Prognozy Forrester na 2027: pozew o AI, globalna awaria i wyciek po zmianie modelu
Cztery scenariusze na 2027 rok i lista działań, które firma może podjąć już teraz
Pozew o zaniedbania przy wdrażaniu AI, który kosztuje stanowisko prezesa dużej firmy. Globalna awaria wywołana błędem w kodzie napisanym przez sztuczną inteligencję. Wyciek danych po tym, jak firma zmieniła model AI na tańszy. Tak wyglądają prognozy firmy badawczej Forrester na 2027 rok w dziedzinie cyberbezpieczeństwa i ryzyka. Rozbieramy je po kolei i sprawdzamy, co z nich wynika dla firm, także tych mniejszych.
Prognoza 1: pozew o AI zmusi prezesa do odejścia
Forrester przewiduje, że w 2027 roku pozew dotyczący zaniedbań przy korzystaniu z AI doprowadzi do odejścia prezesa lub zmiany kierownictwa w dużej firmie. Analitycy piszą w raporcie „Predictions 2027: Cybersecurity And Risk”, że odpowiedzialność za AI w USA wciąż jest rozproszona, ale coraz wyraźniej przenosi się do sądów, gdzie w procesach cywilnych testuje się już odpowiedzialność za decyzje podejmowane z pomocą AI.
Według Forrestera sedno takiej sprawy nie będzie dotyczyło tego, czy AI zawiodło. Pytanie będzie brzmiało, czy kierownictwo podjęło świadomą decyzję, zanim powierzyło ważne decyzje systemom, których działania nie potrafiło wyjaśnić.
Chris Ebert z SaaS Consulting Group przewiduje, że skutki odczują przede wszystkim zarządy. Komitety audytu zaczną zadawać o AI te same pytania, co o sprawozdawczość finansową: kto za to odpowiada, jakie są mechanizmy kontroli i skąd wiemy, że działa zgodnie z założeniami. Ryan McCurdy z Liquibase streszcza to jednym zdaniem: pracę można delegować na AI, odpowiedzialności już nie.
McCurdy podkreśla też znaczenie śladu audytowego. Jeśli agent AI zmienia bazę danych, wdraża kod albo wykonuje inną operację na krytycznym systemie, firma powinna móc sprawdzić, co dokładnie zmienił, jakie reguły sprawdzono, kto autoryzował działanie i co trafiło na produkcję. Scott Miserendino z DataBee przewiduje, że w firmach pojawi się osobne stanowisko odpowiedzialne za bezpieczne i zgodne z przepisami korzystanie z AI, podobnie jak kiedyś pojawił się dyrektor ds. bezpieczeństwa informacji (CISO).
Kontekst europejski
W Unii Europejskiej odpowiedzialność za AI jest bardziej uregulowana niż w USA. Akt o sztucznej inteligencji (AI Act) nakłada na firmy korzystające z systemów AI wysokiego ryzyka obowiązki związane z nadzorem człowieka, dokumentacją i zarządzaniem ryzykiem. Sedno prognozy Forrestera pozostaje jednak aktualne także w Polsce: dokumentacja tego, kto i na jakiej podstawie zdecydował o wdrożeniu AI, staje się ochroną dla zarządu.
Prognoza 2: tokeny AI staną się pozycją w budżecie bezpieczeństwa
Forrester szacuje, że wydatki na tokeny AI w dziedzinie bezpieczeństwa sięgną w 2027 roku 1,5 mld dolarów, głównie w centrach operacji bezpieczeństwa i w zabezpieczaniu aplikacji. Tokeny to jednostki, w których mierzy się dane wejściowe i wyjściowe modeli AI, i zwykle od nich zależą opłaty. Dostawcy zaczną wpisywać pule tokenów do umów licencyjnych, a twórcy najmocniejszych modeli będą walczyć bezpośrednio o budżety działów bezpieczeństwa.
Robbie Mueller z ArmorCode wskazuje pułapkę: agenci AI zużywają znacznie więcej tokenów niż zwykła rozmowa z czatbotem, a systemy wielu współpracujących agentów jeszcze więcej. Jeśli agenta zaprzęgnie się do analizy milionów podatności, koszt będzie rósł z liczbą zgłoszeń, a nie z tym, ile ryzyka faktycznie usunięto. Koszty AI w swojej firmie możesz wstępnie oszacować w naszym kalkulatorze kosztu chatbota AI.
Prognoza 3: błąd w kodzie z AI wywoła globalną awarię
To prognoza, która najbardziej przemawia do wyobraźni. Forrester przewiduje, że błąd lub regresja w kodzie wygenerowanym przez AI spowoduje globalną awarię w wielu branżach naraz. Mechanizm jest następujący: AI pomaga szybciej znajdować podatności, co zwiększa presję na szybkie wydawanie poprawek, a zespoły testujące nie nadążają z ich sprawdzaniem.
