Cybersecurity și AI pentru protecția infrastructurii IT a unui IMM

Inteligența artificială schimbă cybersecurity-ul în două direcții: îi ajută pe specialiștii în securitate să detecteze și să remedieze mai repede problemele, dar poate crește și viteza, volumul și complexitatea atacurilor.

Pentru un IMM, răspunsul nu este să interzică AI-ul sau să cumpere imediat soluții sofisticate. Primul pas este mult mai practic: să știe ce instrumente AI sunt folosite, ce date pot accesa, cine are privilegii, dacă MFA și backup-ul funcționează și ce acțiuni necesită în continuare aprobarea unui om.

Pe scurt: AI nu înlocuiește regulile de bază ale securității. Le face mai importante. Pentru majoritatea firmelor mici și mijlocii, prioritățile rămân: vizibilitate, controlul accesului, MFA, privilegii minime, log-uri, backup verificat și aprobarea umană pentru acțiunile critice.

De ce devine urgentă combinația dintre AI și cybersecurity

În august 2026, peste 100 de companii din tehnologie și finanțe au cerut accelerarea apărării cibernetice pe măsură ce capabilitățile AI folosite în atacuri devin mai puternice.

În aceeași perioadă au apărut exemple concrete care arată cât de mult au evoluat sistemele agentice. OpenAI a publicat rezultatele unei investigații privind modele de cercetare care, în timpul evaluărilor de cybersecurity, au găsit vulnerabilități, au ocolit restricții și au ajuns la sisteme la care nu trebuiau să aibă acces.

Google și Mandiant observă aceeași schimbare din cealaltă direcție: atacatorii trec de la folosirea experimentală a AI la integrarea lui în fluxuri reale de atac. În același timp, companiile introduc rapid instrumente AI fără să aibă întotdeauna inventar, reguli și controale clare.

Pentru IMM-uri, concluzia este simplă: nu trebuie să construiești un centru de operațiuni de securitate, dar trebuie să știi ce se întâmplă în propria infrastructură.

7 măsuri de cybersecurity pe care un IMM ar trebui să le verifice acum

1. Fă un inventar al instrumentelor AI folosite în firmă

Primul risc este să nu știi ce este deja folosit. Angajații pot utiliza ChatGPT, Microsoft Copilot, Gemini, Claude sau alte instrumente AI direct din browser, din aplicațiile Office sau prin extensii.

Nu este necesar să începi prin a le interzice. Începe cu trei întrebări:

  • Ce instrument AI folosim?
  • Pentru ce îl folosim?
  • La ce date sau sisteme are acces?

Acest inventar simplu reduce problema de tip Shadow AI: aplicații sau servicii AI introduse în firmă fără vizibilitate și fără reguli comune.

2. Stabilește ce date pot fi introduse în instrumentele AI

Întrebarea importantă nu este doar „folosim AI?”, ci „ce informații îi oferim?”

Înainte ca angajații să copieze informații într-un chatbot sau într-un agent AI, firma trebuie să decidă cum tratează date precum:

  • datele clienților;
  • contractele și documentele interne;
  • datele financiare;
  • datele personale;
  • codul sursă;
  • configurațiile infrastructurii;
  • datele de autentificare și secretele tehnice.

Regula trebuie să fie suficient de simplă încât oamenii să o poată aplica, nu un document de 40 de pagini pe care nu îl citește nimeni.

3. Activează MFA pe conturile importante

Parola singură nu mai este un control suficient pentru conturile importante. MFA adaugă o verificare suplimentară înainte de acordarea accesului.

Prioritatea trebuie să fie:

  • emailul companiei;
  • Microsoft 365 sau Google Workspace;
  • conturile administrative;
  • VPN și acces remote;
  • cloud și aplicații business;
  • conturile care gestionează date sensibile.

Unde platforma permite, metodele MFA rezistente la phishing sunt preferabile codurilor simple primite prin SMS.

4. Aplică principiul privilegiului minim

Un angajat, o aplicație sau un agent AI trebuie să aibă acces doar la ceea ce îi este necesar pentru sarcina respectivă.

