Hur använder man AI i säkerhetsstyrning utan att tappa kontrollen?

AI och säkerhet är en komplex kombination. Å ena sidan kan AI vara ett av de viktigaste verktygen för att stärka riskhantering, regelefterlevnad och säkerhetsarbete. Å andra sidan ser många verksamheter artificiell intelligens som en stor och växande säkerhetsrisk. För att lyckas krävs kontroll över data, processer och styrning. Men hur får man egentligen det?

Klicka på taggarna för att läsa mer innehåll i samma ämne


Först och främst måste vi acceptera att AI har förändrat säkerhetsagendan. Cyberhoten blir allt mer komplexa och inträffar oftare, samtidigt som regelverken blir strängare. Parallellt ökar användningen av AI-tjänster bland både medarbetare och verksamheter. Det gör det svårare att behålla överblick och kontroll.

Den självklara frågan blir därför: Hur kan vi dra nytta av tekniken utan att samtidigt introducera risker som vi inte kan hantera?

 

Den här artikeln är skriven av Anh Le och Giang Thuy Thi Tran. De är erfarna säkerhetskonsulter med bred kompetens inom operativ säkerhet, säkerhetsarkitektur, säkerhetsstyrning och regelefterlevnad.

 

Vi måste acceptera att AI både är en risk och en möjlighet

När vi pratar om AI och risk finns det flera självklara frågor som vi behöver ställa oss:

Kan data hamna i fel händer? Hur säkerställer vi kvaliteten?
Är lösningarna förenliga med AI Act, dataskyddslagstiftningen och verksamhetens egna krav?

Det här är viktiga frågor som kräver bra svar. Men de fokuserar främst på riskerna och inte på möjligheterna. AI kan också stärka säkerhetsarbetet avsevärt genom att analysera information, identifiera mönster, upptäcka avvikelser och minska mängden manuellt arbete som är kopplat till säkerhetsstyrning. När tid frigörs för riskuppföljning och förbättringsarbete stärks säkerhetsarbetet ytterligare.

Vikten av detta understryks av EU:s säkerhetsdirektiv NIS2

NIS2-direktivet ställer omfattande krav på:

  • riskhantering
  • incidenthantering
  • uppföljning av leverantörer
  • beredskap
  • dokumentation
  • ledningsstyrning

För många verksamheter innebär detta stora mängder analys-, kontroll- och dokumentationsarbete. Målet med NIS2 är dock inte dokumentation för dokumentationens skull. Målet är motståndskraft. Därför bör verksamheter söka efter verktyg som gör det enklare att prioritera åtgärder som faktiskt minskar riskerna. Här kan AI spela en viktig roll.

Innan AI kan bidra måste data finnas på plats

AI är bara så bra som den information den får tillgång till. För att kunna stödja säkerhetsarbetet behöver den tillgång till styrande dokument, riskregister, beredskapsplaner och andra interna källor.

Då måste verksamheten ha kontroll över:

  • klassificering av information
  • behörighetsstyrning
  • loggning och spårbarhet
  • datakvalitet
  • användning av AI-lösningar

För många verksamheter blir införandet av AI därför också ett förbättringsprojekt för informationshantering och datastyrning.

AI måste vara en del av säkerhetsarkitekturen

AI bör inte behandlas som ett undantag från etablerade säkerhetsprinciper. Lösningarna bör omfattas av samma krav som andra verksamhetskritiska system.

Verksamheten måste veta:

  • vilka data som används
  • vem som har åtkomst
  • hur informationen behandlas
  • hur mänsklig kontroll säkerställs

Detta är också centrala krav i NIS2.

Har du frågor? Hör gärna av dig till oss.

Anders Fejer
Anders Fejer
Avdelningsledare Tech Ledning

Läsvärt