Punktem odniesienia jest awaria z lipca 2024 roku, gdy wadliwa aktualizacja oprogramowania CrowdStrike unieruchomiła miliony komputerów z Windows na całym świecie, w tym systemy linii lotniczych, banków i szpitali. Miserendino przypomina, że nie był to kod z AI, ale pokazał, jak niewielki błąd u dostawcy używanego przez wiele firm może mieć skutki globalne. Dodaje, że już dziś widać częstsze awarie u kluczowych dostawców, takich jak GitHub czy AWS, łączone z wykorzystaniem AI.
Ramy Rahman z ArmorCode zwraca uwagę na energetykę. Jeśli wielu operatorów korzysta z tego samego oprogramowania lub systemów AI, wspólny błąd albo skoordynowany atak może wywołać jednoczesne zakłócenia. Pytanie brzmi, czy operatorzy potrafią odizolować awarię i utrzymać działanie dzięki niezależnym zabezpieczeniom, ręcznemu sterowaniu i przetestowanym planom odtworzenia.
Rishi Bhargava z Descope uważa, że groźniejsze od powtórki z CrowdStrike są agenci z szerokimi uprawnieniami. Agent jest zaprojektowany tak, żeby wykonać zadanie. Jeśli nie ma odpowiednich granic, jego pomyłka może mieć znacznie większy zasięg.
Forrester zaleca firmom jedno konkretne działanie: wzmocnienie zdolności do szybkiego wycofania wadliwych poprawek od dostawców.
Prognoza 4: zmiana modelu AI na tańszy skończy się wyciekiem
Ostatnia prognoza mówi o głośnym wycieku danych w firmie, która zmieniła model AI, żeby obniżyć koszty. Zabezpieczenia przygotowane i przetestowane dla jednego modelu nie muszą działać tak samo w innym.
Seemant Sehgal z BreachLock uważa tę prognozę za trafną. Firmy optymalizują koszty AI szybciej, niż aktualizują zasady nadzoru, a aplikacje coraz częściej automatycznie kierują zapytania do różnych modeli. Większość zespołów nie jest w stanie powiedzieć, który model widział jakie dane i kiedy. Najbardziej zagrożone są organizacje, które traktują wybór modelu jak decyzję techniczną o routingu, a nie jak decyzję dotyczącą nadzoru i ryzyka.
Co z tego wynika dla twojej firmy
- Spisz, gdzie używacie AI, kto o tym zdecydował i do jakich danych ma dostęp. To podstawa i dla bezpieczeństwa, i dla zgodności z przepisami.
- Ogranicz uprawnienia agentów AI do minimum potrzebnego do zadania i loguj ich działania.
- Każda zmiana modelu to zmiana wymagająca testów, tak samo jak aktualizacja ważnego systemu.
- Miej plan wycofania aktualizacji od kluczowych dostawców i przećwicz go, zanim będzie potrzebny.
- Mierz koszt AI w odniesieniu do efektu, a nie tylko liczbę zapytań czy tokenów.
Prognozy jako narzędzie, nie wyrocznia
Darin Fredde z Ridge Security Technology przypomina, że wartość takich scenariuszy polega na tym, że zmuszają liderów do myślenia o ryzykach, których jeszcze nie widzą na co dzień. Strach motywuje do zmian, ale zwykle na krótko. Trwalsze jest dopasowanie podejścia do bezpieczeństwa do realiów biznesu i podejmowanie decyzji na podstawie realnej możliwości wykorzystania słabości, a nie samej narracji. Część przewidywań Forrestera się sprawdzi, część nie. Ważne, czy firma ustali, które ryzyka są istotne, zanim zrobi to za nią napastnik, awaria albo regulator.
Najczęściej zadawane pytania
Czym jest Forrester?
To amerykańska firma badawczo-doradcza, która co roku publikuje prognozy dotyczące technologii i biznesu. Jej raporty są szeroko cytowane przez firmy i media branżowe.
Czy kod pisany przez AI jest bardziej podatny na błędy?
Nie musi być, ale bywa pisany i wdrażany szybciej, niż ktoś zdąży go dokładnie sprawdzić. Ryzyko leży głównie w procesie: przeglądzie kodu, testach i możliwości szybkiego wycofania zmian.
Czy te prognozy dotyczą małych firm?
Pozew wobec prezesa dotyczy raczej dużych spółek, ale ryzyka związane z agentami AI, zmianą modeli i zależnością od jednego dostawcy dotyczą firm każdej wielkości.
Źródło: John P. Mello Jr., „Forrester Predicts AI Lawsuit, Global Outage in 2027”, TechNewsWorld, 6 października 2026. Raport: Forrester, „Predictions 2027: Cybersecurity And Risk”.