Συνεντεύξεις
Mark Medum Bundegaard, Chief Product Officer at Partisia – Σειρά Συνεντεύξεων

Mark Medum Bundegaard, Chief Product Officer at Partisia, είναι ηγέτης τεχνολογίας και προϊόντος με εξειδίκευση σε τεχνολογίες ενίσχυσης ιδιωτικότητας, αρχιτεκτονική blockchain και ασφαλή μηχανική μάθηση. Ηγείται του οράματος και του οδικού χάρτη προϊόντος της Partisia, συνεργαζόμενος με ομάδες μηχανικής, σχεδίασης και επιχειρήσεων για την παροχή πλατφορμών που βασίζονται σε ασφαλή πολυμερή υπολογισμό και υποδομή ανθεκτική στην κβαντική τεχνολογία. Το υπόβαθρό του περιλαμβάνει ανώτερες θέσεις σε τράπεζες, τηλεπικοινωνίες, μέσα ενημέρωσης και νεοσύστατες εταιρείες, με βαθιά εξειδίκευση σε συστήματα cloud-native, κατανεμημένη αρχιτεκτονική και εφαρμοσμένη AI, καθώς και εμπειρία στη διαχείριση μεγάλων λειτουργιών όπως το μουσικό φεστιβάλ Copenhell της Δανίας.
Partisia είναι μια εταιρεία λογισμικού με έμφαση στην κρυπτογραφία που αναπτύσσει υποδομή για συνεργασία δεδομένων με προστασία της ιδιωτικότητας. Η πλατφόρμα της επιτρέπει σε οργανισμούς να υπολογίζουν πάνω σε κρυπτογραφημένα δεδομένα χρησιμοποιώντας ασφαλή πολυμερή υπολογισμό σε συνδυασμό με ορχήστρωση blockchain, παρέχοντας δυνατότητα εξαγωγής γνώσεων χωρίς αποκάλυψη ευαίσθητων πληροφοριών. Υποστηρίζοντας εμπιστευτικούς υπολογισμούς, αποκεντρωμένη ταυτότητα και μηχανική μάθηση με προτεραιότητα την ιδιωτικότητα, η Partisia βοηθά τις επιχειρήσεις να αξιοποιήσουν την αξία των δεδομένων διατηρώντας τη συμμόρφωση, την ασφάλεια και την κυριαρχία των δεδομένων σε κλάδους όπως η χρηματοοικονομική, η υγειονομική περίθαλψη και η ψηφιακή υποδομή.
Η πρόσφατη κοινή έκθεση της Europol θέτει την μετά-ποσοτική κρυπτογραφία (PQC) — κρυπτογράφηση σχεδιασμένη να παραμένει ασφαλής ακόμη και όταν οι κβαντικοί υπολογιστές μπορούν να σπάσουν τα σημερινά πρότυπα — ως μια μακροπρόθεσμη, βασισμένη στον κίνδυνο μετάβαση αντί για μια εφάπαξ αλλαγή αλγορίθμου. Από ό,τι παρατηρείτε στα χρηματοπιστωτικά ιδρύματα, ποιο είναι το μεγαλύτερο κενό μεταξύ της αναγνώρισης του κβαντικού κινδύνου και της πραγματικής δυνατότητας δράσης;
Το μεγαλύτερο κενό σήμερα είναι η ορατότητα. Οι περισσότερες χρηματοπιστωτικές εταιρείες δεν διαθέτουν ακόμη πλήρη «λίστα υλικών κρυπτογραφίας» — δηλαδή ένα σαφές απόθεμα του πού χρησιμοποιείται η κρυπτογραφία, ποιοι αλγόριθμοι προστατεύουν ποια περιουσιακά στοιχεία και πόσο καιρό πρέπει αυτά τα στοιχεία να παραμείνουν ασφαλή.
Χωρίς αυτή τη βάση, είναι δύσκολο να προτεραιοποιηθεί η μετάβαση. Ακόμη και όταν η ορατότητα βελτιωθεί, η αντικατάσταση της κρυπτογραφίας σε ρυθμιζόμενα, παλαιά συστήματα είναι μια αργή διαδικασία που περιλαμβάνει λογισμικό, υλικό, πιστοποίηση και λειτουργικές αλλαγές. Η πρόκληση δεν είναι η αναγνώριση του κινδύνου, αλλά η μετάφραση αυτής της συνειδητοποίησης σε ένα εφαρμόσιμο σχέδιο μετάβασης.
