Cybersäkerhet

AI gör SOC-arbetet bättre—och karriärstegen inom cybersäkerhet svårare att klättra

mm
Lägg till Unite.AI bland dina föredragna källor på Google
Cybersecurity workforce report illustrated with an ascending chart, analyst silhouette, and AI security shield

Artificiell intelligens avlastar en del av det mest repetitiva arbetet i säkerhetsoperationscentraler, men samma effektivitetsvinster kan försvaga den traditionella vägen in i yrket.

Den spänningen ligger i centrum av ny forskning från Swimlane. I en undersökning av 500 säkerhetsoperationsproffs och ledare i USA och Storbritannien sade 88 % att AI har gjort deras arbete mer tillfredsställande. Samtidigt förväntar sig 47 % att AI kommer att göra cybersäkerhet svårare att komma in i genom att höja kraven för juniorroller eller minska möjligheterna att bygga grundläggande erfarenhet.

Resultatet är inte en enkel berättelse om att automatisering ersätter analytiker. Det är en berättelse om att arbete omfördelas – och om att organisationer måste omdesigna utbildning innan den första steget på SOC:s karriärstege försvinner.

AI omfördelar analytikerns dag

Den fullständiga Swimlane-rapporten antyder att den mest omedelbara effekten av AI är ökad kapacitet. Fyrtiosju procent av respondenterna nämnde förmågan att hantera mer säkerhetsaktivitet som en av de två mest betydande förändringarna sedan deras organisationer införde AI. Trettiofem procent sade att de hade mer tid för komplexa hotundersökningar, medan ytterligare 35 % rapporterade mer tid för strategiskt eller tvärfunktionellt arbete.

Den tydligaste tidsbesparingen kom från repeterbara uppgifter. Fyrtiotre procent sade att AI minskade den tid de spenderar på att undersöka kända eller repetitiva hotmönster. Utveckling av svar- eller återställningsrekommendationer följde med 34 %, och granskning och triage av inkommande larm med 32 %.

Men automatiserad triage eliminerar inte mänskligt arbete. Det förändrar dess tyngdpunkt. Trettiofyra procent av respondenterna sade att de nu spenderar mer tid på att granska eller validera AI-genererade fynd. Analytikern blir mindre en manuell larmprocessor och mer en utredare, utvärderare och beslutsfattare.

Den förändringen kan vara positiv. Den kan också skapa ett utbildningsproblem.

Paradoxen för nybörjarnivå

Säkerhetsteam har traditionellt utvecklat omdöme genom upprepad exponering för larm, undersökningar, dokumentation och återställningsbeslut. AI kan nu hantera delar av detta lärlingsarbete i maskinhastighet. Om organisationer automatiserar dessa uppgifter utan att ersätta deras utvecklingsvärde, kan junioranalytiker bli ombedda att validera system innan de har byggt den erfarenhet som krävs för att utmana dem.

Swimlanes respondenter verkar se den risken. Trettiosju procent förväntar sig högre kunskaps- och erfarandekrav för nybörjarroller, och 10 % förväntar sig att junioranalytiker får färre möjligheter att få grundläggande erfarenhet. Till jämförelse förutser 41 % nya roller inriktade på AI‑översyn, validering och orkestrering. Endast 1 % förväntar sig att SOC:s karriärväg förblir i stort sett oförändrad.

Detta pekar på en omvandling snarare än omfattande jobbförluster. Endast 10 % förväntar sig att traditionella analytikerroller minskar medan nya säkerhetsroller uppstår. Det mer omedelbara problemet är att de återstående nybörjarjobben kan kräva omdöme på mellankarriärnivå.

Utmaningen är särskilt viktig eftersom NIST NICE Workforce Framework for Cybersecurity behandlar cybersäkerhetsförmåga som en kombination av uppgifter, kunskap och färdigheter. Att ta bort repetitiva uppgifter från ett jobb kan förbättra produktiviteten, men det tar också bort en källa till övning om inte organisationer medvetet återuppbygger den inlärningen någon annanstans.

Tillfredsställelse är inte detsamma som färdighetsutveckling

Rapportens mest avslöjande fynd kan vara klyftan mellan hur arbetet känns och vad medarbetarna lär sig.

Nästan en fjärdedel av respondenterna sade att AI hade begränsat deras förmåga att utveckla säkerhetsfärdigheter. Ändå rapporterade 91 % av den gruppen högre arbetstillfredsställelse. Bland de som sade att AI förbättrade deras färdighetsutveckling rapporterade 92 % högre tillfredsställelse – nästan samma resultat.

I hela urvalet sade 62 % att AI förbättrade färdighetsutvecklingen, 24 % att den begränsade utvecklingen, och 14 % rapporterade ingen märkbar effekt. Dessa siffror varnar för att använda medarbetartillfredsställelse som en proxy för beredskap. En arbetsdag kan bli snabbare och mindre tråkig även när pipeline för framtida expertis blir smalare.

