10 июня 2026 года CISA (Агентство по кибербезопасности и инфраструктуре США) выпустила директиву BOD 26-04, которая изменяет подход к устранению уязвимостей в AI-платформах. Данная директива отменяет ранее действовавшие BOD 19-02 и BOD 22-01, которые устанавливали единые сроки для федеральных агентств США по устранению уязвимостей из каталога Known Exploited Vulnerabilities (KEV).
Новая модель предлагает более гибкий подход, при котором сроки устранения уязвимостей определяются на основе риска, связанного с конкретным активом. Приоритизация будет основываться на четырех ключевых обстоятельствах, включая доступность актива для публичного доступа и наличие известных уязвимостей.
Эти изменения могут значительно повысить уровень безопасности AI-платформ, так как они позволяют более эффективно реагировать на потенциальные угрозы. Переход к модели, основанной на риске, может улучшить защиту критически важных систем и снизить вероятность эксплуатации уязвимостей в реальном времени.