Myslitelé
Proč společnosti zůstávají opatrné vůči AI — a jak ji nasadit bezpečně

AI ovládla svět. Zatímco některé organizace byly ranými přijímateli, mnoho společností zvolilo více opatrný přístup — obávají se otázek soukromí, souladu a provozních problémů, které přetrvávají dodnes.
Pracoval jsem na stovkách nasazení zahrnujících nástroje zabezpečení s funkcemi AI a viděl jsem známý vzorec. Šampioni přinášejí ranou nadšení. Pilotní projekty ukazují slib. Pak přicházejí interní debaty, právní přezkumy a nakonec pauza, protože organizace upadají do analýzy paralýzy. Navzdory enormnímu potenciálu AI transformovat bezpečnostní operace jsou mnohé společnosti stále váhavé plně ji přijmout.
V kybernetické bezpečnosti je často opatrnost správným instinktem. Ale zpoždění implementace AI nezastaví AI poháněné hrozby, které nyní rostou v měřítku a frekvenci. Skutečnou výzvou je, jak přijmout AI bezpečně, úmyslně a bez ohrožení důvěry.
Toto je to, co jsem se naučil z předních linií — a co doporučuji bezpečnostním lídrům, kteří jsou připraveni postupovat s důvěrou.
1. Problém důvěryhodnosti dat
První a největší překážka je správa dat. Mnohé společnosti jsou vyděšeny myšlenkou, že citlivá data by mohla uniknout, být zneužita nebo — nejhorší ze všeho — být použita k výcviku modelu, který prospěje konkurenci. Vysokoprofilové úniky a vágní ujištění dodavatelů pouze posilují tyto obavy.
Nejde o paranoiu. Když se jedná o zákaznická PII, duševní vlastnictví nebo regulovaná data, předání jich třetí straně může vypadat jako ztráta kontroly. A dokud dodavatelé neudělají lepší práci při vysvětlování svých politik kolem segregace dat, uchovávání, zapojení čtvrtých stran a výcviku modelů, přijetí zůstane opatrné.
Tady se stává governance zásadní. CISO by měli vyhodnotit dodavatele pomocí vznikajících rámců, jako je NIST AI Risk Management Framework nebo ISO/IEC 42001, které nabízejí praktické vedení v důvěře, transparentnosti a odpovědnosti v AI systémech.
2. Nemůžete vylepšit to, co neměříte
Další společnou překážkou je absence základních metrik. Mnohé společnosti nemohou kvantifikovat aktuální výkon, což činí prokázání ROI nástrojů AI téměř nemožným. Jak můžete tvrdit 40% zvýšení efektivity, pokud nikdo nesledoval, jak dlouho trvalo úkol před automatizací?
Buďto se jedná o průměrný čas k detekci (MTTD), rychlost falešných pozitivů nebo počet hodin analytiků SOC uložených, organizace potřebují začít měřením aktuálních pracovních postupů. Bez této datové základny zůstává případ pro AI anekdotický — a sponzoři výkonných orgánů nebudou schvalovat velké iniciativy bez skutečných, obhajitelných čísel.
Začněte sledovat klíčové KPI hned, včetně:
- Průměrný čas k detekci/reakci (MTTD/MTTR)
- Snižování falešných pozitivů, falešných negativů a objemu lístků
- Čas analytiků uložený na incident
- Zlepšení pokrytí (například zranitelnosti prohledané a odstraněné)
- Incidenty vyřešené bez eskalace
Tyto základní hodnoty se stanou páteřní částí vaší strategie ospravedlnění AI.
3. Když nástroje fungují příliš dobře
Ironicky, jednou z příčin, proč přijetí AI stagnuje, je, že některé nástroje fungují příliš dobře — odhalují více rizik, než je organizace připravena zvládnout.
Pokročilé platformy pro hrozby, nástroje pro monitorování dark webu a řešení pro viditelnost s funkcemi LLM často odhalují ukradené přihlašovací údaje, domény podobné skutečným nebo dříve nedetekované zranitelnosti. Místo vytváření jasnosti může tato přehledná viditelnost vytvořit nový problém: Kde vlastně začít?
Viděl jsem týmy, které deaktivovaly pokročilé skenování, protože objem nálezů vytvořil politickou nebo rozpočtovou nepohodlnost. Lepší viditelnost vyžaduje lepší priorizaci — a ochotu konfrontovat problémy přímo.
4. Uzamčené do smluv s legacy dodavateli
I když jsou k dispozici lepší nástroje, mnohé společnosti jsou uzamčené do víceletých dohod s legacy dodavateli. Některé z těchto smluv nesou finanční pokuty tak vysoké, že změna dodavatele uprostřed smlouvy je nereálná.
Zabezpečení e-mailu je klasickým případem. Moderní řešení nyní nabízejí AI poháněnou detekci hrozeb, behaviorální modelování a vestavěnou odolnost pro hybridní prostředí. Ale pokud váš současný dodavatel nezachoval krok a jste uzamčeni ve pětileté smlouvě, jste vlastně zmrazeni na místě, dokud smlouva nevyprší.
Nejde pouze o technologii. Jde o timing, nákup a strategické plánování.
5. Vzestup stínové AI
Přijetí AI se neděje pouze shora dolů — děje se všude, často bez vědomí bezpečnostního týmu. Naše výzkum ukazuje, že více než 85 % zaměstnanců již používá nástroje AI, jako je ChatGPT, Copilot a Bard. (nemluvě o DeepSeek a TikTok!)
