Mối đe dọa

Báo cáo Voice of the CISO 2026: Rủi ro an ninh mạng đã dịch chuyển vào quy trình làm việc

Báo cáo Voice of the CISO 2026 chỉ ra rằng rủi ro an ninh mạng không còn nằm ở biên giới mạng mà đã thâm nhập sâu vào quy trình làm việc, AI và hành vi con người.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•17 lượt xem
The Sixth Voice of the CISO Data Shows Cyber Risk Has Moved Inside the Workflow
  • Dịch chuyển rủi ro: Trung tâm của các mối đe dọa an ninh mạng đã chuyển từ vành đai bảo mật truyền thống sang các quy trình làm việc (workflow) hàng ngày.
  • Thách thức AI: Việc quản trị AI không còn là vấn đề về chính sách sử dụng mà trở thành bài toán bảo mật dữ liệu và kiểm soát quyết định trong các hệ thống tự động.
  • Rủi ro con người: 79% CISO xác định rủi ro con người là lỗ hổng lớn nhất, đòi hỏi cách tiếp cận hệ thống thay vì chỉ đào tạo nhận thức đơn thuần.
  • Kỳ vọng từ Hội đồng quản trị: Mặc dù sự đồng thuận giữa CISO và hội đồng quản trị đã cải thiện, nhưng áp lực về trách nhiệm giải trình và kỳ vọng quá mức đang gia tăng đáng kể.

Trong suốt 5 năm qua, câu chuyện về an ninh mạng doanh nghiệp thường được mô tả như một đường thẳng leo thang: nhiều cuộc tấn công hơn, nhiều dữ liệu bị mất hơn và áp lực ngày càng lớn. Tuy nhiên, khi phân tích dữ liệu từ báo cáo Voice of the CISO trong 5 năm gần nhất, chúng ta thấy một bức tranh phức tạp hơn. Vai trò của CISO không chỉ trở nên khó khăn hơn do các chỉ số đồng loạt tăng, mà bởi vì trọng tâm của rủi ro đã dịch chuyển và gắn liền với cách thức công việc được thực hiện trong môi trường hiện đại.

Hình ảnh minh họa bước 1
Hình 1: Sự dịch chuyển của rủi ro an ninh mạng từ vành đai truyền thống vào sâu trong các quy trình vận hành doanh nghiệp.

Xu hướng 5 năm không còn là một đường thẳng

Sự thay đổi theo từng năm (YoY) từ 2025 đến 2026 là rất quan trọng, nhưng nó không phản ánh toàn bộ bức tranh. Góc nhìn 5 năm cho thấy một ngành nghề đang bị buộc phải hấp thụ và quản lý hàng loạt thay đổi thay vì tuân theo một lộ trình trưởng thành ổn định. Giá trị của dữ liệu 5 năm nằm ở việc nó thách thức những kết luận đơn giản.

Kỳ vọng về các cuộc tấn công đã hạ nhiệt vào năm 2026 sau mức cao kỷ lục của năm 2025, nhưng vẫn cao hơn so với năm 2022. Tình trạng mất mát dữ liệu được báo cáo đã giảm theo năm, nhưng hơn một nửa số CISO vẫn ghi nhận các sự cố nghiêm trọng. Sự đồng thuận với hội đồng quản trị đã phục hồi lên mức cao nhất, nhưng đồng thời các kỳ vọng quá mức cũng tăng lên. Tổng hợp lại, các xu hướng dữ liệu qua nhiều năm cho thấy một chức năng bảo mật đang đạt được sự chú ý và hỗ trợ, đồng thời cũng được yêu cầu quản trị một môi trường vận hành rộng lớn hơn nhiều.

AI chuyển đổi chương trình nghị sự của CISO từ bảo vệ sang quản trị

AI là ví dụ rõ ràng nhất về việc môi trường vận hành đã thay đổi nhanh chóng như thế nào. Năm 2024, 54% CISO cho rằng GenAI là một rủi ro bảo mật. Con số này tăng lên 60% vào năm 2025 và 78% vào năm 2026. Trong cùng khoảng thời gian đó, cuộc thảo luận kinh doanh về AI đã chuyển từ thử nghiệm sang sử dụng nhúng, với các trợ lý, copilot, tự động hóa và quy trình làm việc dựa trên tác nhân (agentic workflows) trở thành một phần của công việc hàng ngày.

