Düşünce Liderleri

AI Bütçenizin Şifrelemenin Ödeyemeyeceği Çekleri Yazdığı

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Her yerde işaretler var. Moody’s, Google, Cloudflare ve Beyaz Saray hepsi birlikte alarm veriyor. Peki neden BT güvenlik müdürleri hala kuantumu “daha sonra” bir sorun olarak muamele ediyor?

Herhangi bir BT güvenlik müdürüne bu yılki takdiri bırakılan bütçesinin nereye gittiğini sorun ve aynı cevabı alacaksınız: AI. Pazar, yapay zekaın bu dönemin tanımlayıcı güvenlik zorluğu olduğuna karar verdi ve para onu takip etti.

Sadece bir sorun var. Kurumunuz AI boru hatlarını inşa ederken, alguien possibly sessizce en hassas, şifrelenmiş verilerinizi çalıyor ve bir kuantum bilgisayarın gelmesini bekliyor onu şifresini çözmek için.

Bu bir hipotetik senaryo değil. Bu, “şimdi hasat et, sonra şifre çöz” olarak bilinen bir belgeleme tutumudur ve bu tam olarak neden Moody’s Ratings (kredi ajansı, egemen bono piyasalarını hareket ettiren görüşleri) yavaş post-kuantum şifrelemesi (PQC) benimsemesinin, finans, sağlık ve kritik altyapı gibi alanlardaki kurumlar için önemli bir kredi riski olabileceği konusunda sert bir uyarı yayınladı ve Beyaz Saray recently federal ajanslar ve yükleniciler için hızlandırılmış PQC benimsemesini zorunlu kıldı

Zaman Çizelgesi Çok Önemli Bir Şekilde Kısalıyor

Yıllarca, quantum hazırlığında harcama yapmak istemeyen kurullara sunulan standard güvence basitti: en az 2035 yılına kadar zamanımız var. Bu, ABD hükümetinin ulusal güvenlik sistemlerini post-kuantum şifrelemesine geçirmek için kendi hedefi idi ve bu, quantum için harcama yapmayı erteleme konusunda rahat hissetmek için yeterli bir zaman çizelgesiydi. Ancak bu değişti. 22 Haziran 2026’da Beyaz Saray, federal ajansların post-kuantum kriptografik çözümlere geçişini zorunlu kılan iki Yürütme Emri yayınladı. Bu Yürütme Emirleri birlikte, kuantum hesaplamasının ilerlemesi ve güvenlik etkilerine karşı savunmanın artık ayrılmaz ulusal öncelikler olduğunu tanır. Bir emir kuantum inovasyonunu hızlandırır; diğeri ise kuantum çağında kritik sistemleri korumak için gereken operasyonel hazırlığı hızlandırır.

Şimdiki şifrelemeyi kırmak için milyonlarca qubit gerektiği konusunda bir mutabakat vardı, bu da hala yıllar uzakta bir yetenekliydi. Google’un kendi Quantum AI ekibi tarafından alıntılanan yeni araştırmalar, yaklaşık 10.000 qubitin mevcut standartlara karşı Shor Algoritması çalıştırmak için yeterli olabileceğini öne sürüyor. 26.000 qubit, mali hizmetler ve hükümet sistemlerinin büyük bir kısmının temelini oluşturan P-256 elliptik eğri algoritmasını potansiyel olarak kırmak için yeterli olabilir. Google’un kendi araştırması, güvenli elliptik eğri şifrelemesine karşı saldırı için gereken hesaplama kaynaklarında yaklaşık 20 katlık bir azalma olduğunu gösteriyor

Mart 2026’da Google, iç PQC göç hedefini 2029’a hızlandıracağını duyurdu. Cloudflare, aynı hedefi Nisan ayında takip etti. En son olarak, Haziran ayının sonunda Microsoft, PQC geçiş hedefini 2033’ten 2029’a ileri çekti. ABD’nin PQC konusundaki düzenleyici tutumu da son 18 ay içinde anlamlı bir şekilde değişti. NSA, ağ ekipmanı satıcılarının 2026 yılına kadar CNSA 2.0 algoritmalarını desteklemesini ve tercih etmesini bekliyor ve recent executive emri, federal ajansların yüksek değerli varlıkları ve yüksek etkili sistemleri 2030 yılına kadar PQC’ye geçirmesini yönlendirdi.

