Jos rakennat kriittisiä liiketoimintaprosesseja yhden tekoälypalvelun ympärille, mitä tapahtuu, kun kyseinen palvelu katoaa yhdessä yössä? Aiemmin tänä vuonna Anthropicin Claude Fable 5- ja Mythos 5 -malleja käyttävät organisaatiot joutuivat vastaamaan juuri tähän kysymykseen.
Kesäkuun alussa 2026 julkaistut mallit keskeytettiin vain päiviä julkaisun jälkeen Yhdysvaltain hallituksen määräyksestä. Anthropic sanoi joutuneensa "äkillisesti poistamaan Fable 5:n ja Mythos 5:n käytöstä kaikilta asiakkailtaan varmistaakseen Fable 5:n ohittamiseen eli "jailbreakkaamiseen" liittyvän direktiivin noudattamisen.
Mallin kerrottiin pystyvän havaitsemaan kyberjärjestelmien haavoittavuuksia, mutta se keskeytettiin, koska epäiltiin sen väärinkäytöstä. Vaikka se oli saatavilla vain tarkastetuille organisaatioille, Yhdysvaltain hallitus antoi vientivalvontadirektiivin, joka esti Fable 5:n ja Mythos 5:n käytön kaikilta ulkomaalaisilta.
Anthropic sanoi lausunnossaan, ettei direktiivissä anneta tarkempia tietoja hallituksen kansallisen turvallisuuden huolenaiheista. Se lisäsi, että tarkasteltuaan aiemmin tunnettujen, vähäisten haavoittuvuuksien tunnistamiseen käytetyn tekniikan esittelyä havaittiin, että kyseiset haavoittuvuudet vaikuttivat suhteellisen yksinkertaisilta.
Anthropic totesi lisäksi, että Fabelen julkaisua edeltävinä viikkoina se oli työskennellyt Yhdysvaltain hallituksen, useiden kolmansien osapuolten organisaatioiden ja sisäisten tiimien kanssa mallin suojatoimien testaamiseksi tuhansien tuntien ajan. "Nämä testit osoittivat, että Fabelen suojatoimet ovat huomattavasti tehokkaampia kuin minkään aiemmin käyttöönotetun mallin suojatoimet."
Fable 5:n ja Mythos 5:n rajoitukset poistettiin 1. heinäkuuta sen jälkeen, kun kauppaministeriö ilmoitti Anthropicin suostuneen ennakoivasti havaitsemaan ja korjaamaan malleihin liittyviä tietoturvariskejä, tekemään yhteistyötä tulevien tekoälyjulkaisujen parissa ja varoittamaan hallitusta haitallisesta toiminnasta.
Osa yritystä
Keskeytys saattoi olla väliaikainen, mutta se paljasti paljon laajemman kysymyksen: mitä tapahtuu, kun liiketoimintaan integroitunut tekoälypalvelu ei yhtäkkiä ole käytettävissä?
Jotkut organisaatiot ovat saattaneet olla Anthropicin uusimpien mallien ensimmäisiä omaksujia, mutta se ei ole kaikkea muuta kuin epätavallista. Yritykset ottavat yhä nopeammin käyttöön uusia tekoälyominaisuuksia, jos ne tarjoavat kilpailu- tai toiminnallista etua. Todellinen kysymys ei ole se, kuinka uusi palvelu on, vaan se, kuinka riippuvaiseksi organisaatiosta on tullut siitä.
Jos tekoälypalveluista on tullut liiketoimintakriittisiä, niiden äkillinen lopettaminen voi aiheuttaa merkittäviä toiminnallisia häiriöitä. Antrooppinen tapaus herättää siksi tärkeän kysymyksen: pitäisikö tekoälytyökaluja nyt kohdella kriittisinä toimittajina?
Graham Pottie, tietoturvapäällikkö ja vCISO ClubCISOssa, sanoo, että tekoälyn kriittisyys riippuu täysin siitä, miten sitä käytetään. Jos sitä käytetään vain sähköpostin siistimiseen, se ei ole kriittinen sovellus. ”Mutta jos käytät sitä kerätäksesi tietoa asiakkaista ja siitä, mitä he tekevät parantaaksesi myyntipuhettasi tai automatisoidaksesi liiketoimintaprosesseja”, hän sanoo, ”silloin siitä tulee kriittinen palvelu.”
Hän huomauttaa myös, että organisaatioiden on ymmärrettävä toimittajiinsa piilevät riippuvuudet. ”Kun teet tavanomaista toimittajien riskienhallintaa, tuotteissa, joista ne ovat riippuvaisia, saattaa olla tekoälyä. Jos se katoaa ja kyseessä on avaintoimittaja, jolla on sisäänrakennettu tekoäly, se voi vahingoittaa liiketoimintaasi.”
Pottie lisää, että jos olet rakentanut työkaluja tai agenttisovelluksia tietyn suuren kielimallin (LLM) päälle, ne eivät välttämättä toimi toisella alustalla. On myös tietoturvaongelma. "Mitä tiedoillesi tapahtuu? Onko ne edelleen hallinnassasi vai oletko menettänyt omistajuuden?"
