Hvis man bygger kritiske forretningsprocesser omkring en enkelt AI-tjeneste, hvad sker der så, når den tjeneste forsvinder natten over? Tidligere i år blev organisationer, der brugte Anthropics Claude Fable 5- og Mythos 5-modeller, tvunget til at besvare præcis det spørgsmål.
Modellerne, der blev udgivet i starten af juni 2026, blev suspenderet få dage efter lanceringen efter en ordre fra den amerikanske regering. Anthropic sagde, at de måtte "pludselig deaktivere Fable 5 og Mythos 5 for alle vores kunder for at sikre overholdelse" af et direktiv, der menes at vedrøre omgåelse eller "jailbreaking" af Fable 5.
Modellen var angiveligt i stand til at opdage sårbarheder i cybersystemer og blev suspenderet på grund af bekymring for, at den kunne udnyttes. Selvom den kun var blevet stillet til rådighed for godkendte organisationer, udstedte den amerikanske regering et eksportkontroldirektiv, der suspenderede adgangen til Fable 5 og Mythos 5 for alle udenlandske statsborgere.
I en erklæring sagde Anthropic, at direktivet ikke indeholdt specifikke detaljer om regeringens nationale sikkerhedsbekymringer. Det tilføjede, at efter at have gennemgået en demonstration af den teknik, der blev brugt til at identificere et lille antal tidligere kendte, mindre sårbarheder, virkede disse sårbarheder relativt simple.
Anthropic udtalte endvidere, at de i ugerne op til lanceringen af Fable havde samarbejdet med den amerikanske regering, adskillige tredjepartsorganisationer og interne teams for at sikre modellens sikkerhedsforanstaltninger i tusindvis af timer. "Disse tests viste, at Fables sikkerhedsforanstaltninger er væsentligt mere effektive end dem i nogen tidligere anvendt model."
Den 1. juli blev restriktionerne for Fable 5 og Mythos 5 ophævet, efter at handelsministeriet meddelte, at Anthropic havde indvilliget i proaktivt at opdage og håndtere sikkerhedsrisici forbundet med modellerne, samarbejde om fremtidige AI-udgivelser og advare regeringen om ondsindet aktivitet.
En del af virksomheden
Suspenderingen var måske midlertidig, men den afdækkede et langt bredere spørgsmål: Hvad sker der, når en AI-tjeneste, der er blevet integreret i forretningsdriften, pludselig ikke er tilgængelig?
Nogle organisationer har måske været tidlige til at bruge Anthropics nyeste modeller, men det er langt fra usædvanligt. Virksomheder er i stigende grad hurtige til at implementere nye AI-funktioner, hvor de tilbyder en konkurrencemæssig eller operationel fordel. Det virkelige problem er ikke, hvor ny en tjeneste er, men hvor afhængig en organisation er blevet af den.
Hvis AI-tjenester er blevet forretningskritiske, kan deres pludselige tilbagetrækning skabe betydelige driftsforstyrrelser. Den antropiske hændelse rejser derfor et vigtigt spørgsmål: bør AI-værktøjer nu behandles som kritiske leverandører?
Graham Pottie, informationssikkerhedschef og vCISO hos ClubCISO, siger, at AI's kritiske betydning afhænger helt af, hvordan den bruges. Hvis den blot bruges til at rydde op i en e-mail, er det ikke en kritisk applikation. "Men hvis du bruger den til at indsamle oplysninger om klienter og hvad de gør for at forbedre din præsentation, eller til at automatisere forretningsprocesser," siger han, "så bliver det en kritisk tjeneste."
Han påpeger også, at organisationer er nødt til at forstå de afhængigheder, der er skjult hos deres leverandører. "Når man udfører sin standard leverandørrisikostyring, kan der være indlejret AI i de produkter, de er afhængige af. Hvis det forsvinder, og det er en nøgleleverandør med indbygget AI, kan det skade sin virksomhed."
Pottie tilføjer, at hvis du har bygget værktøjer eller agentapplikationer oven på en bestemt stor sprogmodel (LLM), fungerer de muligvis ikke på en anden platform. Der er også spørgsmålet om datasikkerhed. "Hvad sker der med dine data? Er de stadig inden for din kontrol, eller har du mistet ejerskabet?"
