Spring til indhold
IT-sikkerhed

AI som ny trussel i digital due diligence

I juni 2026 blev AI-modeller med offensive cyberevner så stærke, at myndighederne greb ind. Her er, hvad det betyder for din virksomheds digitale sårbarhed, og hvor du begynder.

22. juni 2026 · 6 min. læsning · Jacob Lysholt

Artiklen

Cybersikkerhed har altid været en del af digital due diligence. Det nye er, hvor hurtigt trusselsbilledet flytter sig.

I juni 2026 udsendte flere af de store AI-udbydere modeller, der var så dygtige til offensive cyberopgaver, at det vakte bekymring hos både virksomheder og myndigheder. Et par af modellerne blev trukket tilbage igen efter et indgreb fra amerikanske myndigheder. Uanset hvad der sker med de enkelte modeller, peger udviklingen i én retning: de værktøjer, en angriber kan bruge, bliver hurtigt bedre og billigere.

For en ejerleder rejser det et nærliggende spørgsmål. Hvis angriberne får stærkere værktøjer, hvad betyder det så for min virksomhed?

To måder AI ændrer trusselsbilledet

AI ændrer din virksomheds risiko fra to sider på én gang.

Den første er udefra. Phishing-mails, der før var lette at gennemskue på dårligt sprog, er nu fejlfri og personlige. Falske beskeder kan efterligne en konkret leverandør eller kollega. Og automatiserede værktøjer kan afsøge mange virksomheder for de samme åbne døre på kort tid. Det er ikke avancerede angreb mod store mål. Det er simple angreb mod mange mål, og SMV'er er præcis den slags mål.

Den anden er indefra, og den overser de fleste. Dine egne medarbejdere har taget AI i brug, sandsynligvis uden at nogen har besluttet det. Det kaldes skygge-AI: AI-værktøjer, der bruges i arbejdet uden virksomhedens viden eller godkendelse. En medarbejder, der indsætter en kundeliste eller et kontraktudkast i en chatbot, har på sekunder sendt forretningsdata ud af virksomheden, uden at nogen har vurderet hvorhen.

Hvorfor det er et due diligence-spørgsmål, ikke kun et IT-spørgsmål

Due diligence handler om at kunne svare på, hvad virksomheden har, og hvor den er sårbar. Begge sider af AI-truslen er netop den slags spørgsmål.

En køber, en investor eller en tilsynsmyndighed vil vide, hvordan virksomheden behandler data. Hvis svaret er, at det ved ledelsen ikke, fordi AI-brugen aldrig er kortlagt, så er det en blind vinkel. Og blinde vinkler trækker værdien ned eller forsinker en handel, indtil de er afklaret.

Det samme gælder adgange. De fleste vellykkede angreb udnytter ikke et avanceret hul, men en åben dør: en konto, der aldrig blev lukket, en adgang, ingen har gennemgået, et system, ingen står ansvarlig for. Stærkere AI-værktøjer gør bare, at de åbne døre bliver fundet hurtigere.

Hvad du kan gøre nu

Du kan ikke kontrollere, hvor dygtige angribernes værktøjer bliver. Du kan kontrollere, om din egen virksomhed er kortlagt. Tre ting er et godt sted at begynde.

Lav et overblik over, hvilke AI-værktøjer der reelt er i brug, hvem der bruger dem, og hvilke data de får adgang til. Gennemgå, hvem der har adgang til de systemer, driften afhænger af, og luk de adgange, der ikke længere er brug for. Og beslut, hvilke data der ikke må indtastes i eksterne AI-værktøjer, og gør beslutningen kendt i virksomheden.

Ingen af delene kræver, at du selv er IT-ekspert. De kræver, at virksomheden er dokumenteret. Det er det samme fundament, en IT-risikovurdering bygger på.

AI-truslen og Ejerblik

Ejerblik er bygget til den kortlægning. Du registrerer virksomhedens systemer og AI-værktøjer som aktiver med ejer, ansvarlig og adgangsforhold ét sted, og platformen viser dig, hvor der er huller: systemer uden dokumenteret ansvarlig, adgange uden udløb og aktiver, ingen har set til længe.

Ejerblik implementerer ikke de tekniske forsvar. Vi stopper ikke et angreb og overvåger ikke dit netværk. Det er en IT-sikkerhedspartners arbejde. Ejerblik leverer fortegnelsen og dokumentationen, der er forudsætningen for at vurdere risikoen, og som giver din rådgiver et langt bedre udgangspunkt at arbejde ud fra.

Trusselsbilledet flytter sig hurtigere end før. Det bedste forsvar begynder samme sted som altid: med at vide, hvad du har.

Kortlæg dine digitale aktiver og find hullerne, inden andre gør det.

Om forfatteren

Del artiklen

← Tilbage til artikler

Læs også

  1. IT-sikkerhed · 7 min. læsningCIS18 for ejerledere: de tre kontroller dit aktivregister løserDin IT-rådgiver peger måske på CIS18, når talen falder på sikkerhed. Men hvor begynder du? Svaret er det samme som ved enhver risikovurdering: du skal vide, hvad du har. Her er de tre CIS-kontroller, et softwareregister løser.
  2. IT-sikkerhed · 7 min. læsningIT-risikovurdering: hvad det er, hvem der skal stå for det, og hvordan du kommer i gangEn IT-risikovurdering handler ikke om teknisk ekspertise. Den handler om at vide, hvad du har, hvad det er værd for din virksomhed, og hvad der sker, hvis du mister det. Her er en praktisk gennemgang for ejerledere.
  3. Analyse · 7 min. læsningAI Act for ejerledere: hvad der allerede gælder, hvad der ventes, og hvad du skal have styr påEU har udskudt reglerne for højrisiko-AI til december 2027. Men forbud og uddannelseskrav er allerede trådt i kraft. Her er, hvad AI Act konkret betyder for din virksomhed, og hvad du bør dokumentere nu.

Alle artikler

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support