När kvantsäker kryptering blir en fråga för alla företag

Kvantdatorer utvecklas snabbt och kan på sikt förändra förutsättningarna för dagens kryptering. Det gör kvantsäker kryptering till en fråga som inte längre enbart berör forskare, myndigheter och stora teknikföretag. Även mindre och medelstora företag behöver förstå vilka risker som kan uppstå när dagens kryptografiska metoder blir sårbara för framtidens beräkningskraft. Samtidigt handlar arbetet inte om att byta ut alla säkerhetslösningar över en natt. Det handlar om att kartlägga beroenden, identifiera känslig information och planera för en långsiktig övergång. För företag som vill skydda data, system och kundrelationer kan förberedelser därför bli en central del av det framtida cybersäkerhetsarbetet.

Kvantdatorer förändrar dagens säkerhetslandskap

Kvantdatorer representerar ett tekniksprång som kan få betydande konsekvenser för hur företag skyddar information. Till skillnad från klassiska datorer använder kvantdatorer kvantmekaniska principer för att hantera beräkningar på nya sätt. Tekniken är fortfarande under utveckling, men möjligheten att i framtiden lösa vissa matematiska problem betydligt snabbare skapar nya förutsättningar för cybersäkerhet. Krypteringsmetoder som idag betraktas som säkra bygger ofta på att vissa beräkningar är praktiskt omöjliga att genomföra inom rimlig tid. Om kvantdatorer förändrar den beräkningsmässiga balansen kan dessa antaganden behöva omprövas av företag som hanterar känslig information.

Varför dagens kryptering kan påverkas

Många digitala tjänster använder asymmetrisk kryptering för bland annat säker kommunikation, digitala signaturer och säker överföring av information. Metoder som RSA och elliptisk kurvkryptografi bygger på matematiska problem som är svåra att lösa med traditionella datorer. En tillräckligt kraftfull kvantdator skulle däremot kunna använda algoritmer som förändrar svårighetsgraden för vissa av dessa problem. Det innebär inte att all kryptering plötsligt blir värdelös, men det skapar ett behov av att skilja mellan kryptografiska metoder som bedöms vara långsiktigt motståndskraftiga och sådana som kan behöva ersättas.

Framtid & Innovation

En särskild utmaning är att känslig information kan behöva skyddas under mycket lång tid. Data som krypteras idag kan i vissa fall samlas in av angripare och sparas för framtida dekryptering när tekniken blivit tillräckligt avancerad. Detta brukar beskrivas som en strategi där krypterad information samlas in i förväg för att eventuellt angripas senare. För företag med långlivade affärshemligheter, personuppgifter, forskningsresultat eller annan känslig information innebär det att kvantsäkerhet inte enbart är en fråga om vad som händer när kvantdatorerna blir praktiskt användbara.

Kvantsäkerhet handlar om mer än själva krypteringen

När företag börjar analysera kvantsäkerhet behöver de därför se på hela den tekniska miljön. Kryptering kan finnas i servrar, molntjänster, databaser, nätverkskommunikation, säkerhetskopior och olika externa system. Även digitala certifikat och signeringslösningar kan vara beroende av kryptografiska algoritmer som behöver bytas ut längre fram. En central del av arbetet blir därför att skapa en bild av var kryptografi används och vilka funktioner som är mest kritiska. Utan en sådan kartläggning kan det vara svårt att avgöra vilka system som kräver åtgärder först.

För företag innebär utvecklingen också att cybersäkerhet behöver ses ur ett längre tidsperspektiv. Det kan vara frestande att vänta tills kvantdatorer har nått en viss teknisk nivå, men digital infrastruktur har ofta lång livslängd och förändringar kan kräva omfattande planering. System som byggs eller upphandlas idag kan fortfarande vara i drift när nya kryptografiska krav blir aktuella. Därför blir flexibilitet en viktig egenskap. Företag behöver kunna byta kryptografiska algoritmer och säkerhetskomponenter utan att hela den tekniska arkitekturen måste byggas om från grunden.

Därför behöver företag börja förbereda sig för kvantsäker kryptering

Övergången till kvantsäker kryptering handlar i praktiken om att företag gradvis förbereder sina system för kryptografiska metoder som är utvecklade för att stå emot framtida kvantdatorbaserade angrepp. Det betyder inte att verksamheter måste genomföra ett fullständigt teknikbyte omedelbart. Ett första steg kan vara att identifiera vilka kryptografiska funktioner som används, var de finns och vilka delar av verksamheten som är mest beroende av dem. Genom att börja med kartläggning och riskanalys kan företaget skapa en plan som kopplar säkerhetsarbetet till den faktiska tekniska miljön.

Kartlägg vilka system som använder kryptografi

Ett företag kan använda kryptografi på betydligt fler platser än vad som framgår av en traditionell inventering av IT-system. Kryptering kan exempelvis finnas i interna nätverk, webbapplikationer, e-postsystem, VPN-lösningar, molnplattformar och databaser. Digitala signaturer kan samtidigt användas för att verifiera programvara, dokument eller transaktioner. Även externa leverantörer kan ha kryptografiska beroenden som företaget behöver känna till. En inventering bör därför inte begränsas till servrar och program som organisationen själv administrerar. Även leverantörskedjan och olika integrerade tjänster behöver omfattas av analysen.

