23 вересня, на полях Генеральної Асамблеї ООН, OpenAI оголосила, що безплатно відкриває уряду України доступ до програми кіберзахисту Daybreak. Партнером виступає Мінцифри, а інструменти мають захищати енергетику, лікарні й телеком, по яких Росія б’є постійно: лише CERT-UA за 2025 рік обробив майже 6000 кіберінцидентів. Бізнесу ж варто звернути увагу на саму програму: Daybreak створювали не тільки для держав, і приватні компанії, що захищають власні системи, можуть подати заявку самостійно.
Що отримують українські команди кіберзахисту
Угоду представили генеральний консул України в Сан-Франциско Дмитро Кушнерук і Саша Бейкер, Head of National Security Policy в OpenAI. Українські команди кіберзахисту отримають ШІ-інструменти, щоб швидше знаходити вразливості в програмному забезпеченні, розбиратися з підозрілою активністю в мережах і перевіряти виправлення до того, як їх розгорнуть. До пакета входить GPT-5.6 Sol, найпотужніша модель лінійки. Коли в липні OpenAI знизила ціни на GPT-5.6 на 80%, знижка стосувалась молодших моделей, а Sol лишилась за старою ціною.
Україна приєдналась до програми після Франції, Німеччини, Польщі та ще кількох країн. Польський CERT Polska з моделями OpenAI знайшов шість вразливостей у програмному забезпеченні маршрутизаторів стороннього виробника, і той випустив виправлення. Європейське агентство з кібербезпеки ENISA так само виявило вразливості в програмах інституцій ЄС, усі їх закрили.
Що таке OpenAI Daybreak і чим відрізняються Blue та Red
Daybreak — програма OpenAI, через яку фахівці з кіберзахисту отримують доступ до моделей компанії для авторизованої захисної роботи: аудиту коду, розслідування інцидентів, пошуку й закриття вразливостей. Запустили її цього року як закритий сервіс. Учасників перевіряють, а подати заявку можуть захисники як з державного, так і з приватного сектору. У серпні OpenAI розділила програму на два рівні доступу, і вони суттєво відрізняються за тим, що дозволяють робити.
| Критерій | Daybreak Blue | Daybreak Red |
|---|---|---|
| Завдання | Пошук вразливостей, рев’ю коду на безпеку, аналіз шкідливого ПЗ, реагування на інциденти, перевірка патчів | Дослідження вразливостей, перевірка експлойтів, тестування захисту |
| Моделі | Загальні моделі OpenAI, зокрема GPT-5.6 Sol | Спеціально навчені GPT-5.5-Cyber і GPT-5.6-Cyber |
| Доступ | Перевірені захисники з державного й приватного сектору | Потрібне окреме схвалення |
Чи можуть українські компанії отримати доступ до Daybreak
Урядова угода покриває державні команди кіберзахисту. Енергокомпанія, оператор зв’язку чи банк не отримають інструменти автоматично лише тому, що обслуговують критичну інфраструктуру. Проте сама програма від урядових угод не залежить: компанія може подати заявку напряму, і якщо пройде перевірку як організація, що веде авторизовану захисну роботу, отримає доступ. Окремих умов для українських заявників OpenAI публічно не розписувала, тож результат заявки заздалегідь невідомий.
На початку вересня OpenAI підкріпила програму грошима. Компанія пообіцяла 1 млрд доларів у вигляді API-кредитів, навчання й технічної підтримки, які мають бути використані протягом шести місяців. У пріоритеті ті, хто захищає застарілі системи без бюджетів великих корпорацій: водоканали, електромережі, місцева влада, регіональні банки, неприбуткові організації й мейнтейнери open-source-проєктів. Субсидована частина стартувала в США, а на країни-партнери її обіцяли поширити за кілька тижнів. Чи увійде Україна до цього переліку для приватного сектору, з анонсу 23 вересня не випливає: окремо OpenAI про це не повідомляла.
Що робити ІТ-директору, не чекаючи доступу до Daybreak
- Скласти реєстр легасі-систем. Daybreak і в США, і в Україні спрямований передусім на старий код, який роками ніхто не переглядав на предмет безпеки. Перелік таких систем із зазначенням року розробки й дати останнього аудиту знадобиться для будь-якого ШІ-сканера, хоч від OpenAI, хоч від іншого постачальника.
- Почати пілот з однієї системи. Шість знахідок CERT Polska стосуються одного класу програмного забезпечення. Перевірка одного застосунку чи однієї лінійки обладнання дає результат, який можна порахувати й показати керівництву до того, як розширювати бюджет.
- Залишити запит на сайті програми. Оператори критичної інфраструктури, регіональні банки й мейнтейнери open-source — саме ті категорії, які OpenAI назвала пріоритетними для субсидій, хоч поки що вони діють лише в США. Запит про доступ можна подати зараз, не чекаючи, поки програма офіційно дійде до України.
- Не обмежувати ШІ-захист кодом. Для банків і платіжних сервісів не менш болюча зона — шахрайство в транзакціях, і тут ШІ-системи вже працюють у продакшні. Як саме, ми розбирали в матеріалі про ШІ-антифрод проти дипфейків і LLM-атак.
Наступне, за чим варто стежити, — список країн-партнерів субсидованої частини Daybreak. Якщо Україна до нього потрапить, приватні оператори інфраструктури зможуть претендувати на API-кредити й навчання, які зараз отримують американські водоканали та регіональні банки.