Bez řádného dohledu zaměstnanci mohou vkládat citlivá data do veřejných nástrojů, spoléhat se na halucinované výstupy nebo neúmyslně porušovat firemní politiky. Je to noční můra pro soulad a ochranu dat, a předstírat, že se to neděje, problém nevyřeší.
Bezpečnostní lídři by měli přijmout proaktivní přístup tím, že:
- Vytvoří akceptovatelné zásady použití
- Zablokují neautorizované AI aplikace, kde je to potřeba, a přesměrují uživatele na autorizované nástroje
- Nasadí schválené, zabezpečené AI platformy pro interní použití
- Vyškolí zaměstnance na odpovědné použití AI
Poznámka k poli: Zásady použití AI nezmění použití. Nemůžete vynutit to, co nevíte, takže prvním krokem je kvantifikovat použití a poté přepnout na vynucení.
6. Outsourcing přináší svá rizika
Málokterá společnost má infrastrukturu pro stavbu a hosting velkých modelů interně. To znamená, že outsourcing je často jediným životaschopným způsobem — ale přináší rizika třetích stran a dodavatelského řetězce, se kterými jsou CISO velmi熟í.
Incidenty, jako je SolarWinds, Kaseya a nedávná porušení Snowflake, ukazují, jak důvěřovat externím partnerům bez viditelnosti může vést k velkým expozicím. Když outsource AI infrastrukturu, dědíte bezpečnostní postoje dodavatele — dobré nebo špatné.
Nestačí důvěřovat značce. Požadujte jasnost o:
- Životním cyklu modelu a frekvenci aktualizací
- Protokolech pro reakci na incidenty
- Bezpečnostních kontrolách dodavatele a historii souladu
- Izolaci dat a ovládání tenantů
7. Útočný povrch AI se rozšiřuje
Jakmile organizace přijmou AI, musí se také připravit na AI specifické vektorové útoky. Útočníci již experimentují s:
- Otrávením modelu (subtilním změnou trénovacích dat)
- Vkládáním podnětů (manipulací chování LLM)
- Vstupními údaji (obcházením detekce)
- Explozemi halucinací (oklamáním uživatelů, aby důvěřovali falešným výstupům)
Tyto nejsou teoretické. Jsou skutečné a rostoucí. Jakmile obránci přijmou AI, musí také přizpůsobit své strategie červeného týmu, monitorování a reakce na tento nový a jedinečný útočný povrch.
8. Lidé a procesy mohou být skutečnou úzkým místem
Jednou z nejvíce přehlížených výzev je organizační připravenost. Nástroje AI často vyžadují změny pracovních postupů, dovedností a mentalit.
Analýtici potřebují rozumět, kdy důvěřovat AI, kdy ji zpochybnit a jak účinně eskalovat. Lídrům je třeba integrovat AI do procesů rozhodování bez slepého automatizování rizik.
Školení, playbooky a řízení změn musí evolucí společně s technologií. Přijetí AI není pouze technickou iniciativou. Je to lidská transformační iniciativa.
Co můžeme udělat?
Navzdory výzvám věřím pevně, že přínosy AI v bezpečnosti daleko převyšují rizika — pokud se dělá správně. Tady je, jak doporučuji organizacím postupovat:
- Začněte malé a testujte důkladně
- Vyberte úzký případ použití s měřitelným dopadem. Proveďte řízené pilotní projekty. Ověřte výkon. Budujte důvěru s daty, ne s hype.
- Přiveďte právní, rizika a bezpečnost brzy
- Nepočkejte, až bude smlouva podepsána. Přiveďte právní a soulad do procesu, aby prozkoumali podmínky zpracování dat, rizika souladu a dopady dodavatelského řetězce.
Měřte vše
Sledujte KPI před a po implementaci. Vytvořte dashboardy, které mluví v obou bezpečnostních a obchodních termínech. Metriky dělají nebo láme financování AI.
Vyberte partnery s reálnými důkazy o úspěšných projektech
Podívejte se za demonstrace. Požadujte reference. Zeptejte se na podporu po prodeji, složitost nasazení a výsledky v prostředích, jako je vaše.
Co dál? Vznikající případy použití, které stojí za pozornost
Jsme stále na začátku cesty AI v bezpečnosti. Přední CISO již prozkoumávají:
- AI kopiloty pro správu firewall, GRC a automatizaci souladu
- Využívání AI vylepšených hrozeb, které urychlují reakci na nulové dny a přesnost
- Generativní červený tým a simulace útoků
- Samoopravitelná infrastruktura s více dodavateli
- Rizikově založené kontroly identity poháněné behaviorální AI
Tyto případy použití se pohybují z inovačních laboratoří do produkce. Organizace, které vybudují svaly nyní, budou mnohem lépe připraveny na to, aby využily.
Konečné myšlenka: Zpoždění není obrana
AI je zde a tak jsou i AI poháněné útočníci. Čím déle budete čekat, tím více terén ztratíte. Ale to neznamená, že byste měli spěchat bezhlavě.
S pečlivým plánováním, transparentní governance a správnými partnery může vaše organizace přijmout AI bezpečně — zvyšuje schopnosti bez obětování kontroly.
Budoucnost bezpečnosti je rozšířená. Jediná otázka je, zda povedete nebo budete zaostávat.