AB’de, Avrupa Komisyonunun mesajı nettir: 2026 yılı sonuna kadar geçişe başlayın ve kritik altyapilerin korunmasını 2030 yılı sonuna kadar tamamlayın.

Bu gelişmelerin birleşik etkisi, çoğu kuruluşun karşı karşıya olduğu “daha sonra” zaman çizelgesinin artık geçerli olmamasıdır. Soru, kuantum şifrelemesi konusundaki düzenleyici baskısının gelip gelmeyeceği değildir. Soru, kuruluşunuzun bu baskıya maruz kaldığında çaresizce uyum sağlamak zorunda kalıp kalmayacağıdır.

Bütçe Tuzağı: Neden AI Her Zaman Kazanıyor ve Neden Bu Bir Sorun

BT bütçe toplantılarında her çeyrek oynanan rahatsız edici dinamik budur. AI yatırımı bir hikayeye sahiptir. Müşterileri oluşturur, maliyetleri azaltır, analistleri hızlandırır ve yöneticilerin görebileceği ve dokunabileceği çıktılar üretir. Bir AI güçlü SOC aracı size ilk günden itibaren bir panelliği gösterecektir. Bir PQC göç programı size, bilmediğiniz sorunların kriptografik envanterini gösterecektir ve kullanıcı deneyimi açısından hiçbir değişiklik olmayacaktır.

Moody’s bu gerilimi açıkça tanımladı ve PQC harcamalarının “AI yatırımı ile doğrudan rekabet edeceğini” belirtti çünkü hiçbir gelir artışı veya verimlilik kazancı sağlamaz. Bu, ertelenmesi çok kolay ve bir şey feci bir şekilde yanlış gittiğinde haklı çıkarması çok zor olan bir tür harcamadır.

Ancak bu ertelenen maliyet ücretsiz değildir. Moody’s, PQC göçünü şimdi başlatan kuruluşların bunun yıllık BT bütçelerinin yaklaşık %2,5’ini temsil etmesini bekliyor. 2030 yılına kadar gecikenler bunun iki katına bakabilir ve düzenleyici baskı altında çok daha sıkışık ve kaotik bir göç olabilir. Beyaz Saray, federal sistemlerin göçünün yaklaşık 7,1 milyar dolarlık bir maliyeti olacağını tahmin etti. Bu, tek bir hükümet için. Bu mantığı tüm girişimlere yayarsanız, sayılar göz ardı edilemez hale gelir.

Akıllı Operatörlerin Şimdi Yapmakta Oldukları

Google, Cloudflare ve Microsoft’un öncü olduğu dikkat çekicidir, ancak aynı zamanda öğretici olmalıdır. Bu şirketler, kriptografik göçün bir uyum egzersizi değil, şimdi yapılmalıdır.

Their approach centers on two principles that should inform enterprise strategy broadly.

İlki kriptografik esnekliktir: altta yatan algoritmaların temiz bir şekilde değiştirilebileceği, PQC manzarası devam ederken bir sökme ve takma olmadan sistemlerin oluşturulması. NIST’in 2024’te ML-KEM ve ML-DSA’yı primary post-kuantum standartları olarak nihai hale getirmesi önemli bir kilometre taşıydı, ancak algoritma manzarası devam edecek. Standartlaştırma sürecinde birkaç güçlü aday already kırıldı. Kurumlar, bugün PQC algoritmalarını aynı şekilde kodlarsa, beş yıl içinde aynı ağrı verici sökme ve takma döngüsünü tekrar karşı karşıya kalacaklar.

İkincisi görünürlüktür. Göremediğiniz kriptografiyi göç edemezsiniz ve çoğu kuruluş, kendi uygulamalarında, üçüncü taraf entegrasyonlarında, satıcı tarafından yönetilen platformlarda, IoT cihazlarında, operasyonel teknolojisinde ve yıllardır güncellenmeyen eski sistemlerinde kamu anahtarı şifrelemesinin nerede yaşadığının hiçbir tutarlı resmini bulamaz.

