Ciso:er har det redan tufft, men det som kan bli droppen för många it-säkerhetschefer är de snabbt framskridande möjligheterna hos banbrytande AI-modeller, företagens krav på snabba och omfattande AI-experiment samt de alltmer påtagliga riskansvar och personliga ansvarsskyldigheter som omger allt detta.
– Det finns dagar då det känns utmattande, säger en ciso vid ett stort företag inom mjukvarubranschen, som inte ville bli citerad med namn.
– Det finns dagar då det känns som att det här är för mycket.
Denna chef är inte ensam.
I en nyligen genomförd undersökning bland 1 001 ciso:er i USA och Storbritannien instämde 50 procent i att introduktionen av Anthropic Mythos och liknande cyberkapabla modeller och verktyg har fått dem att överväga att lämna yrket. Endast 25 procent höll inte med om det påståendet.
Och 60 procent uppgav att trycket från styrelsen och den högsta ledningen att införa AI översteg organisationens förmåga att styra och säkra användningen av den.
Christine Gadsby, säkerhetsrådgivare på Blackberry, som under många år haft ledande befattningar inom cybersäkerhet och var företagets ciso fram till att hon bytte till sin nya roll i september förra året, saknar inte sin tid som ciso.
– Det är galenskap! Galenskap!, säger hon.
– Jag skulle inte säga att jag aldrig skulle ta en ciso-roll igen, men det är en tuff tid just nu att vara ciso.”
Ciso:er har historiskt sett haft kortare tjänstgöringstider än andra ledande befattningar, konstaterar hon.
– Förut handlade det om utbrändhet. De hade så stort ansvar och så mycket att göra. Och nu, med AI, är vissa av dessa utmaningar helt enkelt överväldigande, säger hon.
Det personliga ansvaret som ingår i jobbet är också tufft, tillägger hon.
– Tusen procent. Som bransch har vi skapat ciso-rollen för att ta på sig allt det ansvaret, och nu låtsas vi vara förvånade när folk vill hoppa av.
Enligt en undersökning som publicerades tidigare i år är 78 procent av ciso:erna oroliga för sitt eget ansvar vid säkerhetsincidenter – en ökning från 56 procent för ett år sedan. Och 89 procent av ciso:erna säger att den rasande takten i den tekniska utvecklingen är en utmaning.
– I takt med att AI utvecklas ligger fördelen just nu hos angriparen, säger Gadsby.
– Angripare utnyttjar sårbarheter så fort de hittar dem, ibland till och med innan en korrigering har publicerats.
Ett växande problem
Som en följd av dessa och andra faktorer går erfarna ciso:er i pension, byter till mindre stressiga säkerhetsrelaterade befattningar, övergår till konsult- eller säljstödjobb eller lämnar yrket helt och hållet. Det innebär att företagen tvingas anställa mindre erfarna personer, som är ännu mer utsatta för utbrändhet.
– Om du känner att du inte är redo för rollen, eller inte känner dig bemyndigad – särskilt just nu – är det då du tänker: Jag hoppar av. Jag ska göra något annat’, säger Gadsby.
Dessutom, eftersom varje företags it-miljö är unik, tar det tid för en ny ciso att komma in i arbetet, vilket skapar fler säkerhetsrisker med tanke på dagens förändringstakt och antalet attacker – och därmed lägger ännu mer press på ciso:n.
– Man måste vara en speciell person för att vilja ha det jobbet, säger Gadsby och jämför rollen med att vara brandman.
– Ibland läser jag något i nyheterna och tänker: Herregud, mina vänner kommer inte att kunna sova i natt. Jag är glad att jag inte ligger vaken klockan två på natten och försöker lösa det här. Men ibland saknar jag att kunna hjälpa till, att vara brandman, säger hon.
– Kärnan i rollen är viljan att skydda människor.
Att hantera frågor om ansvarsskyldighet
Finns det då en väg framåt för yrket?
– Det finns ingen enkel utväg för ciso:n, säger IDC-analytikern Chris Kissel.
Han påpekar att den genomsnittliga tjänstetiden för en ciso nu är 18 månader, och att frågor som personligt ansvar för cybersäkerhetsincidenter och de nya AI-modellerna inte underlättar situationen.
– Den nya världen för ciso:er är mycket skrämmande.
Det kommer att krävas ledarskap för att förbättra situationen, säger han, till exempel ett styrande organ som fastställer minimikrav för ansvarsfullt beteende.
