text size
OpenAI, Anthropic i Meta su nedavno objavili da su njihovi AI agenti, u kontrolisanom test okruženju, samostalno izveli radnje koje bi u tradicionalnom modelu bile klasifikovane kao cyber napad, bez direktne ljudske komande i bez prijavljene štete. Cyber osiguravači sada moraju da odluče da li postojeće polise uopšte prepoznaju takav događaj, u trenutku kada region tek počinje da gradi osnovnu cyber zaštitu kao proizvod.
Zašto tradicionalna cyber polisa više nije dovoljna
Cyber polise su godinama bile zasnovane na jasnom incidentu: ukradenim pristupnim podacima, spoljnom napadu na server ili ransomwareu koji blokira sistem dok kompanija ne plati otkup. Problem nastaje kada AI agent napravi štetu koristeći upravo ona ovlaštenja koja mu je kompanija legitimno dala. Karthik Ramakrishnan, direktor kompanije Armilla, koja se bavi isključivo osiguranjem AI rizika, teže slučajeve opisuje kao one bez konvencionalnog napadača i bez neovlaštene upotrebe pristupnih podataka.
Analitička kuća Verisk upozorava na drugačiji problem, sistemski rizik: ako veliki broj kompanija koristi isti AI model, greška u tom modelu može odjednom da napravi štetu svima, što bi osiguravači mogli da tretiraju kao poseban razlog da takav slučaj isključe iz polise.
Dio problema je i to što industrija još nema dovoljno podataka iz prošlosti da tačno odredi cijenu ovog rizika, čak ni programeri AI agenata, kaže istraživač kompanije Rand Sasha Romanosky, još uvijek ne znaju tačno šta njihovi sistemi mogu da urade. Tržište cyber osiguranja, koje danas vrijedi oko 15 milijardi dolara, prema projekcijama bi do 2030. moglo da naraste na 28 milijardi.
AI agenti time ulaze direktno u pitanja korporativnog upravljanja, odgovornosti i kontrole pristupa. Osiguravači će vjerovatno sve više gledati da li kompanija može jasno da pokaže koje sisteme agent koristi, koje odluke smije da donese i gde je obavezna ljudska kontrola. Za Adria region taj problem ima dodatni sloj: dok razvijena tržišta pokušavaju da prilagode postojeće polise novim AI rizicima, deo regiona tek gradi osnovnu ponudu cyber osiguranja.
Region gdje se osnovno cyber osiguranje tek gradi
Dok se globalno raspravlja kako klasifikovati štetu koju napravi agent sa legitimnim pristupom, u Bosni i Hercegovini se raspravlja da li kompanija uopšte može da kupi cyber polisu. Kerim Hrustanović, izvršni direktor brokerske kuće ANO Insurance Solutions, objašnjava da lokalno tržište u BiH još uvek nema razvijenu ponudu ove vrste zaštite, pa je firmama teško da uopšte pronađu osiguravača voljnog da preuzme takav rizik.
Srbija, Bosna i Hercegovina kao i Sjeverna Makedonija nemaju državni zakon koji uslovljava određene sigurnosne mjere protiv cyber rizika za privatne firme. Hrvatska i Slovenija su u drugačijoj poziciji zbog strožeg regulatornog okvira EU. Obaveze koje proizlaze iz direktive NIS2 odnose se na više od tri hiljade kompanija u Hrvatskoj i zahtjevaju ozbiljnije upravljanje cyber rizikom, uz moguće kazne do deset miliona eura. NIS2 ne zahteva kupovinu cyber osiguranja, ali veći pritisak na kompanije da mjere i kontrolišu rizik može posredno da podstakne tražnju za takvim polisama.
Za kompanije u regionu koje uvode AI agente zato se spajaju dva problema. Prvi je nov: agent može da napravi štetu bez klasičnog napadača, koristeći ovlaštenja koja već ima. Drugi je stariji: tržište cyber osiguranja u dijelu regiona još nije dovoljno razvijeno da kompanijama ponudi široku finansijsku zaštitu od takvih događaja.
U SAD i Zapadnoj Evropi pitanje je kako postojeće polise prilagoditi AI agentima. U dijelu Adria regiona pitanje je šire, da li odgovarajuća polisa uopšte postoji i šta ona pokriva. Kompanija koja uvodi AI agente zato mora da zna ne samo kojim sistemima oni mogu da pristupe, već i ko snosi trošak ako nešto pođe po zlu.