Et flertall av sikkerhetslederne som ble spurt, mener at ledelsen ikke fullt ut forstår cyberrisikoene knyttet til ansatte. Samtidig gjør AI sosial manipulering av angrep mer troverdige, skalerbare og vanskeligere å oppdage.
78 prosent av IT-sjefene som deltok i en fersk undersøkelse mener at beslutningstakere på toppnivå ikke fullt ut forstår cyberrisikoen knyttet til ansatte.
Undersøkelsen ble bestilt av cybersikkerhetsselskapet MetaCompliance og utført av Censuswide. Den inkluderer 200 ITSO-er i selskaper med minst 250 ansatte i Sverige, Storbritannia, Frankrike og Tyskland, med 50 deltakere fra hvert land.
Resultatene indikerer at MetaCompliance på et gap mellom risikoene organisasjoner står overfor og støtten, ansvaret og den delte forståelsen som kreves for å håndtere dem.
AI forsterker angrep på ansatte
AI endrer landskapet for sosial manipulasjon. Angripere kan bruke teknologien til å skape mer overbevisende phishing-forsøk, etterligninger og uredelige meldinger i stor skala.
Fokuset for angrepene flyttes dermed mer mot ansattes vurderinger og handlinger, snarere enn utelukkende mot tekniske sårbarheter.
Blant deltakerne som føler seg mindre trygge på organisasjonens motstandskraft mot cyberangrep enn for tolv måneder siden, oppgir nesten halvparten mer avanserte AI-baserte angrep gjennom sosial manipulering som hovedårsaken.
Mer enn fire av ti deltakere bekymrer seg også for at AI vil øke både hastigheten og konsekvensene av denne typen angrep.
Ansatte er identifisert som den største risikoen
68 prosent av de spurte IT-sjefene identifiserer ansatte som organisasjonens største sikkerhetsrisiko.
Ifølge MetaCompliance viser resultatene hvordan AI kan forsterke risikoer som allerede eksisterer på menneskelig nivå. For eksempel kan ansatte bli lurt til å gi ut informasjon, godkjenne en betaling eller åpne skadelige filer.
Studien identifiserer også risikoer knyttet til hvordan AI brukes i organisasjoner:
- 40 prosent bekymrer seg for at ansatte deler sensitiv informasjon med generative AI-tjenester.
- 41 prosent frykter at ondsinnede individer i organisasjonen vil bruke AI til svindel, nettkriminalitet eller informasjonstyveri.
- Nesten en fjerdedel ser styrking av motstandskraften mot AI-basert sosial manipulasjon som et sentralt fokusområde de neste tolv månedene.
Bekymringen rundt deepfake-angrep var spesielt høy i Storbritannia, der mer enn halvparten av de britiske respondentene identifiserte slike angrep som en betydelig trussel mot organisasjonen sin, det høyeste nivået blant markedene som ble undersøkt.
Ledelsens støtte avtar over tid
Samtidig oppgir 79 prosent av deltakerne at ledelsens støtte til sikkerhetsbevissthetsinitiativer har en tendens til å avta over tid.
76 prosent opplever også vanskeligheter med å møte ulike interessenters krav til hvordan man måler menneskelig cyberrisiko. Nesten en fjerdedel beskriver koordinering mellom de ulike funksjonene i virksomheten som et av områdene der de føler seg minst trygge.
Resultatene tyder på at mange sikkerhetsledere forventes å håndtere risikoer uten et tydelig delt ansvar eller langsiktig forpliktelse fra bedriftsledelsen.
James Mackay, administrerende direktør i MetaCompliance, mener at menneskelig cyberrisiko ikke lenger kan betraktes utelukkende som et spørsmål om utdanning og sikkerhetsbevissthet.
Ifølge Mackay må området i stedet håndteres som en strategisk forretningsrisiko, med tydeligere eierskap, bedre koordinering mellom ulike interessenter og langsiktig støtte fra ledelsen.
Fra regelmessig opplæring til kontinuerlig risikostyring
Etter hvert som AI-generert innhold blir vanskeligere å skille fra legitim kommunikasjon, sier MetaCompliance, vil engangs- eller gjentakende opplæringsøkter ikke være nok.
I stedet må organisasjoner kontinuerlig jobbe med risikoene knyttet til ansattes atferd. MetaCompliance peker på atferdsanalyse, kontekstbasert veiledning og målrettede tiltak når risikosituasjoner faktisk oppstår.
Målet er å hjelpe ansatte med å ta bedre sikkerhetsbeslutninger i en situasjon der AI-baserte angrep blir mer overbevisende og vanskeligere å oppdage.
Om undersøkelsen
Undersøkelsen ble utført av Folketellingsomfattende på vegne av MetaCompliance. Totalt 200 ITSO-er over 30 år deltok i selskaper med mer enn 250 ansatte.
Deltakerne var jevnt fordelt mellom Sverige, Storbritannia, Frankrike og Tyskland. Datainnsamlingen ble utført mellom 17. og 23. februar 2026.
Censuswide er medlem av Market Research Society og British Polling Council, og har signert det globale løftet om datakvalitet.
