En enkät riktad till 200 CISO:er i Storbritannien, Frankrike, Tyskland och Sverige, utförd av Metacompliance, ett företag inriktat på hantering av mänskliga cyberrisker, visar en växande klyfta mellan de faktiska riskerna som organisationer och deras medarbetare står inför och den nivå av förståelse, anpassning och ledningsstöd som behövs för att hantera dessa risker effektivt.
AI-stödda attacker
Resultaten har presenterats samtidigt som AI-stödda attacker i ökande grad börjar rikta in sig på medarbetarnas omdöme snarare än på tekniska sårbarheter. Studien visar att av de CISO:er som känner sig mindre trygga med sin organisations motståndskraft mot cyberangrepp än de gjorde för 12 månader sedan anger nästan hälften att den främsta orsaken är allt mer avancerade AI-stödda attacker baserade på social manipulation.
Samtidigt utgör medarbetarna en betydande cyberrisk. Mer än två tredjedelar av alla CISO:er identifierar fortfarande medarbetarna som organisationens största säkerhetsrisk. Detta understryker hur AI förstärker de möjligheter till angrepp som redan finns på mänsklig nivå.
Gemensamt tillvägagångssätt
Studien tyder på att många CISO:er försöker hantera denna fråga utan konsekvent stöd från den högsta ledningen. Nästan fyra av fem CISO:er säger att ledningens stöd tenderar att minska med tiden. 76 procent av de tillfrågade rapporterar att de har svårt att hantera olika intressenters motstridiga synpunkter på hur mänsklig risk ska mätas.
Nästan en fjärdedel nämner behovet av att sammanställa åsikter från intressenter inom olika funktioner som ett av de områden som de har svårast att hantera när det gäller mänskliga cyberrisker. Detta understryker behovet av ett gemensamt tillvägagångssätt i hela verksamheten.
– AI har förändrat landskapet för mänsklig risk. Angripare ägnar sig inte längre åt uppenbara bedrägerier eller dåligt skrivna phishingförsök via e-post. De kan idag skapa mycket övertygande imitationer och angripa genom social manipulation och bedräglig kommunikation i stor skala, säger James Mackay, vd för Metacompliance, och fortsätter:
– Utvecklingen gör det viktigare än någonsin för ledningen att anpassa sig. Mänsklig cyberrisk är inte längre bara en fråga om medvetenhet eller utbildning. Det är en strategisk affärsrisk. Vår studie visar att många CISO:er fortfarande försöker driva förändring utan konsekvent stöd från högre nivå, tydligt ägande eller en gemensam förståelse för riskerna i hela verksamheten.
Resultaten visar också hur AI förändrar hotbilden för organisationer:
• Fler än fyra av tio CISO är oroade över att AI ökar hastigheten och inverkan av attacker som bygger på social manipulation
• 40 procent av de tillfrågade är rädda för att medarbetare avslöjar känslig information via generativa AI-tjänster.
• Ytterligare 41 procent är oroade över att illvilliga personer inom organisationen använder AI som verktyg för bedrägeri, cyberbrottslighet eller informationsstöld.
• Endast 13 procent av organisationerna i Sverige har infört integrerad hantering av mänsklig risk, vilket är lägre än genomsnittet i EMEA
Eftersom AI-genererat innehåll blir allt svårare att skilja från legitim kommunikation, lägger organisationer en ökande vikt vid att skydda sig mot attacker på mänsklig nivå. Det blir allt viktigare att stärka motståndskraften mot AI-stödda attacker baserade på social manipulation. Nästan en fjärdedel av alla CISO:er identifierar detta som ett viktigt fokusområde under de kommande 12 månaderna.
– De organisationer som har lättast att reagera är de som ser mänsklig cyberrisk som en kontinuerlig utmaning för ledningen – snarare än som en återkommande övning. Medarbetarna behöver stöd i de ögonblick då risker faktiskt uppstår. Det kräver vägledning med beteendeinsikt, målmedvetenhet i realtid och åtgärder i rätt kontext för att hjälpa medarbetarna att fatta bättre säkerhetsbeslut i ett sammanhang där AI-stödda attacker blir svårare att upptäcka, avslutar James Mackay.
















.jpg?w=480&action=fill&sh=e92fa)














