85% компаний уже экспериментируют с агентным ИИ. 5% — запустили в продуктив. И 60% называют безопасность главным барьером. Разрыв между обещанием и внедрением — не в технологии. Он в доверии.
Агентный ИИ создаёт новую категорию уязвимостей: компрометация учётных данных на машинной скорости, атаки на цепочки поставки MCP, теневые агенты без владельца. Рынок безопасности уже реагирует — Компания купила стартапа за $400 млн, определив Agentic Endpoint Security как новый класс защиты.
Агенты становятся новым инсайдером
Когда Компания завершила сделку по приобретению стартапа в апреле 2026 года, Ли Кларич, директор по продуктам, сформулировал проблему одной фразой: «ИИ-агенты и инструменты — это ultimate insider (крайняя форма инсайдера)». Они работают с правами доступа к базам данных, API и облачным консолям. Без второго фактора аутентификации. Без контроля со стороны человека.
Агентные системы создают новую поверхность атак, которую традиционные инструменты безопасности не были созданы обнаруживать. Эти агенты работают с доступом к критическим системам и чувствительным данным — они становятся инсайдером в его крайней форме.— Ли Кларич, Chief Product & Technology Officer, Palo Alto Networks
Исследование Cloud Security Alliance и Zenity, опубликованное в апреле 2026 года, показывает масштаб: 43% организаций сообщили, что более половины сотрудников ежедневно используют ИИ-агентов. При этом 54% уже обнаружили несанкционированных — теневых — агентов в своей среде. Только 8% организаций могут утверждать, что их агенты никогда не превышают выданные разрешения. И лишь 15% имеют формально назначенного владельца для большинства агентов.
Время детекции инцидентов — часы, а не минуты. 58% компаний сообщают, что обнаружение и реагирование занимает 5 часов и более. Для агента, работающего на машинной скорости, это вечность.
Шестьдесят семь процентов — новая норма
Совместное исследование IBM и Компания среди 1 000 C-level руководителей, опубликованное в отчёте Ropes & Gray за первый квартал 2026 года, даёт пугающие цифры: 67% организаций столкнулись с кибератаками с использованием ИИ за последний год, а 61% сообщили о компрометации ИИ-моделей, активов или данных.
Эти числа не про будущее. Это статистика за 2025 год. В 2026 году поверхность атак расширилась качественно — за счёт agentic AI (агентного ИИ). Агенты не генерируют ответы. Они выполняют действия. Читают базы данных. Пишут код. Открывают пул-реквесты. И каждое действие может быть использовано против компании.
Исследователи Duo Security (Cisco) выявили, что 53% MCP-серверов (Model Context Protocol) полагаются на долгоживущие статические секреты, и только 8.5% используют OAuth. В феврале 2026 года исследователи обнаружили незащищённую базу данных платформы Moltbook, где в открытом виде хранились 1.5 миллиона таких ключей — от OpenAI, Anthropic, AWS, GitHub, Google Cloud.
Бенчмарк MCPTox показал: 43% MCP-серверов уязвимы для command injection (внедрения команд), 5.5% содержат tool poisoning (атаки на цепочку поставок инструментов), а треть разрешают неограниченный сетевой доступ. В первые два месяца 2026 года было зарегистрировано более 30 CVE против MCP-серверов, клиентов и инфраструктуры.
Управление не поспевает за внедрением
Разрыв между экспериментом и production — не технический. Опрос Cisco среди 224 security-директоров показал: 85% организаций уже пилотируют agentic AI, но только 5% развернули его в продуктивных средах. Главный тормоз — безопасность (60% респондентов).
Причина — в отсутствии governance-фреймворков. Только 31% компаний формально приняли политики управления AI-агентами. Большинство полагается на HIPAA и NIST AI RMF — стандарты, созданные для статического ПО, а не для автономных систем, работающих на машинной скорости.
Исследование McKinsey (апрель 2026) подтверждает: только 30% организаций достигли третьего уровня зрелости в стратегии, governance и контроле agentic AI. Остальные 70% масштабируют агентов на фундаменте управления, спроектированном для другой эпохи.
