Lãnh đạo tư tưởng
Chi tiêu an ninh AI không giảm thiểu rủi ro khi áp dụng AI

Ngân sách an ninh AI đang tăng nhanh. Ở nhiều tổ chức, chúng tăng nhanh hơn so với các hệ thống mà chúng được thiết kế để bảo vệ.
Sự mất cân bằng này dễ bị bỏ qua. Đầu tư vào trí tuệ nhân tạo tiếp tục tăng tốc, với nguồn vốn tư nhân toàn cầu đạt $33,9 tỷ vào năm 2025 alone. Đồng thời, các nhà lãnh đạo an ninh được yêu cầu giải thích các rủi ro mới liên quan đến hành vi của mô hình, lộ lọt dữ liệu và thao túng đối thủ. Sự phản ứng đã được dự đoán: nhiều công cụ hơn, nhiều kiểm soát hơn và nhiều ngân sách hơn.
Nó rất hấp dẫn khi biến điều này thành một cuộc trò chuyện về chi phí kinh doanh, một câu hỏi đơn giản về việc các tổ chức cần chi bao nhiêu để bảo mật AI. Đó là cách tiếp cận sai lầm đối với vấn đề mới này. Thay vào đó, các tổ chức cần xem xét liệu đầu tư AI của họ có thực sự bảo mật các công cụ phù hợp hay không.
Trên hầu hết các doanh nghiệp, AI vẫn được giới thiệu ở cấp độ nhiệm vụ. Các đội thử nghiệm với tóm tắt, hỗ trợ mã hóa, phân tích hoặc tự động hóa quy trình làm việc để cải thiện năng suất cá nhân. Các công cụ này mang lại lợi ích cục bộ, nhưng chúng hiếm khi thay đổi cách ra quyết định hoặc cách hoạt động của hệ thống ở cấp độ rộng hơn. Khoảng cách đó bắt đầu xuất hiện trong kết quả. Trong khi việc áp dụng là rộng rãi, chỉ khoảng 20% các tổ chức báo cáo tác động có ý nghĩa đến dòng dưới cùng của họ.
Đầu tư an ninh đang tăng trưởng cùng với sự thử nghiệm này. Tuy nhiên, trong nhiều trường hợp, nó được áp dụng cho một tập hợp ngày càng tăng của các công cụ không kết nối rather than các hệ thống gắn kết mà định hình cách kinh doanh thực sự hoạt động. AI được đánh giá ở cấp độ nhiệm vụ, được bảo mật ở cấp độ hệ thống và không bao giờ được thiết kế đầy đủ ở cấp độ quy trình làm việc nơi giá trị thực sự được tạo ra.
Áp dụng AI đang mở rộng nhanh hơn so với tích hợp
Hầu hết các triển khai AI ngày nay đều hẹp bởi thiết kế. Chúng được xây dựng để làm cho các nhiệm vụ cá nhân nhanh hơn chứ không phải để thay đổi cách làm việc chảy qua các đội hoặc hệ thống.
Một đội bán hàng có thể áp dụng AI để soạn thảo email hoặc tóm tắt cuộc gọi. Các đội kỹ sư sử dụng nó để tăng tốc sinh mã. Các đội vận hành thử nghiệm với phân tích hoặc hỗ trợ dự báo. Mỗi một trong những trường hợp sử dụng này mang lại lợi ích sản xuất có thể đo lường được ở cấp độ cá nhân và điều đó thường đủ để chứng minh đầu tư ban đầu.
Sự phức tạp bắt đầu khi những lợi ích riêng lẻ này tích lũy.
Mỗi triển khai giới thiệu các mô hình, mẫu dữ liệu, API và phụ thuộc của riêng nó. Theo thời gian, các tổ chức tìm thấy mình đang quản lý một hệ sinh thái ngày càng tăng của các khả năng AI mà không bao giờ được thiết kế để hoạt động cùng nhau. Ngay cả bây giờ, một phần lớn các doanh nghiệp vẫn còn trong giai đoạn thử nghiệm ban đầu, với nhiều sáng kiến chưa được nhúng vào hoạt động kinh doanh cốt lõi.
Các đội an ninh kế thừa môi trường này khi nó hình thành. Họ được yêu cầu bảo mật không phải một hệ thống duy nhất, mà là một tập hợp các công cụ, tích hợp và luồng dữ liệu không ngừng thay đổi khi mỗi thử nghiệm mới được thực hiện. Không có kiến trúc thống nhất, an ninh trở thành một bài tập về phạm vi chứ không phải kiểm soát.
Rủi ro thực sự không phải là các công cụ riêng lẻ. Đó là sự phân mảnh của hệ thống
Khi thử nghiệm AI tiếp tục, kỳ vọng của lãnh đạo bắt đầu thay đổi. Các hội đồng quản trị và các đội điều hành đang hỏi làm thế nào chi tiêu AI tăng lên chuyển thành kết quả kinh doanh có thể đo lường được.
Khi các sáng kiến ban đầu không đạt được kết quả, các tổ chức hiếm khi chậm lại. Họ mở rộng nỗ lực của mình. Nhiều dự án thí điểm được ra mắt. Nhiều công cụ được giới thiệu. Nhiều tích hợp được tạo ra để tìm kiếm giá trị mà chưa được hiện thực hóa. Dự đoán đã cho thấy rằng hơn một nửa các dự án AI có thể thất bại trong việc đạt được sản xuất hoặc cung cấp kết quả dự kiến trong những năm tới.
Đối với các đội an ninh, chu kỳ này tạo ra một loại rủi ro mới.
