Hvis du bygger kritiske forretningsprosesser rundt én enkelt AI-tjeneste, hva skjer når den tjenesten forsvinner over natten? Tidligere i år ble organisasjoner som brukte Anthropics Claude Fable 5- og Mythos 5-modeller tvunget til å svare på nettopp det spørsmålet.
Modellene, som ble lansert tidlig i juni 2026, ble suspendert bare dager etter lansering etter en ordre fra den amerikanske regjeringen. Anthropic sa at de måtte «brått deaktivere Fable 5 og Mythos 5 for alle våre kunder for å sikre samsvar» med et direktiv som antas å gjelde omgåelse av, eller «jailbreaking» av, Fable 5.
Modellen var angivelig i stand til å oppdage sårbarheter i cybersystemer og ble suspendert på grunn av bekymringer om at den kunne utnyttes. Selv om den bare hadde blitt gjort tilgjengelig for godkjente organisasjoner, utstedte den amerikanske regjeringen et eksportkontrolldirektiv som suspenderte tilgangen til Fable 5 og Mythos 5 for alle utenlandske statsborgere.
I en uttalelse sa Anthropic at direktivet ikke ga spesifikke detaljer om regjeringens bekymringer angående nasjonal sikkerhet. De la til at etter å ha gjennomgått en demonstrasjon av teknikken som ble brukt til å identifisere et lite antall tidligere kjente, mindre sårbarheter, virket disse sårbarhetene relativt enkle.
Anthropic uttalte videre at de i ukene før lanseringen av Fable hadde samarbeidet med den amerikanske regjeringen, flere tredjepartsorganisasjoner og interne team for å sette modellens sikkerhetstiltak i gang i tusenvis av timer. «Disse testene viste at Fables sikkerhetstiltak er betydelig mer effektive enn noen tidligere distribuert modell.»
1. juli ble restriksjonene på Fable 5 og Mythos 5 opphevet etter at handelsdepartementet sa at Anthropic hadde gått med på å proaktivt oppdage og håndtere sikkerhetsrisikoer knyttet til modellene, samarbeide om fremtidige AI-utgivelser og varsle myndighetene om ondsinnet aktivitet.
En del av bedriften
Suspensjonen kan ha vært midlertidig, men den avdekket et mye bredere spørsmål: hva skjer når en AI-tjeneste som har blitt integrert i forretningsdriften plutselig er utilgjengelig?
Noen organisasjoner kan ha vært tidlige til å ta i bruk Anthropics nyeste modeller, men det er langt fra uvanlig. Bedrifter er stadig raskere til å ta i bruk nye AI-funksjoner der de tilbyr en konkurransemessig eller operasjonell fordel. Det virkelige problemet er ikke hvor ny en tjeneste er, men hvor avhengig en organisasjon har blitt av den.
Hvis AI-tjenester har blitt forretningskritiske, kan en plutselig tilbaketrekking av dem føre til betydelig driftsforstyrrelse. Antropiske hendelser reiser derfor et viktig spørsmål: bør AI-verktøy nå behandles som kritiske leverandører?
Graham Pottie, en informasjonssikkerhetssjef og vCISO hos ClubCISO, sier at hvor kritisk AI er, avhenger helt av hvordan den brukes. Hvis den bare brukes til å rydde opp i en e-post, er det ikke en kritisk applikasjon. «Men hvis du bruker den til å samle informasjon om kunder og hva de gjør for å forbedre presentasjonen din, eller for å automatisere forretningsprosesser», sier han, «da blir det en kritisk tjeneste.»
Han påpeker også at organisasjoner må forstå avhengighetene som er skjult hos leverandørene deres. «Når du utfører standard risikostyring for leverandørene, kan det være innebygd AI i produktene de er avhengige av. Hvis den forsvinner og det er en nøkkelleverandør med innebygd AI, kan det skade virksomheten din.»
Pottie legger til at hvis du har bygget verktøy eller agentapplikasjoner oppå en bestemt stor språkmodell (LLM), kan det hende at de ikke fungerer på en annen plattform. Det er også et spørsmål om datasikkerhet. «Hva skjer med dataene dine? Er de fortsatt innenfor din kontroll, eller har du mistet eierskapet?»
