Η υιοθέτηση της Agentic AI στα Security Operations Centers επιταχύνεται, όμως η Gartner προειδοποιεί ότι χωρίς δομημένη αξιολόγηση, οι οργανισμοί κινδυνεύουν να επενδύσουν σε λύσεις που δεν μεταφράζονται σε πραγματική επιχειρησιακή αξία.
Η τεχνητή νοημοσύνη περνά από τη φάση του πειραματισμού στην επιχειρησιακή αξιοποίηση των Security Operations Centers, όμως η Gartner προειδοποιεί ότι η αυξανόμενη υιοθέτηση των AI Agents δεν σημαίνει απαραίτητα και αντίστοιχη βελτίωση των αποτελεσμάτων.
Σύμφωνα με την έκθεση Validate the Promises of AI SOC Agents With These Key Questions των αναλυτών Craig Lawson και Andrew Davies, έως το 2028 το 70% των μεγάλων SOCs θα έχει δοκιμάσει AI agents για την υποστήριξη λειτουργιών Tier 1 και Tier 2. Ωστόσο, μόλις το 15% αναμένεται να επιτύχει μετρήσιμες βελτιώσεις, εφόσον δεν εφαρμόσει μια δομημένη διαδικασία αξιολόγησης.
Η εκτίμηση αυτή αποτυπώνει τη μεγάλη απόσταση που εξακολουθεί να υπάρχει ανάμεσα στο ενδιαφέρον για την Agentic AI και στην πραγματική επιχειρησιακή της αξία. Μόλις έναν χρόνο πριν, η Gartner τοποθετούσε τους AI SOC Agents στο στάδιο Innovation Trigger του Hype Cycle, με μονοψήφια ποσοστά υιοθέτησης. Σήμερα, βρίσκονται ήδη στο Peak of Inflated Expectations του Hype Cycle for Security Operations 2026.
Την ίδια στιγμή, τα στοιχεία της έρευνας State of AI in Security Operations 2026 της Prophet Security δείχνουν ότι η χρήση AI στα security teams έχει ήδη αποκτήσει σημαντική δυναμική: 40% των ομάδων ασφαλείας χρησιμοποιούν AI καθημερινά, ενώ ένα επιπλέον 56% βρίσκεται σε φάση αξιολόγησης ή πιλοτικής εφαρμογής. Μόλις 4% δηλώνει ότι δεν σχεδιάζει να υιοθετήσει AI.
Από το «έχουμε AI» στο «τι αποτέλεσμα φέρνει;»
Για τη Gartner, το κρίσιμο ερώτημα δεν είναι πλέον εάν ένα SOC πρέπει να εξετάσει την αξιοποίηση AI agents, αλλά τι ακριβώς πρέπει να περιμένει από αυτούς και πώς θα αποδείξει ότι η επένδυση αποδίδει.
Η Gartner προτείνει μια σειρά από ερωτήματα που μπορούν να βοηθήσουν τους οργανισμούς να ξεχωρίσουν τις πραγματικά χρήσιμες λύσεις από το λεγόμενο «AI washing».
Πρώτο ζητούμενο είναι η μείωση του φόρτου εργασίας των αναλυτών. Η αξιολόγηση θα πρέπει να ξεκινά από τα πραγματικά bottlenecks του SOC και όχι από τη λίστα δυνατοτήτων ενός vendor. Το ζητούμενο είναι να εντοπιστούν οι επαναλαμβανόμενες και χρονοβόρες εργασίες που μπορούν πράγματι να αυτοματοποιηθούν.
Η ανάγκη αυτή γίνεται ιδιαίτερα εμφανής αν ληφθεί υπόψη ότι, σύμφωνα με τα διαθέσιμα στοιχεία, 28% των alerts δεν διερευνώνται ποτέ, ενώ έως και 40% των οργανισμών έχουν απενεργοποιήσει συγκεκριμένους detection rules λόγω περιορισμένης χωρητικότητας των ομάδων ασφαλείας.
Μετρήσιμα αποτελέσματα και όχι απλώς περισσότερα alerts
Η δεύτερη κρίσιμη παράμετρος είναι ο τρόπος με τον οποίο μετράται η επιτυχία.
Το ζητούμενο δεν είναι πόσα alerts μπορεί να επεξεργαστεί ένας AI agent, αλλά εάν συμβάλλει ουσιαστικά στη βελτίωση των Threat Detection, Investigation and Response (TDIR) διαδικασιών.
Ενδεικτικοί δείκτες είναι:
- ο χρόνος εντοπισμού μιας απειλής,
- ο χρόνος απόκρισης,
- η μείωση των false positives,
- ο χρόνος containment,
- και συνολικά η μείωση του επιχειρησιακού ρίσκου.
Τα αποτελέσματα της έρευνας είναι ενθαρρυντικά: 72% των ομάδων που χρησιμοποιούν AI δηλώνουν ότι έχουν μειώσει τον χρόνο διερεύνησης κατά τουλάχιστον 25%.
Το build vs. buy παραμένει κρίσιμο
Η Gartner θέτει επίσης ένα πρακτικό ερώτημα: θα είναι ο συγκεκριμένος vendor και η λύση του βιώσιμοι σε βάθος χρόνου;
Η αγορά των AI SOC platforms εξελίσσεται με ιδιαίτερα γρήγορους ρυθμούς και αναμένεται περαιτέρω ενοποίηση. Παράλληλα, αρκετοί οργανισμοί εξετάζουν το ενδεχόμενο να αναπτύξουν εσωτερικά τα δικά τους AI εργαλεία.