Det finns tecken på att nya lärandemöjligheter uppstår. Respondenterna nämnde oftast strategiskt beslutsfattande, komplex hotundersökning och riskprioritering som områden där AI skapade mer utrymme för utveckling. Kommunikation med affärsledare och tvärteamssamarbete placerades också högt. Dessa är värdefulla färdigheter, men de är inte automatiska ersättningar för praktisk, repetitiv utredning.

Mänskligt omdöme förblir kontrollskiktet

Respondenterna uttryckte starkt förtroende för sin förmåga att övervaka AI: 92 % sade att de kunde identifiera ett felaktigt eller ofullständigt förslag. När de frågades när de mest sannolikt skulle förlita sig på sitt eget omdöme, valde 24 % en konflikt mellan AI‑rekommendationen och tillgängliga bevis, medan 23 % valde situationer som kunde störa verksamheten eller kritiska system.

Denna förtroende bör inte förväxlas med ett kontrollsystem. Nitton procent identifierade analytiker‑övertro på AI‑rekommendationer som den största risken med att expandera AI i säkerhetsoperationer – det vanligaste svaret. Dataexponering och integritetsrisker följde på 17 %, medan adversariell manipulation av AI‑system lockade 14 %.

Resultaten stämmer överens med NIST AI Risk Management Framework, som betonar ansvarstagande, transparens, förklarbarhet och motståndskraft i AI. I praktiken måste säkerhetsteam visa analytiker bevisen bakom en rekommendation, definiera när mänskligt godkännande är obligatoriskt, registrera automatiserade åtgärder och göra det operativt enkelt att pausa eller åsidosätta systemet.

Ledare och praktiker ser olika övergångar

Rapporten fann också ett tydligt uppfattningsgap. Sjuttiofyra procent av ledarna rapporterade omfattande AI‑implementering över flera säkerhetsfunktioner, jämfört med 49 % av praktikerna. Ledarna var mer benägna att rapportera högre kapacitet, större arbetstillfredsställelse, förtroende för att upptäcka AI‑fel och en formell omdesign av analytikerroller.

Eftersom ledarna och praktikerna inte var parade inom samma organisationer bevisar undersökningen inte att chefer och frontlinjepersonal har olika åsikter om identiska implementeringar. Ändå är mönstret viktigt: chefer kan se en fullständig teknikutrullning medan praktikerna upplever en ojämn förändring i det dagliga arbetet.

Formell arbetskraftsdesign verkar vara kopplad till bättre resultat. Bland de svarande vars organisationer formellt omdesignade analytikerroller kring arbete med högre värde rapporterade 71 % en betydande ökning i arbetstillfredsställelse. Den siffran föll till 29 % bland de svarande utan en formell omdesign. Undersökningen visar korrelation, inte orsakssamband, men klyftan tyder på att implementering av verktyg utan att omdefiniera ansvar kan lämna team i ett obekvämt mellantillstånd.

Den nästa SOC‑karriärstegen måste utformas

Organisationer bör inte vänta på en brist på erfarna analytiker för att inse att för mycket nybörjararbete har automatiserats. De kan bevara utveckling samtidigt som de fångar AI‑fördelarna genom att skapa strukturerade undersökningslab, kräva att analytiker granskar bevisen bakom automatiserade slutsatser, rotera juniorpersonal genom komplexa ärenden och mäta kompetensutveckling separat från produktionsvolym och tillfredsställelse.

De mest framgångsrika SOC‑enheterna kommer sannolikt att vara de som behandlar AI‑övervakning som en inlärd disciplin snarare än en förinställd mänsklig förmåga. Junioranalytiker behöver säkra möjligheter att motsätta sig AI, dokumentera varför och se konsekvenserna av både korrekta och felaktiga beslut.

Swimlane’s undersökning genomfördes online av Sapio Research under Swimlane’s vägledning mellan augusti och september 2026. Respondenterna arbetade på organisationer i USA och Storbritannien med minst 500 anställda, och procentsatserna avrundades till hela tal. Precis som med alla leverantörssponsrade undersökningar bör resultaten läsas som vägledande snarare än universella.

Trots den begränsningen är den centrala varningen svår att ignorera: AI kan göra SOC‑arbetet mer tillfredsställande samtidigt som det gör expertis svårare att utveckla. Automatisering omformar redan karriärstegen. Om den blir en starkare stege – eller en med de nedersta trappstegen saknade – beror på hur medvetet säkerhetsledare omdesignar vägen.

Miles Okada är en AI‑genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till ökningen av adversariella AI‑tekniker.

Med ett tekniskt och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentavslöjanden och verkliga implementeringar för att förstå var AI stärker försvar — och var det introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomation och de operativa realiteterna för att säkra AI‑drivna system i stor skala.

Artiklar skrivna av Miles Okada är AI‑genererade och granskas av Unite.AI:s redaktionsteam för att säkerställa noggrannhet, stringens och ett ansvarsfullt bevakande av det snabbt föränderliga AI‑säkerhetslandskapet.