В эпоху ИИ кибербезопасность — это не только защита периметра. Это связка из предотвращения, обнаружения, сдерживания, восстановления и управленческой ответственности. NCSC описывает киберустойчивость для лидеров как стратегическую способность готовиться к атакам, реагировать на них и восстанавливаться после них.
Совету директоров не нужно погружаться в каждую техническую настройку. Но он обязан регулярно получать ответы на вопросы бизнеса:
NCSC подчёркивает: организации должны сосредоточиться на том, что они могут контролировать в киберзащите, но при этом готовиться и к тому, что контролировать невозможно. Для совета директоров это означает переход от отчётов в стиле «сколько атак отбили» к управлению реальной способностью бизнеса продолжать работу.
Кибербезопасность нельзя оставлять в формате редкого технического отчёта. NCSC указывает, что киберинциденты затрагивают операции, репутацию, финансы и юридические последствия, поэтому это приоритет для совета директоров. В корпоративных раскрытиях также заметна тенденция: компании чаще и подробнее описывают надзор за ИИ и киберрисками.
На уровне совета нужно смотреть не на количество серверов, межсетевых экранов или лицензий. Важнее другое: риск остановки критичных процессов, незакрытые критические уязвимости, привилегированные учётные записи, время обнаружения и локализации атак, готовность к восстановлению и контроль за использованием ИИ. WEF также предлагает топ-руководителям начинать с вопроса, установлен ли приемлемый уровень риска для ИИ-технологий и понятны ли параметры принятия решений по их внедрению.
ИИ может ускорять фишинг, подбор сценариев атак и социальную инженерию, но руководству нужно защищать не абстрактную «инфраструктуру», а конкретные бизнес-функции. Для каждого критичного процесса CEO должен видеть максимальное допустимое время простоя, запасной сценарий работы, ответственного за восстановление и порядок коммуникаций с клиентами, рынком и регуляторами.
Резервные копии нельзя считать рабочими только потому, что они «где-то есть». Совет директоров должен знать, изолированы ли они от основной среды, проверялись ли восстановлением, сколько времени реально занимает возврат систем и данных. Именно такая подготовка отражает подход NCSC: управлять тем, что можно контролировать, и заранее готовиться к событиям, которые невозможно полностью предотвратить.
Если атакующие применяют генеративный ИИ, защита не может оставаться полностью ручной. Компании всё чаще нуждаются в автоматизации мониторинга, обнаружения аномалий, приоритизации тревог и помощи аналитикам при расследовании. WEF предлагает оценивать, какие уязвимости и бизнес-риски создаёт внедрение ИИ, какие контроли нужны и какой остаточный риск компания готова принять.
Но ИИ-защита — не волшебный щит. Совет директоров должен спрашивать не «какой ИИ-инструмент мы купили?», а «улучшились ли время обнаружения, время сдерживания атаки, качество журналирования, обработка ложных срабатываний, ответственность владельцев процессов и порядок утверждения исключений?»
Риск создают не только атакующие. Собственные ИИ-инструменты компании тоже могут привести к утечке данных, избыточным правам доступа, непрозрачным решениям и ошибкам контроля. WEF рекомендует руководителям оценивать уязвимости, бизнес-эффекты, необходимые меры контроля и остаточный риск, возникающие при внедрении ИИ.
Совместный бюллетень по кибербезопасности, опубликованный на ресурсах Минобороны США, подчёркивает: защита данных, используемых в системах искусственного интеллекта и машинного обучения, важна для точности и целостности результатов ИИ. Поэтому совет директоров должен требовать понятных правил для внутренних ИИ-сервисов, внешних ИИ-инструментов, приложений на базе больших языковых моделей и сценариев, где в ИИ могут попадать конфиденциальные данные.
Отдельно нужно закрепить доступ к обучающим данным, промптам, журналам, векторным базам, RAG-данным и весам моделей — то есть к тем элементам, изменение или утечка которых может повлиять на работу ИИ-системы.
Если директор по информационной безопасности отвечает за риски, но не может остановить опасное исключение, повлиять на бюджет или донести проблему до руководства без фильтров, компания плохо готова к скорости ИИ-атак. Поскольку NCSC рассматривает киберриск как приоритет совета директоров, CISO должен быть не только техническим руководителем, но и участником управления бизнес-рисками.
Совету директоров стоит проверить, есть ли у CISO полномочия:
Подход WEF к управлению ИИ-киберрисками также делает акцент на оценке рисков, контролей и остаточного риска на уровне старших владельцев риска, а не только ИБ-команды.
ИИ-атаки редко ограничиваются «периметром» одной компании. Слабым местом может стать SaaS-сервис, облачная платформа, подрядчик по разработке, MSP, обработчик данных или важная дочерняя структура. NCSC отдельно говорит о необходимости повышать устойчивость по всей цепочке поставок.
Для критичных поставщиков договоры должны отвечать на практические вопросы: какие требования к аутентификации действуют, какие журналы событий доступны, в какие сроки поставщик обязан сообщить об инциденте, как он использует ИИ, как защищает данные, как делает резервные копии, допускает ли аудит и что обязан сделать при восстановлении. Чем позже компания получает уведомление или логи от поставщика, тем позже она может принять решение о сдерживании и восстановлении.
Число инцидентов само по себе мало говорит о том, стала ли компания сильнее. Для совета директоров важнее метрики, показывающие скорость обнаружения, сдерживания и восстановления, а также состояние критичных зависимостей.
| Область | Что должен видеть совет директоров |
|---|---|
| Непрерывность бизнеса | Максимально допустимое время простоя по критичным процессам, фактическое время восстановления, наличие обходных процедур |
| Обнаружение, сдерживание, восстановление | Время обнаружения, время локализации, время восстановления, время до управленческого решения |
| Идентификация и доступ | Количество привилегированных учётных записей, неактивные аккаунты, исключения по доступу, контроль критичных аккаунтов |
| Активы и уязвимости | Незакрытые критические уязвимости, просроченные исправления, видимость внешне доступных активов |
| Резервное копирование | Наличие изолированных копий, успешность тестов восстановления, фактическое время восстановления |
| AI-гавернанс | Инвентаризация ИИ-инструментов, исключения по загрузке конфиденциальных данных, доля ИИ-проектов, прошедших проверку |
| Риски третьих сторон | Требования к ключевым поставщикам, сроки уведомления об инциденте, доступность логов, зависимость восстановления от подрядчиков |
Вывод простой: задача CEO и совета директоров — не обещать абсолютную защиту от ИИ-кибератак. Их задача — определить допустимый риск, дать CISO полномочия и ресурсы, ограничить неуправляемое использование ИИ, проверить поставщиков и регулярно доказывать, что компания действительно способна восстановить критичные процессы. В кибербезопасности эпохи ИИ выигрывает не тот, кто заявляет о полной неуязвимости, а тот, кто быстрее видит проблему, ограничивает ущерб и продолжает работу.