跳到主要内容

那个同学

09-18 · 星期五

早上十点,外面响起了九一八防空警报。声音传进来的时候,还是会让人一下意识到今天是什么日子。

上午继续对近期安全法律法规的差距。前几天在济南已经集中整理过一轮,今天更多是在看现状和要求之间到底还缺什么。

中午去拿了洛川苹果,数量居然刚刚好,一人一个。大家这次不少都是直接找果农买的,结果有的运输撞坏了,有的已经烂了,还有收到的重量和预期不一样。我反倒是网上买的没出什么问题。想想这种东西虽然看起来很适合“产地直采”,但真到了交付这一段,还是标品渠道靠谱一点。

中午还听说中台开始往 CRO 模式调整了,方向和我之前预期差不多,我觉得挺好。没想到的是,AI 安全被从信息安全里单独拆了出去。

我第一反应就是:完了,又一次重蹈覆辙。

对这个决策挺失望。

以前网络安全和数据安全也经历过类似的问题。看起来是不同专业,实际保护的是同一套业务、系统、身份、权限和数据,只是看问题的视角不同。AI 安全也是一样,模型、Prompt、RAG、Agent 带来了新的攻击面,但最后很多问题还是会落到身份、权限、数据、代码、执行和信任边界上。

不是说安全团队不能拆。真正独立、责任边界足够清晰的专业域当然可以拆;如果上面有一个真正懂安全、能对整体风险负责的人,他也完全可以再按照专业方向往下拆团队。

但总的负责人必须懂安全。

否则与其先按照组织结构切成几块,不如先放在一个真正懂安全的人那里,再由他判断哪些能拆、哪些不能拆。组织图可以切得很整齐,风险不会跟着组织图断开。

这也不是一个只影响汇报关系的调整。未来几年 AI 风险怎么控制、跨团队协作要付出多少成本、有没有重复建设,以及真正懂安全的人愿不愿意留下来,都会受到影响。

我甚至预判,走几年弯路以后,AI 安全和信息安全最后大概率还是会重新合到一起。

专业的事情,还是应该交给专业的人做。

下午是给高管汇报监管检查准备情况。

只能说,太卷了。

昨晚会议一直开到快十一点,冯导居然又做了十几页 PPT,里面还把之前我提过的不少想法进一步整理了进去。高管比较关心实际检查到底是什么情况,我补充讲了一些自己视角看到的信息。

最后决定由冯导牵头这个事情,后面可能也意识到这本质上还是网络和数据安全问题,又让师兄一起参与。

会议里还有一个瞬间让我挺在意。

高管其实并不清楚我是谁,但听进了我的观点。后面再提到我时,用的是“那个同学”。

听到这个称呼的时候,我开始有点怀疑,到底是自己在向上管理上做得太差,还是我本来就不太适合这样的组织。

我现在已经有三个老板了,但这些老板的老板,我还是要去影响。再往上还有更多人。每个人都需要建立认知、熟悉和信任,每一次重要会议都要准备材料、准备表达、准备让别人知道你是谁。

可如果大量时间最后都花在这些事情上,真正的风险到底谁来控制。

想明白这一层,确实有点灰心。

如果一个企业长期都是这样的风气,又有什么希望。

晚上回到家,好久没好好抱宝宝了。

抱起来的时候,她还是会扭过头看看是谁在抱她。以前抱着的时候还软软的,现在背已经明显更有力,能挺得更直了,脸也好像一下子长得更立体了一点。

感觉又长大了一点。