AI sætter tempoet op i cybersikkerhed – det skal virksomheder gøre nu
Kunstig intelligens er på vej til at ændre cybersikkerhed markant. Ikke nødvendigvis fordi angrebene bliver helt nye, men fordi de bliver hurtigere, billigere og lettere at skalere.
Den seneste debat om AI-modellen Claude Mythos fra Anthropic viser udviklingen tydeligt. Modellen kan analysere store mængder kode, finde sårbarheder og i nogle tilfælde vurdere, hvordan de kan udnyttes i praksis. Anthropic har samtidig oplyst, at deres Project Glasswing har identificeret over 10.000 alvorlige eller kritiske sårbarheder hos udvalgte partnere.
Det vigtigste er dog ikke tallet i sig selv. Det vigtige er, at flaskehalsen flytter sig.
Tidligere var udfordringen ofte at finde sårbarhederne. Fremover bliver udfordringen i højere grad at håndtere dem hurtigt nok: verificere, prioritere, patche og sikre driften imens.
For virksomheder betyder det én ting: Cybersikkerhed skal kunne følge et højere tempo.
AI ændrer ikke alt – men den ændrer hastigheden
De fleste cyberangreb vil fortsat starte med velkendte metoder: phishing, stjålne adgangsoplysninger, fejlkonfigurationer og kendte sårbarheder.
Men AI gør det lettere at analysere flere mål, identificere flere svagheder og automatisere flere trin i angrebskæden. Det betyder kortere tid fra sårbarhed til udnyttelse og større pres på virksomhedernes evne til at reagere.
Derfor er den vigtigste pointe ikke, at AI gør cybertruslen mere futuristisk.
Den vigtigste pointe er, at AI gør cybersikkerhed mindre tålmodig.
Det rammer især virksomheder med svage grundkontroller
For virksomheder med godt overblik, stærke processer og automatiseret sikkerhedsarbejde kan AI også blive en fordel. AI kan bruges til at finde fejl tidligere, teste kode, prioritere sårbarheder og understøtte beredskab.
Men for virksomheder, der allerede kæmper med basale sikkerhedsopgaver, kan udviklingen øge risikoen.
Det gælder især virksomheder, der mangler:
- overblik over systemer, data og leverandører
- faste processer for patching og opdatering
- stærk identitets- og adgangsstyring
- beredskabsplaner og øvelser
- sikkerhed indbygget i udvikling og indkøb
AI ændrer derfor ikke grundlæggende, hvad virksomheder skal gøre. Men den ændrer, hvor hurtigt og konsekvent de skal gøre det.
Fem ting virksomheder bør prioritere nu
- Få styr på overblikket
Virksomheden kan ikke beskytte det, den ikke kender. Start med de vigtigste systemer, data, leverandører og afhængigheder. Overblik er forudsætningen for både patching, beredskab og prioritering. - Stram identitets- og adgangsstyring
Stjålne loginoplysninger er fortsat en af de mest almindelige veje ind. Multifaktor-login, stærke adgangsprocesser og løbende kontrol med privilegerede brugere er afgørende. - Gør patching mere systematisk
Når tiden fra sårbarhed til udnyttelse bliver kortere, bliver langsom patching en større risiko. Virksomheder bør have klare processer for, hvilke systemer der patches hvornår, og hvem der træffer beslutningen, når der er driftsmæssige hensyn. - Test beredskabet
Det er ikke nok at have en plan liggende. Ledelse, IT, kommunikation og forretning skal vide, hvem der gør hvad under en hændelse. Øvelser gør forskellen, når tiden er knap. - Brug AI defensivt – men kontrolleret
Virksomheder bør begynde at afprøve AI-værktøjer til sikkerhedsgennemgang, kodeanalyse, dokumentation og incident response. Men det skal ske med klare rammer for data, ansvar og adgang.
Ledelsen skal eje tempoet
Det her er ikke kun en teknisk opgave. Når AI øger tempoet i cybertruslen, bliver prioritering et ledelsesansvar.
Ledelsen bør stille tre enkle spørgsmål:
- Ved vi, hvilke systemer og data der er mest kritiske?
- Hvor hurtigt kan vi håndtere en alvorlig sårbarhed?
- Har vi øvet, hvad vi gør, hvis en vigtig leverandør eller et centralt system bliver ramt?
Hvis svaret er uklart, er det et godt sted at starte.
SMV’er skal ikke gøre alt på én gang
For mange små og mellemstore virksomheder er udfordringen ikke manglende vilje, men begrænsede ressourcer. Derfor er løsningen ikke at gøre alt på én gang.
Det vigtigste er at starte med de områder, der reducerer mest risiko:
- multifaktor-login på kritiske konti
- opdatering af systemer
- backup, der er testet
- klare aftaler med IT-leverandører
- en enkel beredskabsplan
NIS2 og andre regler kan være med til at løfte minimumsniveauet. Men compliance er ikke det samme som sikkerhed. Virksomheder skal også kunne reagere i praksis.
Cyber bliver et konkurrencevilkår
AI vil forstærke forskellen mellem virksomheder, der kan reagere hurtigt, og virksomheder, der arbejder manuelt og reaktivt.
Det gør cybersikkerhed til mere end et IT-spørgsmål. Det bliver et konkurrencevilkår og en del af virksomhedens robusthed.
Den vigtigste læring fra Claude Mythos er derfor ikke, at AI gør cybertruslen dramatisk eller science fiction-agtig.
Læringen er mere jordnær:
Når AI sætter tempoet op, skal virksomhedernes sikkerhedsarbejde følge med.
Og de virksomheder, der får styr på det basale nu, står stærkere, når tempoet stiger yderligere.