Проблема усугубляется тем, что традиционные framework'и — NIST, ISO 27001, COBIT — рассчитаны на предсказуемые системы. AI-агенты непредсказуемы, автономны и способны удивлять даже собственных создателей. OWASP выпустил первый гайд по безопасности LLM только в декабре 2025 года. Enterprise-команды безопасности всё ещё его изучают.
Gartner прогнозирует, что 40% проектов agentic AI будут отменены к концу 2027 года. И главная причина — не технологическая незрелость, а отсутствие доверия со стороны security-команд и регуляторов.
Рынок безопасности отвечает
Капитализация угрозы растёт вместе с её масштабом. Компания заплатила $400 млн за израильский стартап стартапа — компанию, основанную в 2024 году ветеранами Unit 8200. стартапа построила платформу для защиты «агентного endpoint'a»: IDE-плагинов, браузерных расширений, скриптов, пакетов, артефактов моделей — всего того, что традиционные EDR-решения не видят, потому что это не бинарные файлы.
Доказательство концепции стартапа было почти театральным: основатели создали фальшивое расширение для Visual Studio Code Marketplace, добавили код, который незаметно извлекал исходники и данные о машине, и загрузили в маркетплейс. Тридцать минут от начала до конца. Маркетплейс ничего не заметил.
Компания интегрирует стартапа в Prisma AIRS и Cortex XDR, создавая категорию Agentic Endpoint Security ).
Независимо, Noma Security — ещё один израильский стартап в сфере AI security — привлёк $132 млн (Series B, $100 млн от Evolution Equity Partners при участии Ballistic Ventures и Glilot Capital) для платформы, которая обеспечивает governance и защиту ИИ-агентов на всём жизненном цикле. Компания отчитывается о 1 300% росте ARR.
Рынок ИИ-безопасности в 2026 году — это уже не нишевая история. Это новый обязательный слой корпоративной архитектуры.
Что будет с безопасностью агентного ИИ через год?
Вероятность: 70% — три фактора сойдутся: рост числа теневых агентов, регуляторное давление (ISO 42001, AI Act) и зрелость вендорских решений (Palo Alto, Noma, CrowdStrike).
✅ Аргументы за
Регуляторное давление — AI Act в Европе и ISO 42001 — требует audit trail (аудит-трейла) для всех ИИ-решений.
Доля компаний с AI agents в production вырастет с 5% до 25% к концу 2027 — вместе с ней вырастет и спрос на защиту.
Критерии подтверждения: включение новой категории в обязательные требования хотя бы одного регулятора (CISA, ENISA, NCSC)
❌ Аргументы против
Большинство enterprise-клиентов (70%) ещё не достигли уровня зрелости governance, необходимого для внедрения новой категории (McKinsey, 2026).
Gartner прогнозирует, что 40% проектов agentic AI будут отменены к концу 2027 года — если demand упадёт, спрос на новой категории последует за ним.
Критерии опровержения: если до конца 2026 года ни один крупный вендор EDR не выпустит модуль новой категории
Сценарии развития
🟢 Оптимистичный сценарий (30%)
Последствия: Noma, стартапа/Palo Alto, CrowdStrike формируют стандарт; рынок AES достигает $8 млрд к 2028
🟡 Базовый сценарий (50%)
Последствия: ранние лидеры (Koi/Palo Alto, Noma) занимают 60% рынка; остальное — встраивание AES в EDR-платформы (CrowdStrike, SentinelOne)
🔴 Пессимистичный сценарий (20%)
Последствия: AES остаётся нишевым дополнением; приобретение Koi оказывается преждевременным; Noma Security pivots к общей AI security
CrowdStrike или SentinelOne объявляют модуль AES — категория становится мейнстримом
Первый громкий инцидент с компрометацией AI-агента в Fortune 500 — катализатор регуляторики
Palo Alto/Noma публикуют ARR по AES — более $100 млн будет означать подтверждение product-market fit (соответствия продукта рынку)
ENISA или CISA выпускают руководство по безопасности агентного ИИ — регуляторный триггер
Доля production-развёртываний agentic AI превышает 20% — спрос на защиту растёт пропорционально
Источники
Основной источник данных о shadow AI agents (теневых ИИ-агентах) и scope violations (нарушениях границ полномочий) — апрель 2026
Наиболее полная сводка данных первого полугодия 2026
Ключевой event-триггер статьи — приобретение, определившее категорию