As jy kritieke besigheidsprosesse rondom 'n enkele KI-diens bou, wat gebeur as daardie diens oornag verdwyn? Vroeër vanjaar is organisasies wat Anthropic se Claude Fable 5- en Mythos 5-modelle gebruik, gedwing om presies daardie vraag te beantwoord.

Die modelle, wat vroeg in Junie 2026 vrygestel is, is net dae na die bekendstelling opgeskort na 'n bevel van die Amerikaanse regering. Anthropic het gesê dat hulle "Fable 5 en Mythos 5 skielik vir al ons kliënte moes deaktiveer om nakoming te verseker" met 'n opdrag wat vermoedelik verband hou met die omseiling, of "jailbreaking", van Fable 5.

Die model was na bewering in staat om kwesbaarhede in kuberstelsels op te spoor en is opgeskort weens kommer dat dit uitgebuit kon word. Alhoewel dit slegs beskikbaar gestel is aan gekeurde organisasies, het die Amerikaanse regering 'n uitvoerbeheerdirektief uitgereik wat toegang tot Fable 5 en Mythos 5 vir enige buitelandse burger opgeskort het.

In 'n verklaring het Anthropic gesê die richtlijn verskaf nie spesifieke besonderhede oor die regering se nasionale veiligheidsbekommernisse nie. Dit het bygevoeg dat, na die hersiening van 'n demonstrasie van die tegniek wat gebruik word om 'n klein aantal voorheen bekende, geringe kwesbaarhede te identifiseer, daardie kwesbaarhede relatief eenvoudig voorgekom het.

Anthropic het verder gesê dat hulle in die weke voor die bekendstelling van Fable saam met die Amerikaanse regering, verskeie derdeparty-organisasies en interne spanne gewerk het om die model se veiligheidsmaatreëls vir duisende ure te redspan. “Hierdie toetse het getoon dat Fable se veiligheidsmaatreëls aansienlik meer effektief is as dié van enige voorheen ontplooide model.”

Op 1 Julie is beperkings op Fable 5 en Mythos 5 opgehef nadat die Departement van Handel gesê het dat Anthropic ingestem het om proaktief sekuriteitsrisiko's wat met die modelle verband hou, op te spoor en aan te spreek, saam te werk aan toekomstige KI-vrystellings, en die regering te waarsku oor kwaadwillige aktiwiteite.

Deel van die Onderneming

Die opskorting was dalk tydelik, maar dit het 'n veel breër vraag blootgelê: wat gebeur wanneer 'n KI-diens wat in sakebedrywighede ingebed geraak het, skielik nie beskikbaar is nie?

Sommige organisasies was dalk vroeë aanvaarders van Anthropic se nuutste modelle, maar dit is allesbehalwe ongewoon. Besighede neem toenemend vinnig nuwe KI-vermoëns aan waar dit 'n mededingende of operasionele voordeel bied. Die eintlike probleem is nie hoe nuut 'n diens is nie, maar hoe afhanklik 'n organisasie daarvan geword het.

Indien KI-dienste besigheidskrities geword het, kan hul skielike onttrekking beduidende operasionele ontwrigting veroorsaak. Die Antropiese voorval laat dus 'n belangrike vraag ontstaan: moet KI-gereedskap nou as kritieke verskaffers behandel word?

Graham Pottie, 'n inligtingsekuriteitsbestuurder en vCISO by ClubCISO, sê die kritieke belang van KI hang geheel en al af van hoe dit gebruik word. As dit bloot gebruik word om 'n e-pos op te ruim, dan is dit nie 'n kritieke toepassing nie. "Maar as jy dit gebruik om inligting oor kliënte in te samel en wat hulle doen om jou aanbieding te verbeter, of om besigheidsprosesse te outomatiseer," sê hy, "dan word dit 'n kritieke diens."

Hy wys ook daarop dat organisasies die afhanklikhede wat binne hul verskaffers versteek is, moet verstaan. “Wanneer jy jou standaard verskafferrisikobestuur doen, kan daar KI ingebed wees in die produkte waarvan hulle afhanklik is. As dit verdwyn en dit 'n sleutelverskaffer met ingeboude KI is, kan dit jou besigheid skade berokken.”

Pottie voeg by dat as jy gereedskap of agentiese toepassings bo-op 'n spesifieke groot taalmodel (LLM) gebou het, hulle dalk nie op 'n ander platform sal werk nie. Daar is ook die kwessie van datasekuriteit. "Wat gebeur met jou data? Is dit steeds binne jou beheer, of het jy eienaarskap verloor?"

