Interviews
Ashley Rose, Grundlægger og Administrerende Direktør af Living Security – Intervju-serie

Ashley Rose, Grundlægger og Administrerende Direktør af Living Security, er en serieiværksætter og cybersecurity-innovator, der fokuserer på at omdefinere, hvordan organisationer håndterer menneskeligt risiko i sikkerhed. Siden hun grundlagde virksomheden i 2017, har hun ledet udviklingen af en data-dreven, adfærdsfokuseret tilgang til cybersecurity, der flytter sig ud over traditionel bevidsthedstræning mod målbart risikoreduktion og kulturel forandring. Hun har udnyttet sin baggrund i produktledelse og iværksætteri til at hjælpe med at skala Living Security op til en hurtigt voksende SaaS-platform, der bruges af virksomheder, samt bidrager til det bredere cybersecurity-økosystem som mentor, rådgiver og forkæmper for initiativer som Women in CyberSecurity.
Living Security er en cybersecurity SaaS-virksomhed, der fokuserer på Human Risk Management, hvilket hjælper organisationer med at identificere, måle og reducere risici forbundet med medarbejderadfærd. Deres platform samler adfærds-, identitets- og trusselsdata for at pege på højrisikobrugere og levere målrettede, realtids-træning og interventioner designet til at forhindre datakrænkelser, før de sker. Ved at kombinere analytics, automation og engagerende træningsmetoder som simulationer og gamificerede oplevelser, giver virksomheden mulighed for, at virksomheder kan skifte fra compliance-drevet sikkerhedsbevidsthed til proaktiv, målbart risikoreduktion på tværs af deres arbejdsstyrke.
Du grundlagde Living Security i 2017 efter tidligere erfaring med opbygning og skala af en forbrugerproduktforretning og arbejde som produkt ejer. Hvad var det specifikke øjeblik eller den specifikke erkendelse, der fik dig til at skifte til cybersecurity og fokusere på menneskeligt risiko, og hvordan har den oprindelige tese holdt sig, da AI bliver en del af arbejdsstyrken?
I 2017 behandlede de fleste organisationer sikkerhedsbevidsthedstræning som en afkrydsningsøvelse, og det ændrede ikke adfærd. Vendepunktet var, at hvis menneskelig adfærd var årsag til datakrænkelser, kunne svaret ikke være mere glemmende træning. Drew Rose, medstifter af Living Security, var selv ansvarlig for sikkerhedsprogrammer og begyndte at gamificere dem, opbygge tidlige prototyper, der blev til cybersecurity-escape-rooms. Vi så med egne øjne, at når man gjorde sikkerhed oplevelsesbaseret, engagerede folk sig, lærte og ændrede faktisk adfærd. Det blev grundlaget for Living Security.
Som medstiftere indså Drew og jeg hurtigt, at engagement kun var starten. Da vi skalaede disse oplevelser op til en platform, begyndte vi at se mønstre i, hvordan mennesker opførte sig, hvor de kæmpede, og hvor risiko faktisk var koncentreret. Det afslørede en langt større gap: organisationer havde ingen reel indsigt i menneskeligt risiko eller hvordan man reducerer det på en målrettet måde. Den indsigt fik os til at bane vejen for Human Risk Management, som handler om at identificere, måle og reducere risiko baseret på individuel adfærd, adgang og trusler, ikke kun levering af træning. Da AI bliver en del af arbejdsstyrken, har den oprindelige tese kun udvidet sig: udfordringen er ikke længere kun menneskelig adfærd, men hvordan mennesker og AI-systemer opererer sammen. Mennesker er stadig i centrum, nu med ansvar for og udrulning af AI-agenter, hvilket betyder, at man skal udvide indsigt til disse agenter og binde den risiko tilbage til den enkelte. Det er, hvad der driver vores udvikling inden for Workforce Security.
Du har argumenteret for, at menneskeligt fejl er en ufuldstændig forklaring på datakrænkelser. Hvordan bør organisationer omdefinere arbejdsstyrke-risiko i dag, når både menneskelig adfærd og AI-drevne handlinger bidrager til angrebsfladen?
