Защита данных в эпоху ИИ: вызовы поправки № 13 и кибербезопасность

Генеральный директор компании «Харэль» Ор Лави рассказывает о вызовах искусственного интеллекта, поправке № 13 к закону о конфиденциальности и будущем кибербезопасности.

YnetАвтор: Экономическая
Источник
Защита данных в эпоху ИИ: вызовы поправки № 13 и кибербезопасность
Фото: Ynet / צילום: יאיר ולר

Сфера информационной безопасности и защиты конфиденциальности в последние годы переживает драматические изменения. Сочетание технологических прорывов на базе искусственного интеллекта и беспрецедентных регуляторных сдвигов, во главе которых стоит вступление в силу поправки № 13 к Закону о защите конфиденциальности, создает новую и сложную реальность для руководителей во всех секторах экономики. К этому добавляется стремительное развитие искусственного интеллекта, порождающего непростые вызовы, главный из которых — резкое сокращение времени реагирования у злоумышленников.

«В последнем квартале мы видим, что искусственный интеллект используется как инструмент нападения. Если раньше у нас был запас времени между публикацией обновления безопасности и его установкой в организации, то ИИ сократил эти сроки, и злоумышленники молниеносно эксплуатируют уязвимости», — объясняет адвокат Ор Лави (50 лет), генеральный директор компании «Харэль» (в тексте также упоминается «Праймсек» / Primesec), одной из ведущих израильских компаний по оказанию консультационных услуг в сфере информационной безопасности, кибербезопасности, ИТ и защиты конфиденциальности.

Насколько часты атаки на клиентов? Генеральный директор компании поясняет, что менеджеры и сотрудники, имеющие доступ к данным, используют ИИ-инструменты для обработки информации, в то время как разработчики пишут с помощью ИИ программный код, который никто не проверяет. Без политик или инструментов мониторинга создается ситуация утечки конфиденциальных корпоративных данных в поисковые системы и облачные инструменты, и это сочетание представляет собой огромный вызов в текущий период.

«В результате нашей работы эти атаки в основном удается предотвратить, — уточняет он. — Но совсем недавно у нас был инцидент, когда злоумышленники воспользовались уязвимостью в WordPress, на которой построен сайт одного из клиентов, и через нее украли публичные ключи авторизации. В данном случае последствия были относительно незначительными, но в других сценариях это может закончиться промышленным шпионажем, кражей данных или финансовых средств».

Управление ИИ как ключевым технологическим сервисом

Как вы с этим справляетесь? «Прежде всего мы перестаем относиться к ИИ как к простому инструменту, которым сотрудники начали пользоваться стихийно, — говорит Лави. — С точки зрения руководства, это должно рассматриваться как еще один технологический сервис, управляемый так же, как любая другая важнейшая система. Борьба с рисками требует картирования инструментов ИИ, необходимых организации, определения политик, помощи в выборе решений и предоставления механизмов контроля. Сюда входит предотвращение доступа к неутвержденным инструментам, консультации по правильному лицензированию, чтобы данные оставались внутри компании, и управление токенами на уровне ИТ и бюджета. Иногда организация платит тысячи долларов за нерациональное лицензирование только из-за бесконтрольных прав доступа».

Компания была основана Лави в 2010 году. На сегодняшний день в ней работает около 60 сотрудников, а услуги предоставляются более чем 400 клиентам в Израиле и за рубежом. Основной фокус деятельности охватывает информационную безопасность и кибербезопасность, защиту конфиденциальности, консалтинг в сфере непрерывности бизнеса и консультации по вопросам ИИ.

«Компания делится на два основных департамента, — рассказывает Лави. — Одно подразделение оказывает услуги нашим постоянным клиентам на абонентской основе, а второе предоставляет проектные или дополнительные сервисы структурам, у которых уже есть внутренний директор по информационной безопасности (CISO) или специалист по защите конфиденциальности, но им требуется профессиональная помощь. Это может быть проведение внешнего аудита, точечные консультации, проверка подрядчиков, а также сопровождение организаций в процессах подготовки, сертификации и соблюдения международных стандартов, включая стандарты ISO».