In die Risikoregister

Indien KI noodsaaklik geword het vir u bedrywighede, moet dit bestuur word soos enige ander kritieke verskaffer, met die gepaardgaande risiko's wat formeel in u risikoregister vasgelê is. Alhoewel hierdie voorval Anthropic betrek het, kan dieselfde scenario enige KI-verskaffer beïnvloed.

Die belangrikste les is om afhanklikheidsrisiko te verstaan. Organisasies moet nie net weet waar KI direk gebruik word nie, maar ook waar dit ingebed is in derdeparty-dienste wat kritieke besigheidsprosesse ondersteun.

Pottie sê dat as 'n KI-platform krities is vir jou besigheid, en jy 90% van jou hulptoonbankpersoneel met KI vervang het, dan het jy 'n beduidende operasionele risiko wat dienooreenkomstig bestuur moet word.

Daardie assessering behoort ook deel te vorm van enige voldoeningsprogram. As jy werk aan ISO 27001-sertifisering, moet afhanklikheid van eksterne KI-dienste in jou inligtingsekuriteitsrisikoregister weerspieël word.

Verskeie ISO 27001:2022-kontroles is veral relevant in hierdie scenario. Die verskafferverhoudingskontroles (A.5.19–A.5.22) vereis dat organisasies die risiko's wat met eksterne produkte en dienste verband hou, verstaan, wat KI-verskaffers 'n natuurlike oorweging maak waar hulle besigheidskritieke prosesse ondersteun. Net so versterk A.5.23, wat die gebruik en uitgang van wolkdienste dek, die noodsaaklikheid om te oorweeg hoe KI-afhanklike dienste vervang of gemigreer kan word indien toegang skielik onttrek word.

Besigheidskontinuïteit is ewe belangrik. Beheermaatreëls A.5.29 en A.5.30 vereis dat organisasies voorberei vir tegnologiese ontwrigtings deur kritieke dienste te identifiseer, reaksieplanne te handhaaf en dit gereeld te toets. Terwyl min organisasies sou verwag het dat 'n nuut bekendgestelde KI-model binne dae na vrystelling opgeskort sou word, demonstreer die Antropiese voorbeeld waarom beplanning vir die onverwagte 'n noodsaaklike deel van veerkragtige KI-aanvaarding is.

Saamgevat moedig hierdie beheermaatreëls organisasies aan om te identifiseer waar KI kritieke sakeprosesse ondersteun, verskaffer- en geopolitieke risiko's te assesseer, en gedokumenteerde gebeurlikheids- en uittreeplanne te handhaaf indien toegang tot 'n diens beperk of onttrek word. Dit help ook om afhanklikheid van 'n enkele KI-verskaffer te verminder deur organisasies aan te moedig om hul opsies te verstaan ​​voordat ontwrigting plaasvind.

Pottie sê KI kan ook 'n rol speel in voorvalvoorbereiding, maar organisasies moet nooit die basiese beginsels afskeep nie. Soos hy dit stel: "Hou 'n pen en papier byderhand."

Die groter prentjie

Alhoewel Anthropic die Amerikaanse regering se kommer betwis het en die kwessie as 'n nou, nie-universele jailbreak gekarakteriseer het, het die episode gedemonstreer hoe vinnig toegang tot 'n kritieke KI-diens kan verander. OpenAI het ook toenemende ondersoek van die Amerikaanse regering in die gesig gestaar, met weergawe 5.6 van sy GPT-model wat na bewering op 'n kliënt-vir-kliënt-basis goedgekeur is.

Namate KI in kritieke sakeprosesse ingebed raak, moet organisasies KI-verskaffers behandel soos hulle enige ander strategiese verskaffer sou behandel. Dit beteken om afhanklikhede te verstaan, gebeurlikheidsplanne te handhaaf en te verseker dat verskaffersrisiko in die inligtingsekuriteitsrisikoregister weerspieël word. ISO 27001 bied reeds baie van die raamwerk wat benodig word – die uitdaging is om seker te maak dat KI daarby ingesluit word.

Brei jou kennis uit

Blog: Hoe kan sekuriteitspanne voorberei vir 'n post-mitos-toekoms?

Blog: Die grootste uitdagings vir KI-bestuur in 2026

webinar: ISO 27001 en ISO 27701 in die praktyk: Binne ons toesigoudit