Klumme: Nye trusler - større ledelsesansvar
Finanstilsynet skærper forventningerne til cybersikkerheden i den finansielle sektor. Avanceret AI gør cyberangreb hurtigere, større og mere komplekse. Ansvaret ligger hos topledelsen – og første skridt er at få overblik over egne sårbarheder.
Af Line Bagger Bendix, afdelingschef, og Christian Andersen, chefkonsulent, Finansiel regulering & governance, FU
Trusselsbilledet for cyberangreb i den finansielle sektor forandrer sig hurtigt. Meget avancerede AI-modeller gør det muligt for ondsindede aktører at finde og udnytte sårbarheder i it-systemer hurtigere og i større skala end før. Det stiller nye krav til virksomhedernes evne til at forebygge, opdage og håndtere angreb.
Det er kernen i en pressemeddelelse fra Finanstilsynet den 21. august 2026. Her opfordrer tilsynet alle finansielle virksomheder til at forholde sig konkret til, hvordan AI-understøttede cyberangreb kan ramme netop deres forretning – og til at styrke cybersikkerhed og beredskab i takt med det.
Europæiske advarsler går forud
Udmeldingen står ikke alene. Det Europæiske Systemiske Risikoråd (ESRB) advarede den 7. juli 2026 om de systemiske cyberrisici ved såkaldte frontier AI-modeller – de mest avancerede modeller, der ifølge ESRB kan øge hastigheden, omfanget og kompleksiteten af angreb mod sektoren.
Den 31. juli fulgte de europæiske finansielle tilsynsmyndigheder (ESA'erne) op med en fælles udtalelse, der opfordrer sektoren til at styrke sin robusthed over for cyberangreb. Finanstilsynet deler den vurdering og lægger sig i forlængelse af de europæiske signaler.
Ifølge Finanstilsynet øger AI tempoet i cybertruslen, fordi modellerne gør det lettere for angribere at finde og udnytte sårbarheder hurtigere og i større skala end tidligere. Forventningen er derfor klar: Virksomhederne skal vurdere, hvad det ændrede trusselsbillede betyder for dem, og sikre, at risikostyring og beredskab kan følge med.
Ansvaret ligger hos bestyrelse og direktion
Et gennemgående træk i Finanstilsynets opfordring er, at AI-risici ikke kan overlades til it-afdelingen alene. Tilsynet lægger vægt på, at ansvaret placeres tydeligt hos bestyrelse og direktion, og at risiciene indgår i virksomhedens governance og it-risikostyring.
Det trækker tråde til DORA-forordningen (Digital Operational Resilience Act), hvor kravet om digital operationel modstandsdygtighed netop forankrer ledelsesansvaret for it- og cyberrisici. Finanstilsynet arbejder videre med sektorens modstandsdygtighed gennem tilsynet efter DORA og gennem nationale og europæiske samarbejder om cyberrisici. AI-truslen lægger sig oven på det arbejde – ikke ved siden af det.
Tilsynet følger op
AI er ikke en engangsudfordring. Finanstilsynet pegede i sit risikobillede fra juni 2026 på både cybertrusler og øget brug af kunstig intelligens som væsentlige risici. I andet halvår af 2026 vil tilsynet analysere den finansielle sektors brug af AI og de risici, der følger med. Sektoren kan altså forvente, at området får vedvarende opmærksomhed.
Sådan kan FU hjælpe jer videre
Finanstilsynets opfordring gør cyber- og AI-risici til et ledelses- og governanceanliggende. Det er præcis det felt, FU arbejder i, og vi udvikler i øjeblikket to tilbud, der møder de nye forventninger:
- Tilbud målrettet bestyrelser. Grundkursus for nye bestyrelsesmedlemmer indeholder allerede en grundig gennemgang. Derudover lancerer vi i efteråret et tilbud, der klæder bestyrelsen på til at forstå AI-drevne cyberrisici, stille de rigtige spørgsmål til direktionen og løfte det ansvar, Finanstilsynet nu placerer hos den øverste ledelse.
- AI-Governance konference. En konference om, hvordan finansielle virksomheder styrer AI ansvarligt – fra trusselsbillede og beredskab til governance, DORA og AI Act i praksis. Begge tilbud er under udvikling. Vil I orienteres, når datoer og program er på plads? Så tag fat i os – vi er klar til en samtale om jeres bedste næste skridt.