Ind i risikoregisteret
Hvis AI er blevet afgørende for jeres drift, bør den håndteres som enhver anden kritisk leverandør, med de tilhørende risici formelt registreret i jeres risikoregister. Selvom denne hændelse involverede Anthropic, kunne det samme scenarie påvirke enhver AI-leverandør.
Den vigtigste lektie er at forstå afhængighedsrisiko. Organisationer skal ikke kun vide, hvor AI bruges direkte, men også hvor den er integreret i tredjepartstjenester, der understøtter kritiske forretningsprocesser.
Pottie siger, at hvis en AI-platform er afgørende for din virksomhed, og du har erstattet 90% af dit helpdesk-personale med AI, så har du en betydelig driftsrisiko, der bør håndteres i overensstemmelse hermed.
Denne vurdering bør også være en del af ethvert compliance-program. Hvis du arbejder hen imod ISO 27001-certificering, bør afhængigheden af eksterne AI-tjenester afspejles i dit risikoregister for informationssikkerhed.
Adskillige ISO 27001:2022-kontroller er særligt relevante i dette scenarie. Leverandørrelationskontrollerne (A.5.19-A.5.22) kræver, at organisationer forstår de risici, der er forbundet med eksterne produkter og tjenester, hvilket gør AI-udbydere til en naturlig overvejelse, når de understøtter forretningskritiske processer. Ligeledes forstærker A.5.23, der dækker brugen og afslutningen af cloudtjenester, behovet for at overveje, hvordan AI-afhængige tjenester kan erstattes eller migreres, hvis adgangen pludselig trækkes tilbage.
Forretningskontinuitet er lige så vigtig. Kontrolbestemmelserne A.5.29 og A.5.30 kræver, at organisationer forbereder sig på teknologiske forstyrrelser ved at identificere kritiske tjenester, vedligeholde beredskabsplaner og regelmæssigt teste dem. Selvom få organisationer ville have forventet, at en nyligt lanceret AI-model ville blive suspenderet inden for få dage efter udgivelsen, viser Anthropic-eksemplet, hvorfor planlægning for det uventede er en væsentlig del af en robust AI-adoption.
Samlet set opfordrer disse kontroller organisationer til at identificere, hvor AI understøtter kritiske forretningsprocesser, vurdere leverandør- og geopolitiske risici og vedligeholde dokumenterede beredskabs- og exitplaner, hvis adgangen til en tjeneste begrænses eller trækkes tilbage. De hjælper også med at reducere afhængigheden af en enkelt AI-udbyder ved at opfordre organisationer til at forstå deres muligheder, før der opstår afbrydelser.
Pottie siger, at AI også kan spille en rolle i beredskabet mod hændelser, men organisationer bør aldrig forsømme det grundlæggende. Som han udtrykker det: "Hav pen og papir i nærheden."
Jo større billede
Selvom Anthropic bestred den amerikanske regerings bekymringer og karakteriserede problemet som et snævert, ikke-universelt jailbreak, demonstrerede episoden, hvor hurtigt adgangen til en kritisk AI-tjeneste kan ændre sig. OpenAI har også været udsat for øget granskning fra den amerikanske regering, hvor version 5.6 af deres GPT-model angiveligt er blevet godkendt kunde for kunde.
Efterhånden som AI bliver integreret i kritiske forretningsprocesser, er organisationer nødt til at behandle AI-leverandører, som de ville behandle enhver anden strategisk leverandør. Det betyder at forstå afhængigheder, opretholde beredskabsplaner og sikre, at leverandørrisiko afspejles i risikoregisteret for informationssikkerhed. ISO 27001 indeholder allerede en stor del af den nødvendige ramme – udfordringen er at sikre, at AI er inkluderet i den.
Udvid din viden
Blog: Hvordan kan sikkerhedsteams forberede sig på en post-mytetisk fremtid?
Blog: De største udfordringer inden for AI-styring i 2026
Webinar: ISO 27001 og ISO 27701 i praksis: Introduktion til vores overvågningsrevision







