Rozhovory
Jack Cherkas, globální CISO ve společnosti Syntax – rozhovor

Jack Cherkas, globální CISO ve společnosti Syntax, je zkušený cybersecurity manažer s hlubokými zkušenostmi v oblasti cloudové bezpečnosti, kybernetické odolnosti, podnikové architektury a bezpečnosti AI. Působil ve vedoucích pozicích ve společnostech Syntax, PwC UK, Kyndryl a IBM, kde pomáhal budovat a rozšiřovat bezpečnostní operace, řídil hlavní incidenty a vyvíjel strategie kybernetické odolnosti pro velké podniky. Ve společnosti Syntax vede globální kybernetickou bezpečnost napříč lidmi, systémy, datovými centry, spravovanými cloudovými službami a zákaznickými bezpečnostními nabídkami, přičemž dohlíží na tým více než 65 bezpečnostních odborníků v osmi zemích.
Syntax je globální poskytovatel IT služeb a spravovaných cloudových služeb, specializující se na kritické podnikové aplikace, zejména prostředí SAP a Oracle. Společnost podporuje organizace při migraci do cloudu, spravovaném hostingu, kybernetické bezpečnosti, správě podnikových aplikací a AI-podporovaných operacích napříč hybridními a multi-cloudovými infrastrukturami. Jejím zaměřením je pomoci podnikům modernizovat, zabezpečit a provozovat komplexní podnikové systémy ve velkém měřítku.
Vedl jste kybernetické bezpečnostní iniciativy v IBM, Kyndryl, PwC a nyní ve společnosti Syntax. Jak se během této cesty vaše perspektiva na zabezpečení nových technologií, jako je AI, vyvinula, zejména když organizace přecházejí z experimentování do produkční fáze?
Má kariéra sledovala řadu disruptivních změn, z nichž každá vyžadovala, aby bezpečnost doháněla novou kontrolní plochu. V IBM v raných dnech cloudu se otázka zněla, zda můžeme důvěřovat infrastruktuře někoho jiného pro běh kriticky důležitých zátěží. Odpověď byla model sdílené odpovědnosti a generace cloudových nativních kontrol.
Pak přišla éra ransomwaru. NotPetya v roce 2017 vyřadila společnosti za hodiny, a průmysl se naučil, že červy mohou vyřadit globální dodavatelské řetězce přes noc. Odpovědí bylo připravit se na to, kdy (ne zda) k kybernetickému útoku dojde, segmentace sítě, neměnné zálohy a vážný tlak na identitu.
Během mého působení v Kyndryl a PwC se SaaS přesunul z okraje do centra každého majetku. Zátěže se přesunuly z datových center na někoho jiného a identita se stala perimetrální. Zero Trust přestal být diagramem a začal být provozním modelem.
Nyní ve společnosti Syntax jsme v vlně GenAI, kde systém sám rozumí, generuje a jedná. Každá vlna nám dala novou kontrolní plochu, nedostatečnou výstrahu a kratší okno mezi experimentem a produkcí. Cloud trval roky. SaaS trval čtvrtletí. GenAI trvá týdny. CISO, kteří drží krok, jsou ti, kteří přestali považovat každou vlnu za výjimku a začali považovat rychlou adopci za stálý stav.
Jak organizace zrychluje adopci AI, jak hodnotíte riziko, že důvěra, a ne pouze dodržování předpisů, je ohrožena? Jaké jsou nejčasnější indikátory toho, že se toto začíná dít?
Důvěra je základem každé dobré adopce AI. Nejčasnější indikátory nejsou v auditní zprávě, ale v provozních signálech. Stínové nasazení AI, které nikdo nevlastní. Schvalování dodavatelů GenAI bez bezpečnostní revize. Data lineage, která se láme ve chvíli, kdy se zeptáte, odkud pocházejí trénovací data. AI agenti, kterým jsou udělena administrátorská oprávnění, protože nikdo nechtěl zpomalit projekt. Když vidíte tyto čtyři signály v jedné organizaci, důvěra se již rychleji spotřebovává, než se získává. Vedení je obvykle poslední, kdo to ví.
Mnohé společnosti přijímají AI rychleji, než mohou zabezpečit. Jaké jsou nejčastější reálná rizika, která vidíte dnes, když řízení zaostává za inovací?
Když řízení zaostává, stanou se tři věci, a žádná z nich se neobjeví jako bezpečnostní incidenty, dokud nebude pozdě. První, regulační expozice se tiše sčítá: nasazení AI, které porušuje požadavky transparentnosti EU AI Act, nezazní žádné alarmy; objeví se v auditu za dva roky jako pokuta. Druhé, důvěra zákazníků se eroduje v transakcích, které nevidíte: potenciální zákazníci si vybírají konkurenty, kteří mohou prokázat řízení, a váš prodejní tým se nikdy nedozví, proč. Třetí, kvalita rozhodnutí se zhoršuje: organizace činí více AI-ovlivněných rozhodnutí, ale nemůže je vysvětlit nebo auditovat, a špatná rozhodnutí se hromadí na místech, kam nikdo nehledí. Náklady na slabé řízení AI jsou pomalá eroze auditu, prodeje a kvality rozhodnutí, které končí poškozením pověsti.
