Et flertal af de adspurgte sikkerhedsledere mener, at ledelsen ikke fuldt ud forstår de cyberrisici, der er forbundet med medarbejdere. Samtidig gør AI social engineering-angreb mere troværdige, skalerbare og vanskelige at opdage.
78 procent af de IT-chefer, der deltog i en nylig undersøgelse, mener, at ledende beslutningstagere ikke fuldt ud forstår den cyberrisiko, der er forbundet med medarbejdere.
Undersøgelsen blev bestilt af cybersikkerhedsfirmaet MetaCompliance og udført af Censuswide. Den omfatter 200 CISO'er i virksomheder med mindst 250 ansatte i Sverige, Storbritannien, Frankrig og Tyskland, med 50 deltagere fra hvert land.
Resultaterne indikerer, at MetaCompliance om en kløft mellem de risici, som organisationer står over for, og den støtte, det ansvar og den fælles forståelse, der kræves for at håndtere dem.
AI forstærker angreb på medarbejdere
AI ændrer landskabet for social manipulation. Angribere kan bruge teknologien til at skabe mere overbevisende phishingforsøg, efterligninger og svindelbeskeder i stor skala.
Fokus for angrebene flytter sig således mere mod medarbejdernes vurdering og handlinger end udelukkende mod tekniske sårbarheder.
Blandt deltagerne, der føler sig mindre sikre på deres organisations modstandsdygtighed over for cyberangreb end for tolv måneder siden, angiver næsten halvdelen mere avancerede AI-baserede angreb gennem social engineering som den primære årsag.
Mere end fire ud af ti deltagere bekymrer sig også om, at AI vil øge både hastigheden og konsekvenserne af denne type angreb.
Medarbejdere identificeres som den største risiko
68 procent af de adspurgte CISO'er identificerer medarbejdere som organisationens største sikkerhedsrisiko.
Ifølge MetaCompliance viser resultaterne, hvordan AI kan forstærke risici, der allerede eksisterer på det menneskelige niveau. For eksempel kan medarbejdere blive narret til at give oplysninger, godkende en betaling eller åbne ondsindede filer.
Undersøgelsen identificerer også risici forbundet med, hvordan AI bruges i organisationer:
- 40 procent bekymrer sig om, at medarbejdere deler følsomme oplysninger med generative AI-tjenester.
- 41 procent frygter, at ondsindede personer i organisationen vil bruge AI til svindel, cyberkriminalitet eller informationstyveri.
- Næsten en fjerdedel ser styrkelse af modstandsdygtigheden over for AI-baseret social manipulation som et centralt fokusområde i de næste tolv måneder.
Bekymringen over deepfake-angreb var særligt stor i Storbritannien, hvor mere end halvdelen af de britiske respondenter identificerede sådanne angreb som en betydelig trussel mod deres organisation, hvilket er det højeste niveau blandt de undersøgte markeder.
Ledelsens støtte aftager over tid
Samtidig angiver 79 procent af deltagerne, at ledelsens støtte til sikkerhedsbevidsthedsinitiativer har en tendens til at falde over tid.
76 procent oplever også vanskeligheder med at imødekomme forskellige interessenters krav til, hvordan man måler menneskelig cyberrisiko. Næsten en fjerdedel beskriver koordinering mellem virksomhedens forskellige funktioner som et af de områder, hvor de føler sig mindst sikre.
Resultaterne tyder på, at mange sikkerhedschefer forventes at håndtere risici uden et klart delt ansvar eller en langsigtet forpligtelse fra virksomhedsledelsen.
James Mackay, administrerende direktør for MetaCompliance, mener, at menneskelig cyberrisiko ikke længere udelukkende kan betragtes som et spørgsmål om uddannelse og sikkerhedsbevidsthed.
Ifølge Mackay skal området i stedet håndteres som en strategisk forretningsrisiko, med et klarere ejerskab, bedre koordinering mellem forskellige interessenter og langsigtet støtte fra ledelsen.
Fra tilbagevendende træning til løbende risikostyring
Efterhånden som AI-genereret indhold bliver vanskeligere at skelne fra legitim kommunikation, siger MetaCompliance, vil engangs- eller tilbagevendende træningssessioner ikke være nok.
I stedet skal organisationer løbende arbejde med de risici, der er forbundet med medarbejdernes adfærd. MetaCompliance peger på adfærdsanalyse, kontekstbaseret vejledning og målrettede interventioner, når risikosituationer rent faktisk opstår.
Målet er at hjælpe medarbejdere med at træffe bedre sikkerhedsbeslutninger i en situation, hvor AI-baserede angreb bliver mere overbevisende og sværere at opdage.
Om undersøgelsen
Undersøgelsen blev udført af Folketællingsdækkende på vegne af MetaCompliance. I alt 200 CISO'er over 30 år deltog i virksomheder med mere end 250 ansatte.
Deltagerne var ligeligt fordelt mellem Sverige, Storbritannien, Frankrig og Tyskland. Dataindsamlingen blev udført mellem 17. og 23. februar 2026.
Censuswide er medlem af Market Research Society og British Polling Council og har underskrevet Global Data Quality Pledge.
