Mga Panayam
Mark Medum Bundegaard, Punong Opisyal ng Produkto sa Partisia – Series ng Panayam

Mark Medum Bundegaard, Punong Opisyal ng Produkto sa Partisia, ay isang lider sa teknolohiya at produkto na dalubhasa sa mga teknolohiyang nagpapahusay ng privacy, arkitektura ng blockchain, at ligtas na machine learning. Pinamumunuan niya ang bisyon at roadmap ng produkto ng Partisia, nagtatrabaho sa pagitan ng mga koponan ng engineering, disenyo, at negosyo upang maghatid ng mga platform na nakabatay sa secure multiparty computation at quantum-secure na imprastruktura. Ang kanyang karanasan ay sumasaklaw sa mga senior na posisyon sa banking, telecom, media, at mga startup, na may malalim na kadalubhasaan sa cloud-native systems, distributed architecture, at applied AI, kasama ang karanasan sa pamamahala ng malakihang operasyon tulad ng Copenhell music festival sa Denmark.
Partisia ay isang software company na nakatuon sa cryptography na nagde-develop ng imprastruktura para sa privacy-preserving na pakikipagtulungan sa data. Pinahihintulutan ng platform nito ang mga organisasyon na mag-compute sa naka-encrypt na data gamit ang secure multiparty computation na pinagsama sa blockchain orchestration, na nagbibigay-daan sa pagbuo ng mga insight nang hindi inilalantad ang sensitibong impormasyon. Sa pagsuporta sa confidential computing, decentralized identity, at privacy-first na machine learning, tinutulungan ng Partisia ang mga enterprise na i-unlock ang halaga ng data habang pinapanatili ang pagsunod, seguridad, at soberanya ng data sa iba’t ibang industriya kabilang ang finance, healthcare, at digital infrastructure.
Ang kamakailang joint report mula sa Europol ay inilalarawan ang post-quantum cryptography (PQC)—isang encryption na dinisenyo upang manatiling ligtas kahit na ang mga quantum computer ay makabasag sa mga kasalukuyang pamantayan—bilang isang pangmatagalang, risk-based na paglipat sa halip na isang beses na pagpapalit ng algorithm. Mula sa iyong nakikita sa mga institusyong pinansyal, saan ang pinakamalaking agwat sa pagitan ng pagkilala sa quantum risk at aktwal na pagkilos dito?
Ang pinakamalaking agwat ngayon ay ang visibility. Karamihan sa mga institusyong pinansyal ay wala pa pa ng kumpletong “cryptographic bill of materials” — ibig sabihin ay malinaw na imbentaryo kung saan ginagamit ang cryptography, kung aling mga algorithm ang nagpoprotekta sa aling asset, at gaano katagal kailangan manatiling ligtas ang mga asset na iyon.
Kung wala ang pundasyong iyon, mahirap mag-prioritize ng migration. Kahit na mapabuti ang visibility, ang pagpapalit ng cryptography sa mga regulated, legacy na sistema ay isang mabagal na proseso na kinabibilangan ng software, hardware, sertipikasyon, at mga operational na pagbabago. Ang hamon ay hindi ang pagkilala sa risk, kundi ang pagsasalin ng kamalayan na iyon sa isang actionable na roadmap ng migration.
Ang ulat ay nagbabanggit na maraming organisasyon ang kulang sa kumpletong imbentaryo ng kanilang cryptography, na nangangahulugang hindi nila lubos na alam kung saan ginagamit ang encryption sa mga application, data flow, at imprastruktura. Bakit ganito pa rin limitado ang visibility na ito sa malalaking institusyong pinansyal, at ano ang pinaka-praktikal na paraan upang ayusin ito?
Ang mga modernong sistema ay binubuo ng maraming magkakaugnay na piraso ng software at sub-system na binuo nang independent, sa iba’t ibang panahon, at ng iba’t ibang aktor. Madalas mahirap makuha ang kumpletong pangkalahatang-ideya kung anong software ang ginagamit, hindi pa banggitin kung aling mga algorithm ang ginagamit. Marahil walang “one-size-fits-all” na solusyon.