Ωστόσο, τα στοιχεία δείχνουν ότι το build δεν είναι απαραίτητα η πιο βιώσιμη επιλογή. Το 72% των χρηστών AI έχει επιχειρήσει να δημιουργήσει δικά του εργαλεία, ενώ σχεδόν οι μισές από αυτές τις προσπάθειες (46%) τελικά εγκαταλείφθηκαν, δεν πέρασαν ποτέ σε production ή αντικαταστάθηκαν από εμπορικές λύσεις.
Το πρόβλημα δεν ήταν τόσο η αρχική απόδοση, όσο η συντήρηση, η προσαρμογή σε νέα alert types, η διατήρηση της ακρίβειας και η εξάρτηση από τους ανθρώπους που είχαν αναπτύξει το εργαλείο.
Ο άνθρωπος παραμένει στο επίκεντρο
Παρά την αυξανόμενη αυτοματοποίηση, οι οργανισμοί εξακολουθούν να αντιμετωπίζουν την αυτονομία των AI agents με σημαντική επιφυλακτικότητα.
57% των ομάδων εξακολουθούν να απαιτούν ανθρώπινο έλεγχο πριν κλείσει ένα alert, ενώ 44% επιτρέπουν στο AI να προτείνει ενέργειες που εκτελεί στη συνέχεια ένας άνθρωπος. Μόλις 30% επιτρέπει αυτόματη εκτέλεση ενεργειών χαμηλού ρίσκου.
Κανένας από τους ερωτηθέντες δεν δήλωσε ότι παρέχει πλήρη και μη επιτηρούμενη αυτονομία στο AI.
Η προσέγγιση αυτή αποτυπώνει τη σταδιακή μετάβαση από το “human in the loop” στο “human on the loop”, καθώς οι οργανισμοί αποκτούν μεγαλύτερη εμπιστοσύνη στις δυνατότητες των AI agents.
Παράλληλα, η αξιοποίηση του χρόνου που απελευθερώνεται αποτελεί εξίσου σημαντικό ζήτημα. Αν το AI αναλάβει περισσότερες εργασίες Tier 1 και Tier 2, οι αναλυτές μπορούν να επικεντρωθούν σε πιο σύνθετες δραστηριότητες, όπως threat hunting, detection engineering, incident response και adversary simulation.
Integration, διαφάνεια και επιχειρησιακό ρίσκο
Ένα ακόμη κρίσιμο κριτήριο είναι η δυνατότητα ενσωμάτωσης των AI agents στο υφιστάμενο security stack.
Οι λύσεις θα πρέπει να συνεργάζονται αποτελεσματικά με SIEM, EDR, SOAR, identity και άλλα εργαλεία ασφαλείας, ενώ ιδιαίτερη σημασία αποκτά η δυνατότητα συνεργασίας μεταξύ διαφορετικών AI-enabled platforms.
Εξίσου σημαντική είναι η διαφάνεια και η δυνατότητα ελέγχου των αποφάσεων του AI.
Οι οργανισμοί θα πρέπει να γνωρίζουν ποια δεδομένα χρησιμοποιήθηκαν, ποιες ερωτήσεις τέθηκαν, ποια queries εκτελέστηκαν, ποια αποτελέσματα προέκυψαν και πώς αυτά οδήγησαν στην τελική απόφαση.
Δεν είναι τυχαίο ότι 44% των επαγγελματιών ασφαλείας αναφέρουν την προστασία των δεδομένων και τον τρόπο εκπαίδευσης των μοντέλων ως σημαντικό εμπόδιο, ενώ 41% επισημαίνει την explainability.
Για ένα enterprise SOC, ένας AI agent δεν μπορεί να αποτελεί ένα «μαύρο κουτί». Οι αποφάσεις του πρέπει να μπορούν να αναπαραχθούν, να ελεγχθούν και να τεκμηριωθούν.
Η πραγματική πρόκληση για τα SOCs
Η Gartner ουσιαστικά μετατοπίζει τη συζήτηση από το «πόσο AI έχει η λύση;» στο «τι αλλάζει πραγματικά στη λειτουργία του SOC;».
Η ταχεία υιοθέτηση των AI agents είναι δεδομένη. Το πραγματικό στοίχημα για τους οργανισμούς είναι να μετατρέψουν αυτή την τεχνολογία σε μετρήσιμη βελτίωση της ασφάλειας, της αποδοτικότητας και τελικά της ανθεκτικότητας.
Το 70% των μεγάλων SOCs μπορεί να πειραματιστεί με AI agents έως το 2028. Το πολύ μικρότερο ποσοστό του 15% που προβλέπει η Gartner ότι θα πετύχει μετρήσιμα αποτελέσματα αποτελεί ίσως το πιο σημαντικό στοιχείο της πρόβλεψης.
Για τους CISOs και τους security leaders, επομένως, το ζητούμενο δεν είναι να ακολουθήσουν απλώς την τάση. Είναι να αξιολογήσουν με συγκεκριμένα KPIs, σαφή όρια αυτονομίας και πραγματικά επιχειρησιακά σενάρια εάν το AI μπορεί να κάνει το SOC όχι απλώς πιο αυτοματοποιημένο, αλλά ουσιαστικά πιο αποτελεσματικό και ανθεκτικό.