Framtid & Innovation

När kartläggningen är genomförd blir nästa fråga vilka delar som har längst skyddstid och störst konsekvenser vid ett eventuellt säkerhetsproblem. All information behöver inte behandlas på samma sätt. Data med kort livslängd kan ha andra krav än information som ska förbli konfidentiell under flera decennier. Företaget kan därför behöva prioritera mellan olika system och informationsmängder. En sådan prioritering kan göra övergången mer hanterbar och samtidigt ge säkerhetsansvariga bättre underlag för investeringar, upphandlingar och tekniska förändringar.

Välj lösningar med kryptografisk flexibilitet

En viktig princip inför den fortsatta utvecklingen är kryptografisk flexibilitet, ofta beskriven som crypto-agility. Det innebär att ett system är utformat så att kryptografiska algoritmer och protokoll kan bytas utan omfattande förändringar av hela lösningen. För företag kan detta minska beroendet av enskilda algoritmer och göra det enklare att anpassa säkerheten när nya standarder eller hotbilder utvecklas. Flexibilitet kan vara särskilt betydelsefull när verksamheten uppgraderar äldre system, utvecklar nya digitala tjänster eller tecknar långsiktiga avtal med teknikleverantörer.

Företag behöver samtidigt följa utvecklingen inom standardisering och säkerhetsteknik. Kvantsäker kryptografi omfattar flera olika metoder, och vilka alternativ som passar bäst kan variera beroende på användningsområde. Det är därför viktigt att inte behandla kvantsäkerhet som en enda produkt som kan installeras överallt. Tekniska krav, kompatibilitet, prestanda och informationsklassning behöver vägas in när nya lösningar planeras. Genom att ställa krav på uppdateringsbar kryptografi vid nya investeringar kan organisationen samtidigt minska risken för att skapa nya långsiktiga beroenden.

Så kan verksamheter bygga ett långsiktigt skydd för data

Att införa kvantsäker kryptering är inte en isolerad IT-fråga. För att övergången ska fungera behöver den kopplas till företagets befintliga arbete med informationssäkerhet, riskhantering och teknisk förvaltning. Ledning, IT-avdelning, säkerhetsfunktioner och verksamhetsansvariga kan behöva ha en gemensam bild av vilken information som ska skyddas och hur länge. Även inköpsfunktioner kan få en viktig roll eftersom nya avtal och tekniska investeringar kan påverka företagets kryptografiska beroenden under många år. Ett strukturerat arbetssätt gör det enklare att hantera förändringen stegvis.

Börja med informationens värde och livslängd

Alla typer av företagsinformation har inte samma skyddsbehov. Kunduppgifter, finansiell information, affärshemligheter, forskningsdata och information som omfattas av avtalskrav kan exempelvis behöva olika nivåer av säkerhet. Ett centralt steg blir därför att koppla kryptografisk planering till företagets informationsklassning. Genom att identifiera vilken information som behöver vara konfidentiell under lång tid går det att hitta de områden där framtida kvantdatorer kan innebära störst risk. Det ger också ett mer konkret underlag för när olika system behöver uppdateras eller bytas ut.

Framtid & Innovation

En sådan analys bör även ta hänsyn till hur länge företagets tekniska lösningar förväntas vara i drift. Ett system som införs idag kan finnas kvar långt efter att dagens kryptografiska standarder har förändrats. Om en plattform saknar stöd för att byta algoritmer kan en framtida säkerhetsuppgradering bli både dyr och komplicerad. Därför kan livscykelperspektivet bli centralt. När nya system upphandlas eller utvecklas bör företaget redan från början undersöka hur kryptografiska komponenter kan uppdateras och hur lösningen kan anpassas till framtida säkerhetskrav.

Gör kvantsäkerhet till en del av säkerhetsarbetet

För att arbetet ska bli långsiktigt behöver kvantsäkerhet integreras i företagets ordinarie styrning av cybersäkerhet. Det kan innebära återkommande inventeringar av kryptografiska beroenden, krav på leverantörer och rutiner för att följa förändringar inom standarder och teknik. En praktisk utgångspunkt kan vara att fokusera på områden där kryptografin är svår att byta eller där informationen har särskilt lång skyddstid. På så sätt kan företaget arbeta stegvis utan att behöva genomföra alla förändringar samtidigt.

Det kan också vara relevant att inkludera kvantsäkerhet i framtida upphandlingar och utvecklingsprojekt. Krav på dokumenterade kryptografiska beroenden, stöd för algoritmbyten och tydliga uppgraderingsvägar kan göra nya system bättre förberedda. Företag bör dessutom följa hur standarder och rekommendationer utvecklas, eftersom tekniken och den praktiska tillämpningen förändras över tid. Kvantsäker kryptering blir därmed en del av ett bredare arbete med framtidssäker cybersäkerhet. Fokus ligger inte enbart på ett kommande hot, utan på att bygga system som kan anpassas när säkerhetsförutsättningarna förändras.

FAQ

Vad är kvantsäker kryptering?

Det är kryptografiska metoder som är utvecklade för att skydda information mot framtida angrepp från kraftfulla kvantdatorer.

Varför behöver företag förbereda sig redan nu?

Företag har ofta system och information med lång livslängd, vilket gör det viktigt att kartlägga kryptografiska beroenden och planera framtida förändringar.

Vad innebär kryptografisk flexibilitet?

Det innebär att företag kan byta kryptografiska algoritmer och säkerhetskomponenter utan att behöva bygga om hela den tekniska infrastrukturen.

Fler nyheter