👾 SANS: модель ИИ-зрелости — 11 июня 2026 г. в 09:00:05.906
👾 SANS: модель ИИ-зрелости Расширяя ранее выпущенный «чертёж безопасного ИИ» (Secure AI Blueprint), эксперты SANS выпустили удобное руководство по самооценке ИИ-зрелости — AI Security Maturity Model. Оно позволяет оценить, на какой стадии сейчас находится организация, а затем сделать шаги, наиболее логичные для конкретной компании в конкретной индустрии, чтобы эту зрелость повысить, правильно оценить риски и расставить приоритеты. Модель использует три измерения: protect, utilize, govern, то есть защита сценариев применения ИИ, использование ИИ-инструментов для задач кибербезопасности, а также управление инновациями, связанными рисками и ответственным использованием ИИ. Уровень зрелости по этим трём измерениям у компаний обычно отличается, и именно эту асимметрию должна обнажить корректно проведённая самооценка. При этом и требования к зрелости не у всех одинаковы — у объекта КИИ и у стартапа на рынке электронной коммерции приоритеты будут разными. Уровней зрелости определяют пять: от Unaware/Ad-hoc (полное отсутствие управления ИИ и политик), через reactive и defined (появляются базовые, а потом и полноценные политики и контролируемое развёртывание) вплоть до полумифических Adaptive (ИИ-агенты самостоятельно улучшают защиту организации). Для каждого уровня даны индикаторы в разрезе процессов, технологий и персонала — на что смотреть, чтобы сказать «да это же мы». И сразу же перечислены основные шаги, которые нужно сделать для перехода на следующий уровень. Поскольку документ писали практики, они хорошо знают разницу между красивыми отчётами и реальностью в компаниях. Поэтому методика оценки чётко описывает, какие доказательства должны существовать, чтобы принять результаты по каждому из измерений. Уровней качества шесть — от «нет никаких свидетельств того, что данная возможность или технология есть в организации», до «документированы политики, метрики, доказано итеративное улучшение метрик». Компания с доказанной зрелостью второго уровня скорее всего находится в лучшем положении, чем те, у кого уровень третий, но с низким качеством документации и свидетельств. Авторы стремятся, чтобы методику использовали в организациях любого размера. Поэтому явно указывают в начале документа, как стоит трактовать те или иные рекомендации в зависимости от масштаба бизнеса.

