Tankeledare

Din AI-budget skriver ut checkar som din kryptografi inte kan lÃķsa

mm
LÃĪgg till Unite.AI bland dina fÃķredragna kÃĪllor pÃĨ Google

Tecknen ÃĪr Ãķverallt. Moody’s, Google, Cloudflare och Vita Huset varnar alla fÃķr att quantum ÃĪr ett “senare” problem.

FrÃĨga vilken CISO som helst var deras diskretionÃĪra budget gick i ÃĨr, och du kommer att hÃķra samma svar: AI. Marknaden har bestÃĪmt att artificiell intelligens ÃĪr den avgÃķrande sÃĪkerhetsutmaningen i vÃĨr tid, och pengarna har fÃķljt.

Det finns bara ett problem. Medan din organisation har byggt AI-pipelines, kan nÃĨgon redan tyst stjÃĪla din mest kÃĪnsliga, krypterade data och vÃĪnta pÃĨ att en kvantdator anlÃĪnder fÃķr att dekryptera den.

Det ÃĪr inte en hypotetisk scenario. Det ÃĪr en dokumenterad insamlingspostur kÃĪnd som “skÃķrda nu, dekryptera senare”, och det ÃĪr exakt varfÃķr Moody’s Ratings (kreditbyrÃĨn vars ÃĨsikter flyttar suverÃĪna obligationsmarknader) har utfÃĪrdat en skarp varning att lÃĨngsam post-kvantkryptografi (PQC) antagande kan representera en materiell kreditrisk fÃķr organisationer inom finans, hÃĪlsovÃĨrd och kritisk infrastruktur, och Vita Huset nyligen krÃĪvde pÃĨskyndad PQC-antagande fÃķr federala byrÃĨer och entreprenÃķrer

Tidsplanen blev betydligt kortare

Under mÃĨnga ÃĨr var den standardiserade fÃķrklaringen som erbjÃķds till styrelser som var ovilliga att spendera pÃĨ kvantberedskap enkel: vi har till och med 2035. Det var den amerikanska regeringens eget mÃĨl fÃķr att migrera nationella sÃĪkerhetssystem till post-kvantkryptografi, och detta var tillrÃĪckligt lÃĨngt borta fÃķr att kÃĪnna sig bekvÃĪm med att prioritera ner det fÃķr tillfÃĪllet. Men det har ÃĪndrats. Den 22 juni 2026 avslÃķjade Vita Huset inte en, utan tvÃĨ exekutiva order som krÃĪvde tidsplaner fÃķr federala byrÃĨer att migrera till post-kvantkryptografiska lÃķsningar. Tillsammans erkÃĪnner dessa exekutiva order att kvantberÃĪkning och fÃķrsvar mot dess sÃĪkerhetsimplikationer nu ÃĪr oskiljaktiga nationella prioriteringar. En order accelererar kvantinnovation; den andra accelererar den operativa beredskap som krÃĪvs fÃķr att skydda kritiska system i den kvanta eran.

Tills nyligen ansÃĨgs det att bryta dagens kryptering skulle krÃĪva miljontals qubit, en funktion som fortfarande ligger ÃĨr bort. Ny forskning, inklusive arbete som citerats av Googles egna Quantum AI-team, tyder pÃĨ att cirka 10 000 qubit kan vara tillrÃĪckligt fÃķr att kÃķra Shors algoritm mot nuvarande standarder. Cirka 26 000 qubit kunde potentiellt knÃĪcka P-256, den elliptiska kurvan som ligger till grund fÃķr stora delar av finansiella tjÃĪnster och regeringssystem. Googles egen forskning pekar pÃĨ en ungefÃĪr 20-faldig minskning av de berÃĪkningsresurser som behÃķvs fÃķr att attackera sÃĪker elliptisk kurvkryptografi jÃĪmfÃķrt med tidigare uppskattningar

I mars 2026 meddelade Google att de skulle pÃĨskynda sin interna PQC-migration till 2029. Cloudflare fÃķljde i april med samma mÃĨl. Nyligen, i slutet av juni, flyttade Microsoft fram sin PQC-ÃķvergÃĨng frÃĨn 2033 till 2029. Den amerikanska regleringsposturen fÃķr PQC har ocksÃĨ skiftat betydligt under de senaste arton mÃĨnaderna. NSA fÃķrvÃĪntar sig att leverantÃķrer av nÃĪtverksutrustning ska stÃķdja och fÃķredra CNSA 2.0-algoritmer senast 2026, och den senaste exekutiva ordern instruerade federala byrÃĨer att ÃķverfÃķra hÃķgvÃĪrdes­tillgÃĨngar och hÃķg­impakt­system till PQC senast 2030.

