransjestandard og leverandører øker prisene deres. De vil spre migrasjonskostnader over flere år fremfor å komprimere dem inn i en panisk, regulator-drevet sprint.

Sene bevegere vil betale dobbelt så mye, migrere under press, og forklare til sine styre hvorfor de leste EO-ene, så Moodys advarsel, så Google, Cloudflare og Microsoft flytte sine tidsfrister til 2029, og likevel ikke handlet.

Rebecca Ilett er en Forward Deployed Engineer i QuSecure, med base i London, Storbritannia, der hun arbeider med post-quantum-kryptografi og hjelper organisasjoner med å fremtidssikre sin sikkerhetsinfrastruktur. Med ni års erfaring med å designe og implementere programvareplattformer i finanssektoren i Storbritannia og USA, bringer Rebecca dypt ekspertise i å oversette komplekse tekniske utfordringer til skalerbare løsninger.

Før hun begynte i QuSecure, var hun visepresident i Goldman Sachs, der hun ledet den globale implementeringen av en SaaS-plattform for 30 000+ brukere, ledet store skala data-transformasjonsinitiativer og drev et cross-regional automasjonsprogram som sparede 3,5 årsverk årlig.

Rebecca har en BSc i bedriftsøkonomi og ledelse fra University of Nottingham.