Intervjuer

Mark Medum Bundegaard, Chief Product Officer på Partisia – Intervjuserie

mm
Lägg till Securities.io bland dina föredragna källor på Google

Mark Medum Bundegaard, Chief Product Officer på Partisia, är en teknik- och produktledare som specialiserar sig på integritetsskyddande teknologier, blockkedjearkitektur och säker maskininlärning. Han leder Partisias produktvision och färdplan, och arbetar över ingenjörs-, design- och affärsteam för att leverera plattformar byggda på säker multiparty‑beräkning och kvant‑säker infrastruktur. Hans bakgrund omfattar seniora roller inom bank, telekom, media och startups, med djup expertis inom molnbaserade system, distribuerad arkitektur och tillämpad AI, samt erfarenhet av att leda storskaliga operationer såsom Danmarks Copenhell‑musikfestival.

Partisia är ett kryptografifokuserat mjukvaruföretag som utvecklar infrastruktur för integritetsskyddande datakollaboration. Dess plattform möjliggör för organisationer att beräkna på krypterad data med hjälp av säker multiparty‑beräkning kombinerad med blockkedje‑orkestrering, vilket gör att insikter kan genereras utan att avslöja känslig information. Genom att stödja konfidentiell beräkning, decentraliserad identitet och integritets‑först maskininlärning hjälper Partisia företag att frigöra datavärde samtidigt som de upprätthåller efterlevnad, säkerhet och datasuveränitet inom branscher som finans, hälsovård och digital infrastruktur.

Den senaste gemensamma rapporten från Europol beskriver post‑kvantkryptografi (PQC) — kryptering designad för att förbli säker även när kvantdatorer kan bryta dagens standarder — som en långsiktig, riskbaserad övergång snarare än ett engångsbyte av algoritm. Utifrån vad du ser inom finansinstitut, var är den största klyftan mellan att känna igen kvantrisk och att faktiskt kunna agera på den?

Den största klyftan idag är synlighet. De flesta finansinstitut har ännu inte en komplett “kryptografisk materiallista” — vilket innebär en tydlig inventering av var kryptografi används, vilka algoritmer som skyddar vilka tillgångar, och hur länge dessa tillgångar måste förbli säkra.

Utan den grunden är det svårt att prioritera migrering. Även när synligheten förbättras är byte av kryptografi i reglerade, äldre system en långsam process som involverar mjukvara, hårdvara, certifiering och operativa förändringar. Utmaningen är inte att känna igen risken, utan att omsätta den medvetenheten till en handlingsbar migrationsplan.

Rapporten noterar att många organisationer saknar en komplett inventering av sin kryptografi, vilket betyder att de inte fullt ut vet var kryptering används i applikationer, dataflöden och infrastruktur. Varför är denna synlighet fortfarande så begränsad i stora finansinstitut, och vilka är de mest praktiska sätten att åtgärda det?

Moderna system består av många sammankopplade programvarukomponenter och delsystem som utvecklats oberoende, vid olika tidpunkter och av olika aktörer. Det är ofta svårt att helt få en översikt över vilken programvara som används, för att inte tala om vilka algoritmer som används. Det finns sannolikt ingen “one-size-fits-all”-lösning. 

Företag som redan har en översikt över sin programvara har sannolikt en fördel. Detsamma gäller hårdvara; de flesta banker arbetar fortfarande med krypteringsnycklar som tillhandahålls via HSM:er, vilket skapar en beroendekedja från applikationen hela vägen till den körande hårdvaran. När molnbomben kom över finansindustrin gjorde den många saker enklare, men att ha rätt mängd synlighet i tjänsterna blev svårare. Så för närvarande arbetar många institutioner, som en del av migreringen till PQC-standarder, med att skapa en fullständig översikt över nycklar.

Du har påpekat att PQC‑beredskap ofta stannar upp på grund av ägande‑ och styrningsfrågor snarare än själva kryptografivalet. Hur omvandlas oklara ansvarsområden mellan säkerhet, IT och produktteam till verklig långsiktig säkerhets‑ och efterlevnadsrisk?

Kryptografi befinner sig i skärningspunkten mellan säkerhet, infrastruktur och applikationsutveckling. När ägandet är oklart stannar migrationsinsatserna – inte för att algoritmerna är okända, utan för att inget enskilt team har mandat eller synlighet att driva övergången.

Med tiden skapar detta systemisk risk. Systemen förblir beroende av äldre kryptografi längre än avsett, vilket ökar exponeringen och gör den slutliga migreringen mer komplex, kostsam och störande.

Krypto‑agilitet — förmågan att byta eller uppgradera kryptografiska algoritmer utan att bygga om hela system — nämns ofta som avgörande för PQC‑beredskap. Hur ökar bristen på krypto‑agilitet låsning, teknisk skuld och framtida uppgraderingskostnader för finansinstitut?

Krypto‑agilitet avgör om kryptografiska komponenter kan ersättas utan att omdesigna hela system. Där kryptografi är djupt inbäddad i applikationslogik eller infrastruktur blir ersättningen dyr och operativt riskfylld.

Institutioner som bygger agilitet nu kommer att kunna övergå stegvis. De som inte gör det kan möta storskaliga, störande migreringar senare, särskilt när standarder och regulatoriska förväntningar utvecklas.

