AI används allt mer i verksamheten, men kompetensen att hantera säkerhet och styrning håller inte jämna steg. I en internationell undersökning från Barracuda anger 44 procent av de högsta IT-cheferna i organisationer med 100–500 anställda AI som en av sina tre största kompetensbrister. Bland motsvarande chefer i organisationer med 500–1 000 anställda är andelen 49 procent.
Undersökningen bygger på svar från 2 000 beslutsfattare inom IT och säkerhet i organisationer med 100–2 000 anställda i flera delar av världen, däribland Norden, inklusive Sverige. De fick ange inom vilka områden deras säkerhetsteam saknar kunskap eller expertis för att kunna hantera hot och risker effektivt.
Säkerhet och styrning av AI hamnar på tredje plats bland kompetensbristerna. Bara två områden rankas högre: att hantera AI-drivet nätfiske och social manipulation, som anges av 47 procent, och att försvara verksamheten mot identitetsbaserade attacker, som anges av 39 procent.
En fråga för hela ledningen
Bland de högsta IT-cheferna är oron särskilt tydlig eftersom de ofta har överblick över både personal, processer, teknik och verksamhetens strategi. Dessa chefer är därför ofta bland de första att se när AI-användningen går snabbare än arbetet med riktlinjer, styrning och riskhantering.
– Våra analyser visar att oron speglar en större förändring där AI-styrning i många fall har blivit en fråga för hela verksamhetens ledning. Det kräver insyn och ansvar inom IT, regelefterlevnad, riskhantering, juridik och HR – inte minst på högsta ledningsnivå, säger Kristian Lundström, lösningsarkitekt på Barracuda Networks.
Fler system gör styrningen svårare
Undersökningen tyder på att säkerhet och styrning av AI blir svårare när organisationens komplexitet ökar.
Bland organisationer med 1 500–2 000 anställda uppger 47 procent att de saknar kompetens inom AI-styrning. Motsvarande andel bland organisationer med 100–500 anställda är 38 procent. Här gäller siffrorna samtliga svarande i respektive storleksgrupp, inte enbart de högsta IT-cheferna.
När en organisation växer tillkommer vanligtvis fler applikationer, användare, datakällor och processer, liksom fler kopplingar mellan systemen. Även kraven på regelefterlevnad kan bli mer omfattande. Organisationen behöver veta vilka AI-verktyg som används, vilken information de har tillgång till, hur resultaten används och vem som ansvarar för tillsynen. Att upprätthålla enhetlig styrning i en större och mer varierad miljö kan vara svårt även för team med goda resurser.
När AI kopplas till e-post ökar riskerna
Kompetensbristen är också tydligare i organisationer som använder AI för att koppla samman e-post med andra arbetsflöden. Där uttrycker 42 procent oro över bristande kompetens inom AI-styrning, jämfört med 35 procent där e-posten fortfarande hanteras enbart av människor.
När AI-agenter knyter samman e-post med exempelvis CRM-, HR- och ekonomisystem eller kundsupport blir styrningen mer komplex. AI kan få tillgång till känsliga uppgifter, påverka beslut, automatisera processer och utföra åtgärder i flera sammankopplade system.
– Styrningen måste omfatta mer än bara granskning av instruktioner till AI-verktygen och det innehåll de genererar. Vi måste också ha kontroll över vilken information AI får komma åt, hur tekniken samverkar med verksamhetens system och hur den påverkar beslut och utför åtgärder, säger Kristian Lundström.
Kompetensbrister får organisationer att söka stöd
Bland organisationer som anlitar externa IT-tjänsteleverantörer (MSP), uttrycker 40 procent oro över kompetensbrister inom säkerhet och styrning av AI. Bland den lilla minoritet som varken använder MSP eller planerar att göra det är andelen 30 procent. Barracudas tolkning är att många organisationer inser att den egna kompetensen inte räcker till och i allt större utsträckning söker stöd hos externa IT-partner för säkerhet, styrning och riskhantering kopplad till AI.
Organisationer som inte använder MSP och inte heller planerar att göra det anger i stället att deras största kompetensbrist är att förstå hur tekniska risker kan påverka verksamheten.
Enligt Barracudas analys kan det bidra till att de inte ser behovet av extern hjälp. Även oskyddad AI-användning som saknar styrning ingår bland de tekniska risker vars konsekvenser kan vara svåra att bedöma. Bland organisationer som använder MSP rankas denna kompetensbrist lägst.
Säker AI-användning kräver insyn och kontroll
Kompetensbristerna är inte begränsade till en viss bransch eller geografi. I samtliga undersökta branscher uppger minst tre av tio att de saknar tillräcklig expertis för att säkra och styra verksamhetens AI-användning. Frågan finns också bland de tre främsta kompetensbristerna i de flesta länder som ingår.
När AI-användningen ökar innebär bristande säkerhet och styrning större risker. Medarbetare kan ladda upp konfidentiell information till offentliga AI-tjänster, och AI-agenter kan få tillgång till uppgifter de inte behöver. Känslig information kan också hamna i instruktioner, AI-genererade svar eller träningsdata. Samtidigt kan organisationen förlora överblicken över var verksamhetens information behandlas och lagras.
Barracudas slutsats är att lösningen inte är att begränsa AI-användningen. Nyttan är stor, och begränsningar riskerar att få medarbetare att hitta egna vägar som utsätter organisationen för ytterligare risker. I stället behövs praktiska arbetssätt och lösningar som kan anpassas när användningen växer. Målet är att kunna använda AI säkert, med fortsatt insyn och kontroll över verksamhetens information, utan att bromsa innovation.
Om undersökningen
Undersökningen genomfördes av det oberoende undersökningsföretaget Arlington Research på uppdrag av Barracuda Networks. Den omfattar 2 000 beslutsfattare på mellan- och seniornivå med ansvar för IT och säkerhet, i både IT- och verksamhetsroller, i organisationer med 100–2 000 anställda och inom ett brett urval av branscher. Deltagarna finns i USA, Storbritannien, Frankrike, Tyskland, Österrike, Schweiz, Belgien, Nederländerna, Luxemburg, Danmark, Finland, Norge, Sverige, Australien, Indien och Japan. Siffrorna i artikeln avser internationella resultat.