文章总结: 美国IANS调查显示41%的CISO对未来24个月AI安全风险管控乐观,38%悲观,信心关键在领导层理解、治理权归属与资源保障而非技术成熟度。中国面临AI安全认知滞后、人才缺口145万、预算占比低等挑战,政策密集落地但见效需时,CISO应主动将AI嵌入安全运营以建立持久能力。 综合评分: 75 文章分类: AI安全,安全建设,安全意识,政策法规,安全运营
41%的乐观与38%的悲观:一份美国调查给中国CISO的AI安全拷问
原创
安全419 安全419
安全419
2026年9月8日 12:28 四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年已经过半,AI对企业的拷问已从”要不要用”升级为”怎么用、怎么管”。站在业务扩张与安全底线之间的CISO,正处在一个略显尴尬的位置:既要为AI应用的快速落地开绿灯,又要在威胁格局以机器速度扩张的现实里守住安全防线。
美国IANS在今年4月至5月对113位CISO展开的AI安全调查,给出了一组耐人寻味的数据:41%的受访者对组织未来24个月管理AI安全风险的能力表示乐观,38%持悲观态度。乐观与悲观几乎对半开——这不是一个令人安心的数字,它意味着相当一部分安全负责人正带着不确定感面对AI时代的到来。
更值得关注的是,IANS识别出六个决定CISO信心的关键因素:领导层对AI风险的理解、AI治理所有权是否明确、安全团队使用AI工具的有效性、CISO对AI安全预算的掌控、团队工作负荷的可持续性,以及充足的人员配置。这些因素与当前安全控制措施的成熟度关系不大,更多地取决于CISO在组织中的话语权和资源调配能力。
这个结论放到中国语境下,同样成立——甚至更为迫切。
一、信心危局:乐观为何成了少数派的奢侈品
一项针对财富2000强企业CISO的广泛调研显示,仅有12%的安全主管对组织当前的生成式AI安全控制措施抱有信心。Gartner的数据则更为直白:到2028年,超过80%的中国企业将面临员工在缺乏监管的情况下使用生成式AI的问题,AI特定的数据泄漏控制将成为CISO最关注的三项事务之一。
中国员工采用生成式AI的速度,正在远超企业建立管理政策的速度。Gartner数据显示,中国生成式AI用户渗透率在六个月内翻了一番,从2024年中期的2.3亿人增长到2025年中期的5.15亿人。大量员工使用公共生成式AI工具撰写工作总结、编写代码、整理数据,企业敏感信息随之被大量上传至第三方AI平台。
这不是”会不会发生”的问题,而是”已经发生了多久、有多严重”的问题。
更严峻的是认知的滞后。思科发布的报告显示,2025年92%的中国受访企业遭遇了AI相关的安全事件,但仅有48%的受访者认为员工能充分理解AI带来的威胁,45%的企业相信其安全团队真正了解攻击者如何利用AI发起复杂攻击。”威胁已至、认知滞后“的错位,正是中国CISO焦虑的核心来源。
二、领导层认知:决定权始终不在CISO手里
IANS报告中最核心的发现是:CISO的乐观情绪并非来自当前的安全成熟度,而是来自领导层是否倾听、赋权并为其提供充足资源。换言之,信心是一种组织关系的产物,而非技术能力的产物。
在中国,这种”业务驱动、安全跟随”的张力更为突出。Gartner高级研究总监陈延全表示,中国目前面临超过200万名专业人员的网络安全劳动力缺口,同比增长19%。这种短缺使得裁减人员在战略上成为不可能——AI主要被用于填补现有职位空缺,而非取代现有员工。
然而,当安全团队本身人手不足时,AI的引入并不会自动解决安全问题,反而可能扩大攻击面。《2026年AI与对抗性测试基准报告》显示,67%的CISO对组织内AI使用情况缺乏充分了解,主要障碍包括内部专业知识不足(50%)、AI使用可见性有限(48%)和缺乏AI专用安全工具(36%)。75%的CISO仍依赖传统安全控制措施保护AI基础设施,仅11%拥有专为AI设计的安全工具。当安全团队连”看见AI”都难以做到时,又谈何”管住AI”?