Thử thách không còn chỉ là bảo vệ các ứng dụng hoặc mô hình riêng lẻ. Đó là quản lý một môi trường nơi hệ thống cơ bản không ngừng thay đổi. Mỗi công cụ mới giới thiệu các danh tính, luồng dữ liệu và hành vi mô hình bổ sung mà mở rộng bề mặt tấn công trước khi các đội phòng thủ có thời gian để hiểu đầy đủ về nó.
Trong bối cảnh này, việc tăng chi tiêu an ninh không nhất thiết giảm thiểu rủi ro. Nó có thể tăng sự phức tạp về hoạt động thay thế. Việc bảo vệ các hệ thống phân mảnh đòi hỏi nhiều công cụ hơn, giám sát nhiều hơn và phối hợp nhiều hơn, nhưng nó không giải quyết vấn đề gốc rễ, đó là sự thiếu một cấu trúc gắn kết về cách AI được triển khai và sử dụng.
Chi tiêu an ninh trở nên chiến lược chỉ khi AI trở nên hoạt động
Chúng tôi đang ở một vị trí tuyệt vời nhờ vào đầu tư an ninh AI; mức độ đổi mới là thiên văn, và trong khi tương lai rất tươi sáng cho các trường hợp sử dụng AI, đầu tư an ninh thường bị ngắt kết nối với nơi AI thực sự tạo ra giá trị.
Khi AI được triển khai chủ yếu như một tập hợp các công cụ năng suất riêng lẻ, nỗ lực an ninh bị buộc phải theo sự phân mảnh đó. Các đội kết thúc bằng việc bảo vệ hàng chục ứng dụng không kết nối có ảnh hưởng hạn chế đến kết quả kinh doanh cốt lõi.
Giá trị lớn hơn xuất hiện khi AI được nhúng vào các quy trình làm việc định hình cách các tổ chức hoạt động. Lập kế hoạch, dự báo, phân bổ tài nguyên và ra quyết định vận hành là nơi AI bắt đầu ảnh hưởng đến kết quả một cách có ý nghĩa. Đây cũng là những môi trường nơi đầu tư an ninh trở nên chiến lược hơn.
Bảo vệ một công cụ không kết nối bảo vệ một nhiệm vụ. Bảo vệ một hệ thống tích hợp bảo vệ một quy trình kinh doanh.
Đây là nơi sự khác biệt giữa việc áp dụng ở cấp độ nhiệm vụ và thiết kế ở cấp độ quy trình làm việc trở nên quan trọng. AI không được tích hợp vào cách ra quyết định sẽ gặp khó khăn trong việc cung cấp tác động có thể đo lường được. An ninh không được căn chỉnh với những hệ thống ra quyết định đó sẽ gặp khó khăn trong việc giảm thiểu rủi ro có ý nghĩa.
Thay đổi phải đến sớm hơn là muộn hơn
Các tổ chức không cần ít hơn các sáng kiến AI. Họ cần nhiều sáng kiến hơn có chủ ý.
Sự thay đổi đầu tiên là trong cách thành công của AI được đánh giá. Nếu một triển khai không thay đổi cách ra quyết định hoặc cách làm việc di chuyển qua các đội, tác động của nó sẽ vẫn còn hạn chế, bất kể nó được áp dụng rộng rãi như thế nào. Việc đo lường thành công ở cấp độ quy trình làm việc chứ không phải cấp độ nhiệm vụ cung cấp một tín hiệu rõ ràng hơn về nơi AI thực sự cung cấp giá trị.
Sự thay đổi thứ hai là trong cách đầu tư an ninh được ưu tiên. Thay vì phân phối các kiểm soát trên mọi công cụ thử nghiệm, các tổ chức nên tập trung bảo vệ xung quanh các hệ thống ảnh hưởng đến lập kế hoạch, vận hành và ra quyết định. Đây là những môi trường nơi rủi ro và giá trị giao nhau.
Sự thay đổi thứ ba là cấu trúc. Các hệ thống AI giới thiệu các hình thức sở hữu mới mở rộng vượt ra ngoài các ranh giới ứng dụng truyền thống. Các mô hình, dữ liệu đào tạo, đường ống dữ liệu và đầu ra được tạo bởi AI đều yêu cầu sự sở hữu rõ ràng. Không có sở hữu được định nghĩa, quản trị trở nên không nhất quán và các lỗ hổng an ninh trở nên khó xác định hơn.
Các thay đổi này cùng nhau di chuyển các tổ chức khỏi việc bảo vệ hoạt động và hướng tới việc bảo vệ kết quả.
Xây dựng các hệ thống AI có thể mở rộng thực sự
Các tổ chức căn chỉnh việc áp dụng AI với thiết kế ở cấp độ quy trình làm việc có một con đường rõ ràng hơn đến cả giá trị và kiểm soát.
Các nguồn lực an ninh trở nên hiệu quả hơn khi chúng được tập trung vào các hệ thống quan trọng nhất chứ không phải phân tán trên các thí nghiệm không kết nối. Lãnh đạo có được cái nhìn rõ ràng hơn về cách đầu tư AI chuyển thành tác động vận hành. Theo thời gian, các chương trình AI trở nên bền vững hơn vì chúng được xây dựng trên các hệ thống có cấu trúc chứ không phải trên các công cụ tích lũy.
Đầu tư AI không giảm tốc. Chi tiêu an ninh sẽ tiếp tục tăng cùng với nó. Sự khác biệt sẽ đến từ cách những khoản đầu tư đó được áp dụng.
Các tổ chức tiếp tục mở rộng AI ở cấp độ nhiệm vụ sẽ tìm thấy mình đang bảo vệ một bề mặt ngày càng mở rộng của các công cụ không kết nối. Những tổ chức thiết kế AI ở cấp độ quy trình làm việc sẽ bảo vệ các hệ thống thực sự đáng được bảo vệ.












