Liderzy opinii
TwÃģj budÅžet AI pisze czeki, ktÃģrych Twoja kryptografia nie moÅže pokryÄ

WszÄdzie sÄ widoczne znaki. Moodyâs, Google, Cloudflare i BiaÅy Dom wszystkie bijÄ na alarm. Dlaczego wiÄc CISO nadal traktujÄ kwestiÄ kwantowÄ jako problem, ktÃģry moÅžna rozwiÄ zaÄ âpÃģÅšniejâ?
Zapytaj kaÅždego CISO, gdzie poszÅo ich dyskrecjonalne budÅžety w tym roku, a usÅyszysz tÄ samÄ odpowiedÅš: AI. Rynek zdecydowaÅ, Åže sztuczna inteligencja jest definiujÄ cym wyzwaniem bezpieczeÅstwa naszej ery, a pieniÄ dze poszÅy w tym kierunku.
Jest tylko jeden problem. Podczas gdy Twoja organizacja budowaÅa potoki AI, ktoÅ moÅže juÅž cicho kraÅÄ Twoje najbardziej wraÅžliwe, zaszyfrowane dane i czekaÄ na komputer kwantowy, ktÃģry przybÄdzie, aby je odszyfrowaÄ.
To nie jest hipotetyczny scenariusz. Jest to udokumentowana postawa zbierania, znana jako âzbieraj teraz, odszyfruj pÃģÅšniejâ, i jest to dokÅadnie dlaczego Moodyâs Ratings (agencja ratingowa, ktÃģrej opinie wpÅywajÄ na rynki obligacji paÅstwowych) wydaÅa ostrzeÅženie, Åže powolna adopcja kryptografii po-kwantowej (PQC) moÅže stanowiÄ istotne ryzyko kredytowe dla organizacji w sektorach finansowym, opieki zdrowotnej i infrastruktury krytycznej, a BiaÅy Dom niedawno nakazaÅ przyspieszonÄ adopcjÄ PQC dla agencji federalnych i kontrahentÃģw.
Termin zostaÅ znacznie skrÃģcony
Przez lata standardowe zapewnienie oferowane radom, ktÃģre nie chciaÅy wydawaÄ pieniÄdzy na przygotowanie do kwantowego, byÅo proste: mamy czas do co najmniej 2035 roku. To byÅ cel rzÄ du USA na migracjÄ systemÃģw bezpieczeÅstwa narodowego do kryptografii po-kwantowej, a ten horyzont byÅ wystarczajÄ co odlegÅy, aby czuÄ siÄ komfortowo, odwlekajÄ c to na razie. Jednak sytuacja ulegÅa zmianie. 22 czerwca 2026 r. BiaÅy Dom ogÅosiÅ nie jeden, ale dwa rozporzÄ dzenia wykonawcze, ktÃģre nakazaÅy terminy migracji agencji federalnych do rozwiÄ zaÅ kryptograficznych po-kwantowych. BiorÄ c to razem, te rozporzÄ dzenia wykonawcze uznajÄ , Åže rozwÃģj komputingu kwantowego i obrona przed jego implikacjami bezpieczeÅstwa sÄ teraz nierozÅÄ cznymi priorytetami narodowymi. Jedno rozporzÄ dzenie przyspiesza innowacje kwantowe, a drugie przyspiesza gotowoÅÄ operacyjnÄ wymaganÄ do ochrony systemÃģw krytycznych w erze kwantowej.
Do niedawna utrzymywaÅ siÄ konsensus, Åže Åamanie dzisiejszych szyfrÃģw wymagaÅoby milionÃģw qubitÃģw, moÅžliwoÅci, ktÃģra jest jeszcze kilka lat przed nami. Nowe badania, w tym praca cytowana przez zespÃģÅ Quantum AI Google, sugerujÄ , Åže okoÅo 10 000 qubitÃģw moÅže byÄ wystarczajÄ cych do uruchomienia algorytmu Shora przeciwko obecnym standardom. OkoÅo 26 000 qubitÃģw mogÅoby potencjalnie zÅamaÄ P-256, krzywÄ eliptycznÄ , ktÃģra leÅžy u podstaw ogromnych czÄÅci systemÃģw finansowych i rzÄ dowych. WÅasne badania Google wskazujÄ na okoÅo 20-krotny spadek zasobÃģw obliczeniowych potrzebnych do ataku na bezpiecznÄ krzywÄ eliptycznÄ w porÃģwnaniu z wczeÅniejszymi szacunkami
W marcu 2026 r. Google ogÅosiÅo, Åže przyspiesza swÃģj wewnÄtrzny cel migracji PQC do 2029 r. Cloudflare postÄ piÅ podobnie w kwietniu z tym samym celem. Najbardziej niedawno, pod koniec czerwca, Microsoft przysunÄ Å swÃģj cel przejÅcia na PQC z 2033 r. do 2029 r. Postawa regulacyjna USA wobec PQC ulegÅa rÃģwnieÅž znaczÄ cej zmianie w ciÄ gu ostatnich 18 miesiÄcy. NSA obecnie oczekuje, Åže dostawcy sprzÄtu sieciowego bÄdÄ wspieraÄ i preferowaÄ algorytmy CNSA 2.0 do 2026 r., a ostatnie rozporzÄ dzenie wykonawcze nakazaÅo agencjom federalnym przejÅcie aktywÃģw o wysokiej wartoÅci i systemÃģw o wysokim wpÅywie na PQC do 2030 r.
