Finansinspektionen (FI) sätter nu svenska bankers cybersäkerhet under lupp. Bakgrunden är att avancerade AI-modeller har utvecklats så långt att de själva kan genomföra cyberattacker mot företag och samhällsfunktioner. Myndigheten vill kontrollera hur bankerna skyddar sig mot den nya typen av hot. Enligt FI ligger ytterst ansvaret på företagen själva att stå emot attackerna.

– Det är upp till företagen att säkerställa att de kan hantera cyberhoten från avancerade AI-modeller, säger Erik Wingstrand på FI.

Sverige är ett av de mest digitaliserade länderna i världen. Nästan alla bankkunder sköter sina ärenden i mobilen eller på nätet, och betalningar, lån och sparande ligger i hög utsträckning i digitala system. Det gör att en lyckad cyberattack mot en bank kan få omedelbara konsekvenser för många människor. Störningar i bankernas tjänster kan också sprida sig till andra delar av samhället, eftersom betalningssystemen i praktiken utgör en nationell infrastruktur.

Hotbilden har under de senaste åren förändrats i grunden. Tidigare krävdes avancerad teknisk kunskap för att bygga skadlig kod och planera angrepp mot finansiella institutioner. Med dagens AI-modeller kan angripare automatisera delar av processen. Systemen kan kartlägga försvar, skapa övertygande nätfiskemeddelanden och justera sina metoder under ett pågående angrepp. På så sätt sänks tröskeln för enskilda kriminella grupper att anfalla stora banker.

Även statsstödda aktörer anses ha nytta av tekniken. Flera länder har under senare år utvecklat förmågor för cyberkrigföring, och finanssektorn är ett prioriterat mål. En attack kan användas både för att störa samhällsfunktioner och för att komma åt känslig information. Det gör att försvarsarbetet inte längre kan betraktas som en ren teknisk fråga, utan måste hanteras på strategisk nivå i bankernas ledningar.

Särskilt oroande är utvecklingen av deepfakes. AI kan användas för att efterlikna en anställds röst eller en chefs ansikte i videomöten. Inom finanssektorn har sådana metoder redan använts för att försöka lura personal att genomföra betalningar. Bedrägerierna blir svårare att upptäcka när brottslingen kan härma en verklig person. Bankerna tvingas därför att kombinera tekniska skydd med utbildning och tydliga rutiner för hur medarbetare ska agera vid misstänkta kontakter.

FI:s granskning sker mot en internationell bakgrund. Inom EU gäller sedan januari 2025 förordningen om digital operativ motståndskraft, DORA, för finanssektorn. Den ställer krav på att banker och andra finansiella företag har ordning på sin informationssäkerhet, sina kontinuitetsplaner och sin incidenthantering. Företagen ska också rapportera allvarliga it-incidenter till tillsynsmyndigheterna. FI:s granskning kan ses som ett sätt att säkerställa att de svenska bankerna verkligen uppfyller de här kraven i praktiken, inte bara på pappret.

För bankerna handlar det om mer än att undvika driftstopp. Förtroendet för bankernas digitala tjänster är grunden för hela det finansiella systemet. Om kunderna upplever att deras pengar eller uppgifter inte är säkra kan förtroendet försvinna snabbt. Sådana svängningar kan i förlängningen påverka aktiekurser och kapitaltillgången för bankerna. Cyberrisker har därför blivit en fråga för styrelser och verkställande ledningar, inte enbart för it-avdelningar med begränsat mandat.

Bankerna måste också förhålla sig till att AI används i allt fler led av en attack. Det handlar om allt från att upptäcka svagheter i systemen till att genomföra bedrägerier mot enskilda kunder. Därför räcker det inte längre med traditionella sårbarhetsanalyser. Bankerna behöver också öva på scenarier där en angripare använder AI för att anpassa sig i realtid, vilket ställer helt andra krav på både teknik och personal.

Det är ännu oklart vad granskningen kommer att leda till. Om FI upptäcker brister kan myndigheten kräva åtgärder och i förlängningen använda sanktioner. Men enligt Erik Wingstrand är utgångspunkten att bankerna själva bär ansvaret. Den tekniska utvecklingen fortsätter, och det gör även angriparnas metoder. För bankerna handlar det inte om att en gång för alla bli färdiga med cybersäkerheten, utan om att ständigt anpassa sig till en hotbild som inte väntar på någon.

Dela.
Leave A Reply

Exit mobile version