AI förstärker cyberhotet – men Sveriges svagaste punkt är ansvaret Admin september 3, 2026

AI förstärker cyberhotet – men Sveriges svagaste punkt är ansvaret

Blog

Det mest oroande med AI-drivna cyberhot är inte att maskiner plötsligt tar över internet. Det är att redan välkända angrepp kan bli snabbare, mer trovärdiga och lättare att genomföra i stor skala. När tekniken sänker tröskeln för nätfiske, falska identiteter och automatiserad kartläggning blir Sveriges ojämna säkerhetsnivåer farligare. Då räcker det inte att svara med ännu en strategi.

Den brittiska cybersäkerhetsmyndigheten NCSC bedömde 2024 att AI under de följande två åren nästan säkert skulle öka både volymen och effekten av cyberangrepp. Generativ AI kan bland annat hjälpa mindre kvalificerade angripare att skapa övertygande meddelanden och anpassa social manipulation till språk, organisation och mottagare.

Det betyder inte att varje cyberattack nu är AI-driven eller att det finns svenska belägg för att angrepp generellt har blivit billigare. Det betyder heller inte att helt autonoma attacker har blivit det normala. Angripare behöver fortfarande sårbarheter, stulna identiteter, teknisk infrastruktur och människor som begår misstag.

Men om ett falskt mejl, ett manipulerat röstsamtal eller en trovärdig leverantörsförfrågan kan framställas snabbare och skickas till fler, blir varje glipa i grundskyddet mer kostsam.

Problemet är inte brist på regler

Det vore fel att påstå att Sverige står utan bindande cybersäkerhetskrav. Säkerhetsskyddslagen ställer krav på verksamheter som är av betydelse för Sveriges säkerhet, bland annat på säkerhetsskyddsanalys och skyddsåtgärder. Den är däremot inte en allmän cybersäkerhetslag för all samhällsviktig verksamhet.

Sverige har också sedan 2018 haft en lag som genomförde det första NIS-direktivet för vissa samhällsviktiga och digitala tjänster. NIS2 går längre och omfattar bland annat energi, transporter, hälso- och sjukvård, dricksvatten, avloppsvatten, digital infrastruktur och delar av offentlig förvaltning samt finansmarknadsinfrastruktur.

NIS2-direktivet kräver proportionerliga riskhanteringsåtgärder och lägger ett tydligt ansvar på verksamheternas ledningsorgan. Direktivet föreskriver också incidentrapportering i flera steg, med en tidig varning inom 24 timmar och en incidentanmälan inom 72 timmar. EU:s tidsfrist för nationellt införlivande var den 17 oktober 2024, men den praktiska tillämpningen i Sverige beror på den nationella lagstiftning och tillsynsstruktur som gäller vid varje tidpunkt.

För stora delar av finanssektorn gäller dessutom EU-förordningen DORA sedan den 17 januari 2025. Den reglerar bland annat it-riskhantering, incidentrapportering, tester och risker kopplade till externa it-leverantörer. EU:s cyberresiliensakt ställer i sin tur krav på säkerhet och sårbarhetshantering för produkter med digitala element, med ett införande som sker i etapper.

Problemet är alltså inte att regler helt saknas. Problemet är risken för ett glapp mellan regelverket på papperet och skyddet i praktiken.

Ett gemensamt golv, inte en identisk kostym

Elsystem, sjukhus, banker och vattenverk fungerar inte likadant. De har olika tekniska livscykler, hotbilder och konsekvenser vid avbrott. Ett enda detaljregelverk för alla skulle därför kunna bli både ineffektivt och säkerhetspolitiskt bekvämt: alla kan kryssa i samma rutor utan att de verkliga riskerna minskar.

Men det är inte ett argument mot gemensamma minimikrav. Det är ett argument för ett gemensamt golv med sektorsanpassad tillämpning.

Det golvet bör omfatta sådant som inventering av system och beroenden, behörighetsstyrning, flerfaktorsautentisering, säkerhetsuppdateringar, segmentering, loggning, fungerande säkerhetskopior, reservrutiner, incidentövningar och utbildning. Det bör också finnas krav på att avtal med moln-, programvaru- och driftleverantörer reglerar incidentstöd, underleverantörer, loggning, sårbarhetsrapportering, kontinuitet och möjligheten att byta leverantör.

Detta är inte särskilt futuristiskt. Tvärtom är en central lärdom av AI-utvecklingen att gammal cybersäkerhet blir ännu viktigare. AI kan hjälpa försvaret att sortera larm, analysera stora datamängder och upptäcka avvikelser. Men tekniken kan inte kompensera för okända system, svaga lösenord, oskyddade administratörskonton eller säkerhetskopior som aldrig har testats.

Ansvaret får inte försvinna i avtalen

När kritiska funktioner bygger på molntjänster, fjärrunderhåll, industriella styrsystem och långa leverantörskedjor är det frestande att behandla säkerheten som någon annans problem. Beställaren pekar på leverantören. Leverantören hänvisar till avtalet. Ledningen betraktar incidenten som en teknisk fråga.

NIS2:s fokus på ledningsansvar är därför principiellt viktigt. Den som styr en verksamhet måste också kunna redogöra för riskerna, prioriteringarna och beroendena. Cybersäkerhet kan delegeras operativt, men ansvaret för konsekvenserna kan inte outsourcas.

Samtidigt vore det ett misstag att lägga allt operativt ansvar på en enda central myndighet. Systemägaren känner sin driftmiljö bättre än en nationell samordnare. Ett vattenverk, ett sjukhus och ett elnätsföretag måste även fortsättningsvis äga sina risker och sin beredskap.

Statens uppgift bör vara att sätta tydliga minimikrav, följa upp efterlevnaden och samordna när en incident korsar organisations- och sektorsgränser. Sverige har redan ett Nationellt cybersäkerhetscentrum, som är ett samarbete mellan Försvarsmakten, FRA, MSB, Polismyndigheten och Säkerhetspolisen. Frågan är därför inte om samordning existerar, utan om mandat, informationsdelning, tillsyn och ansvarskedjor är tillräckligt tydliga.

Säkerhet måste finansieras över tid

Riksrevisionen har pekat på problem i statens styrning och i myndigheternas strategiska och operativa informations- och cybersäkerhetsarbete. Det illustrerar en obekväm sanning: beslutade regler ger inte automatiskt en jämn faktisk säkerhetsnivå.

Äldre it-miljöer, driftteknik och reservkapacitet moderniseras inte genom målformuleringar. Säkerhet kräver löpande arbete med uppdateringar, segmentering, övervakning, övning och kompetens. NIS2 finansierar inte i sig detta arbete, och det finns inget verifierat generellt belopp som beskriver hela Sveriges behov. Finansieringen är därför ett politiskt resursval, inte en fotnot i en handlingsplan.

AI är inte orsaken till alla våra säkerhetsproblem. Den är en förstärkare som gör det svårare att leva med dem. När angrepp kan skalas upp måste även försvaret vara uthålligt. Sverige behöver därför inte främst fler högtidliga formuleringar, utan ett gemensamt säkerhetsgolv, sektorsanpassad tillsyn, långsiktig finansiering och ett ansvar som följer hela vägen från regeringsbeslut till serverhall, vattenverk och styrelserum.