Bản năng hạn chế quyền truy cập là điều dễ hiểu và nhiều tổ chức đang thực hiện chính xác điều đó. Năm 2026, 78% CISO cho biết tổ chức của họ chặn hoặc hạn chế nhân viên sử dụng các công cụ GenAI, tăng từ 59% vào năm 2025. Tuy nhiên, hạn chế không đồng nghĩa với quản trị. Khi AI trở nên nhúng sâu vào các bộ công cụ năng suất, nền tảng cộng tác, công cụ SaaS và quy trình kinh doanh, mô hình cho phép hoặc chặn đơn giản trở nên quá thô sơ đối với cách công việc thực sự diễn ra.

Câu hỏi bền vững hơn là liệu các tổ chức có thể quản trị AI trong ngữ cảnh cụ thể hay không. Người dùng có thể truy cập dữ liệu nào? Công cụ AI được phép tóm tắt, tạo hoặc hành động dựa trên những gì? Điều gì xảy ra khi một trợ lý, tác nhân hoặc quy trình tự động chuyển từ việc trả lời câu hỏi sang ảnh hưởng đến quyết định hoặc kích hoạt một hành động? Đây chính là nơi cuộc thảo luận về AI trở thành cuộc thảo luận về bảo mật dữ liệu. Rủi ro AI không chỉ nằm ở các câu lệnh (prompts), mô hình hoặc hiện tượng ảo giác (hallucinations). Nó nằm ở thông tin nhạy cảm, danh tính, quyền hạn, ý định và quyền kiểm soát.

Rủi ro con người không còn là vấn đề mềm

Trong suốt xu hướng 5 năm, rủi ro con người vẫn là một trong những tín hiệu dai dẳng nhất. Cách diễn đạt đã thay đổi theo thời gian, từ lỗi con người (human error) sang rủi ro con người (human risk), nhưng hướng đi đủ rõ ràng để đáng quan tâm: 56% vào năm 2022, 60% vào năm 2023, 74% vào năm 2024, 66% vào năm 2025 và 79% vào năm 2026 đã xác định rủi ro hoặc lỗi con người là lỗ hổng an ninh mạng lớn nhất.

Điều này nên thay đổi cách các tổ chức thảo luận về chủ đề này. Rủi ro con người thường được coi là một vấn đề đào tạo, nhưng các phát hiện năm 2026 cho thấy nó còn hơn thế nhiều. Trong số các tổ chức gặp phải tình trạng mất mát dữ liệu nghiêm trọng, 93% cho biết nhân viên nghỉ việc đóng một vai trò nhất định. Các nguyên nhân gốc rễ hàng đầu gây mất mát dữ liệu nghiêm trọng bao gồm:

  • Người trong cuộc độc hại hoặc tội phạm: Các cá nhân cố tình đánh cắp dữ liệu.
  • Người trong cuộc bất cẩn: Nhân viên vô tình làm lộ thông tin nhạy cảm.
  • Người trong cuộc bị thỏa hiệp: Tài khoản bị chiếm đoạt bởi bên thứ ba.
  • Sử dụng sai hoặc cấu hình sai công cụ AI: Lạm dụng các tính năng tự động hóa.
  • Tấn công từ bên ngoài: Các cuộc xâm nhập truyền thống.
  • Thỏa hiệp từ bên thứ ba: Rủi ro từ chuỗi cung ứng và đối tác.

Nói cách khác, mất mát dữ liệu ngày càng nằm ở sự giao thoa giữa hành vi, danh tính, quyền truy cập, quyền hạn, công cụ và ý định. Đây là lý do tại sao rủi ro con người nên được xem là một vấn đề hệ thống với giao diện con người. Các tổ chức cần hiểu hành vi trong ngữ cảnh: người dùng là ai, họ đang chạm vào dữ liệu nào, liệu quyền truy cập có phù hợp không, hành động đó có bất thường không và liệu sự thay đổi trong vai trò, tình trạng việc làm hoặc ý định có làm thay đổi rủi ro hay không.