Bu iki yetenek – esneklik ve görünürlük – yatırım gerektirir. Kriptografik envanter, orkestrasyon ve göç aracı-tooling için ayrılmış harcama gerekiyor. Bu harcama, hareket etmek için uygun pencerenin kapanmadan önce yapılması gerekiyor.

Kurulların Sorması Gereken Soru

Bu hikayenin kötü bir şekilde biten ve tamamen öngörülebilir bir versiyonu var. Kurumlar, 2027 ve 2028’de takdiri bırakılan güvenlik bütçelerini AI araçlarına devam ettiriyor. Kuantum hesaplama yetenekleri beklenenden daha hızlı ilerliyor. Düzenleyiciler, PQC uyumluluklarını kısa süreli hedeflerle zorunlu kıluyor. Kurumlar, kritik kriptografik altyapıyı zaman baskısı altında, iki kat daha fazla maliyetle, aynı zamanda o yıl başlıkları domine eden AI ile ilgili olayları yönetirken göç ediyor.

Bu bir kuantum tehdidi değil. Bu, bir planlama hatası.

Bu hikayenin daha akıllı bir versiyonu farklı görünüyor. BT güvenlik müdürlerine kamu anahtarı şifrelemenin nerede olduğunu, göç etmenin maliyetini ve ne zaman başlamaları gerektiğini sorarak başlayan bir hikaye. BT liderliğinin, AI güvenlik bütçesinin bir kısmının, hatta mütevazı bir kısmının, diğer tüm yatırımların dayandığı kriptografik temele doğru yönlendirilmesi gerektiğini tanımasıyla devam ediyor.

AI ve PQC aslında yarışan öncelikler değil. Bir kuruluş tarafından dağıtılan her AI sistemi, hassas verilere dayalı olarak eğitilen her model, her maruz API, altında yatan kriptografik altyapıyı bağlıyor. Bu altyapı, bir kuantum düşmanı tarafından bozulursa, üzerindeki AI güvenlik araçları önemli değil.

AI bütçenizin bir kısmını kuantum şifrelemesi hazırlığına yönlendirmek için yapılan argüman aslında teknik bir argüman değil. Bu, bir mali argüman.

Erken hareket edenler, yeni sistemlere kriptografik esnekliği marjinal bir maliyetle inşa edecekler. Satıcı sözleşmelerine PQC hazırlık gereksinimlerini, satıcıların fiyatlarını artırmadan önce negociate edecekler. Göç maliyetlerini birkaç yıl boyunca yayacaklar, düzenleyici bir sprinte sıkıştırmayacaklar.

Geç hareket edenler iki kat daha fazla ödeyecek, baskı altında göç edecek ve kurullarına, Yürütme Emirlerini okuduklarını, Moody’s uyarısını gördüklerini, Google, Cloudflare ve Microsoft’un 2029’a zaman çizelgelerini izlediklerini ve hala harekete geçmediklerini açıklayacaklar.

Rebecca Ilett, QuSecure'de Forward Deployed Engineer olarak çalışmaktadır. Londra, İngiltere'de bulunan QuSecure'de post-quantum kriptografi alanının ön saflarında çalışarak organizasyonların güvenlik altyapısını geleceğe hazırlamalarına yardımcı olmaktadır. Finansal hizmetlerde 9 yıllık deneyimle yazılım platformları tasarlamak ve uygulamak konusunda uzmanlaşmıştır.

Öncesinde Goldman Sachs'ta Vice President olarak görev yapan Rebecca, 30.000'den fazla kullanıcı için bir SaaS platformunun küresel uygulanmasını yönetmiş, büyük ölçekli veri dönüşüm girişimlerini yönlendirmiş ve yıllık 3,5 FTE tasarrufu sağlayan bir bölgesel otomasyon programını yönetmiştir.

Rebecca, Nottingham Üniversitesi'nden İşletme Yönetimi ve İdaresi alanında lisans derecesine sahiptir.