כולם רצים ל-AI.
ופתאום נשמע כאילו אבטחת מידע נפתרה: כותבים פרומפט, מדביקים קוד, מבקשים "בדוק לי חולשות" — ומקבלים תשובה. מהירה, בטוחה, מוכנה.
רק שאבטחה לא עובדת ככה.
AI מצוין בלסכם, להציע ולזרז. הוא לא מחליף אחריות. וברגע שמערבבים בין השניים, מקבלים ביטחון מזויף.
מה ראיתי בשטח
לקוח הכניס AI כשכבת code review על כל push. הרעיון נשמע מבריק: כל שינוי עובר "בדיקה", בלי לחכות לאף אחד.
בפועל, אחרי כמה שבועות היה ברור שהמערכת מאשרת דברים שהיא לא באמת מבינה. נפתחו חורי אבטחה בקוד — בדיוק במקומות שבהם כולם הרגישו ש"מישהו כבר בדק".
זה לא תרחיש. זה קרה. והתיקון התחיל רק כשבן אדם עצר ושאל: רגע, מי אחראי על מה שאושר כאן?
ב-PCI זה חד עוד יותר
אפשר לבקש מ-AI למפות דרישות, לנסח פערים ואפילו לכתוב טיוטת מדיניות. עד גבול מסוים זה חוסך זמן אמיתי.
ואז מגיעים לרגע שבו צריך להחליט. האם הבקרה הזו באמת קיימת בסביבה? האם הראיה מספיקה? האם ה-scope נכון? האם החריגה מקובלת, או שזה סיכון שחייבים לדווח עליו?
שם הפרומפט נגמר. שם נשאר אדם שחותם — בראש שלו, לא במודל.
אותו דבר בענן וברגולציה
מי הגדיר מה מותר ב-IAM? מי אישר שהנתונים יוצאים לאזור אחר? מי החליט שה-logging "מספיק" כדי לחקור אירוע?
אפשר לקבל מ-AI המלצה יפה על ארכיטקטורה. אי אפשר להעביר אליו את האחריות כשמשהו נשבר, כשהמבקר שואל, כשלקוח דורש הסבר, או כשרגולטור מחפש מי הבעלים.
בענן בלי בעלות אנושית אין אבטחה. יש קונפיגורציה עם סיפור מכירה.
אז מה כן
הנקודה היא לא "אל תשתמשו ב-AI". השתמשו. תזרזו טיוטות, תבדקו רעיונות, תחסכו שעות על ניסוח.
רק אל תבלבלו בין כלי לבין בעלות.
המוצר באבטחת מידע הוא לא המסמך, לא הצ'קליסט ולא התשובה היפה מהצ'אט. המוצר הוא אחריות אנושית: מי בדק באמת, מי החליט, ומי עומד מאחורי ההחלטה כשבודקים אותה.
פרומפט אפשר להעתיק. אחריות — לא.
אם AI כבר נכנס אצלכם לתהליכי אבטחה — code review, מיפוי דרישות, ניתוח קונפיגורציות — שווה לעצור ולבדוק איפה הוא בפועל מקבל החלטות, ואיפה עדיין צריך בן אדם שחותם.
מוזמנים לפנות אלינו לשיחה. נמפה יחד איפה ה-AI אצלכם מאשר דברים, מי הבעלים של כל החלטה, ומה צריך לחזור לידיים אנושיות — בלי לוותר על המהירות.

