Interviste

Mark Medum Bundegaard, Chief Product Officer di Partisia – Serie di Interviste

mm
Aggiungi Securities.io alle tue fonti preferite su Google

Mark Medum Bundegaard, Chief Product Officer di Partisia, è un leader tecnologico e di prodotto specializzato in tecnologie che migliorano la privacy, architettura blockchain e apprendimento automatico sicuro. Guida la visione di prodotto e la roadmap di Partisia, collaborando con i team di ingegneria, design e business per fornire piattaforme basate sul calcolo multipartitico sicuro e su un’infrastruttura quantisticamente sicura. Il suo background comprende ruoli senior in banca, telecomunicazioni, media e startup, con una profonda esperienza in sistemi cloud-native, architettura distribuita e IA applicata, oltre a esperienza nella gestione di operazioni su larga scala come il festival musicale Copenhell in Danimarca.

Partisia è una società di software focalizzata sulla crittografia che sviluppa infrastrutture per la collaborazione sui dati preservando la privacy. La sua piattaforma consente alle organizzazioni di elaborare dati crittografati utilizzando il calcolo multipartitico sicuro combinato con l’orchestrazione blockchain, permettendo di generare insight senza esporre informazioni sensibili. Supportando il computing confidenziale, l’identità decentralizzata e l’apprendimento automatico incentrato sulla privacy, Partisia aiuta le imprese a sbloccare il valore dei dati mantenendo conformità, sicurezza e sovranità dei dati in settori tra cui finanza, sanità e infrastrutture digitali.

Il recente rapporto congiunto di Europol inquadra la crittografia post-quantistica (PQC) — crittografia progettata per rimanere sicura anche quando i computer quantistici potranno violare gli standard attuali — come una transizione a lungo termine basata sul rischio, piuttosto che una sostituzione una tantum dell’algoritmo. Da quello che osservi nelle istituzioni finanziarie, dove si trova il più grande divario tra il riconoscere il rischio quantistico e la capacità di agire concretamente?

Il più grande divario oggi è la visibilità. La maggior parte delle istituzioni finanziarie non dispone ancora di un “cryptographic bill of materials” completo — ovvero un inventario chiaro di dove viene utilizzata la crittografia, quali algoritmi proteggono quali asset e per quanto tempo quegli asset devono rimanere sicuri.

Senza quella base, è difficile dare priorità alla migrazione. Anche quando la visibilità migliora, sostituire la crittografia in sistemi legacy regolamentati è un processo lento che coinvolge software, hardware, certificazioni e cambiamenti operativi. La sfida non è riconoscere il rischio, ma tradurre tale consapevolezza in una roadmap di migrazione attuabile.

Il rapporto osserva che molte organizzazioni non hanno un inventario completo della loro crittografia, il che significa che non sanno pienamente dove la crittografia è utilizzata in applicazioni, flussi di dati e infrastrutture. Perché questa visibilità è ancora così limitata nelle grandi istituzioni finanziarie e quali sono i modi più pratici per risolverla?

I sistemi moderni sono composti da molte parti di software e sottosistemi interconnessi, sviluppati in modo indipendente, in tempi diversi e da attori diversi. È spesso difficile ottenere una panoramica completa del software utilizzato, per non parlare degli algoritmi impiegati. Probabilmente non esiste una soluzione “taglia unica”. 

Tuttavia, le aziende che hanno già una panoramica del loro software probabilmente sono in una posizione migliore. Lo stesso vale per l’hardware: la maggior parte delle banche utilizza ancora chiavi di crittografia fornite tramite HSM, creando una catena di dipendenza dall’applicazione fino all’hardware in esecuzione. Quando il boom del cloud ha investito il settore finanziario, ha semplificato molte cose, ma ottenere la giusta visibilità sui servizi è diventato più difficile. Perciò, al momento, molte istituzioni stanno lavorando, nell’ambito della migrazione verso gli standard PQC, per creare una panoramica completa delle chiavi.

Hai osservato che la prontezza al PQC spesso si blocca a causa di problemi di proprietà e governance piuttosto che della scelta crittografica stessa. In che modo responsabilità poco chiare tra i team di sicurezza, IT e prodotto si traducono in un reale rischio di sicurezza e conformità a lungo termine?

La crittografia si trova all’intersezione tra sicurezza, infrastruttura e sviluppo applicativo. Quando la proprietà è poco chiara, gli sforzi di migrazione si bloccano — non perché gli algoritmi siano sconosciuti, ma perché nessun team ha il mandato o la visibilità per guidare la transizione.

Nel tempo, ciò genera un rischio sistemico. I sistemi rimangono dipendenti dalla crittografia legacy più a lungo del previsto, aumentando l’esposizione e rendendo la migrazione finale più complessa, costosa e dirompente.

La crypto-agilità — la capacità di sostituire o aggiornare gli algoritmi crittografici senza ricostruire interi sistemi — è spesso citata come essenziale per la prontezza al PQC. In che modo la mancanza di crypto-agilità aumenta il lock-in, il debito tecnico e i costi futuri di aggiornamento per le istituzioni finanziarie?

La crypto-agilità determina se i componenti crittografici possono essere sostituiti senza ridisegnare interi sistemi. Quando la crittografia è profondamente integrata nella logica dell’applicazione o nell’infrastruttura, la sua sostituzione diventa costosa e rischiosa dal punto di vista operativo.

Le istituzioni che costruiscono agilità ora potranno effettuare transizioni incrementali. Quelle che non lo faranno potrebbero affrontare migrazioni su larga scala e dirompenti in futuro, soprattutto man mano che gli standard e le aspettative normative evolvono.

