סקר PwC: מתקפות AI הן האיום שהארגונים הכי פחות ערוכים אליו
סקר PwC בקרב 3,934 מנהלים חושף שאין הסכמה מי אחראי על ה-AI בארגונים, כאשר איומים כמו הפעלת בוטנטים והרעלת נתונים נחשבים לאיומים שהארגונים הכי פחות מוכנים אליהם. התקציבים לאבטחת סייבר עולים, אך רק 39% מהארגונים מחזיקים בתוכניות רשמיות להמשכיות עסקית ולהתמודדות עם אירועי סייבר.

כשאתם שומעים על ״מתקפת AI״, אתם בטח חושבים על פריצות סייבר רגילות, אבל זה כבר עולם אחר. סקר חדש חושף שארגונים יודעים שהם צריכים להתכונן, אבל בדיוק לא יודעים איך — ואפילו לא למי לפנות.
מי באמת אחראי על ה-AI?
סקר של PwC, שבחן 3,934 מנהלי עסקים וטכנולוגיה מ-71 מדינות, מצא שאין הסכמה ברורה בארגונים על מי מוטלת האחריות לממשל ולבטיחות של AI. כ-29% מהנשאלים אומרים שהאחריות מוטלת על ה-CIO או ה-CTO, 17% מצביעים על ה-CISO וצוותי הסייבר, ו-26% חושבים שצריך מנהל AI ייעודי או פונקציית AI נפרדת. 11% הודו שהאחראי בכלל לא ברור.
זאת אומרת, פחות משליש מהארגונים הגדירו תפקידים ייעודיים ל-AI, כמו Chief AI Officer, בעוד האחרים מפזרים את האחריות בין תפקידים קיימים. בעידן שבו AI agent יכול לפעול ברשת הארגונית באופן עצמאי, זה כמו לשאול מי אחראי על עובד שאין לו זהות ברורה ולא ניתן לשלוט בו.
האיומים שהכי פחות מוכנים אליהם
והאיומים האלה הם לא תיאורטיים. למעלה ממחצית המנהלים שעסקו בהגנת סייבר דירגו שלושה סוגי מתקפות AI בראש רשימת פערי ההיערכות שלהם: הפעלת בוטנטים על ידי AI בקנה מידה גדול, התקפות adversarial שמשנות בעדינות את מה שה-AI רואה כדי לגרום לו לטעות, והרעלת נתונים (data poisoning) שמשחילה מידע מטעה לתוך מודל הלמידה.
המשמעות היא שמודלים מתקדמים של AI יכולים כיום לזהות ולנצל חולשות תוכנה לא מוכרות עם מינימום התערבות אנושית. אם בעבר הייתם צריכים האקר מול מקלדת, היום מודל AI יכול לחדור למערכות שלכם לבד.
תקציבים עולים, תוכניות חירום — לא כל כך
כאן מגיע הפער המסוכן באמת: 84% מהמנהלים מצפים שתקציבי הסייבר שלהם יגדלו, ו-AI הוא אחד מתחומי העדיפות המרכזיים לכסף הזה. אבל רק 39% מהארגונים מחזיקים בתוכניות רשמיות להמשכיות עסקית ולהתמודדות עם אירועי סייבר — כלומר, דרכים מתועדות לשמור על תפעול קריטי או לשחזר אותו אחרי מתקפה. כמעט רבע בכלל לא מפתחים תוכניות כאלה.
PwC מתארים אירועי סייבר כעניין של ״מתי״, ולא של ״אם״. זה אומר שארגונים משקיעים יותר כסף ב-AI, אבל לא מתכננים מה קורה כשה-AI עצמו הופך לנקודת תורפה.
טכנולוגיה יכולה לעזור, אבל לא לפתור הכול
אז מה עושים? מומחים מציעים להחיל על AI agent את אותן בקרות זהות שמשמשות עובדים אנושיים: סיסמאות, אימות רב-שלבי (MFA) ועקרונות zero-trust. כל AI agent צריך זהות ברורה, גישה מוגבלת ובעלים אנושי שמאשר פעולות בסיכון גבוה.
ג'ים טיילור, Chief Product and Strategy Officer ב-RSA, אומר: ״חברות ימשיכו להשקיע ב-AI, אבל הן הכניסו לארגון עובדים שהן לא רואות ולא יכולות לשלוט בהם. הסוכנים האלה לא יישאו באשמה על הפרות ציות — אבל הארגון כן.״
גם ההגנה צריכה להיות מהירה. מאט רואו, Chief Security Officer ב-Lloyds Banking Group, טוען: ״כדי להצליח בעידן ה-AI, אנחנו צריכים להגן בקצב של מכונות.״
אבל רוב המנהלים, יותר מ-75%, עדיין לא מוכנים לתת ל-AI agent לבלום ולתקן מתקפות ללא אישור אנושי. יותר ממחצית ציינו שהאמינות והבשלות של הטכנולוגיה הן מחסום מרכזי.
מה הלאה?
הסקר מראה שה-AI כאן, האיומים גדלים, והתקציבים עולים — אבל הממשל וההיערכות עדיין מפגרים. ארגונים צריכים קודם כל לדעת באילו נתונים ה-AI שלהם נוגע, ואז להחליט מי מחזיק במפתחות.
בינתיים, ה-AI לא ממתין שיתחילו לשלוט בו.