Röportajlar
Mark Medum Bundegaard, Partisia Baş Ürün Sorumlusu – Röportaj Serisi

Mark Medum Bundegaard, Partisia Baş Ürün Sorumlusu, gizlilik artırıcı teknolojiler, blokzincir mimarisi ve güvenli makine öğrenimi konusunda uzmanlaşmış bir teknoloji ve ürün lideridir. Partisia’nın ürün vizyonu ve yol haritasını yönlendirir, mühendislik, tasarım ve iş ekipleriyle çalışarak güvenli çok taraflı hesaplama ve kuantum‑güvenli altyapı üzerine inşa edilmiş platformlar sunar. Geçmişi, bankacılık, telekom, medya ve girişimlerde üst düzey roller içerir; bulut‑yerel sistemler, dağıtık mimari ve uygulamalı yapay zeka konularında derin uzmanlığa sahiptir; ayrıca Danimarka’nın Copenhell müzik festivali gibi büyük ölçekli operasyonları yönetme deneyimine de sahiptir.
Partisia gizlilik koruyucu veri iş birliği için altyapı geliştiren, kriptografi odaklı bir yazılım şirketidir. Platformu, güvenli çok taraflı hesaplama ve blokzincir orkestrasyonu birleştirerek şifreli veriler üzerinde hesaplama yapmayı sağlar; böylece hassas bilgiler ortaya çıkmadan içgörüler elde edilir. Gizli bilgi işlem, merkeziyetsiz kimlik ve gizlilik öncelikli makine öğrenimini destekleyerek, Partisia finans, sağlık ve dijital altyapı gibi sektörlerde uyumluluk, güvenlik ve veri egemenliğini korurken işletmelerin veri değerini ortaya çıkarmalarına yardımcı olur.
Europol’dan gelen son ortak rapor, post‑kuantum kriptografisini (PQC) — kuantum bilgisayarları günümüz standartlarını kırabildiğinde bile güvenli kalması tasarlanan şifreleme — tek seferlik bir algoritma değişimi yerine uzun vadeli, risk temelli bir geçiş olarak çerçeveliyor. Finans kurumları arasında gördüklerinize göre, kuantum riskini tanıma ile bu risk üzerine harekete geçebilme arasındaki en büyük boşluk nerede?
Bugünkü en büyük boşluk görünürlüktür. Çoğu finans kurumu henüz tam bir “kriptografik malzeme listesine” sahip değildir — yani kriptografinin nerede kullanıldığı, hangi algoritmaların hangi varlıkları koruduğu ve bu varlıkların ne kadar süre güvenli kalması gerektiğinin net envanteri.
Bu temel olmadan, geçişi önceliklendirmek zordur. Görünürlük iyileşse bile, düzenlenmiş, eski sistemlerde kriptografinin yer değiştirilmesi, yazılım, donanım, sertifikasyon ve operasyonel değişiklikleri içeren yavaş bir süreçtir. Zorluk riskin tanınması değil, bu farkındalığın uygulanabilir bir geçiş yol haritasına dönüştürülmesidir.
Rapor, birçok kuruluşun kriptografi envanterinin eksik olduğunu, yani şifrelemenin uygulamalar, veri akışları ve altyapı boyunca nerede kullanıldığını tam olarak bilmediklerini belirtiyor. Bu görünürlük büyük finans kurumlarında neden hâlâ bu kadar sınırlı ve bunu düzeltmenin en pratik yolları nelerdir?
Modern sistemler, bağımsız olarak, farklı zamanlarda ve farklı aktörler tarafından geliştirilen birçok birbirine bağlı yazılım ve alt sistemden oluşur. Hangi yazılımın kullanıldığını tam olarak görmek, hangi algoritmaların kullanıldığını söylemek genellikle zordur. Muhtemelen tek bir “herkese uyan” çözüm yoktur.
