Lãnh đạo tư tưởng

Ngân sách AI của bạn đang viết séc mà mật mã của bạn không thể chi trả

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Các dấu hiệu đều ở đó. Moody’s, Google, Cloudflare và Tòa Bạch Ốc đều đang phát tín hiệu cảnh báo. Vậy tại sao các CISO vẫn coi lượng tử là một vấn đề “sau này”?

Hãy hỏi bất kỳ CISO nào về nơi họ đã chi tiêu ngân sách tùy ý của mình trong năm nay, và bạn sẽ nghe thấy câu trả lời giống nhau: AI. Thị trường đã quyết định rằng trí tuệ nhân tạo là thách thức bảo mật định nghĩa của thời đại chúng ta, và tiền đã theo sau.

Tuy nhiên, có một vấn đề. Trong khi tổ chức của bạn đã xây dựng các đường ống AI, ai đó có thể đã âm thầm đánh cắp dữ liệu mã hóa nhạy cảm nhất của bạn và chờ đợi một máy tính lượng tử đến để giải mã nó.

Đó không phải là một kịch bản giả định. Đó là một tư thế thu thập tài liệu được ghi lại được gọi là “thu hoạch bây giờ, giải mã sau”, và đó chính xác là lý do tại sao Moody’s Ratings (cơ quan xếp hạng tín dụng mà ý kiến của họ di chuyển thị trường trái phiếu chủ quyền) đã đưa ra một cảnh báo rõ ràng rằng việc áp dụng mã hóa sau lượng tử (PQC) chậm có thể đại diện cho một rủi ro tín dụng vật chất cho các tổ chức trong lĩnh vực tài chính, chăm sóc sức khỏe và cơ sở hạ tầng quan trọng, và Tòa Bạch Ốc gần đây đã yêu cầu các cơ quan và nhà thầu liên bang tăng tốc áp dụng PQC

Thời gian biểu vừa trở nên ngắn hơn đáng kể

Trong nhiều năm, sự đảm bảo tiêu chuẩn được cung cấp cho các hội đồng không sẵn sàng chi tiêu cho sự chuẩn bị lượng tử là đơn giản: chúng ta có đến ít nhất năm 2035. Đó là mục tiêu của chính phủ Mỹ để di chuyển các hệ thống an ninh quốc gia sang mã hóa sau lượng tử và đó là một chân trời xa đủ để cảm thấy thoải mái khi deprioritize, hiện tại. Tuy nhiên, điều đó đã thay đổi. Vào ngày 22 tháng 6 năm 2026, Tòa Bạch Ốc đã công bố không một mà là hai Lệnh hành pháp mà yêu cầu các thời hạn cho các cơ quan liên bang để di chuyển sang các giải pháp mã hóa sau lượng tử. Khi kết hợp, các Lệnh hành pháp này công nhận rằng việc thúc đẩy tính toán lượng tử và bảo vệ chống lại các tác động bảo mật của nó bây giờ là những ưu tiên quốc gia không thể tách rời. Một lệnh tăng tốc đổi mới lượng tử; lệnh khác tăng tốc độ sẵn sàng hoạt động cần thiết để bảo vệ các hệ thống quan trọng trong kỷ nguyên lượng tử.

Cho đến gần đây, sự đồng thuận cho rằng việc phá vỡ mã hóa ngày nay sẽ đòi hỏi hàng triệu qubit, một khả năng vẫn còn vài năm. Nghiên cứu mới, bao gồm cả công việc được trích dẫn bởi Đội ngũ Trí tuệ nhân tạo lượng tử của Google, cho thấy rằng khoảng 10.000 qubit có thể đủ để chạy Thuật toán Shor chống lại các tiêu chuẩn hiện tại. Khoảng 26.000 qubit có thể có khả năng phá vỡ P-256, thuật toán đường cong elliptic dướipinning của các dịch vụ tài chính và hệ thống chính phủ rộng lớn. Nghiên cứu của Google chỉ ra rằng giảm khoảng 20 lần tài nguyên tính toán cần thiết để tấn công mã hóa đường cong elliptic an toàn so với các ước tính trước đó

Vào tháng 3 năm 2026, Google đã công bố rằng họ đang tăng tốc mục tiêu di chuyển PQC nội bộ lên năm 2029. Cloudflare đã theo sau vào tháng 4 với cùng một mục tiêu.