At ramme datakrænkelser som “menneskeligt fejl” oversimplificerer problemet og skjuler, hvor risiko faktisk kommer fra. Menneskeligt risiko er ikke kun om fejl, men formas af en kombination af adfærd, adgang og eksponering for trusler. Nogle medarbejdere har privilegeret adgang til følsomme systemer, nogle er mere hyppigt mål for angreb, og nogle udviser mere risikable adfærder, så risiko for datakrænkelser er ikke jævnt fordelt. For at forstå risiko korrekt, har organisationer brug for indsigt i, hvor disse faktorer krydser hinanden og hvor menneskeligt risiko findes.
Som følge heraf må organisationer flytte sig ud over bevidsthedsbaserede modeller og omdefinere arbejdsstyrke-risiko som en fælles, operativ udfordring, der omfatter både menneskeligt risiko og AI-drevne handlinger. Dette indebærer fokus på kontinuerlig indsigt i, hvordan arbejde udføres, forstå, hvor risiko er koncentreret, og anvende målrettede, realtids-interventioner på tværs af en hybrid arbejdsstyrke i stedet for at behandle risiko som isolerede brugerfejl.
AI-værktøjer udarbejder nu kode, håndterer arbejdsprocesser og træffer endda beslutninger. På hvilket tidspunkt stopper AI-systemer med at være værktøjer og begynder at blive behandlet som en del af arbejdsstyrken fra et sikkerhedsperspektiv?
AI-systemer stopper med at være kun værktøjer og begynder at blive en del af arbejdsstyrken, det øjeblik de tager handlinger inden for virksomhedsmiljøer. På det tidspunkt introducerer de risiko på samme måde, som medarbejdere gør: gennem handlinger, de tager, tilladelser, de opererer med, og data, de berører. Skiftet for organisationer er at erkende, at AI-agenter ikke kun er produktivitetslag, men operativa deltagere, og de skal styres, overvåges og sikres sammen med menneskelige brugere inden for en samlet arbejdsstyrke-risikomodel.
Hvordan bør virksomheder nærme sig styre, når risiko ikke længere er begrænset til medarbejdere, men også omfatter AI-agenter, der opererer med varierende niveauer af selvstændighed og adgang?
Virksomheder bør flytte sig ud over politikbaseret styre og behandle det som en kontinuerlig, adfærdsdrevet proces, der gælder for både mennesker og AI-agenter. De fleste organisationer har allerede AI-politikker på plads, men gapet ligger i gennemførelse og indsigt, især da medarbejdere adopterer værktøjer ud over godkendte miljøer, og AI-systemer opererer med varierende niveauer af adgang.
Effektivt styre begynder med at definere acceptabel brug baseret på rolle og dataadgang, men det kræver også realtids-vejledning integreret i arbejdsprocesser og kontinuerlig måling, så organisationer kan se, hvor risiko opstår, og tilpasse sig. Til sidst må styre afspejle, hvordan arbejde faktisk sker i dag: på tværs af en hybrid arbejdsstyrke, hvor både mennesker og AI-systemer træffer beslutninger, får adgang til data og introducerer risiko.
Living Security har fokuseret kraftigt på adfærdsdrevne sikkerhedsmodeller. Hvordan oversætter denne filosofi sig, når nogle adfærder nu kommer fra AI-systemer i stedet for mennesker?
Living Securitys adfærdsdrevne tilgang udvides naturligt til AI, fordi fokus aldrig har været kun på, hvem der skaber risiko, men hvordan risiko introduceres gennem handlinger. Uanset om det er en person eller et AI-system, viser risiko sig i adfærder, hvordan data tilgås, hvilke handlinger udføres, og hvordan beslutninger udføres inden for arbejdsprocesser. Da AI-systemer tager på sig mere operativt ansvar, gælder samme model: organisationer har brug for indsigt i disse adfærder samt evnen til at vejlede og intervenere i realtid.
Mange organisationer afhænger stadig af periodisk sikkerhedsbevidsthedstræning. Hvorfor bryder denne model sammen i moderne miljøer, og hvad ser en virkelig adaptiv, data-dreven tilgang ud som i praksis?
Periodisk sikkerhedsbevidsthedstræning bryder sammen, fordi den var bygget til en statisk trusselslandskab og antager, at risiko kan reduceres gennem bred uddannelse. I virkeligheden stammer de fleste hændelser fra hverdags-operationelle adfærder, ikke en mangel på træning, og risiko er ofte koncentreret blandt en lille undergruppe af brugere. En mere adaptiv, data-dreven tilgang fokuserer på kontinuerligt at identificere, hvor risiko faktisk findes, og leverer målrettede, realtids-vejledning i arbejdets flow i stedet for at fokusere på træningsgennemførelse.
