Bland de säkerhetschefer som känner sig mindre trygga med organisationens motståndskraft mot cyberangrepp än för ett år sedan pekar nästan hälften ut AI-baserad social manipulation som den främsta orsaken.
CISO:er varnar för mänskliga cyberrisker – AI gör attackerna svårare att upptäcka
cybersäkerhet 78 procent av tillfrågade europeiska säkerhetschefer anser att beslutsfattarna i deras organisationer inte fullt ut förstår cyberriskerna kopplade till medarbetarna. Det framgår av en undersökning bland 200 CISO:er i Sverige, Storbritannien, Frankrike och Tyskland, genomförd av Censuswide på uppdrag av cybersäkerhetsföretaget MetaCompliance.

Någonting är fel
Läs vidare – starta din prenumeration
Enligt Per Lagerström, kommunikationsdirektör på säkerhetsbolaget Junglemap, har AI framför allt förändrat attacker riktade mot medarbetare på tre sätt.
– Attackerna ökar i antal, går fortare och blir svårare att upptäcka. Dessutom står vi inför nästa stora säkerhetsutmaning när vi bygger AI-agenter som inte bara ger oss information, utan som också utför arbetsuppgifter i flera led, säger han till Techtidningen.
Ledningens engagemang minskar
Undersökningen pekar samtidigt på problem högre upp i organisationerna. 79 procent av de tillfrågade uppger att ledningens stöd för initiativ som ska öka säkerhetsmedvetenheten tenderar att avta över tid.
Per Lagerström ser en risk i att säkerhetsarbetet behandlas som enskilda insatser snarare än en kontinuerlig process.
– Som allt annat ökar vårt fokus efter att någonting händer oss själva, eller får stor uppmärksamhet. Sedan klingar engagemanget av eller trängs undan av annat som händer.
Enda sättet att komma åt detta är att se säkerheten som ett ständigt återkommande fenomen.
Han pekar också på att arbetet med cyber- och informationssäkerhet ofta är starkt kopplat till regelefterlevnad. Att medarbetare har fått information innebär enligt honom inte automatiskt att de har förstått den, kommer ihåg den eller förändrar sitt beteende.
Sverige ligger efter i undersökningen
I Sverige uppger 13 procent av organisationerna i undersökningen att de har infört integrerad hantering av mänsklig cyberrisk. Det är en lägre andel än i de övriga undersökta länderna.
En möjlig förklaring är enligt Per Lagerström att svenska företag i mindre utsträckning har utvecklade styr- och affärssystem på samma sätt som företag i Storbritannien, Frankrike och Tyskland.
Samtidigt ser han egenskaper hos svenska och nordiska organisationer som kan vara en fördel i säkerhetsarbetet.
– Fokusera på att skapa en säkerhetskultur som uppmuntrar folk att stanna upp, tänka efter, fråga och berätta när de upptäcker, eller gör, ett misstag. Här tror jag att våra nordiska tillitsbaserade och platta organisationer är en stor fördel och någonting att bygga vidare på.
Vill se säkerhetsutbildning året runt
40 procent av säkerhetscheferna i undersökningen oroar sig för att medarbetare ska lämna ut känslig information genom generativa AI-tjänster.
41 procent ser samtidigt en risk för att personer inom den egna organisationen använder AI för bland annat bedrägerier, cyberbrott eller informationsstöld.
Per Lagerström anser att företag behöver gå från enstaka utbildningsinsatser till ett löpande arbete med säkerhetsbeteenden.
– Bygg all utbildning som en process som pågår året runt och som tar höjd för att det tar tid att förändra beteenden. Och sist men inte minst: gör det lättare att göra rätt.