Dacă o persoană nu are nevoie de drepturi de administrator pentru activitatea zilnică, nu trebuie să lucreze permanent cu un cont de administrator.

Același principiu este important pentru sistemele AI. Un agent care trebuie doar să citească anumite documente nu are nevoie automat și de dreptul de a le șterge, modifica sau distribui.

Regulă practică: dacă un cont este compromis sau un agent AI face o acțiune greșită, impactul trebuie limitat de drepturile pe care le are acel cont.

Autentificare MFA și controlul accesului la date într-o companie

5. Păstrează log-uri pentru sistemele importante

După un incident apare foarte repede întrebarea: „Ce s-a întâmplat?”

Fără log-uri, răspunsul poate deveni o presupunere. Pentru sistemele relevante trebuie să poți reconstrui, pe cât posibil:

  • cine s-a autentificat;
  • de unde;
  • când;
  • ce acces a fost folosit;
  • ce modificări importante au avut loc.

Un IMM nu trebuie să păstreze absolut orice eveniment produs de fiecare dispozitiv. Trebuie să păstreze informația care ajută efectiv la detectarea și investigarea problemelor.

6. Verifică dacă backup-ul poate fi restaurat

Existența unui fișier numit „backup” nu garantează recuperarea datelor.

Pentru sistemele importante trebuie să știi:

  • ce date sunt salvate;
  • cât de des se face backup-ul;
  • unde este păstrat;
  • cine poate șterge sau modifica backup-ul;
  • când a fost testată ultima restaurare.

Un backup netestat este o presupunere. Testarea restaurării transformă presupunerea într-un plan real de recuperare.

7. Păstrează aprobarea umană pentru acțiunile AI cu impact mare

Agenții AI pot trece de la simpla generare de text la executarea unor serii de acțiuni în aplicații și infrastructură.

Cu cât un agent primește mai multe privilegii, cu atât trebuie să fie mai clar ce poate face automat și unde trebuie să se oprească.

Pentru acțiuni precum:

  • ștergerea datelor;
  • modificarea permisiunilor;
  • schimbarea configurațiilor critice;
  • executarea de cod în producție;
  • transferul de informații sensibile;
  • acțiuni financiare sau administrative importante.

Este prudent să existe un mecanism de tip AI propune → omul verifică → omul aprobă, atunci când impactul unei erori ar fi semnificativ.

Backup și aprobare umană pentru acțiuni AI critice

Checklist rapid de cybersecurity pentru o firmă cu 5–50 de angajați

Poți folosi lista de mai jos ca verificare inițială. Dacă răspunsul este „nu știu”, acel punct merită verificat.

VerificareDANU
Știm ce instrumente AI sunt folosite în firmă
Avem o regulă clară pentru datele care pot fi introduse în AI
MFA este activ pe email și conturile importante
Drepturile administrative sunt acordate doar unde sunt necesare
Putem verifica log-urile sistemelor importante
Știm ce date sunt incluse în backup
Am testat restaurarea datelor din backup
Acțiunile AI cu impact mare necesită aprobare

Ce nu trebuie să facă un IMM în graba de a adopta AI

Să interzică AI fără să știe cum este deja folosit

Interdicția nu creează automat control. Poate doar muta utilizarea în afara vizibilității firmei. Inventarul și regulile clare sunt un punct de pornire mai util.

Să permită introducerea oricăror date în orice instrument

Instrumentele AI nu trebuie tratate toate la fel. Contează ce serviciu este folosit, ce contract există, cum sunt gestionate datele și pentru ce scop este utilizat.

Să acorde drepturi administrative doar pentru comoditate

Conturile cu privilegii ridicate măresc impactul unei compromiteri, indiferent dacă acțiunea este făcută de un om, de malware sau de un agent software.

Să automatizeze acțiuni critice fără limite clare

Automatizarea este utilă atunci când economisește timp și reduce erorile. Devine riscantă atunci când un sistem poate produce efecte majore fără controale proporționale cu impactul.

