En majoritet av de tillfrågade säkerhetscheferna anser att företagsledningen inte fullt ut förstår de cyberrisker som är kopplade till medarbetarna. Samtidigt gör AI attacker genom social manipulation mer trovärdiga, skalbara och svårare att upptäcka.
78 procent av de CISO som deltog i en ny undersökning anser att beslutsfattare i företagsledningen inte fullt ut förstår den cyberrisk som är kopplad till medarbetarna.
Undersökningen har beställts av cybersäkerhetsföretaget MetaCompliance och genomförts av Censuswide. Den omfattar 200 CISO vid företag med minst 250 anställda i Sverige, Storbritannien, Frankrike och Tyskland, med 50 deltagare från varje land.
Resultaten pekar enligt MetaCompliance på en klyfta mellan de risker som organisationer möter och det stöd, ansvar och den gemensamma förståelse som krävs för att hantera dem.
AI förstärker attacker mot medarbetare
AI förändrar förutsättningarna för social manipulation. Angripare kan använda tekniken för att skapa mer övertygande nätfiskeförsök, imitationer och bedrägliga meddelanden i stor skala.
Attackernas fokus flyttas därmed i högre grad mot medarbetarnas omdöme och agerande, snarare än enbart mot tekniska sårbarheter.
Bland de deltagare som känner sig mindre trygga med organisationens motståndskraft mot cyberangrepp än för tolv månader sedan anger nästan hälften mer avancerade AI-baserade attacker genom social manipulation som den främsta orsaken.
Mer än fyra av tio deltagare oroar sig också för att AI ska öka både hastigheten och konsekvenserna av den här typen av attacker.
Medarbetarna pekas ut som den största risken
68 procent av de tillfrågade CISO identifierar medarbetarna som organisationens största säkerhetsrisk.
Resultatet visar enligt MetaCompliance hur AI kan förstärka risker som redan finns på den mänskliga nivån. Det kan exempelvis handla om att medarbetare luras att lämna ut information, godkänna en betalning eller öppna skadliga filer.
Undersökningen identifierar även risker kopplade till hur AI används inom organisationerna:
- 40 procent oroar sig för att medarbetare delar känslig information med generativa AI-tjänster.
- 41 procent befarar att illvilliga personer inom organisationen använder AI för bedrägerier, cyberbrott eller informationsstöld.
- Nästan en fjärdedel ser stärkt motståndskraft mot AI-baserad social manipulation som ett viktigt fokusområde under de kommande tolv månaderna.
I Storbritannien var oron för attacker med deepfake-imitationer särskilt hög. Mer än hälften av de brittiska deltagarna identifierade sådana attacker som ett betydande hot mot organisationen, vilket var den högsta nivån bland de undersökta marknaderna.
Ledningens stöd avtar över tid
Samtidigt uppger 79 procent av deltagarna att ledningens stöd för initiativ inom säkerhetsmedvetenhet tenderar att minska med tiden.
76 procent upplever dessutom svårigheter med att möta olika intressenters krav på hur mänsklig cyberrisk ska mätas. Nästan en fjärdedel beskriver samordningen mellan verksamhetens olika funktioner som ett av de områden där de känner sig minst trygga.
Resultaten tyder på att många säkerhetschefer förväntas hantera riskerna utan ett tydligt gemensamt ansvar eller ett långsiktigt engagemang från företagsledningen.
James Mackay, vd för MetaCompliance, menar att mänsklig cyberrisk inte längre enbart kan betraktas som en fråga om utbildning och säkerhetsmedvetenhet.
Enligt Mackay behöver området i stället hanteras som en strategisk affärsrisk, med ett tydligare ägarskap, bättre samordning mellan olika intressenter och ett långsiktigt stöd från ledningen.
Från återkommande utbildning till löpande riskhantering
När AI-genererat innehåll blir svårare att skilja från legitim kommunikation räcker det enligt MetaCompliance inte med enstaka eller återkommande utbildningstillfällen.
Organisationer behöver i stället arbeta kontinuerligt med de risker som är kopplade till medarbetarnas beteende. MetaCompliance pekar bland annat på beteendeanalys, kontextbaserad vägledning och riktade insatser när risksituationer faktiskt uppstår.
Syftet är att hjälpa medarbetarna att fatta bättre säkerhetsbeslut i en situation där AI-baserade angrepp blir mer övertygande och svårare att upptäcka.
Om undersökningen
Undersökningen genomfördes av Censuswide på uppdrag av MetaCompliance. Totalt deltog 200 CISO över 30 år vid företag med fler än 250 anställda.
Deltagarna var jämnt fördelade mellan Sverige, Storbritannien, Frankrike och Tyskland. Datainsamlingen genomfördes mellan den 17 och 23 februari 2026.
Censuswide är medlem i Market Research Society och British Polling Council samt har undertecknat Global Data Quality Pledge.
Källa: MetaCompliance – 78% of CISOs say C-level do not fully understand employee-driven cyber risk
