| |
|
AI-hoten blev styrelsematerial i juli
|
|
In July, AI-driven cyber risk became board-level material
|
|
|
|
Juli blev månaden då AI på allvar klev in i riskregistren. ESRB gick ut med en formell varning om systemrisker kopplade till framstegen inom AI-modeller, samtidigt som de europeiska tillsynsmyndigheterna publicerade sin första rapport om allvarliga IKT-incidenter under DORA. Den röda tråden är tydlig: cyberhot utvecklas snabbare än organisationers förmåga att upptäcka och svara på dem, och AI förstärker den klyftan åt båda hållen. För finanssektorn betyder det att styrelser och ledningsgrupper behöver se AI-driven cyberrisk som en egen agendapunkt — inte en underrubrik till "IT-säkerhet".
July was the month AI moved squarely into the risk registers. The ESRB issued a formal warning on systemic risks tied to advances in AI models, while the European Supervisory Authorities published their first report on major ICT-related incidents under DORA. The throughline is clear: cyber threats are evolving faster than organisations' ability to detect and respond, and AI widens that gap in both directions. For the financial sector, that means boards and executive teams need to treat AI-driven cyber risk as its own agenda item — not a subheading under "IT security."
— Peter Rosenqvist, PR Consulting & Advisory
|
|
|
|
Regulatoriska nyheter / Regulatory news
|
|
ESRB · ESAs
7 JULI 2026
AI & CYBERSÄKERHET
Myndigheterna slår larm: avancerade AI-modeller hotar det finansiella systemets cybersäkerhet
Regulators sound the alarm: frontier AI models threaten the financial system's cyber resilience
Europeiska systemrisknämnden (ESRB) har för första gången klassat systemrisken kopplad till cyberhot som "allvarlig" — en upptrappning från "förhöjd" i mars. Varningen pekar specifikt på att avancerade AI-modeller ("frontier AI") gör det möjligt för angripare att hitta sårbarheter och genomföra attacker snabbare, i större skala och med högre sofistikeringsgrad än tidigare. De europeiska tillsynsmyndigheterna (EBA, Esma, Eiopa) stödjer varningen och uppmanar finansiella institut att se över sin motståndskraft mot AI-assisterade attacker.
The European Systemic Risk Board has for the first time classified cyber-related systemic risk as "severe" — up from "elevated" in March. The warning specifically flags that frontier AI models let attackers discover vulnerabilities and execute attacks faster, at greater scale, and with more sophistication than before. The European Supervisory Authorities (EBA, ESMA, EIOPA) have backed the warning and are urging financial institutions to reassess their resilience against AI-assisted attacks.
|
Vad det innebär för er / What this means for you
Ta upp AI-driven cyberrisk som egen punkt i nästa risk- och styrelserapportering. Se över om era befintliga scenarier för penetrationstest och TLPT (DORA) fångar AI-assisterade attackmönster — de flesta gör inte det ännu. Add AI-driven cyber risk as its own line item in your next risk and board reporting. Check whether your existing penetration testing and TLPT (DORA) scenarios capture AI-assisted attack patterns — most don't yet.
|
|
|
|
EBA · ESAs
3 JULI 2026
DORA
Första rapporten om allvarliga IKT-incidenter under DORA är här — så ser mönstret ut
The first DORA major-incident report is out — here's the emerging pattern
De europeiska tillsynsmyndigheterna har publicerat sin första gemensamma rapport baserad på incidentdata som finansiella företag rapporterat enligt DORA. Rapporten visar att IKT-risker i allt högre grad är gränsöverskridande och sammanlänkade mellan institut, länder och leverantörer. Det är första gången tillsynen får ett aggregerat dataunderlag av det här slaget sedan DORA trädde i kraft i januari 2025.
The European Supervisory Authorities have published their first joint report based on incident data reported by financial firms under DORA. It shows that ICT risks are increasingly cross-border and interconnected across institutions, countries and providers — the first time supervisors have had an aggregated dataset of this kind since DORA entered into force in January 2025.
|
Vad det innebär för er / What this means for you
Jämför er egen incidentklassificering mot de tröskelvärden som nu synliggörs i rapporten. Om ni ännu inte har testat er rapporteringsprocess end-to-end (upptäckt → klassificering → rapport till FI) mot en verklig deadline — gör det innan nästa incident tvingar er till det. Benchmark your own incident classification against the thresholds now visible in the report. If you haven't stress-tested your reporting process end-to-end (detection → classification → filing with the regulator) against a real deadline, do it before the next incident forces your hand.
|
|
|
|
NCSC · IVA
30 JUNI–1 JULI 2026
AI & CYBERSÄKERHET
Nationella rådet är tydligt: möt AI-hot med AI-försvar
The national guidance is blunt: fight AI threats with AI defence
Nationellt cybersäkerhetscenter (NCSC) publicerade den 30 juni nya råd om åtgärder mot AI-drivna cyberhot, samtidigt som IVA släppte en rapport om samma tema framtagen med ledande svenska AI- och säkerhetsexperter. Slutsatsen från båda håll är samstämmig: grundläggande cyberhygien (MFA, patchning, loggning) blir viktigare snarare än mindre viktigt i en AI-driven hotbild, och organisationer behöver dela hotinformation snabbare än idag.
The National Cyber Security Centre published new guidance on 30 June on countering AI-driven cyber threats, alongside an IVA report on the same theme developed with leading Swedish AI and security experts. The conclusion from both is consistent: basic cyber hygiene — MFA, patching, logging — becomes more, not less, important against an AI-driven threat landscape, and organisations need to share threat information faster than they do today.
|
Vad det innebär för er / What this means for you
Använd rapporterna som facit för en snabb självskattning: är MFA, patchhantering och loggning på plats överallt — inte bara på pappret? Om svaret är osäkert är det en bra utgångspunkt för nästa internrevision. Use the reports as a checklist for a quick self-assessment — are MFA, patch management and logging actually in place everywhere, not just on paper? If you're not sure, that's a solid starting point for your next internal audit.
|
|
|
|
Praktiska compliance-tips / Practical compliance tips
|
|
|
Sätt AI-driven cyberrisk på styrelsens bord — konkret, inte abstrakt
Put AI-driven cyber risk on the board's agenda — concretely, not abstractly
Många styrelser har hört talas om "AI-risk" men få har sett den brutet ner i konkreta scenarier. Ta ESRB:s varning och omsätt den till 2–3 konkreta attack-scenarier anpassade till er verksamhet: t.ex. AI-genererad phishing riktad mot ekonomifunktionen, eller automatiserad sårbarhetsscanning mot kundvända system. Koppla varje scenario till en existerande kontroll och identifiera var luckan finns. Rapportera detta som en uppdatering av er riskbedömning, inte som ett nytt separat initiativ — det ökar sannolikheten att det faktiskt får resurser.
Many boards have heard of "AI risk" but few have seen it broken down into concrete scenarios. Take the ESRB warning and translate it into 2–3 concrete attack scenarios tailored to your business — AI-generated phishing aimed at the finance function, say, or automated vulnerability scanning against customer-facing systems. Map each scenario to an existing control and identify where the gap sits. Report this as an update to your existing risk assessment, not as a new standalone initiative — that improves the odds it actually gets resourced.
|
|
|
|
Stresstesta er DORA-incidentprocess innan tillsynen gör det åt er
Stress-test your DORA incident process before the regulator does it for you
Med den första ESA-rapporten på bordet är det läge att göra en tabletop-övning: simulera en allvarlig IKT-incident och tidsätt varje steg — upptäckt, intern eskalering, klassificering enligt DORA:s kriterier, och inlämning till FI inom föreskriven tidsram. Bjud in både IT-säkerhet, compliance och kommunikation, eftersom rapporteringsprocessen ofta fallerar i överlämningen mellan funktioner snarare än i tekniken. Dokumentera var övningen tog längre tid än planerat — det är er prioriteringslista för Q3.
With the first ESA report on the table, now's the time to run a tabletop exercise: simulate a major ICT incident and time every step — detection, internal escalation, classification against DORA's criteria, and filing with the regulator within the prescribed window. Involve IT security, compliance and communications together, since the reporting process usually breaks down in the handoff between functions rather than in the technology. Document where the exercise ran over time — that's your Q3 priority list.
|
|
|
Jag hjälper banker, fintech och finansinstitut med DORA-compliance, AML, operativ risk och informationssäkerhet — som interim CISO, CRO eller projektledare. Hör av er för ett förutsättningslöst samtal.
I help banks, fintechs and financial institutions with DORA compliance, AML, operational risk and information security — as interim CISO, CRO or project lead. Get in touch for a no-obligation conversation.
|
|
|
GRC Monthly · PR Consulting & Advisory
Peter Rosenqvist · Governance, Risk & Compliance · Informationssäkerhet · DORA · AML · Modellrisk
info@aigrc.se · aigrc.se
Avsluta prenumeration / Unsubscribe
© 2026 PR Consulting & Advisory · GRC Monthly · Juli 2026
|
|