I EU ÃĪr den europeiska kommissionens budskap tydligt: bÃķrja migrera senast slutet av 2026 och slutfÃķr skyddet av kritisk infrastruktur senast slutet av 2030.

Den kombinerade effekten av dessa utvecklingar ÃĪr att den “senare” tidsplan som de flesta organisationer arbetar mot inte lÃĪngre ÃĪr giltig. FrÃĨgan ÃĪr inte om regulatoriskt tryck pÃĨ kvantkryptografi kommer att anlÃĪnda. Det ÃĪr om din organisation kommer att bli Ãķverraskad och tvingad att fÃķlja nÃĪr det hÃĪnder, eller om den kommer att ha byggt grunden redan.

BudgetfÃĪllan: VarfÃķr AI alltid vinner och varfÃķr det ÃĪr ett problem

HÃĪr ÃĪr den obekvÃĪma dynamik som utspelar sig pÃĨ IT-budgetmÃķten varje kvartal. AI-investeringar har en historia. De genererar leads, skÃĪr kostnader, accelererar analytiker och producerar utdata som chefer kan se och rÃķra. Ett AI-drivet SOC-verktyg kommer att visa dig en instrumentpanel pÃĨ dag ett. Ett PQC-migrationsprogram kommer att visa dig en kryptografisk inventering av problem du inte visste att du hade, och ingen mÃĪrkbar fÃķrÃĪndring av anvÃĪndarupplevelsen.

Moody’s har identifierat denna spÃĪnning explicit, och noterat att PQC-utgifter kommer att “konkurrera direkt med AI-investeringar” eftersom de inte ger nÃĨgon omedelbar intÃĪktsÃķkning eller produktivitetsvinning. Det ÃĪr den typen av utgifter som ÃĪr mycket lÃĪtt att skjuta upp och mycket svÃĨrt att motivera tills nÃĨgot gÃĨr katastrofalt fel.

Den uppskjutna kostnaden ÃĪr dock inte gratis. Moody’s projekterar att organisationer som startar PQC-migration nu bÃķr fÃķrvÃĪnta sig att det kommer att representera cirka 2,5 % av den ÃĨrliga IT-budgeten. De som drÃķjer tills 2030 kan fÃĨ se en dubbel kostnad, och en mycket mer komprimerad och kaotisk migration under regulatoriskt tryck. Vita Huset har redan uppskattat att migrationen av federala system ensam kommer att kosta cirka 7,1 miljarder dollar under ett decennium. Det ÃĪr fÃķr en enda regering. Omvandla den logiken till hela fÃķretagsmarknaden och siffrorna blir svÃĨra att ignorera.

Vad de smartaste operatÃķrerna redan gÃķr

Det faktum att Google, Cloudflare och Microsoft ligger fÃķre kurvan ÃĪr anmÃĪrkningsvÃĪrt, men det bÃķr ocksÃĨ vara instruktivt. Dessa fÃķretag har dragit slutsatsen att kryptografisk migration inte ÃĪr en efterlevnadsÃķvning som ska slutfÃķras pÃĨ en regeringstidtabell. Det ÃĪr ett konkurrenskraftigt infrastrukturbeslut som mÃĨste fattas nu, medan det fortfarande finns tid att gÃķra det ordentligt.

Deras tillvÃĪgagÃĨngssÃĪtt bygger pÃĨ tvÃĨ principer som bÃķr informera fÃķretagsstrategin i stort.

Den fÃķrsta ÃĪr kryptografisk agility: bygga system dÃĪr de underliggande algoritmerna kan bytas ut renodlat, utan att behÃķva riva och bygga om, medan PQC-landskapet fortsÃĪtter att utvecklas. NIST:s slutliga faststÃĪllande av ML-KEM och ML-DSA som sina primÃĪra post-kvantstandarder 2024 var en stor milstolpe, men algoritm landskapet kommer att fortsÃĪtta att fÃķrÃĪndras. Flera starka kandidater har redan brutits under standardiseringsprocessen. Organisationer som kodar dagens PQC-algoritmer med samma stelhet som de tillÃĪmpade pÃĨ RSA kommer att mÃķta samma smÃĪrtsamma riv- och byggprocess igen om fem ÃĨr.

Den andra ÃĪr synlighet. Du kan inte migrera kryptografi som du inte kan se, och de flesta fÃķretag har ingen sammanhÃĪngande bild av var offentlig nyckelkryptografi lever Ãķver hela fastigheten. Inte bara i deras egna applikationer, utan i tredjepartsintegrationer, leverantÃķrs hanterade plattformar, IoT-enheter, operativ teknik och ÃĪldre system som inte har uppdaterats pÃĨ ÃĨr.