Din platform understreger kvantificering af menneskeligt risiko ved hjælp af virkelige data. Hvilke signaler bør organisationer følge i dag for at forstå risiko dynamisk i stedet for retrospektivt?
Organisationer bør fokusere på adfærd, identitet og adgang samt trusselsudsættelse, signaler, der afspejler, hvordan risiko skabes og hvor det koncentreres på tværs af arbejdsstyrken. Det omfatter nu også AI, herunder hvilke værktøjer medarbejdere bruger, hvilken adgang disse systemer har, og hvordan de konfigureres eller promptes. På sig selv er disse signaler nyttige, men den virkelige værdi kommer fra, hvordan de kommer sammen for at fortælle en historie om risiko.
AI skaber nye sårbarheder, men det bruges også defensivt. Hvor ser du balancen skifte, og er vi på vej mod en netto-positiv eller netto-negativ sikkerhedsindvirkning fra AI?
AI gør begge dele: udvider angrebsfladen og forbedrer, hvordan organisationer opdager og responderer på risiko. På den ene side gør det det muligt at oprette komplekse arbejdsprocesser og selvstændige handlinger, der kan introducere nye sårbarheder; på den anden side giver det sikkerhedsteams mulighed for at analysere adfærd i stor skala og handle hurtigere. Hvor balancen lander, afhænger af, hvor godt organisationer tilpasser sig. Lige nu er mange stadig i gang med at fange op på indsigt og styre, især da AI bruges på måder, de ikke fuldt ud har kortlagt. På lang sigt kan det være netto-positivt, men kun hvis organisationer behandler AI som en del af arbejdsstyrken og anvender samme niveau af overvågning, vejledning og kontrol som for menneskeligt drevet risiko.
Ikke alle medarbejdere eller AI-systemer udgør lige stor risiko. Hvordan bør organisationer prioritere intervention uden at skabe friktion eller over-overvågning?
Ikke alle risici er lige, og at behandle dem som sådanne skaber friktion. Nøglen er at fokusere på, hvor risiko faktisk er koncentreret – da ca. 10% af brugere driver 73% af risiko – og anvende målrettede interventioner der, i stedet for på tværs af hele arbejdsstyrken. Det betyder at bruge adfærds-, adgangs- og eksponeringsdata til at prioritere, hvem og hvad der kræver opmærksomhed, og levere vejledning i arbejdets flow i stedet for at lagre flere kontroller på. Gennemført korrekt reducerer det friktion ved at gøre den sikre vej den letteste at følge, i stedet for at øge overvågning på tværs af alle.
Hvis vi springer fem år frem, hvordan vil arbejdsstyrke-sikkerhed se ud, og hvad undervurderer de fleste organisationer i dag?
Hvis vi springer fem år frem, vil arbejdsstyrke-sikkerhed blive defineret af, hvor godt organisationer kan forstå og håndtere risiko på tværs af både mennesker og AI-agenter, der opererer sammen. Det vil ikke være om periodisk træning eller statiske kontroller, men om kontinuerlig indsigt, realtids-risikovurdering og evnen til at handle dynamisk, når adfærd, adgang og trusler ændrer sig. Mennesker vil stadig være i centrum, men de vil udvide sig selv gennem AI, hvilket betyder, at sikkerhed må tage hensyn til både.
Hvad de fleste organisationer undervurderer, er, at der allerede er en indsigtsgap i menneskeligt risiko i dag, og AI forstærker det. Mange mener, de har en AI-strategi, men i virkeligheden mangler de indsigt i både deres mennesker og de værktøjer, medarbejderne bruger. Første skridt er at forstå menneskeligt risiko, adfærd, adgang og eksponering for trusler. Andet skridt er at udvide denne indsigt til AI-agenter, som kun er lige så kraftfulde og risikable, som den adgang og de beslutninger, mennesker giver dem. Uden denne grundlag, er organisationer ikke kun tilbage med AI, men de opererer med voksende blinde pletter på tværs af hele deres arbejdsstyrke.
Tak for det store interview, læsere, der ønsker at lære mere, bør besøge Living Security.












