De seneste 12 måneder har endnu engang bevist, at cybersikkerhedslandskabet sjældent er mangelfuldt med hændelser. Store sikkerhedsbrud har kostet organisationer milliarder af pund, da trusselsaktører har finpudset deres taktikker og nådesløst målrettet fokuseret på menneskelige svagheder. Adoptionen af AI begyndte for alvor blandt mange virksomheder og udvidede deres angrebsflade, ligesom AI-drevne teknologier gav modstandere et boost. Og hele tiden voksede compliance-byrden, da regulatorer gjorde deres bedste for at kræve forbedret cyberrobusthed på tværs af forsyningskæder.
Lad os se på fem ting, vi lærte i 2025:
Nye regler spreder sig
Overholdelsesfristerne kom hurtigt efter hinanden i løbet af de sidste 12 måneder. Først kom Digital Operational Resilience Act (DORA) – en EU-indsats for at beskytte regionens finansielle servicesektor. Afgørende er det, at DORA stiller nye krav til risikostyring, testning og hændelseshåndtering, ikke kun for de finansielle aktører selv, men også for deres IT- og andre driftsleverandører. Den sigter mod at harmonisere lovgivningen på tværs af blokken og forbedre den grundlæggende sikkerhed ved at holde ledende medarbejdere personligt ansvarlige for manglende overholdelse – hvilket påvirker anslået 22,000 virksomheder i regionen.
Som kritisk infrastruktur havde sektoren brug for denne form for regulering. Cyberhændelser i løbet af de sidste to årtier har forårsaget 12 milliarder dollars i direkte tab for globale finansvirksomheder ifølge IMF. Alligevel blev det efter seks måneder klart, at overholdelse af reglerne langt fra var ligetil. En undersøgelse offentliggjort i løbet af sommeren viste, at kun halvdelen af de responderende organisationer havde indarbejdet DORA's krav i deres bredere resiliensprogrammer. Og et flertal havde endnu ikke nået DORA's standarder for resiliens.
Andre steder steg compliance-byrden med ændringer af EU's cybersikkerhedslov (CSA) for at pålægge certificeringsordninger for administrerede sikkerhedstjenester. Regeringen vedtog en længe ventet opdatering af den britiske GDPR: Data (Use and Access) Act, som skal bidrage til at reducere bureaukrati, forbedre sikker datadeling og gøre det lettere at bruge data ansvarligt.
I mellemtiden vil et nyt NIST Cybersecurity Framework udvikle standarden for at gøre den mere aktuel og formålstjenlig – især i forbindelse med AI-udvikling og automatiseret beslutningstagning.
Modstandsdygtighed er i centrum
Én ting, som mange af ovenstående love og reguleringsordninger har til fælles, er målet om at forbedre cyberrobusthed. Opsigtsvækkende hændelser såsom store forstyrrelser i forsyningskæden i flere europæiske lufthavne og et ugelangt ransomware-afbrud hos Storbritanniens største bilproducent viser os, hvorfor tilsynsmyndighederne bevæger sig i denne retning. Ifølge en WEF-undersøgelse i år identificerer over halvdelen (54%) af globale organisationer udfordringer i forsyningskæden som deres største barriere for at opnå cyberrobusthed.
Dette er heller ikke kun et IT-problem. En rapport fra Dragos/Marsh McLennan fra august hævdede, at OT-risikoen kunne koste organisationer mindst 330 milliarder dollars årligt.
Derfor opfordrer organisationer som National Cyber Security Centre (NCSC) til handling. Agenturet sagde, at halvdelen (48%) af de hændelser, som dets Incident Management-team reagerede på i løbet af det seneste år, var "nationalt signifikante", mens antallet kategoriseret som "meget signifikant" steg med 50%. Ordet "modstandsdygtighed" nævnes 139 gange i NCSC's seneste årlige gennemgang. Desværre er grundlæggende sikkerhedskapaciteter enten ved at flade ud eller mangler på tværs af nøglekompetencer som personaleuddannelse, risikostyring for leverandører og hændelsesrespons, ifølge regeringens egne tal. Det er en del af grunden til, at den endelig introducerede lovforslaget om cybersikkerhed og modstandsdygtighed i november.
