Klumme: Nye trusler - større ledelsesansvar

Finanstilsynet skærper forventningerne til cybersikkerheden i den finansielle sektor. Avanceret AI gør cyberangreb hurtigere, større og mere komplekse. Ansvaret ligger hos topledelsen – og første skridt er at få overblik over egne sårbarheder.

Af Line Bagger Bendix, afdelingschef, og Christian Andersen, chefkonsulent, Finansiel regulering & governance, FU


Trusselsbilledet for cyberangreb i den finansielle sektor forandrer sig hurtigt. Meget avancerede AI-modeller gør det muligt for ondsindede aktører at finde og udnytte sårbarheder i it-systemer hurtigere og i større skala end før. Det stiller nye krav til virksomhedernes evne til at forebygge, opdage og håndtere angreb.

Det er kernen i en pressemeddelelse fra Finanstilsynet den 21. august 2026. Her opfordrer tilsynet alle finansielle virksomheder til at forholde sig konkret til, hvordan AI-understøttede cyberangreb kan ramme netop deres forretning – og til at styrke cybersikkerhed og beredskab i takt med det.

Europæiske advarsler går forud

Udmeldingen står ikke alene. Det Europæiske Systemiske Risikoråd (ESRB) advarede den 7. juli 2026 om de systemiske cyberrisici ved såkaldte frontier AI-modeller – de mest avancerede modeller, der ifølge ESRB kan øge hastigheden, omfanget og kompleksiteten af angreb mod sektoren.

Den 31. juli fulgte de europæiske finansielle tilsynsmyndigheder (ESA'erne) op med en fælles udtalelse, der opfordrer sektoren til at styrke sin robusthed over for cyberangreb. Finanstilsynet deler den vurdering og lægger sig i forlængelse af de europæiske signaler.

Ifølge Finanstilsynet øger AI tempoet i cybertruslen, fordi modellerne gør det lettere for angribere at finde og udnytte sårbarheder hurtigere og i større skala end tidligere. Forventningen er derfor klar: Virksomhederne skal vurdere, hvad det ændrede trusselsbillede betyder for dem, og sikre, at risikostyring og beredskab kan følge med.

”Det handler ikke om at jagte den nyeste trussel, det er et kapløb uden ende. Det handler om, at ledelsen kender de kritisk vigtige forretningsområder og deres sårbarheder - og har taget stilling til dem. Det er en governanceopgave, før det er en teknisk opgave. Det ændrede trusselsbillede stilleret skarpere spørgsmål: Har I et beredskab, I rent faktisk har afprøvet mod AI-drevne angreb – ledelsen skal have et klart billede af sårbarhederne og risiciene og sikre, at beredskabet er afprøvet.”

Line Bagger Bendix, afdelingschef  Finansiel regulering og governance, FU

Ansvaret ligger hos bestyrelse og direktion

Et gennemgående træk i Finanstilsynets opfordring er, at AI-risici ikke kan overlades til it-afdelingen alene. Tilsynet lægger vægt på, at ansvaret placeres tydeligt hos bestyrelse og direktion, og at risiciene indgår i virksomhedens governance og it-risikostyring.

Det trækker tråde til DORA-forordningen (Digital Operational Resilience Act), hvor kravet om digital operationel modstandsdygtighed netop forankrer ledelsesansvaret for it- og cyberrisici. Finanstilsynet arbejder videre med sektorens modstandsdygtighed gennem tilsynet efter DORA og gennem nationale og europæiske samarbejder om cyberrisici. AI-truslen lægger sig oven på det arbejde – ikke ved siden af det.

”Finanstilsynet understreger, at der ikke findes én standardløsning for hele sektoren. Indsatsen skal afspejle den enkelte virksomheds størrelse og risici. Det nye ved AI-drevne risici er den hastighed som teknologien tilfører til både angreb og fejl i systemer, og det skal man forholde sig til uanset størrelse. Teknologien flytter sig hurtigere, end de fleste beredskabsplaner er skrevet til.”

Christian Andersen, chefkonsulent, FU

 

Tilsynet følger op

AI er ikke en engangsudfordring. Finanstilsynet pegede i sit risikobillede fra juni 2026 på både cybertrusler og øget brug af kunstig intelligens som væsentlige risici. I andet halvår af 2026 vil tilsynet analysere den finansielle sektors brug af AI og de risici, der følger med. Sektoren kan altså forvente, at området får vedvarende opmærksomhed.

Faktaboks: Det opfordrer Finanstilsynet virksomhederne til

Under hensyntagen til størrelse og risici bør finansielle virksomheder ifølge Finanstilsynet:

  • Skabe overblik over, hvor og hvordan AI – herunder frontier AI-modeller – anvendes internt, og hvilke risici brugen medfører.
  • Vurdere løbende, hvordan avanceret AI påvirker virksomhedens trusselsbillede.
  • Placere ansvaret for AI-risici tydeligt hos bestyrelse og direktion og forankre det i governance og it-risikostyring.
  • Styrke processerne for at overvåge sårbarheder og håndtere sikkerhedsopdateringer.
  • Opdatere beredskabs- og genopretningsplaner, så de tager højde for AI-drevne angreb, og teste relevante trusselsscenarier.
  • Sikre adgang til den nødvendige ekspertise om AI og cybersikkerhed.
  • Dele viden og erfaringer om AI-risici internt og med andre aktører i sektoren.

Sådan kan FU hjælpe jer videre

Finanstilsynets opfordring gør cyber- og AI-risici til et ledelses- og governanceanliggende. Det er præcis det felt, FU arbejder i, og vi udvikler i øjeblikket to tilbud, der møder de nye forventninger:

  • Tilbud målrettet bestyrelser.  Grundkursus for nye bestyrelsesmedlemmer indeholder allerede en grundig gennemgang. Derudover lancerer vi i efteråret et tilbud, der klæder bestyrelsen på til at forstå AI-drevne cyberrisici, stille de rigtige spørgsmål til direktionen og løfte det ansvar, Finanstilsynet nu placerer hos den øverste ledelse.
  • AI-Governance konference. En konference om, hvordan finansielle virksomheder styrer AI ansvarligt – fra trusselsbillede og beredskab til governance, DORA og AI Act i praksis. Begge tilbud er under udvikling. Vil I orienteres, når datoer og program er på plads? Så tag fat i os – vi er klar til en samtale om jeres bedste næste skridt.
Christian Andersen

Vil du høre mere?

Christian Andersen

Finansiel regulering og governance

8993 3286

can@finansudd.dk