top of page

KPMG AI 网络安全调查发现:成熟度让企业更加谨慎,而非更少

1小时前
讀畢需時 14 分鐘

KPMG 发现,处于 AI 早期实验阶段的企业与已经报告获得回报的组织之间,在主动网络防御方面相差 50 个百分点。KPMG AI 网络安全调查显示,信心并不会消除担忧。它让企业积累足够的运营经验,以识别更多风险、为更强的控制措施提供资金,并让 AI 承担影响更重大的安全工作。

在实验阶段的组织中,仅有 8% 表示已部署 AI 辅助网络防御。对于已获得稳定回报的组织,这一比例达到 58%。早期采用者也更可能停留在监控层面,而不改变安全运营方式。

这并不是一个企业逐渐适应 AI 的简单故事,而是舒适感改变了企业对 AI 职能的预期。成熟采用者正超越单纯观察威胁的阶段,同时也接受了一个现实:更深度的自动化会带来更大的暴露面与问责压力。

这些发现来自 KPMG 的季度 Global AI Pulse 研究,该研究调查了 20 个国家的 2,131 名高级管理者。由此呈现的成熟度差距,对安全供应商、企业采购方、董事会,以及工作流日益依赖 AI 智能体的员工都具有重要意义。

KPMG AI 网络安全调查揭示了运营层面的分野

决定性的差距不在于企业是否承认 AI 风险,而在于这种担忧是否已经改变了日常安全运营。

KPMG 在 2026 年 7 月 23 日至 8 月 26 日期间,调查了负责组织战略与运营的高管。符合条件的组织通常报告年营收至少为 5,000 万美元;若干大型市场的门槛更高。

研究人员比较了 268 家处于实验阶段的组织与 208 家报告已获得稳定回报的组织。这一比较得出了 Global AI Pulse 中最清晰的网络安全发现。

在实验者中,26% 仅监控 AI 相关威胁,却未作出运营调整。已成熟采用者中的这一比例降至 4%。与此同时,主动 AI 辅助防御的比例从 8% 升至 58%。

这种反差表明,早期项目常将安全视为一项观察任务。团队收集警报、更新政策,并研究可能的滥用情形;他们不愿让 AI 直接影响检测、调查或响应。

成熟采用者已经跨过了这一界限。他们的 AI 项目积累了足够的证据、基础设施和内部信任,以支持 AI 承担更主动的安全角色。这并不意味着自主模型控制了整个响应流程。

AI 辅助网络防御可以涵盖若干更具体的功能。系统可能对警报进行优先级排序、关联相关事件、总结调查过程、识别异常活动,或建议遏制措施。对于高影响行动,人类批准仍可保持为强制要求。

这些百分比并未说明每位受访者实现了哪些功能的自动化。但它们仍显示出从观察转向干预的显著变化,而这种变化会改变错误的后果。

监控系统可能因误报而淹没分析师。运营系统则可能封禁账户、隔离设备、修改访问权限,或改变调查方向。每项行动都需要更清晰的授权、测试与审查。

研究还发现,86% 的受访者正在调整其网络安全运营模式,以应对 AI 加速的威胁。报告称,大多数组织已调整网络治理或威胁检测方式。

这一广泛反应支持了最初的新闻分析,但成熟度比较提供了更重要的信号。几乎每家公司都可以说自己正在应对,而能证明这种应对已经进入运营环节的企业要少得多。

运营模式规定了谁负责决策、哪些系统执行决策,以及组织如何审查结果。改变这一模式,需要的不只是从安全供应商处购买一项 AI 功能。

团队需要可用的数据、明确的升级路径、评估标准,以及能够解释自动化决策的记录。他们还需要一种在不丢失证据的情况下撤销有害行动的方法。

这些要求解释了为何运营层面的采用速度落后于普遍兴趣。企业可以迅速测试 AI,却无法以同样的速度安全地委托 AI 作出安全决策。

AI 网络安全成熟度同时推高支出与担忧

成熟 AI 用户在安全上投入更多,因为经验会暴露实验阶段可能隐藏的依赖关系。

71% 的成熟采用者将网络与数据安全列为 AI 预算重点,而实验者中仅有 36% 作出同样表示。

成熟群体也表达了更高的担忧。半数受访者将网络安全称为 AI 战略的障碍,而实验者中的这一比例为 34%。因此,更广泛的使用既与更多投资相关,也与更强的摩擦感知相关。

乍看之下,这些结果似乎相互矛盾:组织部署了更多 AI 辅助防御,却更可能将网络安全称作障碍。

当 AI 进入实际工作流后,这种矛盾便会消退。试点项目可以在有限数据和狭窄权限下运行;生产系统则通常会连接身份平台、文档存储、云服务、客户记录和内部应用。

每增加一项连接,错误或攻击者能够触及的范围就会扩大。模型并不需要完整的管理员控制权才会造成损害;访问敏感上下文、可执行工具或可信通信渠道,便已足够。

这形成了能力与暴露面之间的权衡。实用的 AI 需要信息与权限;安全团队必须限制两者,同时不能让系统失去效用。

成熟采用者会反复遇到这种张力。他们了解到模型会请求哪些权限、输出会如何影响员工,以及供应商依赖会在哪里出现。实验者则可以推迟许多此类问题,因为其部署仍处于受控范围内。

这一发现也挑战了一种常见的采用叙事。组织对 AI 感到更适应,并不会让安全担忧消失;它会让这些担忧从假设性的风险登记册进入预算、架构和高管决策。

这种区别对企业采购方很重要。正在评估 AI 安全产品的公司,不应将冗长的控制措施清单理解为组织抵制的证据。控制措施可能表明,公司已经进入更具实质影响的使用阶段。

反过来也一样。报告障碍较少的组织,可能只是拥有简单、孤立的部署。较低的担忧并不必然意味着更强的安全性。

KPMG 的成熟度分类描述的是 AI 发展历程,而非安全认证。获得稳定回报意味着受访者报告了有意义的成果与增长机会;这一标签并不能证明其防御能力优于独立基准。

不过,这种关联仍然有用。报告获得回报的企业更可能为网络控制措施提供资金、实现供应商多元化、正式确立问责机制,并部署主动防御。

这一模式也符合更广泛的威胁环境。世界经济论坛报告称,87% 的受访领导者认为 AI 相关漏洞在过去一年中有所增加。其 AI 网络安全展望还发现,专业能力和防御技术的获取并不均衡。

超过半数受访者将有限的技能和知识列为 AI 驱动网络安全的障碍。较小型组织比大型组织更可能报告韧性不足。

这一背景带来了一项重要限定。KPMG 的受访者来自规模较大的组织,其中许多拥有建立正式管理层级的资源。不能将其路径直接套用于所有企业。

成熟的跨国公司可以将成本分摊给安全、法务、数据和工程团队。较小的公司则可能通过现有供应商获得 AI 能力,却没有相当的评估资源。

因此,采用差距可能演变为韧性差距。资源充足的公司能够使用 AI 加速防御,同时围绕其建立控制措施;其他公司可能获得相同的自动化功能,却无法同样清晰地了解其行为。

主动防御将 AI 风险转化为能力权衡

核心问题不再是 AI 是否应当用于网络安全,而是防御者可以授予多大权限,同时不创造另一条攻击路径。

安全团队面临艰难的不对称局面。攻击者可以在不遵循采购规则、审计要求或变更控制的情况下使用自动化;防御者则必须在保护生产系统和证据的同时快速行动。

AI 可以帮助分析师处理大量警报,并关联跨系统的微弱信号。但它也可能产生不一致的结论、继承被投毒的上下文,或通过集成工具执行不安全的行动。

随着 agentic AI 的发展,风险会进一步上升;这类系统能够以部分自主性规划和执行多步骤任务。它们可以搜索、推理、调用软件工具,并根据结果调整方法。

KPMG 发现,38% 的受访者正在开发或实施多智能体系统。AI 智能体在员工中的显著采用率达到 34%,高于第一季度的 25%。

这种增长给身份与访问管理带来更大压力。智能体必须以定义明确的身份运行,并拥有与其任务相称的权限。共享凭据和范围过宽的令牌会削弱问责机制。

安全团队还必须区分保护 AI 与使用 AI 进行保护。这两个目标存在重叠,但并不相同。

将 AI 用于网络安全,意味着把模型应用于威胁检测、漏洞分析、警报分流或响应。面向 AI 的网络安全,则意味着保护模型、数据、应用、接口和智能体工具免受操纵或窃取。

第三类则涵盖恶意使用 AI。攻击者可以将模型用于侦察、冒充、漏洞利用支持或社会工程。组织必须为这三类情况做好准备,而不能将它们当成同一个问题。

这种更广泛的框架已在公共指导中出现多年。NIST 的 AI 风险框架要求组织在整个系统生命周期中治理、映射、衡量和管理 AI 风险。

NIST 还制定了一份初步的 Cyber AI Profile,将网络安全成果与 AI 特有的机遇和风险联系起来。这项工作反映出与 KPMG 调查中相同的融合趋势。

实际挑战在于授权。一个负责总结警报的 AI 系统承担的是一种风险级别;一个禁用用户账户或修改防火墙规则的系统,则承担另一种风险级别。

企业需要为每一步设定明确边界。他们必须界定哪些决策仅提供建议、哪些需要批准,以及哪些可在严格限定的条件下自动执行。

他们还需要反映实际运营情况的评估数据。一个在干净的历史案例上测试过的模型,可能会在嘈杂的事件中失效。攻击者也可能有意构造输入,以利用其假设。

人工审查仍然至关重要,但不能沦为空洞的勾选项。审查者需要拥有足够的背景信息、时间和权限,才能质疑建议。否则,自动化偏见会让名义上的监督变成例行批准。

成熟的采用模式表明,企业正在逐步建立这种信心。监控通常先行,因为它能提供信息而无需直接干预。当组织信任自身的数据、控制措施和响应流程后,主动防御随之推进。

然而,熟悉感也可能滋生自满。一个在此前事件中表现良好的模型,更新后可能会有不同表现。供应商可能在不改变客户工作流程的情况下改变系统行为。

这正是运营型 AI 需要持续测试的原因。团队应跟踪误报、撤销操作、漏报威胁、升级频率以及分析师意见分歧。性能必须在部署后衡量,而不只是在批准前评估。

同样的证据也应为采购决策提供依据。买方需要了解供应商的 AI 是提出建议、执行操作,还是将任务委派给其他智能体。这些差异对风险的影响,远大于“AI 驱动”的标签。

Harness 层让治理更贴近模型

KPMG 最成熟的采用者正在围绕 AI 构建控制系统,但调查显示,许多组织仍未实现完整覆盖。

55% 的受访者运行了正式的 AI Harness 层。KPMG 将其定义为位于 AI 模型与业务用例之间的控制措施和工具。

这一层可以治理模型可访问的内容、可执行的操作,以及输出如何传递给员工或系统。它还可以提供监控、评估、审计轨迹和成本跟踪。

在报告已获得既定回报的组织中,86% 拥有正式的跨职能或企业级管理层。实验阶段组织中的这一比例为 31%。

43% 的受访者在其管理层中部署了安全和身份控制。数据访问控制的比例同样达到 43%,而 41% 会监控 AI 输出。

这些数字意味着,大多数受访者并未报告具备每一项单独能力。一家公司可以拥有正式的管理层,却仍缺少其中的重要功能。

34% 的管理层包含人工审查。评估与测试的比例为 33%,政策执行为 30%,审计轨迹为 28%。

模型路由最不普遍,仅为 23%。路由决定由哪个模型处理任务,并可帮助组织管理敏感性、性能、可用性和成本。

KPMG 将这种不平衡概括为:企业先建起了一道闸门,才考虑建设调度台。许多组织能够限制访问,但较少能够在不同模型和供应商之间动态分配工作。

这一弱点关系到韧性。一家公司可能围绕某一家供应商建立了强大的访问控制,却没有经过测试的替代方案。如果该供应商改变条款、可用性、行为或地理覆盖范围,运营可能停滞。

成熟采用者似乎更能应对这一问题。仅有 6% 主要依赖一家全球模型供应商,而实验阶段组织的比例为 19%。

另有 8% 的成熟采用者依赖少数几家供应商,实验阶段组织则为 29%。成熟群体也更重视在模型之间切换的能力。

供应商多样化并不会自动降低风险。多重集成会扩大团队必须评估和监控的系统范围。不同模型可能产生不一致的输出,或需要不同的控制措施。

其益处在于减少集中的依赖关系。经过测试的替代方案能让组织在发生中断、政策变更、监管冲突或严重模型故障时拥有更多选择。

这正是网络安全、主权和业务连续性的交汇点。模型主权关注的是谁控制关键模型、它们在哪里运行,以及是否能够可靠地获得访问权限。

72% 的受访者将正式主权标准应用于至少部分决策,或维持企业级战略。仅有 8% 表示主权问题拖慢了部署。

这一结果表明,大多数公司将主权视为设计约束,而不是停止使用 AI 的理由。它们正努力在持续采用 AI 的同时,保留切换选择并控制数据存放位置。

问责制是管理层的另一部分。KPMG 发现,53% 的组织将 AI 辅助决策的责任分配给 C-suite 级别或更高层级。

35% 的组织由指定高管承担责任。另有 18% 将责任交由 CEO 或执行委员会承担。

高管负责制可以解决速度、成本与风险之间的冲突。它也能让故障更容易被调查,因为有人对整个运营模式拥有权限。

然而,一个高管头衔并不能保证有效控制。问责制需要决策记录、可靠的遥测数据、升级权限,以及能够解释系统行为的技术人员。

KPMG 清晰地概括了这一点:“问责制能将控制措施转化为可由某人被要求解释的决策。”当智能体跨部门边界运行时,这一点尤为重要。

安全团队无法治理它们无法识别的对象。组织需要建立模型、智能体、集成、数据源、负责人和权限的清单。随着员工添加工具,这些记录必须保持更新。

文档负担十分沉重。团队往往将政策、评估、事件记录和架构决策存放在不同系统中。一个可搜索的知识库可以帮助审查者在评估期间关联这些材料。

目标并非为了文档而文档。团队需要能够回答谁批准了系统、什么发生了变化,以及为何发生自动化操作的证据。

调查显示的是相关性,而非更安全 AI 的证明

成熟采用者报告了更多控制措施和主动防御,但自报的成熟度无法证明这些组织遭遇的事件更少。

KPMG AI 网络安全调查详细展现了管理实践,但并未提供经过独立测试的安全结果。

受访者对其组织的 AI 发展阶段进行了分类,并描述了自身的控制措施、支出和优先事项。该研究没有公布各成熟度群体的安全事件发生率。

它也没有比较误报率、遏制速度、财务损失或恢复时间。这些指标将有助于判断 AI 辅助防御是否提升了韧性。

成熟度之间的关系可以有多种解释。经验可能促使公司建立更好的控制措施。实力更强的组织也可能因已拥有更大的预算和更好的安全团队而更快采用 AI。

第三个因素可能同时影响两方面。拥有高价值数据、受监管业务或复杂基础设施的公司,可能会同时大力投资 AI 和网络安全。

这意味着,读者不应将 58% 的采用率视为主动 AI 防御带来既定回报的证明。该调查揭示的是关联,而不是因果结果。

其样本同样限制了结论的普适性。参与组织须达到较高营收门槛,而美国跟踪样本聚焦于营收至少 10 亿美元的公司。

小型企业通常更依赖打包软件和托管服务商。它们对模型选择、评估方法或事件遥测数据的影响力可能较小。

报告的分类也较为宽泛。“AI 辅助网络防御”可以描述自治程度、准确性和运营影响截然不同的系统。

一位受访者可能使用模型来总结案例,另一位则可能允许自动遏制。将两者归入同一类别,会掩盖具有实际意义的差异。

报告还称,89% 的组织认为 AI 带来了可衡量的价值,但只有 12% 持续在全企业范围内将该价值与成本进行比较。这一差距应当抑制对回报的过度自信。

报告的价值可以包括生产率、成本节省、营收增长或更好的决策。它并不一定意味着某项计划已产生完整的财务回报。

同样的谨慎也适用于网络安全结果。更快的警报分析可以节省分析师时间,却未必能降低事件影响。自动化操作可以缩短遏制时间,同时增加其他环节的干扰。

因此,董事会应要求与具体用例相关联的结果指标。有用的指标包括调查时间、已确认检测质量、操作撤销、漏报事件和服务恢复。

他们还应考察性能是否因团队和环境而异。一个在高度可观测的云工作负载中表现出色的模型,可能难以应对遗留基础设施。

员工行为是另一个不确定因素。KPMG 发现,34% 的组织已广泛采用智能体。采用情况并不能说明员工是否使用了获批准的智能体、遵守了数据规则,或理解了自动化输出。

即便正式治理不断改进,影子 AI 仍可能扩张。员工可能因为获批准的系统缓慢、功能有限或难以访问而使用外部工具。

该调查的季度节奏提供的是方向,而非突变的证明。KPMG 明确提醒,季度间的变化应被视为趋势,而非剧烈变动。

这使该报告成为有价值的管理信号。它展示了经验丰富的组织正在将注意力投向何处。但不应将其呈现为安全有效性基准。

三个信号将显示主动 AI 防御是否奏效

下一项检验是,企业能否将所报告的信心转化为可衡量的安全结果,同时不让新的故障隐藏在自动化背后。

第一个信号是运营证据。企业应开始报告 AI 是否改变了检测质量、调查速度、遏制时间或事件影响。

如果活跃用户在考虑公司规模和安全支出后仍展现出更好的结果,这些指标将强化 KPMG 的成熟度论点。频繁撤销操作或漏报事件则会削弱这一论点。

第二个信号是更广泛地实施完整的管理层。安全和身份控制目前处于领先地位,而测试、可审计性、人工审查和路由仍较不普遍。

进展不能只靠提升总体 55% 的采用率。组织需要相互补充的控制措施,覆盖模型选择、权限、输出、操作和恢复。

第三个信号是压力之下的问责制。当模型行为不当、供应商发生变化,或智能体暴露敏感数据时,指定高管的作用最为关键。

事件报告应显示组织能否重建决策路径。它们应识别涉及的模型、背景、权限、批准流程和控制措施。

监管指引和行业标准将塑造这些披露。供应商也将面临压力,需要解释其智能体如何使用身份信息、保留日志以及支持客户测试。

对企业买方而言,当务之急是将能力宣称与运营证据区分开来。应询问 AI 可以在哪些场景采取行动、哪些决策需要批准,以及一项操作能够多快被撤销。

安全负责人还应比较仅监控部署与主动防御。目标不是实现最大自主性,而是为每项任务赋予恰当权限,并以测试和清晰的责任归属为支撑。

知识工作者也在这一过程中发挥作用。他们应了解哪些智能体可以访问其文档、消息和应用程序,也应知道如何质疑不安全的建议。

KPMG AI 网络安全调查表明,经验会改变安全领域的讨论方式。成熟的采用者不会将风险视为退缩的理由,而是将其视为构建更强大运营体系的理由。

在获得更完善的结果数据之前,这一结论仍属暂定。未来几个季度,应关注独立测量的检测能力提升、更完整的控制层,以及透明的事件复盘。

组织应从一个具体问题开始:当前有哪些 AI 系统能够采取行动,而企业能否在事后解释该行动?如果答案并不明确,说明信心的发展速度已经超过了控制能力。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page