Bununla birlikte, zaten yazılımları hakkında bir genel bakışa sahip olan şirketler muhtemelen daha iyi durumdadır. Donanım için de aynı durum geçerlidir; çoğu banka hâlâ HSM’ler aracılığıyla sağlanan şifreleme anahtarlarıyla çalışır ve bu, uygulamadan çalışan donanıma kadar bir bağımlılık zinciri oluşturur. Bulut patlaması finans sektörüne geldiğinde birçok şeyi kolaylaştırdı, ancak hizmetlere dair yeterli görünürlük elde etmek daha zor oldu. Bu yüzden şu anda birçok kurum, PQC standartlarına geçişin bir parçası olarak, anahtarların tam bir görünümünü oluşturmak için çalışıyor.
PQC hazırlığının genellikle kriptografik tercihten ziyade sahiplik ve yönetişim sorunları nedeniyle durduğunu belirttiniz. Güvenlik, BT ve ürün ekipleri arasındaki belirsiz sorumluluklar gerçek uzun vadeli güvenlik ve uyumluluk riskine nasıl dönüşüyor?
Kriptografi, güvenlik, altyapı ve uygulama geliştirme kesişiminde yer alır. Sahiplik belirsiz olduğunda, geçiş çabaları durur — algoritmalar bilinmediği için değil, tek bir ekibin geçişi yönlendirecek yetki veya görünürlüğe sahip olmaması nedeniyle.
Zamanla bu, sistemik risk yaratır. Sistemler, planlanandan daha uzun süre eski kriptografiye bağımlı kalır, bu da maruziyeti artırır ve nihai geçişi daha karmaşık, maliyetli ve kesintili hâle getirir.
Kripto‑esneklik—tüm sistemleri yeniden inşa etmeden kriptografik algoritmaları değiştirme veya yükseltme yeteneği—genellikle PQC hazırlığı için hayati olarak belirtilir. Kripto‑esnekliğin eksikliği, finans kurumları için kilitlenmeyi, teknik borcu ve gelecekteki yükseltme maliyetlerini nasıl artırıyor?
Kripto‑esneklik, kriptografik bileşenlerin tüm sistemleri yeniden tasarlamadan değiştirilebilip değiştirilemeyeceğini belirler. Kriptografinin uygulama mantığına veya altyapıya derinlemesine yerleştirildiği yerlerde, değiştirmek maliyetli ve operasyonel olarak riskli hâle gelir.
Şu anda esneklik inşa eden kurumlar, geçişi kademeli olarak yapabilir. Bunu yapmayanlar ise, özellikle standartlar ve düzenleyici beklentiler geliştiğinde, büyük ölçekli ve kesintili geçişlerle karşılaşabilir.
Partisia’daki konumunuzdan, düzenlenmiş sistemlerin kriptografik ve altyapı katmanında çalışırken, PQC’ye hazırlık açısından en zor gelen eski platformlar veya mimari desenler hangileri ve neden?
Yüksek derecede düzenlenmiş sistemler genellikle güncellenmesi en zor olanlardır. Bu kasıtlıdır — bu sistemler istikrar ve güvence sağlamak için tasarlanmıştır, hızlı değişim için değil.
Bu sistemleri PQC’ye geçiş, sadece algoritma güncellemelerinden daha fazlasını gerektirir. Yazılım güncellemeleri, donanım desteği, yeniden sertifikasyon ve operasyonel doğrulama gerekir. Bu kısıtlamalar, geçiş zaman çizelgelerinin aylar değil, yıllar içinde ölçüldüğü için erken planlamayı zorunlu kılar.
Raporun temel bir önerisi, kuruluşların farklı veri varlıklarının ne kadar süre güvenli kalması gerektiğini değerlendirmesidir — örneğin, hassas finansal veya kişisel verilerin yıllarca ya da on yıllarca gizli kalması gerekip gerekmediği. Kuruluşlar, PQC geçişi planlarken kriptografik “raf ömrünü” gerçekçi olarak nasıl değerlendirmelidir?
Kuruluşlar, belirli verilerin ne kadar süre gizli kalması gerektiğini ve gelecekte ortaya çıkması durumunda ne gibi sonuçlar doğuracağını değerlendirmelidir.
İşlem kayıtları veya kişisel finansal bilgiler gibi bazı veriler on yıllarca korunması gerekebilir. Bu durum, şifreli verilerin bugün toplanıp kuantum yetenekleri olgunlaştığında çözüleceği “şimdi topla, sonra çöz” senaryolarına karşı savunmasız hâle getirir. Bu zaman çizelgelerini anlamak, geçişi önceliklendirmek için esastır.
