Tankeledere

Hvorfor virksomheder forbliver forsigtige med AI — og hvordan man kan implementere det sikkert

mm
Føj Unite.AI til dine foretrukne kilder på Google

AI har taget verden med storm. Mens nogle organisationer var tidlige adopterer, har mange virksomheder valgt en mere forsigtig tilgang — bekymret over privatliv, overholdelse af regler og operationelle problemer, der består til denne dag.

Jeg har arbejdet på hundredvis af implementeringer med AI-drevne sikkerhedsværktøjer og set en velkendt mønster udvikle sig. Champions bringer tidlig entusiasme. Pilotprojekter viser løfte. Så kommer interne debatter, juridiske gennemgang og til sidst en pause, mens organisationer synker ned i analyseparalyse. Trods AI’s enorme potentiale til at transformere sikkerhedsoperationer, er mange virksomheder stadig tilbageholdende med at fuldt ud acceptere det.

I cybersikkerhed er forsigtighed ofte den rigtige instinkt. Men at udsætte AI-implementeringer vil ikke stoppe de AI-drevne trusler, der nu vokser i skala og hyppighed. Den virkelige udfordring er, hvordan man kan adoptere AI på en sikker og bevidst måde, uden at gå på kompromis med tilliden.

Her er, hvad jeg har lært fra frontlinjen — og hvad jeg anbefaler for sikkerhedsledere, der er klar til at gå videre med tillid.

1. Data Tillidsproblemet

Den første og største forhindring er datastyring. Mange virksomheder er bange for, at følsomme data kan lække, misbruges eller — værst af alt — blive brugt til at træne en model, der gavner en konkurrent. Højprofilerede datakrænkelser og vagt vendor-garantier forstærker kun disse frygter.

Det er ikke paranoia. Når du har at gøre med kunde-PII, immaterielle rettigheder eller regulerede data, kan det at overdrage dem til en tredjepart føles som at miste kontrollen. Og indtil vendorerne gør en bedre job med at klargøre deres politikker omkring dataadskillelse, opbevaring, fjerdepartsindblanding og modeltræning, vil adoptionen forblive forsigtig.

Her bliver styring afgørende. CISO’er bør evaluere vendorerne ved hjælp af nye rammer som NIST AI Risk Management Framework eller ISO/IEC 42001, som tilbyder praktisk vejledning om tillid, gennemsigtighed og ansvar i AI-systemer.

2. Du Kan Ikke Forbedre, Hvad Du Ikke Måler

En anden almindelig forhindring er manglen på baseline-målinger. Mange virksomheder kan ikke kvantificere den nuværende præstation, hvilket gør det næsten umuligt at bevise ROI’en for AI-værktøjer. Hvordan kan du påstå en 40% effektivitetsforbedring, hvis ingen har sporet, hvor lang tid opgaven tog før automatisering?

Enten det er gennemsnitlig tid til at opdage (MTTD), falske positive rater, eller SOC-analytiker timers besparelse, organisationer må starte med at måle nuværende arbejdsgange. Uden denne data forbliver tilfældet for AI anekdotisk — og executive sponsorer vil ikke godkende store initiativer uden rigtige, forsvarlige tal.

Start med at spore nøgle-KPI’er nu, herunder:

  • Gennemsnitlig tid til at opdage/svar (MTTD/MTTR)
  • Reduktion i falske positive, falske negative og billetvolumen
  • Analysttid besparelse per incident
  • Dækningforbedringer (f.eks. sårbarheder scannet og afhjulpet)
  • Incidenter løst uden eskalering

Disse baseline-værdier vil blive ryggraden i din AI-bevismæssige strategi.

3. Når Værktøjerne Virker For Godt

Ironisk nok er en af årsagerne til, at AI-adoptionen stopper, at nogle værktøjer virker for godt — og afslører mere risiko, end organisationen er parat til at håndtere.

Avancerede trusselsintelligensplatforme, dark web-overvågningsværktøjer og LLM-drevne synlighedsløsninger afslører ofte stjålne legitimationsoplysninger, lignende domæner eller tidligere udetectede sårbarheder. I stedet for at skabe klarhed kan denne overvældende synlighed generere et nyt problem: Hvor skal vi overhovedet starte?

Jeg har set hold disable avancerede scanninger, fordi volumen af fund skabte politisk eller budgetmæssig ubehag. Bedre synlighed kræver bedre prioritering — og en villighed til at konfrontere problemerne direkte.

4. Låst Til Arvækkende Kontrakter

Selv når bedre værktøjer er tilgængelige, er mange virksomheder låst til flerårig aftaler med arvækkende vendorer. Nogle af disse kontrakter medfører finansielle straffe så høje, at det ikke er muligt at skifte midtvejs.

E-mail-sikkerhed er et klassisk tilfælde. Moderne løsninger tilbyder nu AI-drevet trusselsdetektion, adfærdsmodellering og indbygget robusthed til hybridmiljøer. Men hvis din nuværende vendor ikke har holdt trit, og du er låst i en femårig aftale, er du grundlæggende fastlåst, indtil kontrakten udløber.

Det handler ikke kun om teknologi. Det handler om timing, indkøb og strategisk planlægning.

5. Stigningen I Skygge-AI

AI-adoption sker ikke kun fra toppen og ned — det sker overalt, ofte uden sikkerhedens viden. Vores forskning viser, at over 85% af medarbejderne allerede bruger AI-værktøjer som ChatGPT, Copilot og Bard. (ikke at nævne DeepSeek og TikTok!)