Mange brud rammer kunderne hårdt
I alt for mange store organisationer er sikkerhed stadig isoleret fra IT-afdelingen i stedet for at blive set som en vækstfaktor. Håbet er, at regler som dem, der er nævnt ovenfor, vil begynde at ændre opfattelsen i bestyrelseslokalet. I mellemtiden har IT-chefer en voksende mængde beviser, der understøtter deres anmodninger om finansiering, i takt med at store cyberhændelser fortsat rammer.
Den førnævnte forstyrrelse i Heathrow Lufthavn er et godt eksempel. Det skete efter et ransomware-brud hos check-in-softwareleverandøren Collins Aerospace, hvilket resulterede i forsinkelser, der varede i ugevis i nogle europæiske lufthavne. Direkte ransomware-angreb på de britiske detailhandlere M &S og Co-op Group kostede virksomhederne hundredvis af millioner i direkte omkostninger og tabt salg og kan have ødelagt hårdt tilkæmpet kundeloyalitet.
Hvis bestyrelser og ledende medarbejdere ikke finder en sammenhæng mellem cyberrobusthed, forretningspræstationer og langsigtet brandværdi, vil deres konkurrenter helt sikkert gøre det. En Sophos-undersøgelse i år viste, at Storbritannien er noget af en global outlier. Omkring 70 % af ofrene for ransomware fik deres data krypteret, hvilket er meget højere end det globale gennemsnit på 50 % og de 46 %, der blev rapporteret af britiske ofre i 2024.
Trusselsbilledet udvikler sig
Alligevel bliver tingene ikke nemmere. Den typiske virksomhedsangrebsflade fortsætter med at vokse takket være investeringer i digitale tjenester, cloud-økosystemer og AI. Men budgetter og færdigheder er en mangelvare. Og trusselsaktører fortsætter med at innovere og udvikle sig.
I år oplevede vi en stigende præference for at bruge fjernadgangsværktøjer (RAT'er) og fjernovervågnings- og styringssystemer (RMM) i angreb. Ofte dannede disse den næste fase af et flerlagsangreb, hvor den indledende adgang blev opnået ved at målrette IT-helpdeske og/eller medarbejdere med vishing-teknikker. Udnyttelse af sårbarheder er også fortsat populært. Og svaghederne i open source-økosystemet undersøges med stigende hyppighed og effekt. En npm-orm, der er den første af sin slags, viste, hvor langt trusselsaktører er villige til at gå for at få det, de ønsker.
Organisationer skal også tilpasse sig en ny virkelighed: økonomisk motiverede cyberkriminelle og statslige aktører er ikke længere gensidigt udelukkende enheder. Grænserne udviskes , og risiciene udvikler sig i hastig takt.
Nye AI-risici dukker op
På denne baggrund er AI både en mulighed og en risiko for sikkerheds- og compliance-teams. På den ene side kommer der innovative nye løsninger på markedet hver uge for at forbedre detektion og respons, pentestning og sårbarhedsundersøgelser, blandt andet. Ved at automatisere flere opgaver kan teams også gøre mere med færre ressourcer, hvilket er særligt nyttigt midt i en vedvarende mangel på færdigheder.
Men AI er også en risiko. Som Deloitte Australia opdagede , kan hallucinationer have en betydelig omdømmemæssig påvirkning på virksomheder. AI kan også bruges til skumle formål, såsom udnyttelse af sårbarheder, social engineering, udvikling af malware og mere, advarede NCSC i år. Og sårbarheder i eksisterende store sprogmodeller (LLM'er) og platforme som DeepSeek repræsenterer forretningsrisici, der skal håndteres bedre.
Det er godt at se regeringen tage føringen inden for AI-sikkerhed og risikostyring. En ny praksiskodeks kan hjælpe britiske virksomheder med at udnytte teknologiens kraft, samtidig med at de bygger projekter på et mere solidt fundament. Og et regeringsinitiativ til at skabe en ny AI-sikringssektor er en lovende idé.
Men der er stadig et stykke vej at gå. I mellemtiden kan standarder som ISO 27001 og ISO 42001 hjælpe IT- og sikkerhedsteams med at styre deres organisationer i den rigtige retning. Risiko er uundgåelig, og den udvikler sig fortsat. De, der er bedst placeret til at håndtere den på en systematisk, men agil måde, vil starte 2026 stærkest.
For at finde ud af mere om det nuværende trusselsbillede, læs vores rapport om informationssikkerhedens tilstand i 2025 .







