Gespräche
Mark Medum Bundegaard, Chief Product Officer bei Partisia – Interviewreihe

Mark Medum Bundegaard, Chief Product Officer bei Partisia, ist ein Technologie- und Produktleiter, der sich auf datenschutzverbessernde Technologien, Blockchain-Architektur und sicheres maschinelles Lernen spezialisiert hat. Er leitet die Produktvision und den Fahrplan von Partisia und arbeitet über die Bereiche Engineering, Design und Business hinweg, um Plattformen zu liefern, die auf sicherer Mehrparteienberechnung und quantensicherer Infrastruktur basieren. Sein Hintergrund umfasst leitende Positionen im Bankwesen, Telekommunikation, Medien und Start‑ups, mit tiefgehender Expertise in cloud‑nativen Systemen, verteilter Architektur und angewandter KI sowie Erfahrung im Management groß angelegter Operationen wie dem dänischen Musikfestival Copenhell.
Partisia ist ein auf Kryptografie fokussiertes Softwareunternehmen, das Infrastruktur für datenschutzwahrende Datenzusammenarbeit entwickelt. Seine Plattform ermöglicht es Organisationen, auf verschlüsselten Daten mittels sicherer Mehrparteienberechnung in Kombination mit Blockchain‑Orchestrierung zu rechnen, sodass Erkenntnisse gewonnen werden können, ohne sensible Informationen preiszugeben. Durch die Unterstützung von Confidential Computing, dezentraler Identität und datenschutzorientiertem maschinellem Lernen hilft Partisia Unternehmen, den Datenwert zu erschließen, während Compliance, Sicherheit und Datenhoheit in Branchen wie Finanzen, Gesundheitswesen und digitaler Infrastruktur gewahrt bleiben.
Der jüngste Gemeinsamer Bericht von Europol stellt die post‑quantum Kryptografie (PQC) — Verschlüsselung, die auch dann sicher bleibt, wenn Quantencomputer die heutigen Standards brechen können — als langfristigen, risikobasierten Übergang dar, nicht als einmaligen Algorithmuswechsel. Aus Ihrer Sicht bei Finanzinstituten, wo liegt die größte Lücke zwischen der Erkennung des Quantenrisikos und der tatsächlichen Handlungsfähigkeit?
Die größte Lücke heute ist die Sichtbarkeit. Die meisten Finanzinstitute verfügen noch nicht über ein vollständiges „cryptographic bill of materials“ – also ein klares Inventar darüber, wo Kryptografie eingesetzt wird, welche Algorithmen welche Vermögenswerte schützen und wie lange diese Vermögenswerte sicher bleiben müssen.
Ohne diese Grundlage ist es schwierig, die Migration zu priorisieren. Selbst wenn die Sichtbarkeit verbessert wird, ist das Ersetzen von Kryptografie in regulierten Altsystemen ein langsamer Prozess, der Software, Hardware, Zertifizierung und betriebliche Änderungen umfasst. Die Herausforderung besteht nicht darin, das Risiko zu erkennen, sondern dieses Bewusstsein in einen umsetzbaren Migrationsfahrplan zu übersetzen.
Der Bericht stellt fest, dass vielen Organisationen ein vollständiges Inventar ihrer Kryptografie fehlt, das heißt, sie wissen nicht genau, wo Verschlüsselung in Anwendungen, Datenflüssen und Infrastruktur eingesetzt wird. Warum ist diese Sichtbarkeit in großen Finanzinstituten immer noch so begrenzt, und welche praktischen Wege gibt es, sie zu verbessern?
Moderne Systeme bestehen aus vielen miteinander verbundenen Software‑Komponenten und Subsystemen, die unabhängig, zu unterschiedlichen Zeiten und von verschiedenen Akteuren entwickelt wurden. Es ist oft schwierig, einen vollständigen Überblick darüber zu erhalten, welche Software verwendet wird, geschweige denn, welche Algorithmen zum Einsatz kommen. Es gibt wahrscheinlich keine „Einheitslösung“.