Ur ditt perspektiv på Partisia, som opererar på kryptografisk- och infrastrukturlagret i reglerade system, vilka typer av äldre plattformar eller arkitekturmönster är svårast att förbereda för PQC, och varför?

Högt reglerade system är ofta de svåraste att uppdatera. Detta är avsiktligt — dessa system är designade för stabilitet och säkerhet, inte för snabba förändringar.

Att överföra dem till PQC kräver mer än att uppdatera algoritmer. Det innebär mjukvaruuppdateringar, hårdvarustöd, recertifiering och operativ validering. Dessa begränsningar gör tidig planering nödvändig, eftersom migrationsplaner mäts i år, inte månader.

En central rekommendation i rapporten är att organisationer bedömer hur länge olika dataresurser måste förbli säkra — till exempel om känslig finansiell eller personlig data måste förbli konfidentiell i år eller årtionden. Hur bör institutioner realistiskt utvärdera kryptografisk “livslängd” när de planerar PQC‑migrering?

Institutioner måste bedöma hur länge specifik data måste förbli konfidentiell och vilka konsekvenser det skulle få om den avslöjades i framtiden.

Viss data, såsom transaktionsregister eller personlig finansiell information, kan behöva skyddas i årtionden. Detta gör den sårbar för “skörda nu, dekryptera senare”-scenarier, där krypterad data samlas in idag och dekrypteras när kvantkapaciteten mognar. Att förstå dessa tidslinjer är avgörande för att prioritera migrering.

Många team antar att PQC‑arbete börjar först när slutgiltiga standarder är helt fastställda, men rapporten föreslår att förberedelser måste ske tidigare. Under de kommande 12–24 månaderna, vilka konkreta åtgärder bör säkerhets‑ och arkitekturteam prioritera även innan storskaliga migreringar påbörjas?

Det viktigaste steget är att etablera en komplett inventering av kryptografianvändning — förstå var kryptografi används, hur den implementeras och vilka system som är beroende av den.

Denna synlighet gör det möjligt för institutioner att identifiera hög‑risksystem och börja designa krypto‑agila arkitekturer som stödjer framtida algoritmövergångar utan omfattande störningar.

Det finns fortfarande en uppfattning att fördröja PQC‑planering sparar pengar tills kvanthot blir mer omedelbara. Baserat på vad du ser i praktiken, hur ökar uppskjutande faktiskt framtida kostnader, operativ komplexitet och riskexponering?

Bra fråga. Att fördröja förberedelser eliminerar inte migrationsarbetet — det komprimerar det till en kortare tidsram. System som implementeras idag kan vara i drift i årtionden, vilket innebär att beslut som tas nu bestämmer framtida riskexponering.

Tidiga förberedelser gör det möjligt för institutioner att införliva krypto‑agilitet i vanliga uppgraderingscykler. Att vänta för länge kan kräva kostsamma, brådskande migreringar under regulatorisk eller hotpress.

Du har arbetat med molnbaserade system, blockkedjeinfrastruktur och integritetsskyddande teknologier som säker multiparty‑beräkning, vilket möjliggör databehandling utan att avslöja den. Hur skiljer sig PQC‑planering i dessa distribuerade eller integritets‑fokuserade miljöer jämfört med traditionella centraliserade finanssystem?

På en grundläggande nivå är utmaningen densamma: att identifiera var kryptografi används och säkerställa att den kan ersättas på ett säkert sätt. Oavsett om ett system är centraliserat eller distribuerat beror dess säkerhet i slutändan på styrkan och livscykeln för dess kryptografiska primitiv.

Den största skillnaden är arkitekturens synlighet. Distribuerade och kryptografidrivna system har ofta tydligare gränser kring nyckelanvändning och verifiering, vilket kan göra beroenden enklare att identifiera. Men huvuduppgiften — att få synlighet, planera migrering och säkerställa kryptografisk agilitet — förblir densamma i båda miljöerna.

Framåt i tiden, tror du att PQC‑beredskap kommer att bli en regulatorisk efterlevnadsbaslinje, eller kan den utvecklas till en konkurrens‑ och förtroendebaserad differentierare för finansinstitut — och vilka tidiga signaler bör investerare och teknikledare hålla utkik efter?

På kort sikt kommer PQC sannolikt att framträda som en del av de föränderliga säkerhets‑ och regulatoriska förväntningarna, snarare än ett fristående efterlevnadskrav.

Med tiden kommer institutioner som visar stark kryptografisk motståndskraft och långsiktigt dataskydd att ha en förtroendefördel. Investerare och regulatorer blir alltmer uppmärksamma på infrastrukturrisk, och kryptografisk beredskap blir en del av den bredare motståndskraftsdiskussionen.

Tack för det fantastiska intervjun, läsare som vill lära sig mer bör besöka Partisia.

Antoine är en visionär futurist och drivkraften bakom Securities.io, en banbrytande fintech-plattform som fokuserar på investeringar i disruptiva teknologier. Med en djup förståelse för finansmarknader och framväxande teknologier är han passionerad för hur innovation kommer att omdefiniera den globala ekonomin. Förutom att ha grundat Securities.io har Antoine lanserat Unite.AI, en ledande nyhetskanal som täcker genombrott inom AI och robotik. Känd för sitt framåtblickande tillvägagångssätt är Antoine en erkänd tankeledare som är dedikerad till att utforska hur innovation kommer att forma framtidens finans.