CISO 已有 AI 安全预算,缺失的一环是控制回路
企业安全负责人向我们讲述了其预算中增长最快的支出项目,以及他们正试图填补的类别空白。
Agent Runtime Governance 是切入点
任何投资人都能告诉你,AI 安全是一个类别,但要判断这一类别中的哪条赛道能够孕育出平台级公司,就必须进一步深入了解买家究竟在寻找什么,以及他们甚至尚未意识到自己需要什么。以下是我们的判断:
我们认为,切入点在于 agent runtime governance:即对在企业环境中自主运行的非人类行为体进行身份管理、授权、可观测性和政策执行。这正是调查中最明确暴露出未被满足需求的领域:58% 的 CISO 正在用传统 IAM 勉强拼凑来管理 NHI,而 56% 甚至无法对其进行统计。这也是开放文本题“我们希望市场上存在什么”的回答最终收敛为单一产品描述的地方。这是十多年来首个重大的企业安全类别,其底层原语已无法从 workforce IAM、云安全或传统端点遥测中延展出来。
这之所以重要,是出于一个结构性原因。代理治理最接近授权边界和执行闭环。掌握身份、委托权限、运行时策略以及工具调用中介能力的公司,可以向上扩展至提示词安全、模型治理和具备 AI 感知能力的数据丢失防护。反过来则在结构上更为困难,因为检测层公司的天然优势并不在于掌控执行控制。
这里是调查数据显示的内容:
AI 安全已经成为一项预算条目
CISO 知道他们面临着未来的挑战。82% 的人表示在过去 12 个月内增加了安全预算。87% 预计未来还会有进一步增长。当我们询问他们为什么安全支出在增加时,最大的单一回答是 AI。有 47% 的人指出保护 AI 工作负载是主要驱动力。60% 的人预计,随着下一代前沿模型深入生产环境,这种压力将加剧。
这不再是一个探索性预算。CISO 在类别尚未稳定之前就已经将运营支出分配给与 AI 相关的风险。78% 的受访者已经专门划出了一笔“AI 安全”的预算,其中大部分在 $100K 至 $1M 范围内。18% 则在 $1M 至 $5M 之间专门为此 earmarked。资金已经分配,他们正在寻找合适的去处。

80%的受访者表示他们今年有意评估新兴的人工智能安全初创企业。当我们询问他们认为谁将打造出主导性解决方案时,答案如出一辙——以人工智能为核心的新兴初创企业占据领先地位,现有平台厂商和传统身份认证服务商并列第二。

预算寻找解决方案
我们询问了首席信息安全官(CISO)他们当前安全堆栈中最大的差距在哪里。绝大多数的回答是AI安全和保护大型语言模型(LLM)工作负载,在45名受访者中有30人提到。这比接下来的三个类别(数据安全和数据丢失预防、检测和响应、应用安全)加起来还要多。

当首席信息安全官(CISO)指出阻碍其整体安全计划的最大瓶颈时,答案依然相同。29%的人认为,对人工智能工作负载缺乏成熟的处理方法是拖慢进度的最主要因素,超过了预算不足、人才短缺和工具泛滥等问题。

91%的组织告诉我们,它们的 AI 安全成熟度仍处于“发展中”或“早期”阶段,没有任何受访者表示已建立成熟的体系。在架构类别尚未完全成形之前,预算类别就已经存在。
问题究竟出在哪里
AI 问题已成为首席信息安全官(CISO)关注名单中的顶级问题,与他们多年来一直考虑的事件类型并列。

当首席信息安全官(CISO)具体提到他们对人工智能类别的担忧时,答案集中在三个几年前不存在的问题上:
- 数据泄露到人工智能工具和代理(56%)
- 影子人工智能,即员工使用安全团队不知道的模型(53%)
- 权限过大的人工智能代理超出其范围(47%)
在这些问题之下,是更大的担忧,即人工智能驱动的攻击本身。73%的首席信息安全官将他们的担忧评为“高”或“关键”。42%的人称其为高,31%的人将其评为调查所标记的“让首席信息安全官辗转反侧”的水平。

这些风险是CISO今天面临的操作现实,已经持续了一段时间。员工将客户数据粘贴到聊天界面中。代理调用API时使用的凭证超过了应有的数量。这些行为已经非常普遍,而现有的技术栈并未设计来监控它们。
在所有情况下,核心失败是相同的:企业安全系统是围绕稳定的软件和人为行为构建的,而AI系统是基于概率、委托和自主的。
缺失的控制平面
威胁数据告诉你哪里出错了。“我们希望存在的”开放式文本回答告诉你CISO希望有人来构建什么。它们聚焦于一件事:一个统一的控制平面,适用于NHI和自主执行,覆盖整个生命周期,包括清单、访问、运行时和治理。
这些数字应该让任何在生产中运行代理的团队感到不安。58%的CISO告诉我们,他们在作为非人身份的临时解决方案时使用遗留的IAM系统,而56%的人无法计算其环境中运行的NHI。大多数企业部署代理的速度超过了它们能够进行清单、授权或审计的速度。