Birçok ekip, PQC çalışmalarının yalnızca nihai standartlar tamamen belirlendikten sonra başlayacağını varsayar, ancak rapor hazırlığın daha erken yapılması gerektiğini belirtiyor. Önümüzdeki 12–24 ay içinde, büyük ölçekli geçişler başlamadan önce güvenlik ve mimari ekiplerin önceliklendirmesi gereken somut eylemler nelerdir?
En önemli adım, kriptografi kullanımının tam envanterini oluşturmaktır — kriptografinin nerede kullanıldığını, nasıl uygulandığını ve hangi sistemlerin ona bağımlı olduğunu anlamak.
Bu görünürlük, kurumların yüksek riskli sistemleri belirlemesini ve gelecekteki algoritma geçişlerini büyük kesintiler olmadan destekleyecek kripto‑esnek mimariler tasarlamaya başlamasını sağlar.
PQC planlamasını geciktirmenin, kuantum tehditleri daha acil hale gelene kadar para tasarrufu sağladığına dair hâlâ bir inanç var. Pratikte gördüklerinize dayanarak, ertelemenin gelecekteki maliyeti, operasyonel karmaşıklığı ve risk maruziyetini nasıl artırdığını açıklayabilir misiniz?
İyi soru. Hazırlığı geciktirmek geçiş işini ortadan kaldırmaz — sadece daha kısa bir zaman dilimine sıkıştırır. Bugün konuşlandırılan sistemler on yıllarca çalışabilir, bu da şu anda alınan kararların gelecekteki risk maruziyetini belirleyeceği anlamına gelir.
Erken hazırlık, kurumların kripto‑esnekliği normal yükseltme döngülerine entegre etmesini sağlar. Çok uzun beklemek, düzenleyici veya tehdit baskısı altında maliyetli ve acil geçişler gerektirebilir.
Bulut‑yerel sistemler, blokzincir altyapısı ve verilerin ortaya çıkmadan işlenmesini sağlayan güvenli çok taraflı hesaplama gibi gizlilik koruyucu teknolojiler üzerinde çalıştınız. PQC planlaması, bu dağıtık veya gizlilik odaklı ortamlarla geleneksel merkezi finans sistemleri arasında nasıl farklılık gösterir?
Temel seviyede, zorluk aynı: kriptografinin nerede kullanıldığını belirlemek ve güvenli bir şekilde değiştirilebileceğini sağlamak. Sistem merkezi ya da dağıtık olsun, güvenliği nihai olarak kriptografik temel öğelerinin gücüne ve yaşam döngüsüne bağlıdır.
Ana fark mimari görünürlüktür. Dağıtık ve kriptografi odaklı sistemler genellikle anahtar kullanım ve doğrulama etrafında daha net sınırlar sunar, bu da bağımlılıkların belirlenmesini kolaylaştırabilir. Ancak temel görev — görünürlük kazanmak, geçişi planlamak ve kriptografik esnekliği sağlamak — her iki ortamda da aynı kalır.
İleriye baktığınızda, PQC hazırlığının düzenleyici uyumluluk temeli haline geleceğini mi yoksa finans kurumları için rekabetçi ve güven temelli bir ayırt edici faktör haline gelebileceğini mi düşünüyorsunuz — ve yatırımcılar ile teknoloji liderlerinin izlemesi gereken erken sinyaller nelerdir?
Kısa vadede, PQC büyük olasılıkla bağımsız bir uyumluluk gereksinimi olmaktan ziyade, gelişen güvenlik ve düzenleyici beklentilerin bir parçası olarak ortaya çıkacak.
Zamanla, güçlü kriptografik dayanıklılık ve uzun vadeli veri koruması gösteren kurumlar güven avantajı elde edecektir. Yatırımcılar ve düzenleyiciler altyapı riskine giderek daha fazla dikkat ediyor ve kriptografik hazırlık, bu daha geniş dayanıklılık konuşmasının bir parçası haline geliyor.
Harika röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular Partisia’ı ziyaret etmelidir.