Η έκθεση σημειώνει ότι πολλές οργανώσεις δεν διαθέτουν πλήρη απογραφή της κρυπτογραφίας τους, πράγμα που σημαίνει ότι δεν γνωρίζουν πλήρως πού χρησιμοποιείται η κρυπτογράφηση σε εφαρμογές, ροές δεδομένων και υποδομές. Γιατί αυτή η ορατότητα παραμένει τόσο περιορισμένη σε μεγάλες χρηματοπιστωτικές εταιρείες και ποιες είναι οι πιο πρακτικές λύσεις για τη διόρθωσή της;
Τα σύγχρονα συστήματα αποτελούνται από πολλά διασυνδεδεμένα κομμάτια λογισμικού και υποσυστημάτων που αναπτύχθηκαν ανεξάρτητα, σε διαφορετικές χρονικές στιγμές και από διαφορετικούς φορείς. Συχνά είναι δύσκολο να αποκτηθεί μια πλήρης επισκόπηση του λογισμικού που χρησιμοποιείται, πόσο μάλλον των αλγορίθμων που εφαρμόζονται. Πιθανώς δεν υπάρχει λύση «μία για όλους».
Ωστόσο, οι εταιρείες που ήδη έχουν επισκόπηση του λογισμικού τους είναι πιθανώς σε καλύτερη θέση. Το ίδιο ισχύει για το υλικό· οι περισσότερες τράπεζες εξακολουθούν να λειτουργούν με κλειδιά κρυπτογράφησης που παρέχονται μέσω HSM, δημιουργώντας μια αλυσίδα εξάρτησης από την εφαρμογή μέχρι το λειτουργικό υλικό. Όταν η άνοδος του Cloud έφτασε στη χρηματοοικονομική βιομηχανία, έκανε πολλά πράγματα πιο εύκολα, αλλά η σωστή ορατότητα των υπηρεσιών έγινε πιο δύσκολη. Έτσι, προς το παρόν, πολλά ιδρύματα εργάζονται, ως μέρος της μετάβασης στα πρότυπα PQC, για τη δημιουργία πλήρους επισκόπησης των κλειδιών.
Έχετε επισημάνει ότι η ετοιμότητα για PQC συχνά καθυστερεί λόγω ζητημάτων ιδιοκτησίας και διακυβέρνησης παρά λόγω της ίδιας της κρυπτογραφικής επιλογής. Πώς οι ασαφείς ευθύνες μεταξύ των ομάδων ασφαλείας, IT και προϊόντος μετατρέπονται σε πραγματικό μακροπρόθεσμο κίνδυνο ασφαλείας και συμμόρφωσης;
Η κρυπτογραφία βρίσκεται στη διασταύρωση της ασφάλειας, της υποδομής και της ανάπτυξης εφαρμογών. Όταν η ιδιοκτησία είναι ασαφής, οι προσπάθειες μετάβασης καθυστερούν — όχι επειδή οι αλγόριθμοι είναι άγνωστοι, αλλά επειδή καμία ομάδα δεν έχει το καθήκον ή την ορατότητα να οδηγήσει τη μετάβαση.
Με την πάροδο του χρόνου, αυτό δημιουργεί συστημικό κίνδυνο. Τα συστήματα παραμένουν εξαρτημένα από την κληρονομική κρυπτογραφία περισσότερο από το προβλεπόμενο, αυξάνοντας την έκθεση και καθιστώντας τη μετέπειτα μετάβαση πιο σύνθετη, δαπανηρή και διαταρακτική.
Η κρυπτο-ευελιξία — η δυνατότητα αντικατάστασης ή αναβάθμισης κρυπτογραφικών αλγορίθμων χωρίς την ανακατασκευή ολόκληρων συστημάτων — θεωρείται συχνά ουσιώδης για την ετοιμότητα σε PQC. Πώς η έλλειψη κρυπτο-ευελιξίας αυξάνει το κλείδωμα, το τεχνικό χρέος και τα μελλοντικά κόστη αναβάθμισης για τις χρηματοπιστωτικές εταιρείες;
Η κρυπτο-ευελιξία καθορίζει αν τα κρυπτογραφικά στοιχεία μπορούν να αντικατασταθούν χωρίς την επανασχεδίαση ολόκληρων συστημάτων. Όπου η κρυπτογραφία είναι βαθιά ενσωματωμένη στη λογική της εφαρμογής ή στην υποδομή, η αντικατάστασή της γίνεται δαπανηρή και λειτουργικά επικίνδυνη.