BÃĨda dessa fÃķrmÃĨgor: agility och synlighet, krÃĪver investeringar. Avsatt utgift pÃĨ kryptografisk inventering, orkestrering och migrationsverktyg. Den utgiften mÃĨste skÃĪras ut nu, innan fÃķnstret fÃķr att agera till rimliga kostnader stÃĪngs.

FrÃĨgan som styrelserna behÃķver stÃĪlla

Det finns en version av den hÃĪr historien som slutar illa och ÃĪr helt fÃķrutsÃĪgbar. Organisationer fortsÃĪtter att kanalisera diskretionÃĪr sÃĪkerhetsbudget till AI-verktyg genom 2027 och 2028. KvantberÃĪkningsfÃķrmÃĨga utvecklas snabbare ÃĪn fÃķrvÃĪntat. Regulatorer bÃķrjar krÃĪva PQC-efterlevnad med korta ledtider. Organisationer skyndar sig att migrera kritisk kryptografisk infrastruktur under tidsbegrÃĪnsning, till dubbel kostnad, samtidigt som de hanterar vilka AI-relaterade incidenter som dominerar rubrikerna det ÃĨret.

Det ÃĪr inte en kvanthot. Det ÃĪr en planeringsmiss.

Den smartare versionen av den hÃĪr historien ser annorlunda ut. Den bÃķrjar med att styrelserna frÃĨgar sina CISO: var ÃĪr vÃĨr offentliga nyckelkryptografi, vad skulle det kosta att migrera den, och nÃĪr mÃĨste vi bÃķrja? Den fortsÃĪtter med att IT-ledningen erkÃĪnner att en del av AI-sÃĪkerhetsbudgeten, ÃĪven en blygsam, bÃķr omallokeras till att bygga den kryptografiska grunden som alla andra investeringar beror pÃĨ.

AI och PQC ÃĪr inte konkurrerande prioriteringar. Varje AI-system en organisation distribuerar, varje modell den trÃĪnar pÃĨ kÃĪnsliga data, varje API den exponerar, bygger pÃĨ den kryptografiska infrastrukturen under den. Om den infrastrukturen bryts av en kvantmotstÃĨndare, spelar AI-sÃĪkerhetsverktygen som sitter ovanpÃĨ den ingen roll.

Fallet fÃķr att flytta en del av din AI-budget mot kvantkryptografisk beredskap ÃĪr inte egentligen ett tekniskt argument. Det ÃĪr ett finansiellt.

Tidiga aktÃķrer kommer att bygga in kryptografisk agility i nya system till en marginell kostnad. De kommer att fÃķrhandla om PQC-beredskapskrav i leverantÃķrsavtal innan dessa krav blir branschstandard och leverantÃķrer hÃķjer priserna i enlighet dÃĪrmed. De kommer att sprida migrationskostnader Ãķver flera ÃĨr snarare ÃĪn att komprimera dem i en panikdriven, regulatoriskt driven sprint.

Sena aktÃķrer kommer att betala dubbelt sÃĨ mycket, migrera under tryck och fÃķrklara fÃķr sina styrelser varfÃķr de lÃĪste EO, sÃĨg Moodys varning, sÃĨg Google, Cloudflare och Microsoft flytta sina tidsplaner till 2029 och ÃĪndÃĨ inte agerade.

Rebecca Ilett ÃĪr en Forward Deployed Engineer pÃĨ QuSecure, med bas i London, Storbritannien, dÃĪr hon arbetar i framkanten av post-kvantkryptografi och hjÃĪlper organisationer att framtidsÃĪkra sin sÃĪkerhetsinfrastruktur. Med nio ÃĨrs erfarenhet av att designa och implementera mjukvaruplattformar inom finansiella tjÃĪnster i Storbritannien och USA, bringar Rebecca djup expertis i att ÃķversÃĪtta komplexa tekniska utmaningar till skalbara lÃķsningar.

FÃķre anstÃĪllningen pÃĨ QuSecure, var hon Vice President pÃĨ Goldman Sachs, dÃĪr hon ledde den globala implementeringen av en SaaS-plattform fÃķr 30 000+ anvÃĪndare, styrde storskaliga dataomvandlingsinitiativ och drev ett program fÃķr automatisering Ãķver regioner som sparade 3,5 ÃĨrsarbetskrafter per ÃĨr.

Rebecca har en kandidatexamen i fÃķretagsekonomi och management frÃĨn University of Nottingham.