מערך הסייבר הלאומי פרסם מכתב חריג, המופנה ישירות למנכ"לים, לחברי דירקטוריון, ול-CIO/CISO של ארגונים בישראל. הנושא: הדור החדש של מודלי AI ויכולות סייבר התקפיות - ובראשם Claude Mythos של Anthropic - ומה זה אומר על אחריות הדירקטוריון כלפי הארגון.
מה קרה בפועל
באפריל 2026 חשפה Anthropic את Claude Mythos Preview - מודל שפה שמפגין יכולת יוצאת דופן באיתור חולשות אבטחה, כולל חולשות Zero-Day, ובבניית שרשראות תקיפה מורכבות - במהירות שמעולם לא נראתה. קיימים מודלים דומים מיצרנים נוספים (כמו GPT-5.4 Cyber). במילים אחרות: יכולות שבעבר דרשו צוותי תקיפה מומחים, הופכות זמינות בקנה מידה ובמהירות של מכונה.
מערך הסייבר מגדיר את זה כ**"עליית מדרגה" איכותית**, לא רק כמותית – שדה הקרב עובר מ"קצב אנושי" ל"קצב מכונה".
למה זה עניין של דירקטוריון, לא רק של IT
זו בדיוק הנקודה שהמכתב מדגיש: זה לא עוד עדכון טכני ל-CISO. מדובר בשינוי במשוואת הסיכון הארגונית עצמה - זמני התגובה הנדרשים מתכווצים דרמטית, "חלון התגובה" שבין פרסום חולשה לניצולה נסגר, וכל ארגון - לא רק תשתיות קריטיות - הופך למטרה כלכלית סבירה לתקיפה. זהו סיכון עסקי-אסטרטגי לכל דבר, ולכן מצריך דיון והחלטות ברמת ההנהלה הבכירה והדירקטוריון.
מה הדירקטוריון צריך לדרוש כבר עכשיו
טווח קצר:
- לקבוע מועד מחייב לדיון ברמת הדירקטוריון על ההשלכות, כולל השלכות תקציביות וכוח אדם
- לדרוש מהנהלת הארגון תוכנית פעולה קונקרטית עם לוחות זמנים
- לוודא קיצור משמעותי של זמני התגובה (SLA) להתקנת עדכוני אבטחה
- לדרוש מיפוי מעודכן של שרשרת האספקה וספקי צד ג' - שם מרוכזים חלק ניכר מהסיכונים
טווח בינוני-ארוך:
- מעבר לארכיטקטורת Zero Trust ולתפיסת הגנה רב-שכבתית
- תיקוף מחדש של מודלי הסיכון ו"תיאבון הסיכון" הארגוני - ההנחות הישנות לגבי זמני חשיפה כבר לא תקפות
- מעבר תפיסתי מ"מניעה" (prevention) ל"חוסן והתאוששות" (resilience) - ההנחה העובדת כיום צריכה להיות שהארגון ייפרץ, והשאלה היא כמה מהר הוא מתאושש
- שילוב כלי AI הגנתיים בארגון עצמו - אותה טכנולוגיה שמייצרת את הסיכון יכולה לשמש גם את הצד המגן.
השורה התחתונה
מערך הסייבר לא קורא לפאניקה, אלא למודעות ולהיערכות מקצועית ובזמן. הנקודה המרכזית לדירקטוריונים: זהו רגע שבו פיקוח על סיכוני סייבר הופך לחלק בלתי נפרד מחובת הנאמנות של הדירקטוריון - לא נושא שאפשר להשאיר רק לאחריות מנהל אבטחת המידע.
השאלה שכל דירקטוריון צריך לשאול את עצמו החודש: מתי בפעם האחרונה קיבלנו עדכון עומק על מוכנות הארגון לסיכוני AI התקפי, ומי מחזיק בבעלות על התוכנית? האם התכנית נבחנה על ידי הביקורת הפנימית?