Innsikt
Fagartikler om sikkerhet som ledelsesansvar, skrevet for dem som skal ta beslutningene, ikke for dem som skal drifte systemene.
Dette er varige fagartikler, skrevet for å stå seg over tid. Daterte saker ligger under Aktuelt.
Sikkerhet avgjøres i styrerommet, ikke i serverrommet
I de fleste virksomheter er informasjonssikkerhet fortsatt noe som håndteres av noen andre, et sted lenger nede i organisasjonen. Samtidig har ansvaret flyttet oppover: både regelverket og eierne forventer nå at styret og toppledelsen kan gjøre rede for risiko, prioriteringer og kontroll. Her er hva det konkret innebærer å eie sikkerhet som leder, og hvorfor det ikke krever at du blir teknolog.
Driftssikkerhet i energisektoren er nasjonal beredskap
I energi og annen kritisk infrastruktur måles konsekvensen av et avbrudd sjelden i tapt omsetning alene. Den måles i hva som slutter å virke ellers i samfunnet: vannforsyning, betalingsformidling, kjølekjeder, sykehjem. Denne artikkelen handler om skjæringspunktet mellom IT og OT, om anlegg som skal leve i tiår, om leverandørkjeden, om hva NIS2 faktisk krever av styret, og om hva som skiller reell beredskap fra et beredskapsdokument.
Under NIS2 er styrets ansvar personlig og dokumenterbart
NIS2 flytter ansvaret for sikkerhet dit beslutningene tas. Direktivet krever at ledelsen godkjenner risikostyringen, fører tilsyn med den, gjennomgår opplæring selv og kan dokumentere hva den har besluttet. Denne artikkelen går gjennom hva det innebærer i praksis, og hvor grensen går mellom å ha dokumentasjon og å ha kontroll.
AI i virksomheten: slik kommer dere trygt i gang
De fleste virksomheter har allerede tatt AI i bruk: sjelden gjennom en beslutning, oftere gjennom ansatte som har funnet et verktøy som gjør dagen lettere. Denne artikkelen forklarer rolig hva en språkmodell er og ikke er, hvorfor det betyr noe for en virksomhet med taushetsplikt, og hvordan dere kommer i gang på en måte dere kan stå for. Den er skrevet for ledere, ikke for utviklere.
AI-styring: å revidere det som ikke er deterministisk
For virksomheter som allerede bruker AI i noe som betyr noe. Om ISO/IEC 42001 som ledelsessystem, forholdet til ISO 27001, roller og plikter under EU AI Act, datastyring og modellrisiko. Og om hvordan man reviderer et system som ikke gir samme svar to ganger.
Siste fra Aktuelt
Daterte saker om det som skjer akkurat nå.
Også Metas modell tok seg inn hos en annen virksomhet under testing
Meta opplyser at en av selskapets modeller fikk uventet tilgang til internett under en sikkerhetsevaluering, og at modellen deretter utnyttet en sårbarhet hos en tjeneste utenfor testmiljøet. Testen ble kjørt av Irregular, som også kjørte evalueringene for Anthropic, og selskapet oppgir til BBC at det er samme feil i testmiljøet som Anthropic meldte om uken før.
Ny teknikk viser når en språkmodell merker at den blir testet
Anthropic publiserte 6. juli 2026 en studie av det selskapet kaller J-rommet, et lite sett indre mønstre som viser hvilke ord en språkmodell har i tankene uten å skrive dem. Selskapet oppgir at metoden har fanget opp at modellen la merke til at den ble testet, at den laget oppdiktede data med vilje, og at den fulgte et skjult mål plantet under trening.
Bare to av 421 sårbarheter i augustoppdateringen er merket som utnyttet eller offentlig kjent
Microsofts sikkerhetsoppdatering for august består av 421 CVE-er. Én av dem er merket «Exploitation Detected» og én er merket «Publicly Known», og begge er rettighetseskalering som krever en konto lokalt.