Hoppa till innehållet

Analys · 2026-09-16

IVA om AI-drivna cyberhot: svaret är kontinuitetsarbete

IVA:s rapport pekar på hastighet. Min syn är att det som avgör är kontinuitetsarbetet — vem äger systemet, vad är kritiskt, och hur många timmar tar det att patcha en hög CVE.

· Analys · Jakob Hägg

IVA publicerade i somras rapporten AI-drivna cyberhot — de kommande tolv månaderna, framtagen med Nationellt cybersäkerhetscenter och AI Sweden. Kärnan är att AI inte skapar särskilt många nya sorters angrepp, men gör de befintliga billigare och snabbare — sårbarheter hittas och utnyttjas i en skala som inte varit möjlig tidigare. Rekommendationerna handlar om hastighet i besluten, grundläggande säkerhetshygien, styrning, informationsdelning och att använda AI defensivt.

Min syn är att nästan allt som gör skillnad ligger i kontinuitetsarbetet. Det är nödvändigt för att verksamheten ska fungera — och för att den som bär ansvaret ska kunna sova gott om natten.

Börja med att veta vad ni har

Inventera samtliga system. Se till att varje system har en ägare — en person, inte en avdelning. Avgör sedan vilka som är kritiska för verksamheten, och räkna åt båda hållen: komponenterna som krävs för driften av er egen produkt, och leverantörernas lösningar som ni är beroende av.

Gå därefter igenom scenarierna. Vad kan hända, vilka skyddsåtgärder finns, och vad gör varje åtgärd — minskar den risken att det inträffar, eller påverkan när det inträffar? Båda behövs, men det är inte samma sak, och en lista som blandar ihop dem döljer var hålen finns.

Och öva sedan på dem. En plan som aldrig har körts är en hypotes: bristerna visar sig först när någon faktiskt ska återställa säkerhetskopian, nå leverantören halv fyra på natten eller svara på vem som får fatta beslutet att ta ner tjänsten. Just de scenarier man hoppas aldrig ska inträffa är de som behöver övas, eftersom ingen kommer att ha rutin på dem den dagen det gäller.

Uppdatera innan det är akut

Vid semantisk versionssättning kan patchar rullas ut omgående; de ska per definition inte innehålla någon breaking change. Det svåra är minor och major. Häng med där också, medan läget är lugnt — ett större versionshopp mitt under en incident är det sämsta tillfälle som finns.

Beroenden till kodbibliotek ska kunna patchas med en automatisk process. En hög CVE ska inte ta dagar att åtgärda, utan timmar. Och är ni leverantör där kunden själv måste applicera uppdateringen räcker det inte att skicka ut den: ni måste hjälpa kunden förstå risken och vad som kan hända om de dröjer. Annars ligger er patch kvar i en inkorg medan sårbarheten är publik.

Där AI faktiskt hjälper

I vartenda steg ovan. En bra modell hittar sårbarheter i er egen produkt, avgör om en CVE över huvud taget berör er — ofta gör den inte det, och att slippa utreda det för hand är värt mycket — läser igenom breaking changes och uppgraderingsinstruktioner på minuter i stället för en eftermiddag, och hjälper er hitta alternativa leverantörer när ett kritiskt beroende behöver redundans.

Det är den defensiva användningen IVA efterlyser, och den kräver ingen ny plattform. Den kräver att någon faktiskt sätter den i händerna på dem som gör arbetet.

Och så larmen

Övervakning och larm är den del som oftast saknas. IBM anger i Cost of a Data Breach för 2026 att det i genomsnitt tar 247 dagar att identifiera och begränsa ett intrång. Åtta månader då någon annan rört sig i systemen.

Ingen patchrutin i världen hjälper mot det man inte vet om. Därför hör larmen hemma i samma arbete som inventeringen: ett system utan ägare är också ett system vars loggar ingen läser.

Relaterat: Säkerhet

Alla nyheter

Berätta vad ni försöker lösa.

Ett samtal kostar ingenting och binder dig inte till något. Beskriv problemet med dina egna ord — vi reder ut tekniken efteråt.

Område
Ale, Göteborg, Kungälv, Lerum, Alingsås med flera