W Unii Europejskiej komunikat Komisji Europejskiej jest jasny: rozpocznij przejÅcie do koÅca 2026 r. i zakoÅcz ochronÄ infrastruktury krytycznej najpÃģÅšniej do koÅca 2030 r.
ÅÄ czny efekt tych rozwojÃģw jest taki, Åže âpÃģÅšniejszyâ termin, na ktÃģry opierajÄ siÄ wiÄkszoÅÄ organizacji, nie jest juÅž waÅžny. Pytanie nie brzmi, czy presja regulacyjna na kryptografiÄ kwantowÄ nastÄ pi. Chodzi o to, czy Twoja organizacja zostanie zaskoczona, gdy bÄdzie musiaÅa siÄ dostosowaÄ, czy teÅž juÅž zbudowaÅa podstawy.
PuÅapka budÅžetowa: Dlaczego AI zawsze wygrywa i dlaczego to problem
Oto niekomfortowy dynamiczny, ktÃģry odgrywa siÄ na spotkaniach budÅžetowych IT co kwartaÅ. Inwestycja w AI ma historiÄ. Generuje leady, ciÄcia kosztÃģw, przyspiesza analitykÃģw i produkuje dane wyjÅciowe, ktÃģre dyrektorzy mogÄ zobaczyÄ i dotknÄ Ä. NarzÄdzie SOC zasilane przez AI pokaÅže Ci pulpity na pierwszy dzieÅ. Program migracji PQC pokaÅže Ci inwentaryzacjÄ kryptograficznÄ problemÃģw, ktÃģrych nie wiedziaÅeÅ, Åže masz, i Åžadnej zmiany w user experience.
Moodyâs wyraÅšnie zidentyfikowaÅ ten napiÄcie, zauwaÅžajÄ c, Åže wydatki na PQC âbÄdÄ konkurowaÄ bezpoÅrednio z inwestycjami w AIâ, poniewaÅž nie przynoszÄ Åžadnego natychmiastowego wzrostu przychodu ani zysku produktywnoÅci. Jest to rodzaj wydatkÃģw, ktÃģry jest bardzo Åatwy do odroczenia i bardzo trudny do uzasadnienia, dopÃģki coÅ nie pÃģjdzie katastrofalnie nie tak.
Ten odroczony koszt nie jest jednak bezpÅatny. Moodyâs szacuje, Åže organizacje, ktÃģre rozpocznÄ migracjÄ PQC teraz, powinny spodziewaÄ siÄ, Åže bÄdzie to stanowiÄ okoÅo 2,5% ich rocznych budÅžetÃģw IT. Ci, ktÃģrzy opÃģÅšniÄ do 2030 r., mogÄ spodziewaÄ siÄ podwojenia tego kosztu i znacznie bardziej skompresowanej, chaotycznej migracji pod presjÄ regulacyjnÄ . BiaÅy Dom juÅž oszacowaÅ, Åže migracja systemÃģw federalnych sama w sobie bÄdzie kosztowaÄ okoÅo 7,1 miliarda dolarÃģw przez dekadÄ. To jest tylko dla jednego rzÄ du. PrzenieÅ tÄ logikÄ na rynek przedsiÄbiorstw, a liczby stajÄ siÄ trudne do zignorowania.
Co robiÄ najmÄ drzejsi operatorzy
To, Åže Google, Cloudflare i Microsoft sÄ na czele, jest godne uwagi, ale powinno byÄ takÅže pouczajÄ ce. Te firmy doszÅy do wniosku, Åže migracja kryptograficzna nie jest Äwiczeniem zgodnoÅci, ktÃģre naleÅžy wykonaÄ zgodnie z harmonogramem rzÄ dowym. Jest to decyzja o infrastrukturze konkurencyjnej, ktÃģrÄ naleÅžy podjÄ Ä teraz, dopÃģki jest jeszcze czas, aby to zrobiÄ wÅaÅciwie.
Ich podejÅcie opiera siÄ na dwÃģch zasadach, ktÃģre powinny poinformowaÄ strategiÄ przedsiÄbiorstw w ogÃģle.
Pierwszym z nich jest elastycznoÅÄ kryptograficzna: budowanie systemÃģw, w ktÃģrych podstawowe algorytmy mogÄ byÄ wymienione czysto, bez rip-and-replace, gdy krajobraz PQC nadal ewoluuje. Ostateczne ustalenie ML-KEM i ML-DSA jako gÅÃģwnych standardÃģw po-kwantowych przez NIST w 2024 r. byÅo duÅžym kamieniem milowym, ale krajobraz algorytmÃģw bÄdzie nadal siÄ zmieniaÅ. Kilku silnych kandydatÃģw zostaÅo juÅž zÅamanych podczas procesu standaryzacji. Organizacje, ktÃģre zakodujÄ algorytmy PQC z tÄ samÄ sztywnoÅciÄ , z jakÄ zastosowano jÄ do RSA, bÄdÄ musiaÅy stawiÄ czoÅa temu samemu bolesnemu cyklowi rip-and-replace ponownie za piÄÄ lat.
