CISO 的 AI 治理,网络安全与 AI 风险的交汇点

对 2026 年的 CISO 而言,AI 带来了双重挑战:AI 系统既是需要防御的新攻击面,也是需要治理的新型资产。世界经济论坛(WEF)《2025 年全球网络安全展望》报告指出,72% 的组织表示网络风险有所上升。Darktrace 2025 年的调查发现,78% 的 CISO 报告 AI 威胁已产生显著影响,其中 93% 预计一年之内将面临每日发生的 AI 驱动攻击。AI 已从一项技术议题上升为董事会层面的安全与治理议题。

CISO 必须应对的四类 AI 威胁

提示词注入与对抗性攻击。云安全联盟(Cloud Security Alliance)2026 年 4 月的报告证实,在生产环境的 AI 系统中已出现通过提示词注入实现的远程代码执行。攻击向量包括直接提示词注入、通过数据源实施的间接提示词注入、零点击的智能体浏览器劫持,以及工具调用操纵。OWASP 的《大语言模型应用十大风险》(Top 10 for LLM Applications)是基准参考,但仅有 29% 的组织遵循该标准(穆迪,2025 年)。

经由 AI 的数据泄露。员工将机密数据输入面向消费者的 AI 工具、AI 在授权范围之外处理个人数据、从模型中提取训练数据。Saviynt 2026 年对 200 多位 CISO 的调查发现,“AI 拥有无人授予的访问权限”,AI 智能体正以从未通过 IAM 流程正式授权的权限在运行。

模型投毒与供应链。被污染的训练数据、恶意微调、通过 AI 模型仓库实施的供应链攻击。OpenClaw 漏洞披露(2025 年 11 月)识别出 21,000 多个暴露的实例,其中 12% 的仓库内容含有恶意软件。

AI 赋能的威胁。AI 生成的网络钓鱼(据 Cobalt,目前 40% 的钓鱼攻击由 AI 生成)、AI 辅助编码带来的漏洞(据 DryRun,87% 的 AI 生成拉取请求含有安全缺陷)、用于社会工程的深度伪造,以及自动化漏洞发现。

APRA(澳大利亚审慎监管局)对 CISO 的具体期望

APRA 在 2026 年 4 月 30 日的行业信函中,将面向非人类主体(AI 智能体)的身份与访问管理点名为一项具体短板。这直接属于 CISO 的职责范围:AI 智能体需要与人类用户同等的 IAM 控制、身份验证、授权和审计日志记录。CPS 234(信息安全)适用于处理信息资产的 AI 系统。对于重要的 AI 系统,监管期望开展对抗性测试,包括提示词注入、越狱和数据外泄测试。

面向 CISO 的框架对齐

CISO 开展 AI 治理的可操作框架组合:NIST AI RMF(AI 专属风险管理)+ NIST 网络安全框架 2.0(网络风险管理)+ NIST IR 8596(2025 年 12 月的初步草案,衔接二者)。ISO/IEC 42001 用于 AI 管理体系,ISO 27001 用于信息安全。OWASP Top 10 LLM 用于应用安全。《欧盟人工智能法案》的网络安全要求适用于纳入其范围的 AI。CPS 234 用于澳大利亚金融服务业的信息安全。

CISO 应当建设什么

AI 专属的安全控制。针对 AI 系统的提示词注入测试、输出过滤和输入校验。针对 AI API 访问的速率限制与异常检测。覆盖 AI 工具输入内容的数据防泄露规则。针对 AI 训练与推理基础设施的网络分段。

面向非人类主体的 IAM。AI 智能体、自动化工作流和 AI 驱动的流程都需要身份管理:唯一身份标识、最小权限访问、身份验证、审计日志记录和权限复核。这正是 APRA 明确点名的短板。

AI 供应商安全评估。在标准的第三方风险评估基础上,增加 AI 专属问题:模型安全测试、训练数据安全、对抗鲁棒性,以及针对 AI 特有失效的事件响应。

面向 AI 的事件响应。AI 事件(模型行为异常、对抗性攻击、经由 AI 的数据泄露、AI 生成内容引发的事件)需要明确的响应流程、上报路径和报告义务。

面向 AI 的安全意识培训。就 AI 专属风险开展员工培训:哪些内容不能输入 AI 工具、如何识别 AI 生成的钓鱼邮件、如何上报 AI 安全隐患。

相关阅读

延伸阅读:ASD ACSC 智能体 AI 指引