Tác động kết hợp của những phát triển này là rằng “thời gian biểu sau” mà hầu hết các tổ chức đang hoạt động không còn hợp lệ. Câu hỏi không phải là liệu áp lực quản lý về mã hóa lượng tử sẽ đến. Đó là liệu tổ chức của bạn sẽ bị bắt buộc phải tuân thủ khi nó đến, hay liệu nó sẽ đã xây dựng nền tảng từ trước.

Bẫy ngân sách: Tại sao AI luôn thắng và tại sao đó là một vấn đề

Đây là động lực không thoải mái được phát挥 trong các cuộc họp ngân sách CNTT mỗi quý. Đầu tư AI có một câu chuyện. Nó tạo ra các lead, cắt giảm chi phí, tăng tốc các nhà phân tích và tạo ra các đầu ra mà các giám đốc điều hành có thể nhìn thấy và chạm vào. Một công cụ SOC được hỗ trợ bởi AI sẽ hiển thị cho bạn một bảng điều khiển vào ngày đầu tiên. Một chương trình di chuyển PQC sẽ hiển thị cho bạn một kho mã hóa của các vấn đề bạn không biết bạn có, và không có thay đổi đáng kể nào về trải nghiệm người dùng.

Moody’s đã xác định rõ ràng sự căng thẳng này, lưu ý rằng chi tiêu PQC sẽ “cạnh tranh trực tiếp với đầu tư AI” vì nó không mang lại lợi ích doanh thu hoặc lợi ích sản xuất ngay lập tức. Đó là loại chi tiêu rất dễ dàng để trì hoãn và rất khó để chứng minh cho đến khi điều gì đó đi sai nghiêm trọng.

Tuy nhiên, chi phí bị hoãn đó không phải là miễn phí. Moody’s dự đoán rằng các tổ chức bắt đầu di chuyển PQC ngay bây giờ nên mong đợi nó sẽ chiếm khoảng 2,5% ngân sách CNTT hàng năm. Những người chậm trễ cho đến năm 2030 có thể phải đối mặt với gấp đôi số đó, và một quá trình di chuyển bị nén và hỗn loạn hơn dưới áp lực quản lý. Tòa Bạch Ốc đã ước tính rằng việc di chuyển các hệ thống liên bang alone sẽ tốn khoảng 7,1 tỷ đô la trong thập kỷ tới. Đó là cho một chính phủ. Nhân logic này trên thị trường doanh nghiệp và các con số trở nên không thể bỏ qua.

Điều mà các nhà điều hành thông minh đang làm

Sự thật rằng Google, Cloudflare và Microsoft đang đi trước là đáng chú ý, nhưng nó cũng nên là hướng dẫn. Những công ty này đã kết luận rằng việc di chuyển mã hóa không phải là một bài tập tuân thủ để hoàn thành theo thời gian biểu của chính phủ. Đó là một quyết định cơ sở hạ tầng cạnh tranh cần được thực hiện ngay bây giờ, trong khi vẫn còn thời gian để thực hiện nó một cách chính xác.

Cách tiếp cận của họ tập trung vào hai nguyên tắc nên thông tin chiến lược doanh nghiệp rộng rãi.

Nguyên tắc đầu tiên là sự linh hoạt mã hóa: xây dựng các hệ thống nơi các thuật toán cơ bản có thể được thay thế một cách sạch sẽ, mà không cần thay thế, khi cảnh quan PQC tiếp tục phát triển. Việc NIST cuối cùng hóa ML-KEM và ML-DSA làm các tiêu chuẩn lượng tử sau chính của họ vào năm 2024 là một cột mốc quan trọng, nhưng cảnh quan thuật toán sẽ tiếp tục thay đổi. Một số ứng cử viên mạnh đã bị phá vỡ trong quá trình tiêu chuẩn hóa. Các tổ chức mã hóa các thuật toán PQC ngày nay với cùng sự cứng nhắc mà họ áp dụng cho RSA sẽ phải đối mặt với cùng một chu kỳ thay thế đau đớn một lần nữa trong năm năm tới.

Nguyên tắc thứ hai là khả năng hiển thị. Bạn không thể di chuyển mã hóa mà bạn không thể nhìn thấy, và hầu hết các doanh nghiệp không có hình ảnh rõ ràng về nơi mã hóa khóa công khai sống trên toàn bộ tài sản của họ. Không chỉ trong các ứng dụng của riêng họ, mà còn trong các tích hợp của bên thứ ba, các nền tảng được quản lý bởi nhà cung cấp, thiết bị IoT, công nghệ hoạt động và các hệ thống cũ không được vá trong nhiều năm.