Dal tuo punto di vista in Partisia, operando allo strato crittografico e infrastrutturale dei sistemi regolamentati, quali tipi di piattaforme legacy o pattern architetturali si dimostrano più difficili da preparare per il PQC e perché?

I sistemi altamente regolamentati sono spesso i più difficili da aggiornare. Questo è intenzionale — tali sistemi sono progettati per stabilità e garanzia, non per cambiamenti rapidi.

Passarli al PQC richiede più che aggiornare gli algoritmi. Richiede aggiornamenti software, supporto hardware, ricertificazione e validazione operativa. Queste limitazioni rendono la pianificazione anticipata essenziale, poiché i tempi di migrazione sono misurati in anni, non mesi.

Una raccomandazione fondamentale nel rapporto è che le organizzazioni valutino per quanto tempo diversi asset di dati devono rimanere sicuri — ad esempio, se dati finanziari sensibili o personali devono rimanere riservati per anni o decenni. Come dovrebbero le istituzioni valutare realisticamente la “durata di vita” crittografica quando pianificano la migrazione al PQC?

Le istituzioni devono valutare per quanto tempo dati specifici devono rimanere riservati e quali sarebbero le conseguenze se fossero esposti in futuro.

Alcuni dati, come i registri delle transazioni o le informazioni finanziarie personali, potrebbero necessitare di protezione per decenni. Ciò li rende vulnerabili a scenari di “raccolta ora, decrittazione in seguito”, in cui i dati crittografati vengono raccolti oggi e decrittati una volta che le capacità quantistiche maturano. Comprendere queste tempistiche è fondamentale per dare priorità alla migrazione.

Molti team presumono che il lavoro sul PQC inizi solo quando gli standard finali sono completamente definiti, tuttavia il rapporto suggerisce che la preparazione debba avvenire prima. Nei prossimi 12–24 mesi, quali azioni concrete dovrebbero dare priorità i team di sicurezza e architettura anche prima dell’inizio delle migrazioni su larga scala?

Il passo più importante è creare un inventario completo dell’uso della crittografia — comprendere dove viene utilizzata, come è implementata e da quali sistemi dipende.

Questa visibilità consente alle istituzioni di identificare i sistemi ad alto rischio e di iniziare a progettare architetture crypto-agili che supportino le future transizioni di algoritmo senza interruzioni su larga scala.

Si crede ancora che rimandare la pianificazione del PQC faccia risparmiare denaro fino a quando le minacce quantistiche non diventino più imminenti. In base a ciò che osservi nella pratica, in che modo il rinvio aumenta effettivamente i costi futuri, la complessità operativa e l’esposizione al rischio?

Buona domanda. Rimandare la preparazione non elimina il lavoro di migrazione — lo comprime in un periodo più breve. I sistemi implementati oggi possono rimanere in funzione per decenni, il che significa che le decisioni prese ora determinano l’esposizione al rischio futuro.

Una preparazione anticipata consente alle istituzioni di incorporare la crypto-agilità nei normali cicli di aggiornamento. Aspettare troppo a lungo può richiedere migrazioni costose e urgenti sotto pressione normativa o di minaccia.

Hai lavorato su sistemi cloud-native, infrastrutture blockchain e tecnologie che preservano la privacy come il calcolo multipartitico sicuro, che consente di elaborare i dati senza rivelarli. In che modo la pianificazione del PQC differisce in questi ambienti distribuiti o incentrati sulla privacy rispetto ai tradizionali sistemi finanziari centralizzati?

A livello fondamentale, la sfida è la stessa: identificare dove viene utilizzata la crittografia e garantire che possa essere sostituita in modo sicuro. Che un sistema sia centralizzato o distribuito, la sua sicurezza dipende in ultima analisi dalla robustezza e dal ciclo di vita delle sue primitive crittografiche.

La principale differenza è la visibilità architetturale. I sistemi distribuiti e guidati dalla crittografia spesso hanno confini più chiari sull’uso e la verifica delle chiavi, il che può rendere più facile identificare le dipendenze. Tuttavia il compito fondamentale — ottenere visibilità, pianificare la migrazione e garantire la crypto-agilità — rimane lo stesso in entrambi gli ambienti.

Guardando al futuro, ti aspetti che la prontezza al PQC diventi un requisito di base per la conformità normativa, o potrebbe evolversi in un differenziatore competitivo basato sulla fiducia per le istituzioni finanziarie — e quali segnali precoci dovrebbero monitorare investitori e leader tecnologici?

Nel breve termine, il PQC probabilmente emergerà come parte delle crescenti aspettative di sicurezza e normative, piuttosto che come requisito di conformità autonomo.

Nel tempo, le istituzioni che dimostrano una forte resilienza crittografica e una protezione dei dati a lungo termine avranno un vantaggio di fiducia. Investitori e regolatori stanno prestando sempre più attenzione al rischio infrastrutturale, e la preparazione crittografica sta diventando parte di quella più ampia conversazione sulla resilienza.

Grazie per la splendida intervista, i lettori che desiderano saperne di più dovrebbero visitare Partisia.

Antoine è un visionario futurista e la forza trainante dietro Securities.io, una piattaforma fintech all'avanguardia focalizzata sull'investimento in tecnologie dirompenti. Con una profonda comprensione dei mercati finanziari e delle tecnologie emergenti, è appassionato di come l'innovazione ridefinirà l'economia globale. Oltre a fondare Securities.io, Antoine ha lanciato Unite.AI, una delle principali testate giornalistiche che coprono le innovazioni nell'IA e nella robotica. Conosciuto per il suo approccio lungimirante, Antoine è un leader di pensiero riconosciuto, dedicato a esplorare come l'innovazione modellerà il futuro della finanza.