În 2026, un portofoliu pentru AI Security Engineer nu mai poate fi doar o listă de cursuri, certificări și experimente cu chatboturi. Companiile care folosesc modele generative, agenți AI sau sisteme de analiză automată vor să vadă ceva mai solid: cum gândește candidatul riscul, cum testează un sistem și cum dovedește că un control chiar funcționează.
Pentru cine intră în zona de joburi AI, diferența dintre „știu AI” și „pot securiza AI” se vede în livrabile. Un portofoliu bun ar trebui să arate ca un mini-dosar de securitate, nu ca o galerie de prompturi.
Ce înseamnă threat model pentru AI
Threat model-ul este punctul de plecare. În loc să spui generic că aplicația poate fi atacată, descrii sistemul: ce date intră, unde sunt trimise, ce model este folosit, ce componente externe există, cine are acces și ce decizii poate influența AI-ul.
Pentru o aplicație cu LLM, de exemplu, portofoliul poate include o diagramă simplă cu utilizatorul, interfața, modelul, baza de date, instrumentele conectate și logurile. Apoi explici riscurile: prompt injection, divulgarea de informații sensibile, lanț de aprovizionare nesigur, output tratat greșit de aplicație sau autonomie excesivă. Aceste categorii sunt discutate în OWASP Top 10 for LLM Applications 2025 și sunt suficient de clare pentru a fi transformate în controale demonstrabile.
Important: nu trebuie publicate payload-uri periculoase sau instrucțiuni de atac. Un portofoliu profesionist poate descrie scenarii de risc în termeni defensivi, cu exemple sigure și anonimizate.
Evaluările contează mai mult decât promisiunile
Un AI Security Engineer credibil nu scrie doar „am testat modelul”. Arată ce a testat, cu ce criterii și ce rezultat a obținut. NIST AI Risk Management Framework pune accent pe integrarea încrederii în proiectarea, dezvoltarea, utilizarea și evaluarea sistemelor AI. Profilul NIST pentru AI generativ, publicat în 2024 și actualizat în 2026, vorbește despre evaluări, monitorizare, măsurarea riscurilor și documentarea rezultatelor.
În portofoliu, asta se poate traduce în fișiere clare: un set de cazuri de test, o matrice de risc, criterii de acceptare, rezultate înainte și după introducerea controalelor, plus o secțiune de limitări. De exemplu, poți arăta că ai verificat dacă un asistent AI păstrează datele personale în afara răspunsurilor, dacă refuză cereri nepotrivite sau dacă marchează incertitudinea atunci când nu are informații suficiente.
Dovezi, nu doar capturi frumoase
Recrutorii tehnici și managerii de securitate caută dovezi reproductibile. Asta înseamnă documentație, fișiere de configurare, rapoarte de test, loguri curățate de date sensibile și explicații scurte despre deciziile luate.
Un proiect bun de portofoliu poate avea trei straturi. Primul: descrierea aplicației AI și a contextului de utilizare. Al doilea: threat model-ul, cu active, riscuri și niveluri de impact. Al treilea: controalele implementate, cum ar fi limitarea privilegiilor, validarea outputului înainte de folosirea lui în aplicație, filtrarea datelor sensibile, monitorizarea abuzurilor, separarea accesului la instrumente și procedura de oprire sau escaladare când sistemul se comportă neconform.
Aceste controale trebuie explicate pe înțelesul unui om care nu a văzut codul. Dacă un control reduce riscul, portofoliul trebuie să arate și cum ai verificat reducerea riscului.
Cum arată un proiect potrivit pentru România
Pentru candidații din România, un proiect realist poate fi un asistent intern pentru o firmă mică: răspunde la întrebări din documente aprobate, nu are voie să inventeze politici, nu afișează date personale și nu execută acțiuni fără confirmare umană. Pe acest exemplu se pot demonstra threat modeling, evaluări și controale fără să fie nevoie de date reale sau de acces la infrastructură de producție.
Se poate adăuga și o pagină scurtă de „lecții învățate”: ce riscuri au rămas, ce nu poate garanta modelul, ce trebuie monitorizat în timp și ce ar trebui validat juridic sau operațional înainte de folosirea într-o companie reală.
ENISA subliniază că AI poate aduce beneficii în securitate, dar și riscuri noi de manipulare, atac și confidențialitate. Tocmai de aceea, portofoliul pentru AI Security Engineer trebuie să combine mentalitatea de securitate clasică, înțelegerea aplicațiilor AI și capacitatea de a produce dovezi clare.
În final, un portofoliu bun nu încearcă să pară spectaculos. El arată maturitate: ce sistem ai analizat, ce amenințări ai identificat, ce controale ai ales, cum le-ai testat și ce limite ai recunoscut. Pentru joburile AI, aceasta este diferența dintre un candidat care a folosit instrumente AI și unul care poate ajuta o organizație să le folosească în siguranță.
Surse
- NIST — AI Risk Management Framework
- NIST — Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile
- OWASP Gen AI Security Project — 2025 Top 10 Risk & Mitigations for LLMs and Gen AI Apps
- OWASP AI Exchange — AI Security Overview
- ENISA — Artificial Intelligence and Next Gen Technologies

















