相同的模式在我们的调查之外也有所体现。S&P Global 的首席信息安全官 Dustin Wilcox 最近在 CSO Online 上这样表述:“身份现在既是控制面也是攻击面。我们以前有作为 API 密钥、令牌、服务账户的非人类身份,但现在我们有了代理,这是一种新类别。”
这种框架很重要,因为代理不仅仅是另一种工作负载类别。它们以现有安全工具从未设计过的方式结合了身份、委托和推理。这是我们在调查中发现的最被忽视的子类别。CISO 们不再只是要求增量 DLP 或更好的 SIEM,而是描述一种单一产品,让他们能够查看每个代理和服务身份,治理它们各自可以访问的内容,并在运行时监控它们。
超越云安全
我们询问了“人工智能安全”这一类别将会有多大。64% 的受访者告诉我们,它至少与云安全一样大,三分之一的人表示它会更大,达到平台级安全结果(例如,Wiz)。

他们对现任公司能否获胜持怀疑态度——初创公司在预期来源的响应中占主导地位,而现有的平台供应商如帕洛阿尔托和CrowdStrike,以及身份公司如Okta,排在后面。
我们的观察是,这个风险面貌看起来与云计算不一样,而CISO们并不相信他们现有的平台供应商能快速解决这个问题。
三条道路胜于一套方案
更难的问题不是“为AI提供安全”是否算作一个类别,而是哪个领域能够培养出持久的公司。
当CISO谈到“为AI提供安全”时,他们实际上在谈论三件不同的事情,而他们在我们的开放文本回答中提到的公司聚集成三个不同的领域。

代理运行时治理
代理和服务账户的控制平面,涵盖清单、访问权限、运行时治理和审计。我们认为这是产生平台的关键领域。
劳动力访问与人工智能采纳治理
管理人类如何访问人工智能工具,发现员工在没有IT批准的情况下使用的人工智能应用程序,以及治理SaaS与人工智能的连接。
模型和推理层安全
对模型输出的保护措施、红队测试、提示注入防御和人工智能感知的数据丢失防护(DLP)。
这些领域不会合并成单一产品。它们可能各自产生一到两个重大成果,代理治理领域将产生最大的成果。已经有”人工智能安全”预算的首席信息安全官(CISO)大多打算在至少两个领域之间进行支出,而不是集中于单一套件。这对于任何决定构建什么的创始人以及任何决定首先评估什么的CISO来说都很重要。
应对对立观点
对于人工智能安全新平台的最有力反对理由是分布案例。Palo Alto Networks和CrowdStrike已经在安全体系中,已经获得CISO信任,将在现有平台中推出”人工智能安全”模块。反对者认为,新创企业将在规模化之前被挤压。
同样的论点在2018年对云安全初创企业提出,并输给了Wiz。这里再次失败,因为这些平台是建立在为人类用户和稳定工作负载设计的身份和检测模型之上的。代理治理需要不同的基础元素,例如短暂流程的身份、对自主调用的运行时控制,以及对自然语言输入的审计。这些都不能清晰地映射到当前身份、安全信息事件管理(SIEM)或终端平台基础架构假设上。它们需要新的身份和执行原语,而不是增量特性扩展。那些在2024-2026年一开始就采用正确基础元素的公司将在平台做出承诺时遥遥领先。
第二个论点更深层。确保人工智能安全可能根本不是一个独立的类别。它可能是现有身份、数据和终端平台内部的一个功能,这些平台均有强大的 incumbents。思科在四月以4亿美元收购Astrix就证明了这一点。它在Astrix必须在保持独立与销售之间选择之前,将代理身份纳入一个价值1000亿美元的安全平台。这笔交易验证了这一领域——思科不会为一个功能支付4亿美元——但也警告道, incumbents将花钱在独立代理治理公司能够规模化之前短路一个类别。我们将4亿美元视为这一领域战略价值的底线,而不是上限。这样规模的支票买的是一个选择,而不是一个类别。
大型 incumbents可能会赢得更容易的领域,例如模型输出过滤、基本提示安全和对已知数据流的AI感知数据丢失防护(DLP)。他们可能需要在获取重要领域上投入大量的时间和精力。
到2031年CISO们面临着他们当前技术栈未覆盖的风险类别。他们已经为此分配了预算,并希望在今年评估新的初创企业。在他们看来,这个类别将至少与云安全一样大,新的参与者而不是平台 incumbents将占据市场份额。
还有一个值得提到的信号。赢得这一领域的产品不会是承诺替代安全团队的产品。43%的CISO告诉我们,他们因人工智能而增加员工人数。能够成功的提案是增强而不是取代。
我们预计到2029年,人工智能的安全将成为企业安全预算中最大的支出项目之一。到2031年,拥有代理治理领域的公司将成为公开市场的故事。我们调查的CISO们目前尚不知晓是哪家公司。其他在CISO中提到最多的公司包括Bay、Zenity、Noma、Onyx、Manifold和Runlayer。(我们是Runlayer的投资者。)
如果您是阅读此文的创始人,最大风险不是支持人工智能安全领域错误的公司,而是错过架构选择。这可能发生在假设该类别产生一个套件时,实际上却产生了三个领域,或是假设 incumbents赢得最重要的领域时。
如果您是一位在这一领域创建产品的创始人,我们希望能够交谈。
调查于2026年春季进行。样本数量=45名企业安全领导者,其中76%为CISO/CSO级别。