Gayunpaman, ang mga kumpanyang may pangkalahatang-ideya na ng kanilang software ay marahil mas nasa magandang kalagayan. Ganun din sa hardware, karamihan sa mga bangko ay patuloy na gumagamit ng encryption keys na ibinibigay sa pamamagitan ng HSMs, na lumilikha ng dependency chain mula sa application hanggang sa tumatakbong hardware. Nang dumating ang Cloud boom sa industriya ng pananalapi, maraming bagay ang naging mas madali, ngunit ang pagkakaroon ng tamang antas ng visibility sa mga serbisyo ay naging mas mahirap. Kaya sa ngayon, maraming institusyon ang nagtatrabaho, bilang bahagi ng migration patungo sa PQC standards, upang lumikha ng buong pangkalahatang-ideya ng mga susi.
Binanggit mo na ang kahandaan sa PQC ay madalas humihinto dahil sa mga isyu ng pagmamay-ari at pamamahala kaysa sa mismong pagpili ng cryptographic. Paano nagiging tunay na pangmatagalang panganib sa seguridad at pagsunod ang hindi malinaw na responsibilidad sa pagitan ng security, IT, at product teams?
Ang cryptography ay nasa intersection ng security, imprastruktura, at pag-develop ng application. Kapag hindi malinaw ang pagmamay-ari, humihinto ang mga pagsisikap sa migration — hindi dahil hindi kilala ang mga algorithm, kundi dahil walang iisang koponan ang may mandato o visibility upang itulak ang paglipat.
Sa paglipas ng panahon, ito ay lumilikha ng systemic risk. Ang mga sistema ay nananatiling nakadepende sa legacy cryptography nang mas matagal kaysa inaasahan, na nagpapataas ng exposure at ginagawang mas kumplikado, magastos, at nakakaabala ang huling migration.
Ang crypto-agility—ang kakayahang magpalit o mag-upgrade ng mga cryptographic algorithm nang hindi muling binubuo ang buong sistema—ay madalas binabanggit bilang mahalaga para sa kahandaan sa PQC. Paano nakakadagdag ang kakulangan ng crypto-agility sa lock-in, technical debt, at mga gastusin sa hinaharap na upgrade para sa mga institusyong pinansyal?
Ang crypto-agility ay tumutukoy kung maaaring palitan ang mga cryptographic component nang hindi nire-redesign ang buong sistema. Kapag ang cryptography ay malalim na nakabaon sa application logic o imprastruktura, ang pagpapalit nito ay nagiging magastos at operationally risky.
Ang mga institusyong magtatayo ng agility ngayon ay makakagawa ng incremental na paglipat. Ang mga hindi gagawa nito ay maaaring harapin ang malawakang, nakakaabala na migration sa hinaharap, lalo na habang nagbabago ang mga pamantayan at regulasyong inaasahan.
Mula sa iyong pananaw sa Partisia, na gumagana sa cryptographic at infrastructure layer ng mga regulated na sistema, anong mga uri ng legacy platform o architectural pattern ang pinakahirap ihanda para sa PQC, at bakit?
Ang mga lubos na regulated na sistema ay kadalasang pinakamahirap i-update. Ito ay sinadya — ang mga sistemang ito ay dinisenyo para sa katatagan at katiyakan, hindi para sa mabilis na pagbabago.
Ang paglipat ng mga ito sa PQC ay nangangailangan ng higit pa sa pag-update ng mga algorithm. Kabilang dito ang mga update sa software, suporta sa hardware, recertification, at operational validation. Ang mga limitasyong ito ay nagpapahalaga sa maagang pagpaplano, dahil ang mga timeline ng migration ay sinusukat sa taon, hindi buwan.
Isang pangunahing rekomendasyon sa ulat ay na ang mga organisasyon ay tasahin kung gaano katagal kailangan manatiling ligtas ang iba’t ibang data assets—halimbawa, kung ang sensitibong financial o personal na data ay dapat manatiling kumpidensyal sa loob ng taon o dekada. Paano dapat realistiko na tasahin ng mga institusyon ang cryptographic “shelf life” kapag nagpaplano ng PQC migration?
Kailangan ng mga institusyon na tasahin kung gaano katagal dapat manatiling kumpidensyal ang partikular na data at kung ano ang magiging mga kahihinatnan kung ito ay ma-expose sa hinaharap.
Ang ilang data, tulad ng mga tala ng transaksyon o personal na impormasyong pinansyal, ay maaaring kailanganin ng proteksyon sa loob ng dekada. Ginagawang vulnerable ito sa mga senaryong “harvest now, decrypt later”, kung saan kinokolekta ang naka-encrypt na data ngayon at ide-decrypt kapag umunlad na ang kakayahan ng quantum. Ang pag-unawa sa mga timeline na ito ay mahalaga para sa pag-prioritize ng migration.
