Atacurile asistate de AI cresc viteza și amploarea riscurilor informatice, iar Boston Consulting Group avertizează că securitatea cibernetică nu mai poate fi tratată exclusiv ca responsabilitatea departamentului IT.
Inteligența artificială obligă companiile să își regândească modelul de securitate cibernetică, într-un moment în care atacatorii folosesc aceleași tehnologii care accelerează transformarea digitală a organizațiilor. Boston Consulting Group (BCG) susține că responsabilitatea pentru protejarea companiei trebuie să ajungă direct la nivelul CEO-ului și al întregii echipe executive, nu să rămână concentrată în jurul directorului de securitate informatică sau al CIO-ului.
Analiza BCG, publicată pe 14 august, arată că directorii executivi consideră deja amenințările cibernetice printre cele mai importante trei riscuri pentru afaceri. Cu toate acestea, multe organizații continuă să abordeze securitatea în principal ca pe o problemă tehnică, în timp ce investițiile și utilizarea inteligenței artificiale se extind în tot mai multe funcții ale companiei.
Problema devine mai importantă pe măsură ce firmele conectează noi modele AI, servicii cloud, aplicații software și instrumente furnizate de terți la infrastructura proprie. Fiecare astfel de integrare poate crea noi dependențe și noi puncte vulnerabile. În paralel, inteligența artificială poate permite atacatorilor să identifice și să exploateze vulnerabilități cu o viteză mult mai mare decât în trecut.
Datele citate de BCG indică deja efecte concrete. Potrivit sondajului CISO realizat de companie în 2026, 35% dintre organizațiile intervievate au raportat un impact semnificativ al atacurilor facilitate de AI în ultimele 12 luni. Pierderea sau expunerea datelor este considerată principalul risc asociat inteligenței artificiale, iar organizația medie inclusă în cercetare a raportat trei breșe importante și 25 de incidente care au implicat informații sensibile.
În acest context, BCG recomandă companiilor să renunțe la strategia construită exclusiv în jurul prevenirii atacurilor. Managementul trebuie să pornească de la ipoteza că unele sisteme vor fi compromise și să pregătească organizația pentru detectarea, izolarea și remedierea rapidă a incidentelor. Două dintre indicatorii esențiali devin timpul necesar pentru identificarea unei breșe și timpul de revenire la funcționarea normală.
Schimbarea este semnificativă inclusiv la nivelul obiectivelor operaționale. Dacă în trecut timpul de detectare sau recuperare putea fi măsurat în zile ori chiar luni, BCG arată că organizațiile avansate încep să stabilească ținte exprimate în minute. Companiile ar trebui, de asemenea, să păstreze copii de siguranță protejate împotriva modificării și să dispună de proceduri executive clare pentru situațiile de criză, testate periodic prin simulări.
O altă prioritate este identificarea activelor fără de care funcționarea afacerii ar putea fi grav afectată. În această categorie pot intra proprietatea intelectuală, bazele de date sensibile, credențialele de acces sau anumite sisteme operaționale. BCG recomandă ca managementul să stabilească explicit ce active sunt critice, cine răspunde de ele, de ce procese depind și care ar fi efectul financiar sau operațional al compromiterii lor.
Riscul nu se limitează însă la infrastructura internă. Adoptarea AI aduce companiile într-un ecosistem în care funcționarea poate depinde de furnizori de cloud, dezvoltatori de modele, aplicații SaaS și instrumente externe. BCG recomandă clasificarea furnizorilor în funcție de importanța lor, pregătirea unor alternative pentru serviciile esențiale și simularea unor scenarii în care un partener critic devine indisponibil sau este compromis.
Securitatea trebuie integrată și în dezvoltarea produselor, nu adăugată după lansare. Abordarea „secure by design” presupune ca echipele tehnice să utilizeze încă din faza de proiectare arhitecturi, componente și configurații de securitate deja validate. Pentru companii, avantajul poate fi dublu: reducerea riscului și evitarea proceselor de aprobare care încetinesc dezvoltarea atunci când securitatea este analizată abia la final.
BCG mai argumentează că răspunsul la incidente trebuie să devină o responsabilitate transversală. CEO-ul, consiliul de administrație, CISO, CIO sau CTO, directorul de risc, echipele juridice, achizițiile, resursele umane, comunicarea și managerii operaționali trebuie să aibă atribuții și drepturi de decizie stabilite înaintea apariției unei crize.
Pentru companiile românești care accelerează adoptarea inteligenței artificiale și migrarea către cloud, implicația este că bugetele pentru AI și securitate nu mai pot fi construite separat. Cu cât modelele și aplicațiile AI devin mai integrate în activitatea comercială, financiară sau operațională, cu atât riscul informatic se transformă într-un risc direct pentru continuitatea afacerii. În această nouă configurație, securitatea cibernetică devine mai puțin o problemă a departamentului IT și mai mult o componentă a guvernanței companiei.
Sursa: Boston Consulting Group (BCG)



