Сенчест AI вече стои зад 43% от пробивите
Годишният доклад на IBM за цената на пробивите излезе с число, което трудно се обяснява с технически причини. Инструментите, инсталирани от служители без знанието на ИТ, вече участват в 43% от регистрираните пробиви срещу 20% година по-рано. Удвояването за дванайсет месеца не идва от нови атаки, а от нови врати, отворени отвътре.

Какво показва изследването на IBM
Докладът „Cost of a Data Breach 2026" стъпва върху 602 организации, преживели пробив между март 2025 и февруари 2026, в 17 сектора и 16 държави. Средната цена на един инцидент достига 4,99 милиона долара, ръст от 12% на годишна база.
Отделната сметка за инцидентите със сенчест AI е по-тежка от общата: 5,39 милиона долара средно, при 4,63 милиона година по-рано. Според разбивката на ComplexDiscovery 49% от тези случаи са довели до загуба или изтичане на данни, 42% са нарушили работата на организацията, 35% са ударили репутацията, а около всеки пети е завършил с регулаторна глоба. Отделно от сенчестите инструменти, пробивите през собствените AI системи на организациите се качват от 13% на 21% за същата година.
Защо сенчест AI не е тема за инженерите по сигурност
Терминът звучи технически, но описва напълно битово поведение. Служител, притиснат от срок, отваря безплатен инструмент, поставя в него част от договор или клиентска таблица и получава готов текст за десет минути вместо за два часа. Никой не е нарушил съзнателно правило - в повечето случаи правило просто няма. Малките екипи без отделен ИТ отдел създават този риск най-бързо, защото при тях никой не отговаря за въпроса къде отиват данните.
Числата на IBM подкрепят точно това четене. 92% от организациите, атакувани през собствените си AI модели, не са имали базов контрол на достъпа до тях, а през всички засегнати организации такъв контрол прилагат едва 40%. Проблемът не е, че защитата е пробита, а че никога не е била включена.
Контролите отслабват, вместо да се затягат
Най-неудобната част от доклада е посоката. Пет от шест управленски механизма отчитат спад за година. Изискването за ИТ одобрение преди внедряване на AI пада от 45% на 38%. Обучението на служителите по AI рискове слиза от 36% на 30%, а проверките за неодобрени инструменти - от 34% на 29%.
Междувременно 68% от засегнатите организации нямат действаща политика за AI: 35% нямат никаква, а при 33% тя все още се пише. Координация между екипите по управление и по сигурност отчитат едва 19%. Приемането на инструменти изпреварва правилата за тях с цяла година.
Разликата излиза в сметката за време. Пробивите, чието овладяване надхвърля 200 дни, струват средно 5,65 милиона долара срещу 4,32 милиона за по-бързо затворените случаи. Инструмент, за който ИТ не знае, по определение не се следи, тоест попада в скъпата половина.
Какво означава това за българските организации
Наблюдаваме характерно изкривяване, което заслужава внимание. По-ранна наша новина отбеляза, че AI ползват 8,55% от българските фирми при 19,95% средно за ЕС. Ниската официална употреба обаче не значи ниска реална употреба - служителите използват същите публично достъпни инструменти навсякъде. Нашият екип счита, че при слаба институционална употреба неофициалната заема пропорционално по-голям дял от реалната, макар това да е разсъждение по логиката на числата, а не измерена величина.
Практическият извод е скромен и изпълним без бюджет за сигурност. Съставете списък на инструментите, които екипът вече ползва, и питайте без наказателен тон - служител, който очаква санкция, не описва работата си честно. Забраната изтласква употребата в сянка, а одобреният списък я връща на светло. Определете какви данни никога не напускат организацията: лични данни на клиенти, договорни условия, вътрешни финансови справки. Обучението по темата е по вътрешното правило, не по технологията - служителят няма нужда да разбира как работи един модел, а да знае какво може да постави в него.
Заключение
Сенчест AI не е техническа уязвимост, а управленски пропуск, който се измерва в милиони долари. Организация без писано правило за AI вече има политика по подразбиране - тази на всеки отделен служител.
Помагаме на български организации да въведат ясни правила за употребата на AI инструменти - без забрани, които изтласкват работата в сянка. Услугите ни покриват одит, оценка на готовност, обучение на екипи и имплементация на специализирани AI автоматизации за всяка организация. Препоръчваме консултация при екипи, които вече ползват AI ежедневно, но нямат записано кои данни може да влизат в тези инструменти. [Свържете се с нас за консултация: academy@razvivai.se]
Източници
As data breaches grow costlier, ungoverned AI creates new risks - Cybersecurity Dive, август 2026
Policy Without Control: The AI Governance Gap in IBM's 2026 Report - ComplexDiscovery, август 2026
The IBM 2026 Cost of a Data Breach Report Proves AI Governance Failure - Kiteworks, август 2026
2026 Cost of a Data Breach Study - HIPAA Journal, август 2026
Shadow AI Doubles to 43% of Breaches - Forkast, август 2026
What the IBM 2026 Cost of a Data Breach Report Means for Product Security - Cycode, август 2026
Този текст е създаден в съавторство с AI и е редактиран от екипа на РазвивAI се. Илюстрацията към публикацията е генерирана с AI.




Коментари