Unternehmen, die bereits einen Überblick über ihre Software haben, sind wahrscheinlich besser aufgestellt. Gleiches gilt für die Hardware: Die meisten Banken arbeiten weiterhin mit Verschlüsselungsschlüsseln, die über HSMs bereitgestellt werden, was eine Abhängigkeitskette von der Anwendung bis zur laufenden Hardware schafft. Als der Cloud‑Boom die Finanzbranche erreichte, wurde vieles einfacher, aber die ausreichende Sichtbarkeit der genutzten Dienste wurde schwieriger. Daher arbeiten derzeit viele Institutionen im Rahmen der Migration zu PQC‑Standards daran, einen vollständigen Überblick über die Schlüssel zu erhalten.
Sie haben darauf hingewiesen, dass die PQC‑Bereitschaft häufig aufgrund von Eigentums‑ und Governance‑Problemen stagniert und nicht wegen der kryptografischen Wahl selbst. Wie führen unklare Verantwortlichkeiten zwischen Sicherheits‑, IT‑ und Produktteams zu echten langfristigen Sicherheits‑ und Compliance‑Risiken?
Kryptografie befindet sich an der Schnittstelle von Sicherheit, Infrastruktur und Anwendungsentwicklung. Wenn die Zuständigkeit unklar ist, stocken Migrationsbemühungen – nicht weil die Algorithmen unbekannt sind, sondern weil kein einzelnes Team das Mandat oder die Sichtbarkeit hat, den Übergang voranzutreiben.
Im Laufe der Zeit entsteht ein systemisches Risiko. Systeme bleiben länger als vorgesehen von veralteter Kryptografie abhängig, was die Angriffsfläche erhöht und die spätere Migration komplexer, kostspieliger und störender macht.
Krypto‑Agilität – die Fähigkeit, kryptografische Algorithmen auszutauschen oder zu aktualisieren, ohne ganze Systeme neu zu bauen – wird häufig als entscheidend für die PQC‑Bereitschaft genannt. Wie erhöht das Fehlen von Krypto‑Agilität die Bindung, technische Schulden und zukünftige Upgrade‑Kosten für Finanzinstitute?
Krypto‑Agilität bestimmt, ob kryptografische Komponenten ersetzt werden können, ohne das gesamte System neu zu designen. Wenn Kryptografie tief in die Anwendungslogik oder Infrastruktur eingebettet ist, wird ein Austausch teuer und betrieblich riskant.
Institutionen, die jetzt Agilität aufbauen, können schrittweise umsteigen. Wer dies nicht tut, könnte später groß angelegte, disruptive Migrationen erleben, insbesondere wenn sich Standards und regulatorische Erwartungen weiterentwickeln.
Aus Ihrer Sicht bei Partisia, das auf der kryptografischen und Infrastrukturebene regulierter Systeme operiert, welche Arten von Altsystemen oder Architekturmustern erweisen sich als am schwierigsten für die PQC‑Vorbereitung und warum?
Stark regulierte Systeme sind oft die schwierigsten zu aktualisieren. Das ist beabsichtigt – diese Systeme sind für Stabilität und Sicherheit konzipiert, nicht für schnelle Änderungen.
Die Umstellung auf PQC erfordert mehr als das Aktualisieren von Algorithmen. Es beinhaltet Software‑Updates, Hardware‑Unterstützung, Rezertifizierung und betriebliche Validierung. Diese Einschränkungen machen eine frühzeitige Planung unerlässlich, da Migrationszeitpläne in Jahren und nicht in Monaten gemessen werden.
Eine zentrale Empfehlung im Bericht ist, dass Organisationen bewerten, wie lange verschiedene Datenbestände sicher bleiben müssen – zum Beispiel, ob sensible Finanz‑ oder Personendaten über Jahre oder Jahrzehnte hinweg vertraulich bleiben müssen. Wie sollten Institutionen realistisch die kryptografische „Lebensdauer“ bei der Planung der PQC‑Migration einschätzen?
Institutionen müssen beurteilen, wie lange bestimmte Daten vertraulich bleiben müssen und welche Konsequenzen eine zukünftige Offenlegung hätte.
Einige Daten, wie Transaktionsaufzeichnungen oder persönliche Finanzinformationen, müssen möglicherweise über Jahrzehnte geschützt werden. Das macht sie anfällig für „Jetzt ernten, später entschlüsseln“-Szenarien, bei denen heute verschlüsselte Daten gesammelt und später entschlüsselt werden, sobald Quantenfähigkeiten ausgereift sind. Das Verständnis dieser Zeitrahmen ist entscheidend, um die Migration zu priorisieren.
