Înapoi la Noutăți
Conformitate

Sondaj CISO: Riscul Cibernetic S-a Mutat Din Perimetru În Fluxul De Lucru

O analiză pe cinci ani a datelor globale de la directori de securitate arată că așteptările privind atacurile scad, guvernanța AI devine prioritate, iar riscul uman atinge niveluri record — insiderii fiind implicați în majoritatea pierderilor de date.

Sondaj CISO: Riscul Cibernetic S-a Mutat Din Perimetru În Fluxul De Lucru

O analiză recentă, realizată pe cinci ani de date din sondaje globale în rândul directorilor de securitate (CISO) — acoperind perioada 2022-2026 și bazată pe răspunsurile a aproximativ 1.600 de lideri de securitate la nivel mondial — arată o schimbare clară de direcție în domeniu. Amenințarea nu a dispărut de la granița rețelei; s-a mutat în interiorul activității zilnice, urmând identitatea, datele și instrumentele AI oriunde lucrează acum angajații.

Ce arată datele

Cifrele an-la-an pentru 2026 par o veste bună: mai puțini CISO se așteaptă la un atac cibernetic semnificativ în următoarele 12 luni față de 2025, iar mai puțini raportează pierderi importante de date sensibile. Dar perspectiva pe cinci ani spune o poveste mai puțin liniștitoare. Așteptările legate de atacuri au scăzut în 2026 după un vârf în 2025, dar rămân peste nivelul din 2022. Peste jumătate dintre CISO raportează în continuare pierderi importante de date, iar nivelul de pregătire al organizațiilor abia s-a schimbat.

Trei tendințe ies în evidență.

Guvernanța AI a depășit simpla restricționare. Procentul CISO care consideră AI generativă un risc de securitate a urcat de la 54% în 2024 la 60% în 2025 și 78% în 2026. Multe organizații au reacționat prin blocarea instrumentelor — 78% blochează sau restricționează acum utilizarea AI generativă de către angajați, față de 59% cu un an înainte. Dar pe măsură ce AI se integrează în instrumentele zilnice de productivitate, colaborare și aplicațiile SaaS, o politică simplă de blocare sau permitere își pierde eficiența. 79% dintre CISO spun că li se cere să gestioneze riscurile asociate AI fără o creștere proporțională a resurselor sau expertizei.

Riscul uman continuă să crească. Procentul CISO care numesc eroarea sau riscul uman drept cea mai mare vulnerabilitate a crescut de la 56% în 2022 la 79% în 2026. Dintre organizațiile care au suferit pierderi importante de date, 93% au declarat că angajații plecați din companie au avut un rol — ceea ce indică faptul că accesul necorespunzător, comportamentul insider și utilizarea greșită a instrumentelor AI rămân factori recurenți, alături de atacurile externe și compromiterea partenerilor terți.

Board-urile acordă mai multă atenție — și cer mai mult în schimb. Procentul CISO care spun că board-ul lor este aliniat cu ei pe tema securității cibernetice a oscilat de la 51% în 2022 la 84% în 2024, a scăzut la 64% în 2025, apoi a revenit la 85% în 2026. În aceeași perioadă, procentul celor care spun că li se impun așteptări excesive a crescut de la 49% la 77%. O aliniere mai bună cu board-ul nu a ușurat rolul de CISO — l-a făcut mai vizibil, mai orientat spre business și mai responsabil.

De ce contează

Schimbarea de fond este că riscul cibernetic nu mai există în principal la granița rețelei. El există oriunde se intersectează oamenii, datele, identitatea și fluxurile de lucru activate de AI — în aplicații SaaS, platforme de colaborare și procese automatizate care, în urmă cu câțiva ani, nici nu existau în majoritatea modelelor de risc. Tratarea riscului uman ca pe o problemă rezolvabilă printr-un singur training, sau a guvernanței AI ca pe un simplu comutator de acces, nu mai ține pasul cu modul real în care riscul este distribuit într-o organizație modernă.

Ce pot face companiile

  • Să guverneze instrumentele AI în context, nu prin reguli generale de blocare/permitere — urmărind ce date poate accesa un instrument, ce are voie să genereze sau să execute și ce se întâmplă atunci când trece de la a răspunde la întrebări la a declanșa acțiuni.
  • Să trateze riscul uman ca pe un semnal continuu, legat de identitate, nu ca pe o căsuță bifată la training — acordând atenție sporită schimbărilor de acces și comportament în jurul schimbărilor de rol, extinderii privilegiilor, accesului contractorilor și plecărilor din companie.
  • Să reformuleze raportarea către board în jurul consecințelor de business — evaluare, downtime, încrederea clienților și expunerea reglementară — în loc de simple cifre de amenințări, pentru a menține alinierea pe termen lung.
DISTRIBUIE