IBM: у 92% компаний с ИИ-инцидентами не было контроля доступа

IBM: у 92% компаний с ИИ-инцидентами не было контроля доступа

IBM опубликовала Cost of a Data Breach Report 2026, отчёт, основанный на исследовании Ponemon Institute среди 602 компаний. Среди компаний, у которых произошёл инцидент безопасности, связанный с ИИ, 92% не имели базового контроля доступа к своим ИИ-системам.

Проблема редко начинается с самой модели: примерно в каждом пятом из пострадавших случаев точкой входа становился скомпрометированный API, подключённое приложение или неправильно настроенный облачный сервис. При этом почти не имело значения, использует ли компания модель с открытым кодом или проприетарную, на риск инцидента это влияло слабо. IBM связывает эти пробелы с базовыми недосмотрами, для эксплуатации которых не требуются продвинутые атакующие.

Инциденты с участием ИИ обходятся дороже обычных: в среднем $5,33 млн против $4,70 млн для инцидентов без ИИ-компонента. Средняя стоимость утечки данных по всем инцидентам в целом выросла на 12% и достигла $4,99 млн. Когда сами атакующие использовали ИИ, стоимость инцидента поднималась до $6,04 млн, а без применения ИИ атакующими, составляла $5,03 млн.

Ключевые факты

  • 92% компаний, столкнувшихся с ИИ-инцидентом безопасности, не имели базового контроля доступа к ИИ-системам, вывод основан на данных 602 компаний (Ponemon Institute для IBM Cost of a Data Breach Report 2026).
  • Примерно в каждом пятом пострадавшем случае точкой входа был скомпрометированный API, подключённое приложение или неправильно настроенный облачный сервис, а не сама модель.
  • Тип модели, открытая или проприетарная, почти не влиял на риск инцидента.
  • Инциденты с участием ИИ обходятся в среднем в $5,33 млн против $4,70 млн без ИИ-компонента.
  • Средняя стоимость утечки данных по всем инцидентам выросла на 12%, до $4,99 млн; когда атакующие сами использовали ИИ, стоимость доходила до $6,04 млн против $5,03 млн без ИИ у атакующих.

Почему это важно

Отчёт показывает, что риск ИИ-инцидентов, это прежде всего риск управления доступом, а не свойство самих моделей. 92% из 602 обследованных компаний, столкнувшихся с ИИ-инцидентом, не выстроили базовый контроль доступа к своим ИИ-системам, и открытость или закрытость модели почти не меняла картину.

Кому это важно

Прежде всего, командам информационной безопасности и руководителям, отвечающим за внедрение ИИ: отчёт указывает на конкретную системную брешь (контроль доступа, API, интеграции, облачные сервисы), а не на абстрактную «опасность ИИ». Важно и для тех, кто планирует бюджет на кибербезопасность: ИИ-инциденты в среднем обходятся дороже обычных.

Как это применить

По данным IBM, точками входа чаще становятся скомпрометированные API, подключённые приложения и неправильно настроенные облачные сервисы, а не сама модель, значит контроль доступа к этим элементам инфраструктуры стоит проверять в первую очередь, независимо от того, используется открытая или проприетарная модель.

Можно ли доверять

Источник, пересказ отчёта IBM Cost of a Data Breach Report 2026, основанного на исследовании Ponemon Institute по 602 компаниям, то есть цифры опираются на выборку крупного отраслевого исследования. При этом в материале нет ни точной даты публикации отчёта, ни разбивки по отраслям, регионам или размеру компаний, ни расшифровки, что именно понимается под «базовым контролем доступа», это ограничивает возможность независимо проверить детали.

Риски и подводные камни

В материале не раскрыто, какие именно меры контроля доступа отсутствовали у пострадавших компаний и как именно ИИ использовался атакующими в самых дорогих инцидентах ($6,04 млн). Выводы стоит воспринимать как сигнал о системной проблеме управления доступом, а не как готовую инструкцию по защите.