Τα ιδρύματα που θα δημιουργήσουν ευελιξία τώρα θα μπορούν να μεταβούν σταδιακά. Όσοι δεν το κάνουν, ενδέχεται να αντιμετωπίσουν μεγάλες, διαταρακτικές μεταβάσεις αργότερα, ιδιαίτερα καθώς τα πρότυπα και οι ρυθμιστικές απαιτήσεις εξελίσσονται.
Από τη θέση σας στη Partisia, λειτουργώντας στο επίπεδο κρυπτογραφίας και υποδομής ρυθμιζόμενων συστημάτων, ποιοι τύποι παλαιών πλατφορμών ή αρχιτεκτονικών προτύπων αποδεικνύονται οι πιο δύσκολοι για προετοιμασία σε PQC και γιατί;
Τα ιδιαίτερα ρυθμιζόμενα συστήματα είναι συχνά τα πιο δύσκολα προς ενημέρωση. Αυτό είναι σκόπιμο — αυτά τα συστήματα σχεδιάζονται για σταθερότητα και διασφάλιση, όχι για γρήγορη αλλαγή.
Η μετάβασή τους σε PQC απαιτεί περισσότερα από την ενημέρωση αλγορίθμων. Περιλαμβάνει ενημερώσεις λογισμικού, υποστήριξη υλικού, επανεξέταση πιστοποίησης και λειτουργική επικύρωση. Αυτοί οι περιορισμοί καθιστούν τον προγραμματισμό νωρίς ουσιώδη, καθώς οι χρονικές προθεσμίες μετάβασης μετρώνται σε χρόνια, όχι σε μήνες.
Μία βασική σύσταση στην έκθεση είναι οι οργανισμοί να αξιολογούν πόσο καιρό διαφορετικά δεδομένα πρέπει να παραμείνουν ασφαλή — για παράδειγμα, αν ευαίσθητα χρηματοοικονομικά ή προσωπικά δεδομένα πρέπει να παραμείνουν εμπιστευτικά για χρόνια ή δεκαετίες. Πώς πρέπει τα ιδρύματα να αξιολογούν ρεαλιστικά τη «ζωή ράφης» της κρυπτογραφίας όταν σχεδιάζουν τη μετάβαση σε PQC;
Τα ιδρύματα πρέπει να αξιολογούν πόσο καιρό συγκεκριμένα δεδομένα πρέπει να παραμείνουν εμπιστευτικά και ποιες θα ήταν οι συνέπειες εάν εκτεθούν στο μέλλον.
Ορισμένα δεδομένα, όπως τα αρχεία συναλλαγών ή οι προσωπικές οικονομικές πληροφορίες, μπορεί να χρειάζονται προστασία για δεκαετίες. Αυτό τα καθιστά ευάλωτα σε σενάρια «συγκομιδή τώρα, αποκρυπτογράφηση αργότερα», όπου κρυπτογραφημένα δεδομένα συλλέγονται σήμερα και αποκρυπτογραφούνται μόλις οι κβαντικές δυνατότητες ωριμάσουν. Η κατανόηση αυτών των χρονοδιαγραμμάτων είναι ουσιώδης για την προτεραιοποίηση της μετάβασης.
Πολλές ομάδες υποθέτουν ότι η εργασία για PQC ξεκινά μόνο όταν τα τελικά πρότυπα είναι πλήρως καθορισμένα, ωστόσο η έκθεση υποδεικνύει ότι η προετοιμασία πρέπει να ξεκινήσει νωρίτερα. Κατά τους επόμενους 12–24 μήνες, ποιες συγκεκριμένες ενέργειες θα πρέπει να προτεραιοποιήσουν οι ομάδες ασφαλείας και αρχιτεκτονικής ακόμη και πριν ξεκινήσουν οι μεγάλης κλίμακας μεταβάσεις;
Το πιο σημαντικό βήμα είναι η δημιουργία πλήρους απογραφής της χρήσης κρυπτογραφίας — κατανόηση του πού χρησιμοποιείται η κρυπτογραφία, πώς υλοποιείται και ποια συστήματα εξαρτώνται από αυτήν.
Αυτή η ορατότητα επιτρέπει στα ιδρύματα να εντοπίζουν συστήματα υψηλού κινδύνου και να αρχίζουν να σχεδιάζουν κρυπτο-ευέλικτες αρχιτεκτονικές που υποστηρίζουν μελλοντικές μεταβάσεις αλγορίθμων χωρίς μεγάλες διαταραχές.