AI poate fi și un avantaj pentru apărarea cibernetică

Aceeași tehnologie care poate accelera atacurile poate accelera și apărarea.

Instrumentele AI sunt deja folosite pentru activități precum:

  • analiza alertelor de securitate;
  • identificarea vulnerabilităților;
  • revizuirea codului;
  • analiza comportamentului suspect;
  • investigarea incidentelor;
  • prioritizarea vulnerabilităților;
  • accelerarea remedierii problemelor.

Pentru un IMM, obiectivul nu este să adopte toate aceste tehnologii imediat. Obiectivul este să folosească automatizarea acolo unde aduce valoare, fără să piardă controlul asupra identităților, datelor și infrastructurii.

Cum începi fără un proiect complicat de cybersecurity

Pentru o firmă mică sau mijlocie, ordinea contează mai mult decât numărul de produse cumpărate.

  1. Inventariază conturile, echipamentele, aplicațiile și instrumentele AI.
  2. Identifică datele și sistemele care ar produce cel mai mare impact dacă ar fi compromise.
  3. Corectează întâi lipsa MFA, conturile cu privilegii excesive, backup-urile neverificate și software-ul neactualizat.
  4. Abia apoi adaugă monitorizare, automatizare și controale mai avansate acolo unde riscul le justifică.

Principiul VivaNet: securitatea bună nu începe cu cel mai scump produs. Începe cu vizibilitate asupra infrastructurii și cu reducerea celor mai importante riscuri în ordinea corectă.

Întrebări frecvente despre AI și cybersecurity în IMM-uri

Trebuie să interzicem ChatGPT și celelalte instrumente AI în firmă?

Nu în mod automat. Mai întâi trebuie să știi ce instrumente sunt folosite, pentru ce sunt folosite și ce date ajung în ele. Pe baza acestui inventar poți stabili reguli potrivite riscului companiei.

Ce înseamnă Shadow AI?

Este utilizarea aplicațiilor sau instrumentelor AI fără ca organizația să aibă vizibilitate sau control suficient asupra lor. Problema nu este doar existența instrumentului, ci lipsa informațiilor despre datele și permisiunile pe care le folosește.

MFA este suficient pentru securizarea firmei?

Nu. MFA este un control important pentru identitate, dar trebuie combinat cu actualizări, privilegii minime, backup, monitorizare și reguli clare privind accesul la date.

Ce date nu ar trebui introduse într-un instrument AI?

Răspunsul depinde de instrument, contract, configurare și politica firmei. Datele sensibile, personale, financiare, secretele tehnice și informațiile confidențiale trebuie evaluate înainte de a fi introduse într-un serviciu AI.

De ce este important să testăm restaurarea backup-ului?

Pentru că numai o restaurare reușită confirmă că datele pot fi recuperate. Un proces de backup poate rula aparent corect și totuși să nu conțină tot ce este necesar pentru revenirea după un incident.

Poate un agent AI să primească acces administrativ?

Tehnic, unele sisteme pot primi astfel de permisiuni. Din perspectiva securității, accesul trebuie acordat doar dacă este necesar, limitat la operațiunile relevante și însoțit de controale proporționale cu efectele pe care agentul le poate produce.

Surse și documentație

Pentru informațiile despre evoluția AI în cybersecurity și recomandările practice din acest ghid am consultat surse publice și documentație oficială:

Articol actualizat: 1 septembrie 2026. Domeniul AI și cybersecurity evoluează rapid; recomandările și capabilitățile tehnice trebuie reevaluate periodic.

Nu știi unde sunt riscurile în infrastructura firmei tale?

Putem începe cu elementele de bază: conturi, acces, MFA, backup, echipamente și modul în care sunt folosite instrumentele AI în companie.

Identificăm ce merită corectat prioritar și unde o investiție suplimentară aduce într-adevăr valoare.

Discută cu VivaNet

Produs adăugat în lista de dorințe
Product added to compare.

Acest site foloseste cookies. Navigand in continuare, va exprimati acordul asupra folosirii cookie-urilor.

Afla mai multe despre Politica de utilizare a cookie-urilor si despre Politica de confidentialitate.