אם בונים תהליכים עסקיים קריטיים סביב שירות בינה מלאכותית יחיד, מה קורה כאשר שירות זה נעלם בן לילה? מוקדם יותר השנה, ארגונים המשתמשים במודלים של Claude Fable 5 ו-Mythos 5 של Anthropic נאלצו לענות בדיוק על השאלה הזו.

הדגמים, שיצאו בתחילת יוני 2026, הושעו ימים ספורים לאחר ההשקה בעקבות הוראה מממשלת ארה"ב. אנתרופיק מסרה כי נאלצה "להשבית בפתאומיות את Fable 5 ו-Mythos 5 עבור כל לקוחותינו כדי להבטיח עמידה" בהנחיה שלדעתנו קשורה לעקיפת, או "פריצת דרך", של Fable 5.

על פי הדיווחים, המודל היה מסוגל לזהות פגיעויות במערכות סייבר והושעה עקב חששות לניצולו. למרות שהוא הועמד לרשות ארגונים מאומתים בלבד, ממשלת ארה"ב הוציאה הנחיית בקרת יצוא שהשעתה את הגישה ל-Fable 5 ול-Mythos 5 עבור כל אזרח זר.

בהצהרה, אמר אנתרופיק כי ההנחיה לא סיפקה פרטים ספציפיים על חששות הביטחון הלאומי של הממשלה. היא הוסיפה כי לאחר סקירת הדגמה של הטכניקה ששימשה לזיהוי מספר קטן של פגיעויות קלות ידועות בעבר, פגיעויות אלו נראו פשוטות יחסית.

אנתרופיק הוסיפה כי בשבועות שקדמו להשקת Fable, היא עבדה עם ממשלת ארה"ב, מספר ארגוני צד שלישי וצוותים פנימיים כדי לבצע צוות הגנה של המודל במשך אלפי שעות. "בדיקות אלו הראו כי אמצעי ההגנה של Fable יעילים משמעותית מאלה של כל מודל אחר שנפרס בעבר."

ב-1 ביולי, הוסרו ההגבלות על Fable 5 ו-Mythos 5 לאחר שמשרד המסחר הודיע ​​כי Anthropic הסכימה לזהות ולטפל באופן יזום בסיכוני אבטחה הקשורים למודלים, לשתף פעולה במהדורות עתידיות של בינה מלאכותית ולהתריע בפני הממשלה על פעילות זדונית.

חלק מהמיזם

ייתכן שההשעיה הייתה זמנית, אך היא חשפה שאלה רחבה הרבה יותר: מה קורה כאשר שירות בינה מלאכותית שהוטמע בפעילות העסקית אינו זמין פתאום?

ייתכן שחלק מהארגונים היו הראשונים לאמץ את המודלים האחרונים של Anthropic, אך זה רחוק מלהיות יוצא דופן. עסקים נוטים יותר ויותר לאמץ יכולות חדשות של בינה מלאכותית כאשר הן מציעות יתרון תחרותי או תפעולי. הבעיה האמיתית אינה עד כמה השירות חדש, אלא עד כמה הארגון הפך להיות תלוי בו.

אם שירותי בינה מלאכותית הפכו קריטיים לעסקים, ביטולם הפתאומי עלול ליצור שיבוש תפעולי משמעותי. לכן, תקרית האנתרופיקה מעלה שאלה חשובה: האם יש להתייחס כעת לכלי בינה מלאכותית כספקים קריטיים?

גרהם פוטי, מנהל אבטחת מידע ו-vCISO ב-ClubCISO, אומר שהחשיבות של בינה מלאכותית תלויה לחלוטין באופן שבו היא משמשת. אם היא משמשת רק לניקוי אימייל, אז זה לא יישום קריטי. "אבל אם אתה משתמש בה כדי לאסוף מידע על לקוחות ומה שהם עושים כדי לשפר את המצגת שלך, או כדי להפוך תהליכים עסקיים לאוטומטיים", הוא אומר, "אז זה הופך לשירות קריטי".

הוא גם מציין שארגונים צריכים להבין את התלות החבויה בתוך הספקים שלהם. "כאשר אתם מבצעים את ניהול הסיכונים הסטנדרטי של הספקים, ייתכן שיש בינה מלאכותית משולבת במוצרים שהם תלויים בהם. אם היא נעלמת וזהו ספק מפתח עם בינה מלאכותית מובנית, זה יכול לפגוע בעסק שלכם."

פוטי מוסיף שאם בניתם כלים או אפליקציות סוכנותיות על גבי מודל שפה גדול (LLM) מסוים, ייתכן שהם לא יעבדו על פלטפורמה אחרת. ישנה גם סוגיית אבטחת הנתונים. "מה קורה לנתונים שלכם? האם הם עדיין בשליטתכם, או שאיבדתם בעלות?"