Inn i risikoregisteret
Hvis AI har blitt essensielt for driften din, bør den håndteres som enhver annen kritisk leverandør, med tilhørende risikoer formelt registrert i risikoregisteret ditt. Selv om denne hendelsen involverte Anthropic, kan det samme scenarioet påvirke enhver AI-leverandør.
Den viktigste lærdommen er å forstå avhengighetsrisiko. Organisasjoner trenger ikke bare å vite hvor AI brukes direkte, men også hvor den er innebygd i tredjepartstjenester som støtter kritiske forretningsprosesser.
Pottie sier at hvis en AI-plattform er kritisk for virksomheten din, og du har erstattet 90 % av brukerstøttepersonalet med AI, har du en betydelig driftsrisiko som bør håndteres deretter.
Denne vurderingen bør også være en del av ethvert samsvarsprogram. Hvis du jobber mot ISO 27001-sertifisering, bør avhengigheten av eksterne AI-tjenester gjenspeiles i risikoregisteret for informasjonssikkerhet.
Flere ISO 27001:2022-kontroller er spesielt relevante i dette scenariet. Leverandørforholdskontrollene (A.5.19–A.5.22) krever at organisasjoner forstår risikoene forbundet med eksterne produkter og tjenester, noe som gjør AI-leverandører til en naturlig faktor der de støtter forretningskritiske prosesser. På samme måte forsterker A.5.23, som dekker bruk og utgang av skytjenester, behovet for å vurdere hvordan AI-avhengige tjenester kan erstattes eller migreres hvis tilgangen plutselig blir trukket tilbake.
Forretningskontinuitet er like viktig. Kontrollene A.5.29 og A.5.30 krever at organisasjoner forbereder seg på teknologiske forstyrrelser ved å identifisere kritiske tjenester, opprettholde responsplaner og teste dem regelmessig. Selv om få organisasjoner ville ha forventet at en nylig lansert AI-modell skulle suspenderes innen få dager etter lansering, viser Anthropic-eksemplet hvorfor planlegging for det uventede er en viktig del av robust AI-adopsjon.
Samlet sett oppmuntrer disse kontrollene organisasjoner til å identifisere hvor KI støtter kritiske forretningsprosesser, vurdere leverandør- og geopolitiske risikoer, og opprettholde dokumenterte beredskaps- og exitplaner dersom tilgangen til en tjeneste begrenses eller trekkes tilbake. De bidrar også til å redusere avhengigheten av én enkelt KI-leverandør ved å oppmuntre organisasjoner til å forstå alternativene sine før det oppstår forstyrrelser.
Pottie sier at AI også kan spille en rolle i hendelsesberedskapen, men organisasjoner bør aldri forsømme det grunnleggende. Som han sier: «Ha penn og papir i nærheten.»
The Bigger Picture
Selv om Anthropic bestred den amerikanske regjeringens bekymringer og karakteriserte problemet som en smal, ikke-universell jailbreak, demonstrerte episoden hvor raskt tilgangen til en kritisk AI-tjeneste kan endre seg. OpenAI har også blitt utsatt for økt gransking fra den amerikanske regjeringen, og versjon 5.6 av GPT-modellen skal angivelig ha blitt godkjent kunde for kunde.
Etter hvert som AI blir integrert i kritiske forretningsprosesser, må organisasjoner behandle AI-leverandører slik de ville behandlet enhver annen strategisk leverandør. Det betyr å forstå avhengigheter, opprettholde beredskapsplaner og sørge for at leverandørrisiko gjenspeiles i risikoregisteret for informasjonssikkerhet. ISO 27001 gir allerede mye av det nødvendige rammeverket – utfordringen er å sørge for at AI er inkludert i det.
Utvid din kunnskap
Blogg: Hvordan kan sikkerhetsteam forberede seg på en post-mytosisk fremtid?
Blogg: De største utfordringene innen AI-styring i 2026
Webinar: ISO 27001 og ISO 27701 i praksis: Innsikt i vår overvåkingsrevisjon