Uden ordentlig overvågning kan medarbejdere indtaste følsomme data i offentlige værktøjer, stole på hallucinerede output eller utilsigtet krænke virksomhedspolitikker. Det er et overholdelses- og dataværnsproblem, og at låse øjnene for, at det sker, løser ikke problemet.

Sikkerhedsledere må tage en proaktiv holdning ved at:

  • Etablere acceptabel brugspolitik
  • Blokere ikke-godkendte AI-apps, hvor nødvendigt, og omdirigere brugerne til godkendte værktøjer
  • Rulle ud godkendte, sikre AI-platforme til intern brug
  • Uddanne medarbejdere i ansvarlig AI-brug

Felt Notat: AI-brugspolitikker vil ikke ændre brugen. Du kan ikke gennemtvinge, hvad du ikke ved noget om, så det første skridt er at kvantificere brugen, derefter slå skiftet til gennemtvingelse.

6. Outsourcing Medfører Egne Risici

Få virksomheder har den nødvendige infrastruktur til at bygge og hoste store modeller internt. Det betyder, at outsourcing ofte er den eneste viable vej — men det medfører tredjeparts- og forsyningskæderisici, som CISO’er er alt for bekendt med.

Incidenter som SolarWinds, Kaseya og den seneste Snowflake-datakrænkelse højligter, hvordan tillid til eksterne partnere uden synlighed kan føre til store eksponeringer. Når du outsourcer AI-infrastruktur, arver du vendorens sikkerhedsstilling — god eller dårlig.

Det er ikke nok at stole på et brand. Kræv klarhed om:

  • Model-livscyklus og opdateringshyppighed
  • Incident-svar-protokoller
  • Vendor-sikkerheds-kontroller og overholdelseshistorik
  • Data-adskillelse og lejer-kontroller

7. AI-Angrebsfladen Udvider Sig

Da organisationer accepterer AI, må de også forberede sig på AI-specifikke trusselsvektorer. Angribere eksperimenterer allerede med:

  • Model-forgiftning (subtilt ændring af træningsdata)
  • Prompt-injektion (manipulation af LLM-adfærd)
  • Adversarielle input (omgåelse af detektion)
  • Hallucinations-udnyttelse (at narre brugere til at stole på falske output)

Disse er ikke teoretiske. De er virkelige og vokser. Da forsvarere accepterer AI, må de også tilpasse deres rød-hold, overvågning og respons-strategier til at tage højde for denne nye og unikke angrebsflade.

8. Mennesker Og Processer Kan Være Den Virkelige Flaskehals

En af de mest oversete udfordringer er organisationsparathed. AI-værktøjer kræver ofte ændringer i arbejdsgange, kompetencer og holdninger.

Analytikere må forstå, hvornår de skal stole på AI, hvornår de skal udfordre det, og hvordan de skal eskalere effektivt. Ledere må integrere AI i beslutningsprocesser uden at blinde automatisere risiko.

Uddannelse, playbook og forandringsstyring må udvikle sig sammen med teknologien. AI-adoption er ikke kun en teknisk initiativ. Det er et menneskeligt forandringsinitiativ.

Så Hvad Kan Vi Gøre?

Trods udfordringerne tror jeg stærkt, at AI’s fordele i sikkerhed langt overgår risikerne — hvis det gøres rigtigt. Her er, hvordan jeg råder organisationer til at gå videre:

  • Start småt og test omhyggeligt
  • Vælg en begrænset brugsmodel med målbart impact. Kør kontrollerede pilotprojekter. Valider præstation. Byg tillid med data, ikke hype.
  • Bring juridisk, risiko og sikkerhed ind tidligt
  • Vent ikke, til kontraktfasen. Bring juridisk og overholdelse ind for at gennemgå datahåndteringstermer, regulatoriske risici og forsyningskædeimplikationer fra starten.

Mål Alt

Spor KPI’er før og efter implementering. Opret dashboards, der taler både sikkerheds- og forretnings-sprog. Målinger gør eller ødelægger AI-finansiering.

Vælg Partnere Med Virkelige Beviser For Succesfulde Projekter

Se beyond demos. Kræv referencer. Spørg om efter-salgssupport, implementationskompleksitet og resultater i miljøer som jeres.

Hvad Kommer Herefter? Nye Brugsmodeller Værd At Følge

Vi er stadig tidligt i AI-sikkerhedsrejser. Fremadskuende CISO’er er allerede i gang med at udforske:

  • AI-kopiloter til brandvægnsstyring, GRC og overholdelsesautomatisering
  • At udnytte AI-forbedrede trusselsfeeds, der accelererer zero-day-trusselrespons og nøjagtighed
  • Generativ rød-hold og angrebs-simulation
  • Selvhelende multi-vendor-infrastruktur
  • Risiko-baseret identitetskontrol drevet af adfærd-AI

Disse brugsmodeller er på vej fra innovationslab til produktion. Organisationerne, der bygger muskler nu, vil være langt bedre forberedt til at kapitalisere.

Endelig Tanke: At Udsætte Er Ikke Forsvar

AI er her, og så er AI-drevne angribere også. Jo længere du venter, jo mere terræn mister du. Men det betyder ikke, at du skal storme ind blindt.

Med omhyggelig planlægning, gennemsigtig styring og de rigtige partnere kan din organisation adoptere AI sikkert — og forbedre evnen uden at gå på kompromis med kontrollen.

Fremtiden for sikkerhed er forstærket. Den eneste spørgsmål er, om du vil føre an eller blive efter.

Pete Nicoletti fungerer som Amerikas CISO hos Check Point Software Technologies, med tidligere ledelsesroller hos Cybraics Defense, Hertz Global og Virtustream.