לתוך מרשם הסיכונים

אם בינה מלאכותית הפכה חיונית לפעילות שלכם, יש לנהל אותה כמו כל ספק קריטי אחר, כאשר הסיכונים הנלווים נרשמים רשמית במרשם הסיכונים שלכם. בעוד שאירוע זה כלל את Anthropic, אותו תרחיש יכול להשפיע על כל ספק בינה מלאכותית.

הלקח המרכזי הוא הבנת סיכון התלות. ארגונים צריכים לדעת לא רק היכן נעשה שימוש ישיר בבינה מלאכותית, אלא גם היכן היא משולבת בשירותי צד שלישי התומכים בתהליכים עסקיים קריטיים.

פוטי אומר שאם פלטפורמת בינה מלאכותית היא קריטית לעסק שלכם, והחלפתם 90% מצוות מרכז התמיכה שלכם בבינה מלאכותית, אז יש לכם סיכון תפעולי משמעותי שיש לנהל בהתאם.

הערכה זו צריכה להיות חלק מכל תוכנית תאימות. אם אתם פועלים לקראת הסמכת ISO 27001, ההסתמכות על שירותי בינה מלאכותית חיצוניים צריכה לבוא לידי ביטוי במרשם סיכוני אבטחת המידע שלכם.

מספר בקרות לפי תקן ISO 27001:2022 רלוונטיות במיוחד בתרחיש זה. בקרות יחסי הספקים (A.5.19–A.5.22) דורשות מארגונים להבין את הסיכונים הכרוכים במוצרים ושירותים חיצוניים, מה שהופך ספקי בינה מלאכותית לשיקול טבעי כאשר הם תומכים בתהליכים עסקיים קריטיים. באופן דומה, A.5.23, המכסה את השימוש והיציאה משירותי ענן, מחזק את הצורך לשקול כיצד ניתן להחליף או להעביר שירותים התלויים בבינה מלאכותית אם הגישה תבוטל לפתע.

המשכיות עסקית חשובה באותה מידה. בקרות A.5.29 ו-A.5.30 דורשות מארגונים להיערך לשיבושים טכנולוגיים על ידי זיהוי שירותים קריטיים, תחזוקת תוכניות תגובה ובדיקה שוטפת שלהן. בעוד שמעט ארגונים היו מצפים שמודל בינה מלאכותית שהושק לאחרונה יושעה תוך ימים ממועד ההשקה, הדוגמה של אנתרופיה מדגימה מדוע תכנון לבלתי צפוי הוא חלק חיוני באימוץ בינה מלאכותית עמיד.

יחד, בקרות אלו מעודדות ארגונים לזהות היכן בינה מלאכותית תומכת בתהליכים עסקיים קריטיים, להעריך סיכונים של ספקים וסיכונים גיאופוליטיים, ולתחזק תוכניות מגירה ותכניות יציאה מתועדות במקרה של הגבלת או ביטול הגישה לשירות. הן גם מסייעות להפחית את התלות בספק יחיד של בינה מלאכותית על ידי עידוד ארגונים להבין את האפשרויות העומדות בפניהם לפני שיתרחשו שיבושים.

פוטי אומר שבינה מלאכותית יכולה גם למלא תפקיד בהיערכות לאירועים, אך ארגונים לעולם לא צריכים להזניח את היסודות. כפי שהוא מנסח זאת: "שמרו עט ונייר בקרבת מקום".

את התמונה הגדולה

למרות ש-Anthropic חלקה על חששות ממשלת ארה"ב ואפיינה את הנושא כפריצה צרה ולא אוניברסלית, הפרק הדגים עד כמה מהר יכולה להשתנות הגישה לשירות בינה מלאכותית קריטי. OpenAI גם עמדה בפני ביקורת גוברת מצד ממשלת ארה"ב, כאשר גרסה 5.6 של מודל ה-GPT שלה אושרה על בסיס כל לקוח בנפרד.

ככל שבינה מלאכותית מוטמעת בתהליכים עסקיים קריטיים, ארגונים צריכים להתייחס לספקי בינה מלאכותית כפי שהיו מתייחסים לכל ספק אסטרטגי אחר. משמעות הדבר היא הבנת תלות, תחזוקת תוכניות מגירה והבטחת שסיכון הספקים משתקף במרשם סיכוני אבטחת המידע. תקן ISO 27001 כבר מספק חלק ניכר מהמסגרת הנדרשת - האתגר הוא לוודא שבינה מלאכותית כלולה בו.

הרחב את הידע שלך

בלוג: כיצד יכולים צוותי אבטחה להתכונן לעתיד פוסט-מיתוסי?

בלוג: אתגרי ניהול הבינה המלאכותית הגדולים ביותר בשנת 2026

סמינר מקוון: ISO 27001 ו-ISO 27701 בפועל: מתוך ביקורת המעקב שלנו