Современные системы искусственного интеллекта давно вышли за рамки создания текстов и картинок. Сегодня они способны отыскивать слабые места в программном коде и формировать инструменты для взлома — и это превращает ИИ в серьезное средство кибератак. Тревожным сигналом для рынка стало заявление разведсообщества «Пять глаз»: технологии ИИ радикально упростили работу злоумышленников и заметно ускорили проведение атак. В ответ на эти риски власти США ввели ограничения на доступ иностранцев к отдельным передовым моделям, объяснив это необходимостью защищать национальную безопасность. Для компаний такие решения — не просто новость из сферы международной политики, а повод срочно пересмотреть подход к управлению угрозами.

Как меняются киберугрозы

Характер атак на бизнес и инфраструктуру меняется принципиально. Прежде всего, речь идет о масштабной автоматизации преступных действий: системы ИИ умеют изучать программный код и устройство сетей, создавать инструменты для использования уязвимостей и выстраивать многоэтапные схемы атак практически без участия человека. При этом высокий уровень профессиональной подготовки уже не обязателен: готовые подсказки и шаблоны делают подобные операции доступными гораздо более широкому кругу лиц. Кроме того, сами технологии становятся частью международной политики: ограничения на использование отдельных моделей превращаются в инструмент защиты национальных интересов и напрямую влияют на то, какие ИТ-решения выбирает бизнес и как проектирует свои системы.

Почему это вопрос для высшего руководства

Угрозы, связанные с применением ИИ в атаках, нельзя считать исключительно технической задачей. Последствия таких инцидентов способны остановить ключевые процессы в компании, привести к крупным финансовым потерям и серьезно подорвать доверие к бренду. Поэтому вопросы безопасности при использовании ИИ должны быть в центре внимания совета директоров и топ‑менеджмента. В ближайшее время можно ожидать более строгих правил: компаниям придется регулярно оценивать возможные угрозы, фиксировать происшествия и отчитываться о принятых мерах. Одновременно растет проблема зависимости от отдельных поставщиков и стран: закрытые технологические экосистемы и правила экспорта усиливают уязвимость бизнеса, создавая новые риски в работе с партнерами и подрядчиками.

Правовые и контрольные меры: что важно сделать уже сейчас

С точки зрения законов и внутреннего контроля компаниям нужно действовать системно. В первую очередь стоит заново изучить договоры с поставщиками сервисов на базе ИИ: в них должны быть четко зафиксированы обязательства по безопасности, правила передачи технологий за границу и право заказчика проверять, насколько надежно защищены данные. Особое внимание следует уделить работе с внешними подрядчиками — организации, которые применяют передовые ИИ‑системы, обязаны проходить тщательную проверку и регулярные ревизии. Также бизнесу важно следить за изменениями в правилах экспорта и санкционных перечнях: ограничения могут касаться не только самих программ, но и пользователей — вплоть до принадлежности сотрудников к тем или иным странам.

Что предпринять топ‑менеджменту

Чтобы эффективно противостоять новым угрозам, руководству стоит принять ряд конкретных мер. Во-первых, официально включить вопросы рисков ИИ в повестку совета директоров и назначить ответственного руководителя высокого уровня. Во-вторых, провести полную проверку: зафиксировать, где и как в компании и у подрядчиков применяют ИИ, чтобы увидеть все возможные слабые места. В-третьих, выстроить многоуровневую защиту: разделить внутреннюю сеть на изолированные участки, предоставлять сотрудникам только те права, которые действительно нужны для работы, наладить отслеживание подозрительной активности и внедрить средства, мешающие использовать найденные уязвимости.

Не менее важно добиваться прозрачности от поставщиков технологий: в договорах должны быть прописаны обязательства по проверкам безопасности, описание действий при обнаружении угроз и четкие правила оповещения о рисках. Параллельно нужно заранее подготовить реакцию на возможные инциденты: регулярно моделировать ситуации атак, разработать план общения с надзорными органами и клиентами, проводить тренировки для сотрудников. И, наконец, необходимо вкладывать силы в обучение: повышать осведомленность руководителей и специалистов по безопасности, чтобы они могли правильно оценивать угрозы и принимать взвешенные решения.

Баланс между безопасностью и развитием

Ограничения на доступ к самым современным ИИ-системам действительно помогают снизить риск массовых атак, но одновременно замедляют появление новых решений и увеличивают разрыв между разными странами и компаниями. Перед бизнесом стоит непростая задача: обеспечить надежную защиту и соблюдать требования закона, не теряя способности быстро развиваться. Те организации, которые сумеют выстроить понятные и безопасные процессы работы с ИИ, получат важное преимущество: ответственный подход к технологиям становится сегодня одним из главных показателей надежности в глазах клиентов и контролирующих органов.