Hội đồng quản trị gần hơn với vấn đề, nhưng không nhất thiết gần hơn với giải pháp

Xu hướng hội đồng quản trị là một trong những tín hiệu 5 năm tiết lộ nhất vì nó không di chuyển theo một đường thẳng. Năm 2022, 51% CISO cho biết hội đồng quản trị của họ có cùng quan điểm về an ninh mạng. Con số này tăng lên 62% vào năm 2023 và 84% vào năm 2024, giảm xuống 64% vào năm 2025 và phục hồi lên 85% vào năm 2026. Sự biến động này cho thấy an ninh mạng đã có vị trí vững chắc hơn trong chương trình nghị sự của hội đồng quản trị, nhưng sự đồng thuận vẫn phụ thuộc vào việc CISO có thể truyền đạt và chuyển đổi rủi ro kỹ thuật thành rủi ro thương mại, khả năng phục hồi vận hành, rủi ro pháp lý và niềm tin của khách hàng hiệu quả như thế nào.

Các vấn đề mà hội đồng quản trị quan tâm củng cố khung thương mại này. CISO cho biết hội đồng quản trị của họ lo ngại về định giá doanh nghiệp, thời gian ngừng hoạt động đáng kể, thiệt hại danh tiếng, mất thông tin nhạy cảm, gián đoạn hoạt động, mất khách hàng hiện tại và sụt giảm doanh thu. Danh sách đó giống như một chương trình nghị sự rủi ro doanh nghiệp hơn là một bảng điều khiển vận hành bảo mật.

Giai đoạn phục hồi tiếp theo sẽ được quyết định bên trong luồng công việc

Bài học thực tế từ 5 năm dữ liệu CISO không phải là bối cảnh đe dọa đã trở nên ít nguy hiểm hơn. Đó là sự nguy hiểm đã trở nên nhúng sâu vào vận hành. Chiến lược bảo mật cần phản ánh nơi công việc hiện đang diễn ra, nghĩa là coi danh tính, nền tảng cộng tác, ứng dụng SaaS, kho lưu trữ đám mây, điểm cuối, API, tự động hóa và hệ thống AI là một phần của cùng một cấu trúc rủi ro thay vì các miền kiểm soát riêng biệt.

Đối với CISO, một số ưu tiên cần được thực hiện:

  • Quản trị AI: Cần được coi là vấn đề bảo mật dữ liệu và kiểm soát quyết định, không chỉ là chính sách sử dụng chấp nhận được.
  • Quản lý rủi ro con người: Thực hiện trên toàn bộ vòng đời nhân viên, đặc biệt là trong các giai đoạn thay đổi vai trò, mở rộng đặc quyền, truy cập của nhà thầu và khi nhân viên nghỉ việc.
  • Báo cáo hội đồng quản trị: Chuyển từ khối lượng đe dọa sang hậu quả kinh doanh, giúp các giám đốc hiểu cách phơi nhiễm mạng ánh xạ tới các mối quan tâm kinh doanh về định giá, thời gian ngừng hoạt động, niềm tin của khách hàng và tác động pháp lý.
  • Hiệu quả kiểm soát: Được đo lường tại nơi công việc thực sự diễn ra, không chỉ nơi các công cụ bảo mật truyền thống đã được triển khai trong lịch sử.

Kết luận đáng suy ngẫm hơn là trọng tâm của an ninh mạng đã chuyển từ vành đai sang quy trình làm việc. Doanh nghiệp hiện đại không chỉ được bảo mật bằng cách ngăn chặn các cuộc tấn công ở biên. Nó được bảo mật bằng cách hiểu cách con người, dữ liệu, danh tính, ứng dụng và các hệ thống thông minh tương tác mỗi ngày. Đó là nhiệm vụ của CISO hiện nay: không chỉ ngăn chặn sự cố tiếp theo mà còn giúp doanh nghiệp làm việc an toàn tại những nơi mà rủi ro và năng suất đã trở nên không thể tách rời.

Tổng hợp, và phân tích kỹ thuật từ:The Hackers News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề