kunstig intelligens
KI endrer cybertrusselen: Ber norske virksomheter om å ruste seg
NSM og PST mener norske virksomheter må forberede seg på en ny virkelighet.
Den hurtige utviklingen innen kunstig intelligens er i ferd med å endre cyberrisikoen fundamentalt. Det advarte etteretningsalliansen Five Eyes om nylig. Bare på få måneder har cybertruslene, blant annet generert av KI, blitt mye farligere.
Andreas Skjøld-Lorange, fagdirektør i Nasjonal sikkerhetsmyndighet (NSM), sier at norske virksomheter må være proaktive og bedre cybersikkerheten, sett i lys av utviklingen av kraftigere KI-modeller.
– Modellene har kapabiliteter som angivelig overgår tidligere modeller, og som åpner for nye muligheter for cyberangrep, sier han til Digi.
Skjøld-Lorange sier at NSM følger utviklingen nøye, og understreker viktigheten av at norske virksomheter har fokus på patching og kontinuerlig sikkerhetstesting av systemer.
– De samme modellene som kan brukes offensivt for å finne og utnytte sårbarheter, kan også brukes defensivt for å finne og utbedre de samme sårbarhetene. Sannsynligvis vil forsøkene på angrep og kompromitteringer øke i en overgangsperiode hvor modellene finner uoppdagede sårbarheter.
Overgår forventninger
NSM utgjør sammen med Politiets sikkerhetstjeneste (PST) og Etterretningstjenesten Norges tre etterretnings-, overvåknings- og sikkerhetstjenester.
PST pekte i trusselvurderingen for 2026 på at KI øker statlige cyberaktørers evne til å gjennomføre cyberoperasjoner i Norge.
– PST venter at norske virksomheter i 2026 vil bli utsatt for cyberoperasjoner fra statlige cyberaktører hvor KI-verktøy er sentrale i gjennomføringen, skriver Atle Tangen, avsnittsleder i PST, i en e-post til Digi.
Sverre Stoltz, programdirektør i markedsplassen for skytjenester, var blant dem som sperret opp øynene etter meldingen fra Five Eyes.
– Cybersikkerheten må økes. Der ligger vi etter min mening farlig an, har han uttalt til Digi.
Five Eyes skrev i meldingen at de venter at de mest avanserte KI-modellene, uten å nevne navn, vi overgå dagens forventninger i bransjen og grunnleggende endre både offensive og defensive cyberkapasiteter.
Og det bare på få måneder.
Del av det daglige risikobildet
Den siste tiden har det vært mye fokus på Anthropics Claude Mythos, som regnes for å være den kraftigste KI-modellen som er utviklet.
Mythos har vist seg å kunne finne og utnytte sårbarheter i programvare bedre enn noen annen modell, samtidig som den utnytter såkalte
nulldagssårbarheter
.
Anthropic har ikke gjort modellen tilgjengelig for allmennheten.
Et utvalg selskaper har likevel fått tilgang gjennom Project Glasswing, et initiativ som skal arbeide for sikkerhet og for at modellens egenskaper ikke brukes til ondsinnede mål.
NSM peker på at forskere ved Simula og NTNU har vist at eksisterende, åpent tilgjengelige modeller kan reprodusere funksjonaliteten til Mythos.
– Bruken av store språkmodeller for automatisk å identifisere og utnytte nulldagssårbarheter er, eller er i ferd med å bli, en del av det daglige risikobildet, sier Andreas Skjøld-Lorange.
Han mener det samtidig er verdt å merke seg at med Anthropics KI-modell Claude Opus 4.6, som har vært allment tilgjengelig siden starten av februar 2026, også er i stand til å finne hittil ukjente nulldagssårbarheter.
– Etter lanseringen av Mythos og Project Glasswing har Anthropic publisert nye og forbedrede resultater for Opus 4.6 og dermed forsterket inntrykket at Mythos er en stegvis forbedring av eksisterende teknologi og dermed ikke en revolusjon innen fagfeltet, sier Skjøld-Lorange.
Utfordrer finansielle systemer
Nylig kom Norges Bank med en advarsel om at avanserte KI-modeller har økt cyberrisikoen, og samtidig utfordrer motstandsdyktigheten i det finansielle systemet.
Sentralbanken og Finanstilsynet stiller seg bak Det europeiske systemrisikorådets (ESRB) advarsel om at KI endrer det digitale trusselbildet i EU.
Norges Bank skriver i en melding at den raske teknologiske utviklingen krever at foretakene har oppdaterte systemer og tilstrekkelig kapasitet til å utføre rettelser og sikkerhetsoppdateringer.
– Norske finansforetak må følge nøye med på utviklingen i det digitale trusselbildet og ha god styring og kontroll både med egne løsninger og der IKT‑virksomheten helt eller delvis er satt ut til en tredjepart, skriver sentralbanken.
Forrige uke ga Den europeiske sentralbanken (ECB) bankene i eurosonen fire måneder til å utarbeide planer for hvordan de skal håndtere KI-drevne cybertrusler, skriver Reuters.
Nylig tok FNs generalsekretær António Guterres til orde for et globalt styringssystem som skal forme kunstig intelligens til det beste for menneskeheten.