Cả hai khả năng này: sự linh hoạt và khả năng hiển thị, đòi hỏi phải đầu tư. Chi tiêu dành riêng cho hàng tồn kho mã hóa, điều phối và công cụ di chuyển. Chi tiêu đó cần được phân bổ ngay bây giờ, trước khi cửa sổ hành động với chi phí hợp lý đóng lại.

Câu hỏi mà các hội đồng cần hỏi

Có một phiên bản của câu chuyện này kết thúc tồi tệ và hoàn toàn có thể dự đoán. Các tổ chức tiếp tục đổ ngân sách bảo mật tùy ý vào công cụ AI trong năm 2027 và 2028. Khả năng tính toán lượng tử tiến bộ nhanh hơn dự kiến. Các quản lý bắt đầu yêu cầu tuân thủ PQC với thời gian dẫn ngắn. Các tổ chức phải di chuyển cơ sở hạ tầng mã hóa quan trọng dưới áp lực thời gian, với chi phí gấp đôi, đồng thời quản lý các sự cố liên quan đến AI đang chiếm ưu thế trong các tiêu đề năm đó.

Đó không phải là một mối đe dọa lượng tử. Đó là một thất bại trong việc lập kế hoạch.

Phiên bản thông minh hơn của câu chuyện này trông khác. Nó bắt đầu với các hội đồng hỏi các CISO của họ một câu hỏi đơn giản: mã hóa khóa công khai của chúng tôi ở đâu, nó sẽ tốn bao nhiêu để di chuyển, và khi nào chúng tôi cần bắt đầu? Nó tiếp tục với lãnh đạo CNTT nhận ra rằng một phần của ngân sách bảo mật AI, thậm chí là một phần khiêm tốn, nên được chuyển hướng đến xây dựng nền tảng mã hóa mà mọi khoản đầu tư khác phụ thuộc vào.

AI và PQC không phải là các ưu tiên cạnh tranh. Mỗi hệ thống AI mà một tổ chức triển khai, mỗi mô hình nó đào tạo trên dữ liệu nhạy cảm, mỗi API nó lộ, phụ thuộc vào cơ sở hạ tầng mã hóa bên dưới. Nếu cơ sở hạ tầng đó bị phá vỡ bởi một đối thủ lượng tử, thì công cụ bảo mật AI trên đỉnh của nó không quan trọng.

Trường hợp để di chuyển một số ngân sách AI của bạn đến sự chuẩn bị mã hóa lượng tử là không thực sự là một lập luận kỹ thuật. Đó là một lập luận tài chính.

Những người di chuyển sớm sẽ xây dựng sự linh hoạt mã hóa vào các hệ thống mới với chi phí biên. Họ sẽ đàm phán các yêu cầu về khả năng PQC vào các hợp đồng của nhà cung cấp trước khi các yêu cầu đó trở thành tiêu chuẩn ngành và các nhà cung cấp tăng giá của họ. Họ sẽ phân bổ chi phí di chuyển trong nhiều năm chứ không phải nén chúng vào một cuộc chạy nước rút bị quản lý.

Những người di chuyển muộn sẽ phải trả gấp đôi, di chuyển dưới áp lực, và giải thích cho các hội đồng của họ tại sao họ đã đọc các lệnh hành pháp, thấy cảnh báo của Moody’s, theo dõi Google, Cloudflare và Microsoft di chuyển các thời hạn của họ đến năm 2029, và vẫn không hành động.

Rebecca Ilett là một Kỹ sư Triển khai Tiên phong tại QuSecure, có trụ sở tại London, Anh, nơi cô làm việc ở tiền phong của mật mã hậu lượng tử, giúp các tổ chức tương lai hóa cơ sở hạ tầng bảo mật của họ. Với chín năm kinh nghiệm thiết kế và triển khai các nền tảng phần mềm trên các dịch vụ tài chính tại Anh và Mỹ, Rebecca mang lại chuyên môn sâu sắc trong việc chuyển đổi các thách thức kỹ thuật phức tạp thành các giải pháp có thể mở rộng.

Trước khi gia nhập QuSecure, cô từng là Phó Chủ tịch tại Goldman Sachs, nơi cô đã lãnh đạo việc triển khai toàn cầu một nền tảng SaaS cho hơn 30.000 người dùng, chỉ đạo các sáng kiến chuyển đổi dữ liệu quy mô lớn và điều hành một chương trình tự động hóa xuyên khu vực, giúp tiết kiệm 3,5 FTE hàng năm.

Rebecca sở hữu bằng Cử nhân Quản trị Kinh doanh và Quản lý từ Đại học Nottingham.