گزارش سال ۲۰۲۶ برنامه Voice of the CISO نشان می دهد که ریسک سایبری دیگر فقط در مرزهای شبکه و زیرساخت های سنتی متمرکز نیست و به شکل فزاینده ای وارد سیستم ها، هویت ها و جریان های کاری روزمره سازمان ها شده است. یافته های این گزارش، ادامه یک روند پنج ساله را نشان می دهد که در آن تاب آوری سایبری، حاکمیت هوش مصنوعی، ریسک انسانی و نظارت هیئت مدیره بیش از گذشته به یکدیگر متصل شده اند.
بر اساس این بررسی، وضعیت امنیت سایبری در سال ۲۰۲۶ در برخی شاخص ها بهبود یافته است. تعداد مدیران ارشد امنیت اطلاعات یا CISO که انتظار وقوع یک حمله سایبری مهم در ۱۲ ماه آینده را دارند کاهش یافته و تعداد مدیرانی که از خسارت قابل توجه به اطلاعات حساس خبر داده اند نیز نسبت به سال ۲۰۲۵ کمتر شده است. با این حال، بررسی روند پنج ساله نشان می دهد که ریسک سایبری به جای کاهش ساده، در حال تغییر مکان و نزدیک شدن به نحوه انجام واقعی کارها در سازمان است.
روند پنج ساله ریسک سایبری خطی نیست
مقایسه داده های پنج سال اخیر Voice of the CISO نشان می دهد که تغییرات امنیت سایبری از یک مسیر ثابت پیروی نکرده است. انتظارات درباره وقوع حملات در سال ۲۰۲۶ پس از رسیدن به بالاترین سطح خود در سال ۲۰۲۵ کاهش یافته، اما همچنان بالاتر از سال ۲۰۲۲ قرار دارد. گزارش خسارت به داده ها نیز نسبت به سال گذشته کاهش یافته، اما همچنان بیش از نیمی از CISOها از تجربه خسارت قابل توجه خبر می دهند و میزان آمادگی سازمان ها تغییر چندانی نکرده است.
همزمان، همسویی میان مدیران امنیتی و هیئت مدیره به بالاترین سطح خود در این مجموعه پنج ساله رسیده است، اما انتظارات بیش از حد از مدیران امنیتی نیز افزایش یافته است. در نتیجه، تیم های امنیتی از حمایت و دیده شدن بیشتری برخوردار شده اند، اما باید محیط عملیاتی بسیار گسترده تری را مدیریت کنند.
هوش مصنوعی نقش CISO را از محافظت به حاکمیت تغییر داده است
هوش مصنوعی یکی از واضح ترین نمونه های تغییر محیط امنیتی سازمان ها است. در سال ۲۰۲۴، حدود ۵۴ درصد از CISOها اعلام کرده بودند که هوش مصنوعی مولد یا GenAI را یک ریسک امنیتی می دانند. این رقم در سال ۲۰۲۵ به ۶۰ درصد و در سال ۲۰۲۶ به ۷۸ درصد افزایش یافته است.
همزمان با گسترش استفاده از دستیارهای هوش مصنوعی، Copilotها، اتوماسیون و جریان های کاری مبتنی بر عامل های هوشمند، سازمان ها نیز محدودیت های بیشتری اعمال کرده اند. در سال ۲۰۲۶، ۷۸ درصد از CISOها اعلام کرده اند که سازمان آنها استفاده کارکنان از ابزارهای GenAI را مسدود یا محدود می کند؛ این رقم در سال ۲۰۲۵ برابر با ۵۹ درصد بود.
با این حال، محدود کردن استفاده از هوش مصنوعی با حاکمیت واقعی آن یکسان نیست. هرچه AI بیشتر در مجموعه های بهره وری، پلتفرم های همکاری، سرویس های SaaS و جریان های کاری تجاری ادغام شود، مدل ساده «اجازه بده یا مسدود کن» دیگر برای مدیریت ریسک کافی نخواهد بود.