Υπάρχει ακόμη η πεποίθηση ότι η καθυστέρηση του σχεδιασμού PQC εξοικονομεί χρήματα μέχρι οι κβαντικές απειλές να γίνουν πιο άμεσες. Βάσει των πρακτικών σας, πώς η αναβολή αυξάνει πραγματικά το μελλοντικό κόστος, την επιχειρησιακή πολυπλοκότητα και την έκθεση σε κίνδυνο;
Καλή ερώτηση. Η καθυστέρηση της προετοιμασίας δεν εξαλείφει τη δουλειά της μετάβασης — την συμπιέζει σε πιο σύντομο χρονικό διάστημα. Τα συστήματα που εγκαθίστανται σήμερα μπορεί να παραμείνουν σε λειτουργία για δεκαετίες, πράγμα που σημαίνει ότι οι αποφάσεις που λαμβάνονται τώρα καθορίζουν τη μελλοντική έκθεση σε κίνδυνο.
Η έγκαιρη προετοιμασία επιτρέπει στα ιδρύματα να ενσωματώνουν την κρυπτο-ευελιξία σε κανονικούς κύκλους αναβάθμισης. Η υπερβολική αναμονή μπορεί να απαιτήσει δαπανηρές, επείγουσες μεταβάσεις υπό ρυθμιστική ή απειλητική πίεση.
Έχετε εργαστεί σε συστήματα cloud-native, υποδομές blockchain και τεχνολογίες προστασίας ιδιωτικότητας όπως η ασφαλής πολυμερή υπολογιστική, η οποία επιτρέπει την επεξεργασία δεδομένων χωρίς αποκάλυψή τους. Πώς διαφέρει ο σχεδιασμός PQC σε αυτά τα κατανεμημένα ή προσανατολισμένα στην ιδιωτικότητα περιβάλλοντα σε σύγκριση με τα παραδοσιακά κεντρικά χρηματοοικονομικά συστήματα;
Σε θεμελιώδες επίπεδο, η πρόκληση είναι η ίδια: η ταυτοποίηση του πού χρησιμοποιείται η κρυπτογραφία και η διασφάλιση ότι μπορεί να αντικατασταθεί με ασφάλεια. Είτε ένα σύστημα είναι κεντρικό είτε κατανεμημένο, η ασφάλειά του εξαρτάται τελικά από τη δύναμη και τον κύκλο ζωής των κρυπτογραφικών του στοιχείων.
Η κύρια διαφορά είναι η ορατότητα της αρχιτεκτονικής. Τα κατανεμημένα και κρυπτογραφικά προσανατολισμένα συστήματα συχνά έχουν πιο σαφή όρια γύρω από τη χρήση και την επαλήθευση κλειδιών, κάτι που μπορεί να διευκολύνει την αναγνώριση εξαρτήσεων. Ωστόσο, η βασική εργασία — η απόκτηση ορατότητας, ο σχεδιασμός της μετάβασης και η διασφάλιση κρυπτο-ευελιξίας — παραμένει η ίδια και στα δύο περιβάλλοντα.
Κοιτάζοντας μπροστά, αναμένετε ότι η ετοιμότητα για PQC θα γίνει βασικό σημείο συμμόρφωσης με κανονισμούς, ή θα μπορούσε να εξελιχθεί σε ανταγωνιστικό και βασισμένο στην εμπιστοσύνη διαφοροποιητή για τις χρηματοπιστωτικές εταιρείες — και ποια πρώιμα σήματα θα πρέπει να παρακολουθούν οι επενδυτές και οι τεχνολογικοί ηγέτες;
Βραχυπρόθεσμα, η PQC πιθανότατα θα εμφανιστεί ως μέρος των εξελισσόμενων προσδοκιών ασφαλείας και ρυθμιστικών απαιτήσεων, αντί για μια ανεξάρτητη απαίτηση συμμόρφωσης.
Με την πάροδο του χρόνου, τα ιδρύματα που θα αποδείξουν ισχυρή κρυπτογραφική ανθεκτικότητα και μακροπρόθεσμη προστασία δεδομένων θα έχουν πλεονέκτημα εμπιστοσύνης. Οι επενδυτές και οι ρυθμιστές δίνουν όλο και μεγαλύτερη προσοχή στον κίνδυνο υποδομής, και η ετοιμότητα κρυπτογραφίας γίνεται μέρος αυτής της ευρύτερης συζήτησης ανθεκτικότητας.
Σας ευχαριστούμε για τη σπουδαία συνέντευξη, οι αναγνώστες που θέλουν να μάθουν περισσότερα θα πρέπει να επισκεφθούν την Partisia.












