КИБЕРБЕЗОПАСНОСТЬ

ИИ меняет бюджеты CISO, но не сокращает команды

ИИ меняет бюджеты CISO: деньги уходят на рост цен у вендоров, автоматизацию рутины и переобучение команд безопасности.

✍️ Редакция iTech News | 07.10.2026 | ⏱ 3 мин | Источник: Dark Reading
🦠

ИИ в кибербезопасности пока не стал поводом массово увольнять аналитиков SOC и инженеров по защите. В исследовательском сообществе IANS видят другой сценарий: руководители информационной безопасности используют ИИ, чтобы существующие команды успевали больше, а бюджеты всё заметнее уходят на обновлённый стек средств защиты. Для российских IT-компаний это знакомая развилка: автоматизация обещает разгрузить дефицитных специалистов, но одновременно делает безопасность дороже и сложнее в управлении.

Об этом в интервью Dark Reading рассказал Ник Каколовски, старший директор по исследованиям CISO в IANS. Он участвует в ежегодном исследовании компенсаций и бюджетов CISO, которое IANS проводит вместе с Artico Search, а также изучает зрелость практик применения ИИ в информационной безопасности. Его главный вывод: компании находятся на очень разном уровне внедрения, но бизнес почти повсеместно двигается быстрее, чем службы безопасности успевают выстроить правила и контроль.

Раньше реакцией CISO на новую технологию нередко было требование притормозить до появления понятных политик, оценок рисков и технических ограничений. С генеративным ИИ такой подход плохо работает: подразделения уже используют новые инструменты в разработке, продажах, поддержке и анализе данных. Поэтому задача безопасности смещается с запрета на сопровождение внедрения: понять, какие данные попадают в модели, какие действия способны выполнять агенты, где нужны права доступа, журналы событий и проверка результатов.

Практическая ценность ИИ для защитников, по словам Каколовски, связана не с магическим «автопилотом SOC», а с работой, до которой у команды раньше не доходили руки. Это разбор потока предупреждений, их первичная приоритизация, анализ анкет и материалов от сторонних поставщиков, поиск повторяющихся рисков в накопленных документах и логах. У служб ИБ давно есть массив данных из разных дисциплин, но не хватает людей и времени, чтобы собрать его в связную картину.

Здесь возникает неприятный побочный эффект. Когда инструменты помогают увидеть больше слабых мест, организация не становится автоматически защищённее — она просто лучше понимает масштаб уже существующих проблем. Найденные пробелы нужно закрывать: назначать владельцев, менять процессы, дорабатывать контроль, выделять время инженеров. ИИ в кибербезопасности способен повысить пропускную способность команды, но не отменяет дефицит экспертизы и не превращает список рисков в выполненный план.

На бюджеты влияет и более приземлённый фактор. Производители средств защиты добавляют ИИ-возможности в продукты и одновременно поднимают цены. Каколовски говорит о заметном росте стоимости решений на рынке; в части организаций увеличение бюджета почти целиком уходит на сохранение прежнего набора инструментов. На этом фоне появляются небольшие быстрорастущие поставщики, предлагающие ИИ-сервисы для отдельных задач, однако их ценность CISO придётся доказывать не красивой демонстрацией, а измеримым сокращением ручной работы, ускорением расследований или снижением риска.

Для руководителей разработки и продуктовых команд вывод тоже не самый комфортный: безопасность нельзя оставлять в роли финального согласования перед релизом. Чем активнее бизнес встраивает модели, ассистентов и агентные сценарии в процессы, тем раньше необходимо обсуждать данные, интеграции, роли пользователей и границы автономных действий. Иначе служба ИБ получит не внедрение ИИ, а очередь из срочных исключений и плохо документированных подключений.

Меняется и распределение работы внутри самой команды. Рутинные операции могут всё чаще делегироваться автоматизации, а младшим специалистам понадобится учиться проверять выводы модели, формулировать запросы и понимать контекст инцидента, а не просто закрывать однотипные тикеты. Старшие сотрудники получат больше времени на архитектуру защиты, сложные расследования и принятие решений там, где цена ошибки высока. Но это потребует инвестиций в переобучение, иначе компания сэкономит минуты на сортировке алертов и потеряет часы на исправлении неверных автоматических выводов.

Следующий вопрос для CISO — смогут ли они показать бизнесу честный ROI от таких расходов. ИИ в кибербезопасности будет оцениваться не по числу включённых функций в консоли вендора, а по тому, уменьшились ли очереди алертов, быстрее ли проверяются поставщики, стали ли понятнее риски и хватает ли команде времени на действительно сложные задачи. Именно на этом уровне автоматизация либо станет рабочим инструментом, либо останется дорогой строчкой в лицензии.

Поделиться: Telegram X LinkedIn