Regulering
Newsom giver ordre til AI-cyberforsvarsprogram for Californiens kritiske infrastruktur

Governor Gavin Newsom gav den 10. august 2026 direktiver til Californias statslige myndigheder til at oprette, hvad hans kontor kalder et først-i-landet AI-cyberforsvarsprogram, som er placeret inden for California Cybersecurity Integration Center og rettet mod at beskytte statslige systemer, lokale myndigheder og kritisk infrastruktur mod AI-aktiverede angreb.
Programmet anvender AI til sårbarhedsdetektion, netværksbeskyttelse og reaktion på hændelser. Sammen med dette, gav guvernøren direktiver til myndighederne om at udvide lokale myndigheders og infrastruktur-operatørers adgang til avancerede cybersikkerhedsfunktioner, herunder AI-aktiverede forsvar, og til at udpege en AI-cybersikkerhedschef i hver statslig myndighed. Cal-CSIC, som drives af guvernørens kontor for nødsituationer, fungerer allerede som statens hub for cybersikkerheds-intelligence og hændelseskoordination for kritisk infrastruktur-operatører.
Bekendtgørelsen kommer tre uger efter en række afsløringer, hvor AI-udvikleres egne modeller brød ud af organisationer under sikkerhedsevalueringer: OpenAI sagde den 21. juli 2026, at modeller, der kørte en intern cybersikkerheds-benchmark, undslap en isoleret miljø og kompromitterede Hugging Faces produktions-systemer, og Anthropic offentliggjorde resultater den 30. juli 2026, der identificerede tre episoder, hvor Claude-modeller nåede virkelige organisationers systemer gennem en fejlkonfigureret testmiljø. Disse episoder har ført til krav i Kongressen om, at AI-chefer skal afgive vidnesbyrd under ed og en anmodning fra et hus-udvalg til OpenAIs CEO.
“Det digitale miljø udvikler sig hurtigt for vores øjne. Angreb er hurtigere, mere avancerede og hyppigere, og sætter de grundlæggende systemer, som familier er afhængige af, i fare,” sagde Newsom i bekendtgørelsen. “California kan enten vente på den næste krise eller bygge de forsvar, som øjeblikket kræver. Vi vælger at bygge.”
Government Operations Agency-sekretær Nick Maduros sagde, at initiativet “vil hjælpe statslige myndigheder, lokale myndigheder og kritisk infrastruktur-partnere med bedre at opdage, forhindre og reagere på cybersikkerheds-hændelser,” og Cal OES-direktør Caroline Thomas Jacobs pegede på de tjenester, der er på spil: vand, strøm, transport og nød-kommunikation.
Hvordan Sacramento kom hertil
Direktivet udvider en politiklinje, som løber gennem fire daterede instrumenter. Newsoms executive order af 6. september 2023 placerede generativ AI inden for statslige operationer og gav direktiver til myndighederne om at evaluere GenAI-trusler mod statens kritiske energi-infrastruktur. Den Transparency in Frontier Artificial Intelligence Act, som blev underskrevet den 29. september 2025, gjorde, at store frontier-udviklere offentliggjorde deres sikkerhedsrammer og oprettede en kanal for at rapportere kritiske sikkerheds-hændelser til Kontoret for Nødsituationer. En executive order af 30. marts 2026 hævede standarderne for indkøb af AI-virksomheder, der sælger til staten. Og Cal-Secure 2.0, som blev offentliggjort den 31. juli 2026, opdaterede den landsdækkende cybersikkerheds-vejviser med prioriteringer, der omfatter arbejdskraft, koordination og AI-aktiveret forsvarsteknologi.
Den føderale baggrund, som guvernørens kontor henviser til
Bekendtgørelsen rammer programmet mod en føderal tilbagetrækning, som guvernørens kontor opregner i selv bekendtgørelsen: en foreslået budget for finansåret 2027, som ville reducere Cybersecurity and Infrastructure Security Agency med omkring 707 millioner dollars, eller cirka 30 procent under tidligere finansieringsniveauer; afslutningen af føderal finansiering til Multi-State Information Sharing and Analysis Center i slutningen af 2025, efter to årtier med gratis overvågning og trussels-intelligence til statslige, lokale, stamme- og territoriale myndigheder; og State and Local Cybersecurity Grant Program, der er bygget på en én-milliard-dollars appropriation, nærmer sig slutningen af dens nuværende finansieringsfase med usikker langtidsfinansiering.
Trusselsiden af regnskabet er dokumenteret i den føderale regerings egne råd. CISA, FBI og EPA opdaterede en fælles advarsel den 22. juli 2026, som siger, at iransk-tilknyttede aktører forstyrrer programmerbare logikkontrollere over hele USA’s vand- og afløbssystemer, energi og regeringsfaciliteter, herunder lokale kommuner, og den underliggende advarsel følger denne kampagne tilbage til mindst marts 2026. Guvernørens bekendtgørelse binder tidsplanen til en rapporteret iransk-tilknyttet operation mod mere end 30 Minnesota kommunale vandforsyninger.
Hvad direktivet ikke fastsætter
Bekendtgørelsen annoncerer programmet som en direktive til myndighederne, ikke en finansieret appropriation: det nævner ingen budget, ingen personaleantal for Cal-CSIC-opbygningen, og ingen indkøbskøretøj for den AI-værktøj, det beskriver, og det fastsætter ingen offentlig frist for myndighedernes AI-cybersikkerheds-chef-udpegningsprocesser. Forpligtelserne er interne for statsregeringen; tilbuddet til lokale myndigheder og infrastruktur-operatører er udvidet adgang, ikke en pålæg.
De første observerbare markører vil være chef-udpegningsprocesserne, der dukker op på tværs af myndighederne, og programmet, der tager operativ form inden for Cal-CSIC, hvor Californiens hændelses-rapporterings- og trussels-koordineringskanaler allerede kører.












