Suurin osa kyselyyn vastanneista tietoturvajohtajista uskoo, että johto ei täysin ymmärrä työntekijöihin liittyviä kyberriskejä. Samaan aikaan tekoäly tekee sosiaalisen manipuloinnin hyökkäyksistä uskottavampia, skaalautuvampia ja vaikeampia havaita.
78 prosenttia hiljattain tehtyyn kyselyyn osallistuneista tietoturvajohtajista uskoo, että ylemmän tason päätöksentekijät eivät täysin ymmärrä työntekijöihin liittyvää kyberriskiä.
Kyselyn teetti kyberturvallisuusyritys MetaCompliance ja jonka toteutti Censuswide. Siihen kuuluu 200 tietoturvajohtajaa yrityksissä, joissa on vähintään 250 työntekijää Ruotsi, Iso-Britannia, Ranska ja Saksa, 50 osallistujaa kustakin maasta.
Tulokset osoittavat, että MetaCompliance organisaatioiden kohtaamien riskien ja niiden hallintaan tarvittavan tuen, vastuun ja yhteisymmärryksen välisestä kuilusta.
Tekoäly vahvistaa työntekijöihin kohdistuvia hyökkäyksiä
Tekoäly muuttaa sosiaalisen manipuloinnin maisemaa. Hyökkääjät voivat käyttää teknologiaa luodakseen vakuuttavampia tietojenkalasteluyrityksiä, henkilöllisyyden anastamista ja vilpillisiä viestejä laajassa mittakaavassa.
Hyökkäysten painopiste on siten siirtymässä enemmän työntekijöiden harkintaan ja toimintaan kuin pelkästään teknisiin haavoittuvuuksiin.
Niistä osallistujista, jotka ovat vähemmän varmoja organisaationsa kyberhyökkäysten sietokyvystä kuin kaksitoista kuukautta sitten, lähes puolet mainitsee ensisijaiseksi syyksi kehittyneemmät tekoälyyn perustuvat hyökkäykset sosiaalisen manipuloinnin avulla.
Yli neljä kymmenestä osallistujasta on myös huolissaan siitä, että tekoäly lisää sekä tällaisten hyökkäysten nopeutta että seurauksia.
Työntekijät tunnistetaan suurimmaksi riskiksi
68 prosenttia kyselyyn vastanneista tietoturvajohtajista nimesi työntekijät organisaation suurimmaksi tietoturvariskiksi.
MetaCompliancen mukaan tulokset osoittavat, kuinka tekoäly voi vahvistaa jo olemassa olevia riskejä ihmisen tasolla. Esimerkiksi työntekijöitä voidaan huijata antamaan tietoja, hyväksymään maksu tai avaamaan haitallisia tiedostoja.
Tutkimuksessa tunnistetaan myös tekoälyn käyttöön organisaatioissa liittyviä riskejä:
- 40 prosenttia on huolissaan työntekijöiden arkaluonteisten tietojen jakamisesta generatiivisten tekoälypalveluiden kanssa.
- 41 prosenttia pelkää, että organisaation sisällä olevat pahantahtoiset henkilöt käyttävät tekoälyä petoksiin, kyberrikollisuuteen tai tietovarkauksiin.
- Lähes neljännes näkee tekoälypohjaisen sosiaalisen manipuloinnin vastustuskyvyn vahvistamisen keskeisenä painopistealueena seuraavien kahdentoista kuukauden aikana.
Huoli deepfake-hyökkäyksistä oli erityisen suuri Isossa-Britanniassa, jossa yli puolet brittiläisistä vastaajista tunnisti tällaiset hyökkäykset merkittäväksi uhaksi organisaatiolleen, mikä on korkein taso tutkituilla markkinoilla.
Johdon tuki heikkenee ajan myötä
Samaan aikaan 79 prosenttia osallistujista toteaa, että johdon tuki turvallisuustietoisuusaloitteille yleensä vähenee ajan myötä.
76 prosentilla on myös vaikeuksia vastata eri sidosryhmien vaatimuksiin inhimillisen kyberriskin mittaamisesta. Lähes neljännes kuvailee yrityksen eri toimintojen välistä koordinointia yhdeksi alueista, joilla he tuntevat olonsa vähiten turvalliseksi.
Tulokset viittaavat siihen, että monien turvallisuuspäälliköiden odotetaan hallitsevan riskejä ilman selkeää jaettua vastuuta tai yrityksen johdon pitkäaikaista sitoutumista.
MetaCompliancen toimitusjohtaja James Mackay uskoo, että ihmisten kyberriskejä ei voida enää pitää pelkästään koulutuksen ja turvallisuustietoisuuden asiana.
MacKayn mukaan aluetta on sen sijaan hallittava strategisena liiketoimintariskinä, selkeämmällä omistajuudella, paremmalla koordinoinnilla eri sidosryhmien välillä ja johdon pitkäaikaisella tuella.
Säännöllisistä koulutuksista jatkuvaan riskienhallintaan
Koska tekoälyn tuottaman sisällön erottaminen aidosta viestinnästä vaikeutuu, MetaCompliancen mukaan kertaluonteiset tai toistuvat koulutustilaisuudet eivät enää riitä.
Sen sijaan organisaatioiden on jatkuvasti työskenneltävä työntekijöiden käyttäytymiseen liittyvien riskien parissa. MetaCompliance korostaa käyttäytymisanalyysiä, kontekstiperusteista ohjausta ja kohdennettuja interventioita, kun riskitilanteita todella ilmenee.
Tavoitteena on auttaa työntekijöitä tekemään parempia turvallisuuspäätöksiä tilanteessa, jossa tekoälypohjaiset hyökkäykset ovat yhä vakuuttavampia ja vaikeampia havaita.
Tietoja kyselystä
Kyselyn suoritti Väestönlaskenta puolesta MetaCompliance. Yhteensä 200 yli 30-vuotiasta tietoturvajohtajaa osallistui yli 250 työntekijän yrityksissä.
Osallistujat jakautuivat tasaisesti keskenään Ruotsi, Iso-Britannia, Ranska ja Saksa. Tiedonkeruu suoritettiin 17.–23. helmikuuta 2026.
Censuswide on Market Research Societyn ja British Polling Councilin jäsen ja allekirjoittanut Global Data Quality Pledgen.