Maraming koponan ang inaakala na magsisimula lamang ang trabaho sa PQC kapag ganap nang nakatakda ang mga final na pamantayan, ngunit sinasabi ng ulat na dapat magsimula ang paghahanda nang mas maaga. Sa susunod na 12–24 na buwan, anong mga konkretong hakbang ang dapat unahin ng mga security at architecture team kahit bago magsimula ang malakihang migration?
Ang pinakamahalagang hakbang ay ang pagtatatag ng kumpletong imbentaryo ng paggamit ng cryptography — pag-unawa kung saan ginagamit ang cryptography, kung paano ito ipinatupad, at kung aling mga sistema ang nakadepende rito.
Ang visibility na ito ay nagbibigay-daan sa mga institusyon na tukuyin ang mga high-risk na sistema at magsimulang magdisenyo ng crypto-agile na arkitektura na sumusuporta sa mga paglipat ng algorithm sa hinaharap nang hindi nagdudulot ng malawakang kaguluhan.
May paniniwala pa rin na ang pagpapaliban ng pagpaplano ng PQC ay nakakatipid ng pera hanggang sa maging mas agarang banta ang quantum. Batay sa iyong nakikita sa praktika, paano nga ba ang pagpapaliban ay nagpapataas ng gastusin sa hinaharap, operational complexity, at risk exposure?
Magandang tanong. Ang pagpapaliban ng paghahanda ay hindi nag-aalis ng trabaho sa migration — ito ay nagko-compress nito sa mas maikling panahon. Ang mga sistemang inilunsad ngayon ay maaaring manatiling operational sa loob ng dekada, na nangangahulugang ang mga desisyon na ginagawa ngayon ay magtatakda ng risk exposure sa hinaharap.
Ang maagang paghahanda ay nagbibigay-daan sa mga institusyon na isama ang crypto-agility sa normal na mga cycle ng upgrade. Ang sobrang paghihintay ay maaaring magdulot ng magastos at agarang migration sa ilalim ng presyur ng regulasyon o banta.
Nagtatrabaho ka sa mga cloud-native system, blockchain infrastructure, at privacy-preserving na teknolohiya tulad ng secure multiparty computation, na nagpapahintulot sa pagproseso ng data nang hindi ito inilalantad. Paano naiiba ang pagpaplano ng PQC sa mga distributed o privacy-focused na kapaligiran kumpara sa tradisyunal na centralized na mga sistemang pinansyal?
Sa pangunahing antas, pareho ang hamon: tukuyin kung saan ginagamit ang cryptography at tiyaking ito ay maaaring palitan nang ligtas. Maging centralized man o distributed ang isang sistema, ang seguridad nito ay sa huli nakasalalay sa lakas at lifecycle ng mga cryptographic primitive nito.
Ang pangunahing pagkakaiba ay ang architectural visibility. Ang mga distributed at cryptography-driven na sistema ay kadalasang may mas malinaw na hangganan sa paggamit at pag-verify ng mga susi, na maaaring gawing mas madali ang pagtukoy ng mga dependency. Ngunit ang pangunahing gawain — pagkuha ng visibility, pagpaplano ng migration, at pagtiyak ng cryptographic agility — ay nananatiling pareho sa parehong kapaligiran.
Tumingin sa hinaharap, inaasahan mo ba na ang kahandaan sa PQC ay magiging baseline ng regulasyong pagsunod, o maaari itong maging isang kompetitibo at batay sa tiwala na pagkakaiba para sa mga institusyong pinansyal—at anong mga maagang senyales ang dapat bantayan ng mga mamumuhunan at lider ng teknolohiya?
Sa malapit na hinaharap, malamang na lalabas ang PQC bilang bahagi ng umuunlad na mga inaasahan sa seguridad at regulasyon, sa halip na isang hiwalay na kinakailangan sa pagsunod.
Sa paglipas ng panahon, ang mga institusyong magpapakita ng matibay na cryptographic resilience at pangmatagalang proteksyon ng data ay magkakaroon ng kalamangan sa tiwala. Ang mga mamumuhunan at regulator ay lalong nakatuon sa panganib ng imprastruktura, at ang kahandaan sa cryptography ay nagiging bahagi ng mas malawak na usapan tungkol sa resilience.
Salamat sa mahusay na panayam, ang mga mambabasa na nais pang matuto ay dapat bumisita sa Partisia.