Viele Teams gehen davon aus, dass die PQC‑Arbeit erst beginnt, wenn die endgültigen Standards vollständig festgelegt sind, doch der Bericht legt nahe, dass die Vorbereitung früher erfolgen muss. Welche konkreten Maßnahmen sollten Sicherheits‑ und Architektur‑Teams in den nächsten 12–24 Monaten priorisieren, noch bevor groß angelegte Migrationen starten?
Der wichtigste Schritt ist die Erstellung eines vollständigen Inventars der Kryptografie‑Nutzung – zu verstehen, wo Kryptografie eingesetzt wird, wie sie implementiert ist und von welchen Systemen sie abhängt.
Diese Sichtbarkeit ermöglicht es Institutionen, Hochrisikosysteme zu identifizieren und damit zu beginnen, krypto‑agile Architekturen zu entwerfen, die zukünftige Algorithmus‑Übergänge ohne großflächige Störungen unterstützen.
Es besteht weiterhin die Annahme, dass das Aufschieben der PQC‑Planung Geld spart, bis Quantenbedrohungen unmittelbarer werden. Wie erhöht das Aufschieben Ihrer Erfahrung nach tatsächlich zukünftige Kosten, operative Komplexität und das Risiko?
Gute Frage. Das Verzögern der Vorbereitung eliminiert die Migrationsarbeit nicht – sie wird lediglich in einen kürzeren Zeitraum komprimiert. Systeme, die heute eingeführt werden, können über Jahrzehnte im Betrieb bleiben, sodass Entscheidungen jetzt das zukünftige Risiko bestimmen.
Frühe Vorbereitung ermöglicht es Institutionen, Krypto‑Agilität in reguläre Upgrade‑Zyklen zu integrieren. Ein zu spätes Handeln kann teure, dringende Migrationen unter regulatorischem oder Bedrohungsdruck erfordern.
Sie haben mit cloud‑nativen Systemen, Blockchain‑Infrastruktur und datenschutzwahrenden Technologien wie Secure Multiparty Computation gearbeitet, die es ermöglichen, Daten zu verarbeiten, ohne sie offenzulegen. Wie unterscheidet sich die PQC‑Planung in diesen verteilten oder datenschutzorientierten Umgebungen im Vergleich zu traditionellen zentralen Finanzsystemen?
Auf grundsätzlicher Ebene ist die Herausforderung dieselbe: zu identifizieren, wo Kryptografie eingesetzt wird und sicherzustellen, dass sie sicher ausgetauscht werden kann. Ob ein System zentralisiert oder verteilt ist, seine Sicherheit hängt letztlich von der Stärke und dem Lebenszyklus seiner kryptografischen Primitive ab.
Der Hauptunterschied liegt in der architektonischen Sichtbarkeit. Verteilte und kryptografiegetriebene Systeme haben oft klarere Grenzen hinsichtlich Schlüsselverwendung und -verifikation, was die Identifizierung von Abhängigkeiten erleichtern kann. Aber die Kernaufgabe – Sichtbarkeit erlangen, Migration planen und kryptografische Agilität sicherstellen – bleibt in beiden Umgebungen gleich.
Wie sehen Sie die Zukunft: Wird die PQC‑Bereitschaft zu einer regulatorischen Compliance‑Grundlage werden oder könnte sie sich zu einem wettbewerbs- und vertrauensbasierten Differenzierungsmerkmal für Finanzinstitute entwickeln – und welche frühen Signale sollten Investoren und Technologie‑Führungskräfte beobachten?
Kurzfristig wird PQC wahrscheinlich als Teil sich entwickelnder Sicherheits‑ und Regulierungs‑Erwartungen auftreten, nicht als eigenständige Compliance‑Anforderung.
Langfristig werden Institutionen, die eine starke kryptografische Resilienz und langfristigen Datenschutz nachweisen, einen Vertrauensvorteil haben. Investoren und Aufsichtsbehörden achten zunehmend auf Infrastruktur‑Risiken, und die kryptografische Vorbereitung wird Teil dieser breiteren Resilienz‑Diskussion.
Vielen Dank für das großartige Interview, Leser, die mehr erfahren möchten, sollten Partisia besuchen.