За последний год Лави провел значительные управленческие изменения, переведя компанию с чисто профессионального консультирования на модель структурированного управления клиентами и проектами. «Благодаря этому переходу мы значительно улучшили время реагирования, разнообразие и качество продуктов, а также уровень клиентского сервиса. В результате за прошедший год мы выросли на 20% как по количеству сотрудников, так и по числу клиентов».

Соблюдение поправки № 13 и юридическая экспертиза

Другим важнейшим направлением работы является поддержка организаций в обеспечении соответствия поправке № 13 к Закону о защите конфиденциальности. Данная поправка была утверждена в Кнессете в августе 2024 года и представляет собой самую масштабную и значительную реформу в области законов о конфиденциальности в Израиле за последние десятилетия. Ее главная цель — адаптировать устаревшее израильское законодательство (от 1981 года) к цифровой эпохе, современным киберугрозам и международным стандартам. Поправка предусматривает крупные финансовые санкции для компаний, не выполняющих новые требования.

Это законодательное изменение влечет за собой и операционные трудности, особенно в ситуациях, требующих быстрого реагирования. «Один из элементов поправки № 13 касается штрафов за несоблюдение требований отчетности», — поясняет Лави. «Например, существует требование о незамедлительном сообщении об инциденте информационной безопасности в организациях, обслуживающих более 100 000 клиентов. Это требует быстрого выявления инцидента, составления корректного обращения и взаимодействия с Управлением по защите конфиденциальности, а иногда и с другими регуляторами — рынком капитала, Банком Израиля или СНБ (Совет национальной безопасности). Здесь юридический бэкграунд и накопленный опыт дают огромное преимущество. За последний год у нас было не менее 10–12 подобных случаев».

Около четверти сотрудников компании имеют юридическое образование. Сам Лави, обладающий степенью бакалавра в области права и компьютерных наук, а также степенью магистра права со специализацией в компьютерном праве, считает такое сочетание жизненно необходимым. «Еще до поправки № 13 в этой сфере было множество юридических и регуляторных элементов — будь то директивы Банка Израиля или Управления рынка капитала. Требуется юридическое понимание, — отмечает он. — Речь идет о контрактах, в которые необходимо внедрять элементы защиты конфиденциальности, правилах использования сайтов и политиках конфиденциальности. Юридический бэкграунд фундаментален. Немногие юристы разбираются в технологиях, и это уникальное преимущество, которое мы предлагаем клиентам».

Такое понимание права проявляется и при подготовке экспертных заключений для судебных инстанций. Огромный спрос на профессиональные знания на стыке права и технологий побудил компанию запустить профессиональный курс подготовки сотрудников по защите конфиденциальности (DPO), открытый для широкой аудитории. Один курс прошел в последнем квартале, а следующий откроется сразу после праздников.

Безопасность будущего: защита данных повсюду

Глядя на десять лет вперед, Лави прогнозирует глубокую концептуальную трансформацию в подходах организаций к защите цифровых активов. «Угрозы всегда будут идти рука об руку с развитием технологий, — подчеркивает он. — Главной задачей консультантов станет выявление новых технологий и заблаговременное создание механизмов защиты. Однако за пределами технических решений ключевым вызовом останется повышение осведомленности сотрудников и руководства о реальных рисках для выделения необходимых ресурсов. Решение кроется не только в технологических средствах, но прежде всего в инструкциях, процедурах и контроле».

Причина этого заключается в децентрализации современных организаций. «Мы находимся в процессе ускоренного перехода к сервисам, основанным на множестве внешних облачных провайдеров, а не на локальных дата-центрах компании, — говорит он. — В таких условиях важнейшим вызовом станет картирование потоков данных внутри и вне организации, между облачными сервисами и ИИ, а также применение эффективного контроля в процессе передачи и хранения информации. Защита больше не будет сосредоточена вокруг конкретной закрытой физической сети — она будет сопровождать саму информацию везде, где бы она ни находилась».

«Цель состоит не только в том, чтобы помочь организациям справиться со следующей угрозой, но и подготовить их еще до ее появления», — резюмирует Лави. Именно этой теме будет посвящен ежегодный клиентский конгресс компании NEXT-GEN 2026, который пройдет в октябре и объединит руководителей и экспертов для обсуждения вызовов киберпространства и конфиденциальности.

Читайте также