Drugim jest widocznoÅÄ. Nie moÅžesz zmigrowaÄ kryptografii, ktÃģrej nie widzisz, a wiÄkszoÅÄ przedsiÄbiorstw nie ma spÃģjnego obrazu, gdzie Åžyje kryptografia z kluczem publicznym w caÅym majÄ tku. Nie tylko w ich wÅasnych aplikacjach, ale takÅže w integracjach zewnÄtrznych, platformach zarzÄ dzanych przez dostawcÃģw, urzÄ dzeniach IoT, technologiach operacyjnych i systemach legacy, ktÃģre nie zostaÅy poprawione od lat.
Obie te moÅžliwoÅci: elastycznoÅÄ i widocznoÅÄ, wymagajÄ inwestycji. PoÅwiÄconych wydatkÃģw na inwentaryzacje kryptograficzne, orchestracjÄ i narzÄdzia migracyjne. Ten wydatek musi byÄ wyodrÄbniony teraz, zanim okno do dziaÅania w sposÃģb ekonomiczny zostanie zamkniÄte.
Pytanie, ktÃģre muszÄ zadaÄ rady
Istnieje wersja tej historii, ktÃģra koÅczy siÄ Åšle i jest caÅkowicie przewidywalna. Organizacje bÄdÄ nadal kierowaÄ dyskrecjonalny budÅžet bezpieczeÅstwa do narzÄdzi AI przez 2027 i 2028 rok. MoÅžliwoÅci komputingu kwantowego posunÄ siÄ do przodu szybciej, niÅž siÄ spodziewano. Regulatorzy zacznÄ nakazywaÄ zgodnoÅÄ z PQC z krÃģtkim terminem. Organizacje bÄdÄ siÄ spieszyÄ, aby zmigrowaÄ krytycznÄ infrastrukturÄ kryptograficznÄ pod presjÄ czasu, podwÃģjnym kosztem, a jednoczeÅnie zarzÄ dzaÄ incydentami zwiÄ zanymi z AI, ktÃģre bÄdÄ dominowaÄ w nagÅÃģwkach w tym roku.
To nie jest zagroÅženie kwantowe. To awaria planowania.
MÄ drzejsza wersja tej historii wyglÄ da inaczej. Zaczyna siÄ od tego, Åže rady pytajÄ swoich CISO o proste pytanie: gdzie jest nasza kryptografia z kluczem publicznym, jaki byÅby koszt jej migracji i kiedy musimy zaczÄ Ä? Kontynuuje to uznaniem przez kierownictwo IT, Åže czÄÅÄ budÅžetu bezpieczeÅstwa AI, nawet niewielka, powinna byÄ przekierowana na budowÄ podstaw kryptograficznych, na ktÃģrych opiera siÄ kaÅžda inna inwestycja.
AI i PQC nie sÄ tak naprawdÄ sprzecznymi priorytetami. KaÅždy system AI, ktÃģry wdroÅžy Twoja organizacja, kaÅždy model, ktÃģry trenujesz na wraÅžliwych danych, kaÅžde API, ktÃģre eksponujesz, opiera siÄ na infrastrukturze kryptograficznej pod spodem. JeÅli ta infrastruktura zostanie zÅamana przez kwantowego przeciwnika, narzÄdzie bezpieczeÅstwa AI na gÃģrze nie ma znaczenia.
Przypadek dla przeniesienia czÄÅci Twojego budÅžetu AI na przygotowanie do kryptografii kwantowej nie jest tak naprawdÄ argumentem technicznym. Jest to argument finansowy.
WczeÅniejsi przesiedleni zbudujÄ elastycznoÅÄ kryptograficznÄ w nowych systemach przy niewielkim koszcie. BÄdÄ negocjowaÄ wymagania dotyczÄ ce gotowoÅci PQC w umowach z dostawcami, zanim te wymagania stanÄ siÄ standardem branÅžowym, a dostawcy podniosÄ swoje ceny odpowiednio. BÄdÄ rozkÅadaÄ koszty migracji na kilka lat, zamiast ÅciskaÄ je w panicznym, regulacyjnym sprintcie.
PÃģÅšniejsi przesiedleni zapÅacÄ dwa razy wiÄcej, zmigrujÄ pod presjÄ i wyjaÅniÄ swoim radom, dlaczego przeczytali EO, zobaczyli ostrzeÅženie Moodyâs, obserwowali, jak Google, Cloudflare i Microsoft przesunÄli swoje terminy na 2029 r. i nadal nie dziaÅali.