سوال اصلی این است که سازمان بتواند استفاده از هوش مصنوعی را در بستر واقعی فعالیت ها مدیریت کند: کاربر به چه داده هایی دسترسی دارد؟ ابزار هوش مصنوعی اجازه دارد چه اطلاعاتی را خلاصه یا تولید کند؟ و زمانی که یک دستیار یا عامل هوشمند از پاسخ دادن به یک سوال به تاثیرگذاری بر تصمیم یا اجرای یک اقدام می رسد، چه کنترل هایی باید وجود داشته باشد؟
در همین زمینه، ۷۹ درصد از CISOها گفته اند از آنها انتظار می رود ریسک های مرتبط با هوش مصنوعی را مدیریت کنند، بدون اینکه منابع یا تخصص متناسبی در اختیارشان قرار گیرد. بنابراین، مشکل دیگر فقط آگاهی از ریسک AI نیست، بلکه ظرفیت عملیاتی برای مدیریت آن است.
ریسک انسانی به یکی از مهم ترین نقاط ضعف امنیتی تبدیل شده است
ریسک انسانی در طول پنج سال گذشته یکی از ثابت ترین شاخص های گزارش بوده است. در سال ۲۰۲۲، ۵۶ درصد از CISOها خطای انسانی یا ریسک انسانی را بزرگ ترین آسیب پذیری سایبری سازمان خود می دانستند. این رقم در سال ۲۰۲۳ به ۶۰ درصد، در سال ۲۰۲۴ به ۷۴ درصد، در سال ۲۰۲۵ به ۶۶ درصد و در سال ۲۰۲۶ به ۷۹ درصد رسیده است.
این تغییر نشان می دهد که ریسک انسانی نباید صرفا یک مشکل آموزشی تلقی شود. در میان سازمان هایی که با خسارت قابل توجه به داده ها مواجه شده اند، ۹۳ درصد گفته اند کارکنانی که سازمان را ترک کرده اند در این خسارت نقش داشته اند.
مهم ترین عوامل ایجاد خسارت قابل توجه به داده ها شامل فعالیت مخرب یا مجرمانه افراد داخلی، بی احتیاطی کارکنان، به خطر افتادن حساب یا هویت کارکنان، استفاده نادرست یا پیکربندی اشتباه ابزارهای هوش مصنوعی، حملات خارجی و نفوذ از طریق شرکت های ثالث بوده است.
در نتیجه، ریسک انسانی بیش از آنکه صرفا یک مسئله رفتاری باشد، به یک مسئله سیستمی تبدیل شده است که رابط آن با سازمان انسان است. یک کاربر ممکن است مخرب، بی احتیاط، هک شده، بیش از حد مجاز دسترسی داشته باشد یا در فرایندی فعالیت کند که دسترسی بیشتری از نیاز واقعی کسب وکار در اختیار او قرار داده است.
آموزش آگاهی امنیتی همچنان اهمیت دارد، اما نمی تواند به تنهایی این مشکل را حل کند. سازمان ها باید رفتار کاربران را در بستر واقعی بررسی کنند و بدانند چه کسی به چه داده ای دسترسی دارد، آیا این دسترسی منطقی است، آیا رفتار انجام شده غیرعادی است و آیا تغییر نقش، وضعیت شغلی یا نیت کاربر باعث تغییر سطح ریسک شده است.
ارتباط CISO با هیئت مدیره بهتر شده، اما فشار نیز افزایش یافته است
در سال ۲۰۲۲، تنها ۵۱ درصد از CISOها اعلام کرده بودند که هیئت مدیره و آنها درباره امنیت سایبری دیدگاه مشترکی دارند. این رقم در سال ۲۰۲۳ به ۶۲ درصد، در سال ۲۰۲۴ به ۸۴ درصد رسید، در سال ۲۰۲۵ به ۶۴ درصد کاهش یافت و در سال ۲۰۲۶ دوباره به ۸۵ درصد افزایش پیدا کرد.