Jako někdo, kdo má zkušenosti s vytvářením a škálováním spravovaných bezpečnostních služeb a SOC operací, jak zavedení AI mění povahu kybernetických hrozeb a způsob, jakým by organizace měly být připraveny?
AI urychluje hrozby napříč různými vektory. Měřítko: phishing a průzkum v strojovém tempu proti tisícům cílů současně. Složitost: deepfake-driven sociální inženýrství, které poráží hlasovou a video verifikaci. Identita: syntetické identity, které procházejí identifikační kontroly navržené pro lidi.
Pro reakci na incidenty jsou důsledky provozní. Potřebujete detekci, která se neopírá o lidské rozpoznávání vzorců v lidském tempu. Potřebujete verifikační protokoly, které předpokládají, že hlas a video lze padělat. A potřebujete reakční scénáře na incidenty, které explicitně pokrývají AI-související incidenty, protože kroky pro obnovu nejsou stejné jako u ransomwarového incidentu.
Ve společnosti Syntax, co znamená „zabezpečené od návrhu“ AI v komplexním, reálném podnikovém prostředí?
Ve společnosti Syntax to znamená vyvážení inovací a bezpečnosti prostřednictvím adopce naší GenAI Platformy s vestavěnými bezpečnostními zábranami, našich schválených, omezených a zakázaných GenAI služeb a aplikací, modelů a platforem, a řízení bezpečnostní kultury prostřednictvím našeho AI Řízení. Pro naši globální bezpečnostní organizaci to znamená pozici jakožto enabler pro podnikání, nikoli brzdu, podporu podnikání s jeho strategickými prioritami, zatímco chráníme Syntax v souladu s naším apetitem k riziku.
Existuje rostoucí narativ, že bezpečnost a dodržování předpisů již nejsou brzdou, ale enablery růstu. Co se musí změnit kulturně a provozně, aby organizace skutečně přijaly tento postoj?
Největší posun je to, co vypadá úspěch. Bezpečnostní týmy byly po desetiletí měřeny tím, co se nestalo: žádné porušení, žádné incidenty, žádné auditní nálezy. Tento metr odměňuje říkání ne. Týmy, které fungují jako enablers, měří něco jiného: uzavřené obchody, protože kontroly byly prokazatelné, spuštění, které dosáhlo data, protože bezpečnost uvolnila cestu, a inovace, které prošly řízením, spíše než kolem něj.
Operačně to vyžaduje procesy předefinované s vestavěným řízením, spojené s aktivním umožněním, jako je naše GenAI Platforma, která dělá zabezpečené cestu snazší, a dostupné AI vzdělávání a programy, jako je naše iniciativa AI Champions.
Kultura následuje to, co incentivizujete a co umožňujete. Změňte to, co odměňujete, vybavte lidi správnými nástroji a správným tréninkem ve správný čas, a změníte to, co dělají. Toto je cesta, kterou se společnost Syntax ubírá.
Jak by měli CISO spolupracovat s AI lídry, datovými vědci a produktovými týmy, aby zajistili odpovědnost bez zpomalení pokroku?
CISO, který čeká, až bude pozván, bude pozdě. CISO, který se objeví brzy, s praktickými vzory spíše než politickými námitkami, se stává partnerem, kterého AI projekty skutečně chtějí u stolu. V praxi to znamená společné návrhové sezení s AI týmy, bezpečnostní schvalování, která sedí vedle funkčních schvalování, spíše než po nich, a otevřenou dveřní politiku. To mění konverzaci z „odboru ne“ na „ano, ale“ nebo „ne, ale“ jako ochotný a spolupracující partner pro podnikání.
Pohledem do budoucna, věříte, že uvidíme standardizovaný globální rámec pro AI řízení, nebo budou organizace muset budovat své vlastní interní důvěryhodné architektury bez ohledu na regulaci?
Obě, v tomto pořadí. Uvidíme fázované sbližování na malý počet regionálních rámců, EU AI Act jako první, následované dalšími s místními variacemi. Neuvidíme jeden globální standard v tomto desetiletí kvůli geopolitické fragmentaci. Organizace proto budou dělat dvě věci paralelně: dodržovat rámec, který se vztahuje na jejich největší trh, a provozovat interní důvěryhodnou architekturu, která překračuje jakýkoli rámec, který je nejslabší. Interní architektura je důležitější než vnější standard, protože regulátoři se pohybují pomalu a hrozby ne. Společnosti, které budují interní důvěryhodné architektury nyní, stráví příští desetiletí říkáním „už to děláme“ každému novému regulátorovi, který přijde.
Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Syntax.












