רשות שוק ההון מאותתת: הגיע הזמן לחשב מסלול מחדש בניהול סיכוני הסייבר

לא מדובר בעוד חוזר רגולטורי - הנחיית רשות שוק ההון משקפת שינוי עמוק באופן שבו ארגונים נדרשים להתמודד עם סיכוני סייבר בעידן הבינה המלאכותית

מוטי קארו, מנכ"ל סיטאדל מקבוצת פיקס.

בשבוע שעבר פרסמה רשות שוק ההון, ביטוח וחיסכון הנחיה למנהלי הסייבר בגופים המוסדיים, העוסקת בהיערכות לסיכוני סייבר הנובעים מהתפתחות הבינה המלאכותית. לא מדובר בעוד חוזר רגולטורי, אלא בביטוי לכך שהרשות מכירה בכך ,שעולם ניהול סיכוני הסייבר השתנה מן היסוד.

החוזר משקף שינוי תפיסתי עמוק: לא עוד שדרוג של מוצרי אבטחה, אלא שינוי באופן שבו הנהלות ודירקטוריונים נדרשים לנהל את הסיכון העסקי. ההנחיה הישראלית משתלבת עם הערכת קרן המטבע הבינלאומית, שלפיה השילוב בין AI לבין מתקפות סייבר צפוי להגביר את הסיכון ליציבותה של המערכת הפיננסית העולמית. זוהי הכרה בכך, שהבינה המלאכותית אינה רק מנוע לצמיחה ולחדשנות, אלא גם מאיץ של איומי הסייבר.

יש להביא בחשבון שהשינוי שמחוללת הבינה המלאכותית עמוק אף יותר. היא אינה רק משפרת את יכולות התוקף, אלא משנה את כלכלת הסייבר. אם בעבר מתקפה מתוחכמת דרשה מיומנות, זמן ומשאבים רבים, כיום תהליכים אלה הופכים לזמינים, מהירים וזולים משמעותית. גם תוקפים בעלי משאבים מוגבלים יכולים כיום לבצע מתקפות שבעבר היו נחלתן של קבוצות תקיפה מתקדמות.

מנועי תקיפה מבוססי AI, כדוגמת Mythos, ממחישים שינוי זה. דו"ח של ורייזון לשנת 2026 מציין, כי ניצול חולשות תוכנה באמצעות כלי AI הפך לנתיב חדירה מרכזי לארגונים, ומאפשר לקצר משמעותית את הזמן שבין חשיפת החולשה לבין ניצולה — משבועות לשעות בודדות.

לכן, ארגונים נדרשים כיום לשנות את האופן שבו הם מודדים סיכון. אם בעבר היה נהוג להתייחס לחולשות אבטחה כרשימת משימות, כיום גישה זו כבר אינה מספיקה. ארגונים יכולים להתמודד עם אלפי חולשות במקביל, אך רק חלק קטן מהן מהווה סיכון ממשי לעסק.

הדגש, אפוא, עובר לניהול החשיפה ולא רק לניהול החולשות, באמצעות תעדוף מתמשך המביא בחשבון את מידת החשיפה של הנכס, את רגישות המידע שהוא מכיל ואת ההשפעה האפשרית על הפעילות העסקית במקרה של תקיפה.

טכנולוגיה לבדה אינה מספיקה — נדרש שינוי תפיסתי

במציאות הזו, השאלה אינה רק כיצד מגנים על הארגון, אלא כיצד מנהלים את רמת החשיפה שלו באופן רציף. אם בעבר ניתן היה להסתמך על סקרי סיכונים ועל בדיקות חדירות תקופתיות, כיום תמונת הסיכון משתנה כמעט מדי יום. שירותי ענן, מערכות SaaS, ממשקי API, ספקים חיצוניים וסביבות עבודה היברידיות מרחיבים באופן מתמיד את משטח התקיפה.

לכן, השלב הראשון הוא לבצע הערכת סיכוני AI ולעדכן באופן שוטף את מפת הסיכונים הארגונית, כך שתשקף את הנכסים הדיגיטליים, את רמת החשיפה שלהם ואת ההשפעה העסקית האפשרית של כל איום.

בהמשך לכך, ניהול החולשות חייב להפוך מתגובה נקודתית לתהליך רציף. לצד ניהול מתמשך של משטח התקיפה, ארגונים צריכים ליישם תהליכי ניהול חשיפה לחולשות, המתעדפים את הטיפול בהן לפי רמת הסיכון העסקי — ולא רק לפי חומרת החולשה.

במקביל, יש להפעיל תוכניות לעדכוני אבטחה שיבטיחו טיפול מהיר בחולשות קריטיות, שכן חלון הזמן שבין פרסום חולשה לבין ניצולה ממשיך להתקצר.

גם ההיערכות לאירועי סייבר צריכה להשתנות. ארגונים נדרשים לעדכן את תוכניות התגובה לאירועים ואת תוכניות ההמשכיות העסקית כך שיכללו גם תרחישים המבוססים על שימוש בבינה מלאכותית.

במקביל, נכון לרתום את אותן יכולות AI גם לטובת ההגנה, באמצעות שילוב כלים חכמים במרכזי ה־SOC, בזיהוי אנומליות, בניתוח אירועים ובאוטומציה של תהליכי תגובה. לצד ההשקעה בטכנולוגיה, חשוב להעלות את מודעות העובדים לשימוש בטוח בכלי AI, משום שגם הגורם האנושי הפך לחלק ממשטח התקיפה החדש.

המסר החשוב ביותר בהנחיית רשות שוק ההון: ההנהלה והדירקטוריון

במשך שנים נתפסה האחריות לסייבר כאחריותו של מנהל אבטחת המידע ושל צוותי ה־IT. ההנחיה הנוכחית מסמנת שינוי תפיסתי ברור: סיכוני סייבר הם חלק מניהול הסיכונים העסקי של הארגון, ולכן האחריות עליהם מתחילה בהנהלה ומגיעה עד לדירקטוריון.

המשמעות היא שהנהלות אינן יכולות עוד להסתפק בעדכונים תקופתיים. עליהן לקבל באופן שוטף תמונת מצב על רמת החשיפה של הארגון, על חולשות קריטיות, על קצב הטיפול בהן ועל רמת המוכנות לתרחישי תקיפה חדשים.

בדומה לסיכונים פיננסיים, רגולטוריים או תפעוליים, גם סיכוני הסייבר הופכים לחלק בלתי נפרד ממערך קבלת ההחלטות של הארגון.

אמנם ההנחיה מיועדת לגופים מוסדיים, אך המסר שלה רלוונטי לכל ארגון המחזיק מידע רגיש או מפעיל שירותים דיגיטליים. בעולם שבו הבינה המלאכותית מקצרת את זמני התגובה, היתרון עובר לידי מי שמזהה ראשון את הסיכון ומקבל החלטות מהר יותר.

זהו האתגר שצפוי לעצב את החוסן העסקי של ארגונים בשנים הקרובות.

 

הכותב הוא מנכ"ל ומייסד חברת סיטאדל (Citadel), מקבוצת פיקס (Peax) (לשעבר אמת).

 

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים