报告概述
本报告基于对全球650位CISO的调研,旨在揭示AI时代下首席信息安全官的职责演变与应对策略。报告覆盖CISO职责拓展、与高管团队协作、AI与智能体AI的应用现状与前景、人才管理以及安全工作成效衡量等核心议题。通过数据驱动的分析,报告为CISO提供了构建数字韧性的框架与方法,帮助其将技术挑战转化为战略机遇。
报告的核心结论
CISO职责显著拓展,聚焦AI治理与风险管理。
报告指出,96%的CISO现已肩负AI治理与风险管理职责,成为机构中AI政策的主导者。同时,85%的CISO需负责安全软件开发(DevSecOps),67%需应对IoT/OT/ICS安全整合。职责复杂程度显著提升,79%的受访者表示工作职责复杂程度已大幅增加。
AI是CISO的首要优先事项,但信心与应用率仍存差距。
尽管董事会要求在企业范围内应用AI,CISO将其列为三大优先事项之一,但目前仅40%将生成式AI应用于自身安全职能。对智能体AI的应用率更低(6%),但39%正在探索。CISO对机器学习信心较高(80%),而对生成式AI信心仅37%,信心与应用率正相关。
智能体AI潜力巨大,但CISO对其风险保持警惕。
已采用智能体AI的CISO中,39%强烈认同其使报告速度提升一倍以上,28%减少重复性工作时间。但83%的CISO担忧幻觉效应,同时伦理法律责任、缺乏人工监督等问题突出。78%已为AI智能体组建专属安全团队以缓解风险。
CISO以人为本,优先投资人才而非仅依赖技术。
面对技能缺口,CISO首选提升现有员工技能(71%将威胁搜寻列为最大缺口时,首选技能提升),而非单纯引入AI自动化。仅16%预期能填补所有技能缺口,79%预计部分或大部分缺口将持续。同时,近三分之二安全团队存在中度过劳问题,警报泛滥与工具倦怠是主因。
量化安全投资回报率对CISO至关重要,但存在挑战。
41%的CISO无法将投资回报率直接关联风险缓解。成功量化者常与非技术高管共同承担安全预算责任。CISO主要通过事故发生率降低(82%)、改进MTTD(80%)和MTTR(74%)来传达安全价值。同时,73%的CISO认为管理层对漏洞修复速度有不切实际的预期。
报告回答的关键问题
AI时代CISO的职责发生了哪些变化?
CISO的职责已从传统安全防护拓展至AI治理与风险管理(96%的CISO肩负此责)、安全软件开发(85%)以及IoT/OT/ICS安全(67%)。他们成为企业信任与韧性的构建者,工作复杂程度显著提升,需与更多高管协作推动战略举措。
CISO如何应对AI带来的安全风险?
CISO通过建立治理框架保障AI安全应用,包括私有环境部署AI、设置训练防护措施、监控影子AI(90%的生成式AI用户将其列为首要担忧)。同时,组建专属安全团队缓解智能体AI风险,保留人工监督与审计追踪,并持续评估AI输出质量。
智能体AI在安全领域有哪些实际应用?
目前约五分之一的CISO在第三方入侵分析、威胁处置及围堵控制中部署AI智能体。已采用者中,39%表示报告速度提升一倍以上,28%减少重复性工作时间。智能体AI主要被用于增强而非取代分析师,60%的CISO不认同它会取代一级安全团队。
CISO面临的最大技能缺口是什么?如何弥补?
最大技能缺口包括威胁搜寻、工程技术支持、软件开发及网络与云架构设计。CISO首选提升现有员工技能(65%列为第一选择),其次招聘全职新员工(28%)或合同工(6%)。他们认识到人才洞察力不可替代,预计79%的缺口将持续存在。
如何向董事会证明网络安全投资的回报?
CISO通过量化指标如事故发生率降低(82%列为第一首选)、改进MTTD(80%)和MTTR(74%)来传达安全价值。成功者会与非技术高管共同承担预算责任,并使用数据驱动叙事将安全支出重新定位为战略投资。同时需注意管理层对漏洞修复速度等预期可能不切实际(73%认为如此)。
报告中的代表性数据
CISO担心为安全事件承担个人责任的比例
2025年,较2024年的56%大幅攀升,显示CISO个人风险感知加剧。
CISO认为威胁行为者能力提升构成最大威胁的比例
2025年,受访CISO中,95%认为威胁行为者的技术能力日益精进,对其网络安全战略构成最大威胁。
CISO将数据泄露列为AI首要担忧的比例
2025年,在AI相关风险中,数据泄露是CISO最担忧的问题。其中生成式AI用户中这一比例高达85%。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- 完整报告包含CISO职责拓展的详细分析,涵盖数据隐私保护、法规合规、第三方风险管理等新职责领域,并提供具体调研数据支持。
- 报告深入探讨CISO与高管团队协作模式,包括共同问责制的价值、网络安全知识鸿沟的影响,以及如何利用数据编织架构打破数据孤岛。
- 报告提供AI技术应用进度与信心水平的对比数据,涵盖自动化、机器学习、生成式AI和智能体AI,并分析其对生产力提升的实际贡献。
- 报告包含智能体AI应用前景的专题章节,详述早期采用者的成效、风险(幻觉、伦理责任等)及治理框架构建建议。
- 报告专门针对人才管理进行阐述,包括技能缺口排名、填补策略(技能提升、招聘、外包)及员工过劳危机的现状分析与缓解方案。
- 报告提供CISO衡量安全工作成效的方法,包括投资回报率量化、MTTD/MTTR改进、以及如何弥合与管理层的期望鸿沟。
- 报告附录包含调研方法学说明,包括样本量(650名CISO)、覆盖国家(9国)及行业(9大领域)分布。
- 报告提供Splunk相关资源链接,包括2025年安全现状报告下载及CISO思想领导力见解,帮助读者进一步探索。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。
相关报告

AI时代生存指南

人工智能赋能教育高质量发展 中小特幼名师研修班

7 AI trends that will define 2026

AI-Enabled Policy Project (AIPP) Convening: Bringing Together Technology and Policy Experts on Using AI to Improve Policymaking

2025年AI玩具市场机会洞察