Riskirekisteriin
Jos tekoälystä on tullut olennainen osa toimintaasi, sitä tulisi hallita kuten mitä tahansa muuta kriittistä toimittajaa ja siihen liittyvät riskit tulisi kirjata virallisesti riskirekisteriin. Vaikka tämä tapaus koski Anthropicia, sama skenaario voisi vaikuttaa mihin tahansa tekoälytoimittajaan.
Keskeinen oppitunti on riippuvuusriskin ymmärtäminen. Organisaatioiden on tiedettävä paitsi missä tekoälyä käytetään suoraan, myös missä se on upotettu kriittisiä liiketoimintaprosesseja tukeviin kolmannen osapuolen palveluihin.
Pottien mukaan jos tekoälyalusta on kriittinen yrityksellesi ja olet korvannut 90 % tukipalveluhenkilöstöstäsi tekoälyllä, sinulla on merkittävä operatiivinen riski, jota tulisi hallita asianmukaisesti.
Tämän arvioinnin tulisi myös olla osa kaikkia vaatimustenmukaisuusohjelmia. Jos pyrit ISO 27001 -sertifiointiin, ulkoisten tekoälypalveluiden käyttö tulisi ottaa huomioon tietoturvariskirekisterissäsi.
Useat ISO 27001:2022 -standardin mukaiset kontrollit ovat erityisen merkityksellisiä tässä tilanteessa. Toimittajasuhteiden kontrollit (A.5.19–A.5.22) edellyttävät organisaatioilta ulkoisiin tuotteisiin ja palveluihin liittyvien riskien ymmärtämistä, mikä tekee tekoälypalveluntarjoajista luonnollisen valinnan, kun ne tukevat liiketoimintakriittisiä prosesseja. Samoin pilvipalveluiden käyttöä ja poistumista käsittelevä A.5.23-kohta korostaa tarvetta pohtia, miten tekoälystä riippuvaiset palvelut voitaisiin korvata tai siirtää, jos käyttöoikeus äkillisesti peruutettaisiin.
Liiketoiminnan jatkuvuus on yhtä tärkeää. Kontrollit A.5.29 ja A.5.30 edellyttävät organisaatioilta valmistautumista teknologian häiriöihin tunnistamalla kriittiset palvelut, ylläpitämällä vastesuunnitelmia ja testaamalla niitä säännöllisesti. Vaikka harvat organisaatiot olisivat odottaneet, että äskettäin lanseerattu tekoälymalli keskeytettäisiin muutaman päivän kuluessa julkaisusta, Anthropic-esimerkki osoittaa, miksi odottamattomiin tilanteisiin varautuminen on olennainen osa tekoälyn joustavaa käyttöönottoa.
Yhdessä nämä kontrollit kannustavat organisaatioita tunnistamaan, missä tekoäly tukee kriittisiä liiketoimintaprosesseja, arvioimaan toimittajiin ja geopolitiikkaan liittyviä riskejä sekä ylläpitämään dokumentoituja varautumis- ja poistumissuunnitelmia siltä varalta, että palvelun käyttöoikeutta rajoitetaan tai peruutetaan. Ne auttavat myös vähentämään riippuvuutta yhdestä tekoälyn tarjoajasta kannustamalla organisaatioita ymmärtämään vaihtoehtonsa ennen häiriöiden syntymistä.
Pottien mukaan tekoälyllä voi olla myös rooli hätätilanteisiin varautumisessa, mutta organisaatioiden ei pitäisi koskaan laiminlyödä perusasioita. Kuten hän asian ilmaisee: ”Pidä kynä ja paperia lähettyvillä.”
Bigger Picture
Vaikka Anthropic kiisti Yhdysvaltain hallituksen huolenaiheet ja kuvaili asiaa kapeaksi, ei-universaaliksi jailbreakiksi, jakso osoitti, kuinka nopeasti pääsy kriittiseen tekoälypalveluun voi muuttua. Myös OpenAI on kohdannut lisääntynyttä valvontaa Yhdysvaltain hallitukselta, ja sen GPT-mallin versio 5.6 on tiettävästi hyväksytty asiakaskohtaisesti.
Tekoälyn integroituessa kriittisiin liiketoimintaprosesseihin organisaatioiden on kohdeltava tekoälytoimittajia samalla tavalla kuin mitä tahansa muuta strategista toimittajia. Tämä tarkoittaa riippuvuuksien ymmärtämistä, varautumissuunnitelmien ylläpitoa ja sen varmistamista, että toimittajien riski heijastuu tietoturvariskirekisteriin. ISO 27001 tarjoaa jo suuren osan tarvittavasta kehyksestä – haasteena on varmistaa, että tekoäly sisällytetään siihen.
Laajenna tietosi
Blogi: Miten turvallisuustiimit voivat valmistautua myyttien jälkeiseen tulevaisuuteen?
Blogi: Suurimmat tekoälyn hallinnon haasteet vuonna 2026
Webseminaari: ISO 27001 ja ISO 27701 käytännössä: Valvonta-auditointimme läpikotaisin








