ISC2正在开发一项面向网络安全专业人员的供应商中立型AI安全认证,旨在帮助从业者保障AI系统安全并应对新兴AI风险。

这家以CISSP认证闻名的非营利组织表示,正在全球范围内招募志愿者,协助定义构成新认证所需的知识与技能体系。目前认证方向尚未最终确定,但预计将涵盖AI安全技术与治理两大议题,并计划于2026年底前开展试点考试。

ISC2首席运营官凯西·马克斯表示,来自网络安全从业者的反馈促使ISC2得出结论:仅在现有认证中扩充AI内容已远远不够,AI安全已成长为一个独立领域。

"AI已经达到了一个临界点,"马克斯说,"AI不再只是一种工具,它已从根本上改变了网络安全实践本身。"

ISC2现有的CISSP和CCSP等认证中已包含AI相关内容,但马克斯指出,从业者发现了超出现有认证范围的新职责与新风险。"企业安全团队目前正面临明显的知识缺口,尤其是在针对模型架构防范提示词注入、数据投毒、模型反演等新型漏洞方面。"他补充道。

与此同时,各组织正努力理解包括NIST AI风险管理框架和ISO/IEC 42001在内的新兴治理框架,并将传统应用安全和安全运营工作流适配至AI系统。

马克斯表示,尽管认证方向尚未最终确定,但ISC2预计该认证将同时涵盖保障AI系统安全与管理AI风险所需的技术控制和治理实践两个层面。认证将沿用ISC2成熟的认证开发流程,依托网络安全从业者来定义岗位职责、开发考试内容并验证胜任能力。

马克斯表示,除定期的认证审查流程外,ISC2还将持续通过网络安全专业人员的意见反馈来更新认证内容。

目前,ISC2也在评估该认证的目标受众群体。马克斯指出,AI安全职责正在安全架构、风险管理、安全运营、软件开发安全、治理与合规、通信与网络安全以及安全评估与测试等多个方向涌现。ISC2表示,认证内容将充分体现这些岗位角色的演变趋势。

对于正在构建AI安全项目的组织,马克斯建议充分利用现有AI培训资源,采用成熟的治理框架,组建跨职能AI安全工作组,并积极参与认证开发流程。

马克斯预计,AI知识将逐步成为大多数网络安全岗位的基础要求,同时更为专业化的AI安全学科也将持续发展。他表示,各组织将日益需要兼具AI安全基础知识的通才型人才,以及在对抗性机器学习、模型架构和AI数据管道等领域深耕的专家型人才。

展望未来,马克斯认为AI安全专业能力将同时演变为网络安全从业者的基础技能和独立的专业学科。

"目前,我们正在实时见证一种混合演进:AI安全同时成为所有安全岗位的基础要求,并正在开辟出一个专属的、高度专业化的独立学科。"马克斯说。

Q&A

Q1:ISC2计划推出的AI安全认证具体会涵盖哪些内容?

A:目前ISC2尚未最终确定认证方向,但预计将同时涵盖技术控制和治理实践两大领域,具体包括针对AI模型架构的安全防护(如防范提示词注入、数据投毒、模型反演等漏洞),以及NIST AI风险管理框架、ISO/IEC 42001等新兴治理框架的应用。试点考试计划于2026年底前开展。

Q2:ISC2的AI安全认证和现有的CISSP认证有什么区别?

A:CISSP等现有认证中已包含部分AI相关内容,但随着AI安全职责不断扩展,仅靠在原有认证中补充内容已无法满足需求。新的AI安全认证将专门聚焦AI系统安全与风险管理,覆盖对抗性机器学习、模型架构、AI数据管道等更专业的领域,是对现有认证体系的独立补充,而非简单升级。

Q3:哪些岗位的从业者适合考取ISC2的AI安全认证?

A:根据ISC2的规划,AI安全认证面向的目标群体较为广泛,涵盖安全架构、风险管理、安全运营、软件开发安全、治理与合规、通信与网络安全以及安全评估与测试等多类岗位。ISC2预计AI安全知识将成为大多数网络安全岗位的基础要求,同时也会催生专注于AI安全的高度专业化人才需求。

Networkworld