三、中国式治理:政策密集落地,见效仍需时日
与美国市场主要由私人投资驱动不同,中国AI产业的发展高度依赖国家战略引导。2025年底,中国核心人工智能产业规模已突破1.2万亿元人民币,全国AI企业超过6200家。”私人资本与国家战略资本并轨”的模式,为AI安全治理提供了独特的政策工具箱。
2026年是中国AI安全治理的”立法大年”。国家网信办、国家发展改革委、工业和信息化部联合印发《智能体规范应用与创新发展实施意见》,这是国内首个专门针对自主智能体的顶层政策文件,明确提出将智能体”安全、可靠、可信”作为产业发展的底线要求,构建”规则内嵌、行为围栏”等技术体系。国家标准化管理委员会正式下达《智能体应用安全基本要求》强制性国家标准计划,这是全球首部面向智能体安全的强制性国家标准。2026年7月15日起施行的《人工智能拟人化互动服务管理暂行办法》、4月十部门联合印发的《人工智能科技伦理审查与服务办法(试行)》以及中央网信办部署的”清朗·整治AI应用乱象”专项行动,共同构成了从立法、标准到执法的完整治理链条。
然而,政策从出台到落地存在显著的时间差。当前国内政企客户的AI安全相关预算占整体年度网安预算的比例普遍在3%至8%之间。从采购优先级来看,AI安全排在等保合规整改、数据安全治理、边界防护升级之后,属于”锦上添花”的可选项,而非”合规刚需”的必选项。超过70%的AI安全采购本质是传统安全产品的功能迭代——在防火墙、SOC、EDR等产品上增购AI模块,真正的AI原生安全需求仅占30%。
四、人才荒与预算紧:中国CISO的双重挤压
如果说IANS报告中”充足的人员配置”是决定CISO信心的关键因素之一,那么在中国,这个条件几乎是一种奢望。
全球网络安全人才缺口为480万,中国人才缺口为145万,占全球的30%。另有统计显示,国内网络安全从业人员约120万人,实际需求超过220万人,缺口逼近100万,到2027年这一缺口预计将扩大至327万人。更棘手的是结构性失衡:缺口最大的并非传统认知中的”顶尖黑客”,而是能够胜任日常安全运维和基础安全分析的中级人才;与此同时,高级安全架构师、攻防专家极度稀缺,逆向分析等细分方向人才供给不足实际需求的5%。
在预算层面,中国政企机构的网络安全预算占IT总预算的比例常年徘徊在2%以下,显著低于3.05%的全球平均水平。进入以大模型为核心的AI时代后,AI安全的投入虽然在增长,但规模化放量仍需跨过合规边界模糊、价值验证困难、技术适配复杂三道门槛。
当一个CISO既缺人、又缺钱,还要面对领导层”AI先上、安全再说“的催促时,乐观从何而来?
五、从”有利条件”到”持久能力”:突围路径在哪
IANS报告给出了一个关键提示:安全团队内部如何使用AI,是准备就绪的实际指标,因为这”建立了持久的能力,而非有利的条件”。
在中国,这意味着CISO不能等待领导层”理解到位”或预算”一步到位”,而必须主动将AI能力嵌入安全运营的日常——在告警分类、检测调优、威胁狩猎等环节率先用AI武装团队。Gartner预测,到2028年中国网络安全项目通过AI实现的价值,80%将来自任务自动化和能力扩张。这不是遥远的未来,而是正在发生的现实。
如果你不知道哪些模型被引入你的环境、以及这些模型带来什么风险,那么治理就是无效的。对中国CISO而言,风险不仅在于自研的AI,还在于通过供应商和员工未授权使用而”继承”的AI。中国企业在AI安全投入比例、治理框架建设上,仍存在显著的”重能力、轻安全”结构性失衡。填补这一鸿沟,需要的不是等待完美的政策或充足的预算,而是在现有条件下快速建立AI资产的可见性、行为的可观测性和风险的可控性。
结语:信心的真正来源
回到IANS报告的核心结论:CISO对未来AI风险的信心,关键不在技术成熟度,而在领导层的理解、治理权的归属和团队的资源保障。
对中国CISO而言,这既是挑战,也是机会。政策正在加速落地,市场正在快速成熟,而那些能够率先在组织内部建立AI安全治理体系、用实际成效赢得领导层信任的CISO,将在这场AI安全竞赛中占据主动。
41%的乐观率或许不高,但它至少说明:有一部分CISO已经找到了应对之道。问题在于,剩下的人什么时候开始行动。
END
✦
推荐阅读
✦
粉丝福利群开放啦
加安全419好友进群
红包/书籍/礼品等不定期派送
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全419 安全419 安全419《41%的乐观与38%的悲观:一份美国调查给中国CISO的AI安全拷问》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









![[工具推荐]基于mitmproxy/mitmdump的被动流量安全检测工具-FlowLens](/images/random/titlepic/4.jpg)
评论