این نوسان نشان می دهد امنیت سایبری جایگاه محکم تری در دستور کار هیئت مدیره پیدا کرده است، اما میزان همسویی همچنان به توانایی CISOها برای تبدیل ریسک فنی به زبان کسب وکار وابسته است. مدیران ارشد باید بتوانند پیامدهای امنیتی را در قالب ارزش شرکت، تاب آوری عملیاتی، الزامات قانونی و اعتماد مشتری توضیح دهند.
موضوعاتی که هیئت مدیره بیش از همه درباره آنها نگران است شامل ارزش شرکت، توقف قابل توجه فعالیت ها، آسیب به اعتبار، از دست رفتن اطلاعات حساس، اختلال در عملیات، از دست دادن مشتریان فعلی و کاهش درآمد است. این فهرست نشان می دهد امنیت سایبری دیگر صرفا یک موضوع مربوط به عملیات امنیتی نیست و به بخشی از مدیریت ریسک سازمان تبدیل شده است.
با این حال، افزایش همسویی با هیئت مدیره باعث سبک تر شدن وظایف CISO نشده است. در سال ۲۰۲۶، ۷۷ درصد از CISOها گفته اند انتظارات بیش از حدی از CISO یا CSO وجود دارد. این رقم در سال ۲۰۲۵ برابر با ۶۶ درصد و در سال ۲۰۲۲ برابر با ۴۹ درصد بود.
آینده تاب آوری سایبری در جریان کاری سازمان تعیین می شود
مهم ترین نتیجه داده های پنج ساله Voice of the CISO این نیست که محیط تهدید لزوما امن تر شده است، بلکه این است که خطر سایبری بیش از گذشته در عملیات روزمره سازمان ها ادغام شده است.
به همین دلیل، استراتژی امنیتی باید محل واقعی انجام کارها را در نظر بگیرد. هویت کاربران، پلتفرم های همکاری، برنامه های SaaS، مخازن ابری، نقاط پایانی، APIها، اتوماسیون و سیستم های هوش مصنوعی دیگر نباید به عنوان حوزه های کاملا جداگانه مدیریت شوند، بلکه باید بخشی از یک ساختار واحد برای مدیریت ریسک در نظر گرفته شوند.
برای CISOها، این تغییر چند اولویت مهم ایجاد می کند. حاکمیت هوش مصنوعی باید به عنوان بخشی از امنیت داده و کنترل تصمیم گیری در نظر گرفته شود، نه صرفا یک سیاست برای تعیین استفاده مجاز از ابزارهای AI. همچنین ریسک انسانی باید در تمام چرخه فعالیت کارکنان، به ویژه هنگام تغییر نقش، افزایش سطح دسترسی، دسترسی پیمانکاران و خروج کارکنان از سازمان مدیریت شود.
گزارش دهی به هیئت مدیره نیز باید از تمرکز صرف بر تعداد تهدیدها فاصله بگیرد و بیشتر بر پیامدهای تجاری تمرکز کند؛ یعنی مشخص شود ریسک سایبری چگونه بر ارزش شرکت، توقف فعالیت، اعتماد مشتری، الزامات قانونی و تاب آوری سازمان تاثیر می گذارد.
مرکز ثقل امنیت سایبری از مرز شبکه به جریان کاری منتقل شده است
نتیجه قابل توجه این گزارش آن است که مرکز ثقل امنیت سایبری از محیط و مرز شبکه به جریان کاری منتقل شده است. سازمان مدرن دیگر فقط با جلوگیری از حملات در لبه شبکه ایمن نمی شود، بلکه باید نحوه تعامل روزمره افراد، داده ها، هویت ها، برنامه ها و سیستم های هوشمند را نیز درک و کنترل کند.
در این شرایط، وظیفه CISO فقط جلوگیری از حمله بعدی نیست. مدیر امنیت اطلاعات باید به کسب وکار کمک کند تا در همان محیط هایی که بهره وری و ریسک سایبری به یکدیگر گره خورده اند، فعالیت خود را با امنیت بیشتری ادامه دهد.




نظرات در مورد : گزارش ششم Voice of the CISO: ریسک سایبری به داخل جریان کاری سازمان ها منتقل شده است