– Och om man vidtar dessa åtgärder befrias ciso:n från det juridiska ansvaret, säger han.
– Det måste finnas ett sätt att fria ciso:n från ansvar.
Oliver Legg, medgrundare och rekryterare inom cybersäkerhet på Aspiron Search, ett rekryteringsföretag som specialiserar sig på cybersäkerhet, säger att han märker oron kring ansvarsskyldigheten när han pratar med potentiella ciso:er.
– För två år sedan frågade ciso-kandidater om budget och personalstyrka. Nu handlar de första frågorna om ansvarsfrihet och D&O-försäkring.
D&O – eller directors and officers – är en ansvarsförsäkring som skyddar företagsledare från personliga ekonomiska förluster.
Att motverka AI-ångest
Och hur hanterar man de växande hoten från AI?
Det går också att hantera. AI i sig kan användas för att förbättra säkerhetsarbetet, så länge det hanteras på ett ansvarsfullt sätt.
– Mythos förändrar inte egentligen vad vi behöver göra, säger Omar Khawaja, som undervisar vid Carnegie Mellon Universitys ciso- och caio-program och är global fält-ciso på Databricks.
– Det förändrar hur bra, hur snabbt och i vilken utsträckning vi behöver göra det. Och vi måste ändra det tillvägagångssätt och de ramverk vi använder så att vi kan uppnå en skala som är två, tre eller tio gånger större än tidigare.
Det innebär att säkerhetsprogrammen måste bli mycket mer agendstyrda, säger han, med lämpliga försiktighetsåtgärder på plats.
Och farhågorna för att ett företags egen AI ska gå överstyr är något överdrivna, tillägger han.
– I nästan vartenda av dessa fall har man experimenterat med modeller som inte har släppts och företagen säger att de inte kommer att släppas, säger han.
– Så om man går över till en agentbaserad miljö i produktionsdrift ska man inte använda experimentell AI. Om man använder någon av de välkända AI-modellerna är det fullt möjligt att hantera dem på ett säkert sätt.
Och organisationer som är nya inom AI och som ännu inte har all erfarenhet och alla säkerhetsåtgärder på plats bör börja med mindre riskfyllda användningsfall, lära sig att minska dessa risker och sedan bygga vidare utifrån det.
– Inom säkerhetsområdet skulle jag använda AI för att upptäcka avvikelser och för att prioritera befintliga utredningar, säger han.
– Jag skulle nog inte börja med att använda AI för att automatisera mina insatser. Men om jag arbetar mig uppåt kan jag nå dit.
En ny möjlighet
Mythos-effekten är överdriven, menar Mike Privette, tidigare ciso samt grundare och cybersäkerhetsekonom vid Return on Security. Dessa banbrytande modeller har bara riktat allmänhetens uppmärksamhet mot problem som redan fanns där.
– Å andra sidan, samtidigt som banbrytande modeller förändrar hastigheten och komplexiteten i hotbilden, är många ciso:er mer entusiastiska än någonsin över att inneha sin position, säger han.
– För många är detta en av de mest spännande tiderna att verka inom området.
Det gäller särskilt när ciso:n arbetar på ett företag som satsar på AI och där hen får stöd från ledningen, rätt budget och utrymme att experimentera, säger han.
– Jag har haft möjlighet att inneha andra roller mitt under min tid som ciso, säger chefen på det stora mjukvaruföretaget som inte ville bli citerad med namn.
– Och de andra rollerna är så mycket enklare. Man kan prestera till 90 procent och ändå få en klapp på axeln. Men när man är ciso och presterar till 99 procent, och det finns en enda server som gjorde det möjligt för de onda att bryta sig in, bryr sig ingen om att man har åtgärdat de övriga 99. Mindre än perfekt är aldrig tillräckligt bra.
Ändå finns det dagar när det känns upplyftande, tillägger chefen.
– Även om det är en mycket tunn gräns mellan de två.
Och att hålla ett företag och dess kunder säkra är en fantastisk utmaning.
– Vår plattform används av tusentals företag, säger chefen.
– Jag påminner ständigt mig själv och mitt team om att det är det som är i fokus. Vi gör det inte bara för vår egen skull. Ju mer jag tänker på vilken fantastisk utmaning det här är, desto mer känns uppdraget och målet som något riktigt fantastiskt.