Рентабельность инвестиций в AppSec подвергается все более пристальному вниманию, поскольку бюджеты на ИИ выходят за рамки экспериментов. KPMG’s Global AI Pulse for the third quarter of 2026, опрос более 2100 руководителей высшего звена в 20 странах, территориях и юрисдикциях, показывает, что конкурентное преимущество смещается от внедрения ИИ к его эффективному использованию. Данные демонстрируют четкую закономерность. Среди организаций, сообщивших об установленной рентабельности инвестиций в ИИ, 86% используют формализованный межфункциональный или общекорпоративный уровень управления ИИ. Для сравнения: среди организаций, которые все еще экспериментируют с ИИ, этот показатель составляет 31%.
Исследование охватывает корпоративный ИИ в целом, но полученные выводы напрямую применимы к безопасности приложений. Само по себе внедрение не является мерилом успеха. Важные вопросы заключаются в том, что именно улучшилось, сколько усилий было сэкономлено и может ли организация подтвердить результат.
Новая функция ИИ не является автоматически долгосрочной инвестицией
ИИ может помочь в решении реальных задач AppSec. Команды безопасности часто сталкиваются с большим количеством результатов сканирования, чем они могут проанализировать вручную, в то время как разработчикам нужны более четкие рекомендации о том, какие проблемы важны и как их исправить.
Однако ценность возможностей ИИ не следует оценивать по качеству демонстрации или количеству анонсированных функций. Покупателям следует задаться вопросом, как эти возможности вписываются в более широкую программу безопасности приложений и могут ли команды управлять ими и контролировать их в масштабе, а не просто включить их.
Работает ли это с установленными процессами статического тестирования безопасности приложений (SAST), динамического тестирования безопасности приложений (DAST) и анализа состава программного обеспечения (SCA)? Помогает ли это командам расставлять приоритеты или устранять выявленные проблемы? Можно ли контролировать, измерять и проверять использование этих инструментов? И самое главное, может ли организация доказать, что это привело к улучшению результатов?
Эти вопросы отделяют возможности, которыми организация может управлять, от краткосрочной реакции на рыночный хайп.
Как выглядят устойчивые инвестиции
Компания OpenText начала adding generative AI capabilities to the OpenText™ Fortify™ portfolio in 2023. С тех пор OpenText внедрила возможности ИИ во всем своем портфеле для поддержки анализа уязвимостей, сортировки, устранения последствий и выявления возникающих рисков в приложениях на базе ИИ.
Такой устойчивый подход важен, поскольку модели, поставщики и методы разработки постоянно меняются. Последнее исследование KPMG рассматривает, как организации связывают кибербезопасность, суверенитет моделей и зависимость от поставщиков как взаимосвязанные риски для устойчивости. Для лидеров в области AppSec это означает создание фундамента, который сочетает в себе проверенное тестирование с ИИ там, где это дает явное преимущество, без отказа от рабочих процессов и средств контроля, на которые организация уже полагается.
OpenText также протестировала эти возможности в своей собственной программной среде. За первые восемь недель внутреннего развертывания Fortify™ Remediation Aviator™ провел аудит более чем 300,000 findings across 1,500 applications, reduced mean time to triage by 70% и сэкономил около трех миллионов минут времени на ручную проверку.
Эти результаты не гарантируют одинаковый исход для каждой организации. Однако они демонстрируют те доказательства, которые покупатели должны запрашивать при оценке инвестиций в ИИ: определенный объем работ, измеримые результаты и четкое объяснение того, как эти результаты были рассчитаны.
Управление превращает возможности ИИ в ценность для AppSec
Выводы KPMG указывают на то, где создается долгосрочная ценность. Организации, которые сообщают об установленной рентабельности инвестиций, гораздо чаще формализуют способы управления ИИ во всем бизнесе. KPMG рассматривает ИИ в масштабе как управленческую задачу: организациям необходимо контролировать происхождение моделей и доступ к ним, координировать использование и отслеживать расходы.
AppSec требует такой же дисциплины. Организации должны решить, какие действия могут быть автоматизированы, какие требуют проверки человеком, как обрабатываются исключения и какие доказательства сохраняются для команд безопасности и комплаенса.
Эти решения должны быть частью архитектуры, а не второстепенной задачей. Fortify поддерживает этот подход, сочетая тестирование безопасности приложений с централизованным управлением, приоритизацией рисков, политиками, отчетностью и вариантами развертывания, которые позволяют организациям внедрять ИИ на уровне, соответствующем их среде.
Цель состоит не в том, чтобы добавить как можно больше функций ИИ. Цель — улучшить результаты безопасности, не теряя контроля над процессом.
Как оценить рентабельность инвестиций в AppSec
Прежде чем расширять инвестиции в ИИ, лидеры AppSec должны уметь задокументировать пять вещей. Первое — это объем: какие приложения, результаты сканирования и рабочие процессы были включены. Второе — результат: улучшила ли эта возможность время сортировки, время устранения, продуктивность разработчиков или снижение рисков. Третье — метод: как были рассчитаны базовые показатели и полученное улучшение.
Четвертое — управление: какие действия требуют проверки человеком и какие доказательства сохраняются. Пятое — масштаб: может ли организация воспроизвести результат в разных командах и средах. Возможность, которую невозможно задокументировать по всем пяти пунктам, — это все еще эксперимент, а не инвестиция.
Поскольку расходы на ИИ подвергаются все более пристальному вниманию, самыми надежными инвестициями в AppSec станут те, которые организации смогут четко объяснить. Что улучшилось? Как это измерялось? Какие средства контроля остались в силе?
Команды, которые могут ответить на эти вопросы с доказательствами, вышли за рамки хайпа вокруг ИИ и движутся к долгосрочной ценности AppSec.










