97 procent av S&P 500-bolagen pratar om AI men bara 16 procent hanterar riskerna
En ny rapport från Guardrail Technologies visar ett tydligt mönster bland världens största börsnoterade bolag: nästan alla pratar om AI, men ytterst få har dokumenterat hur de hanterar de säkerhetsrisker som AI medför. Av samtliga 503 bolag i S&P 500-indexet nämner 97 procent AI i sina årsredovisningar, men bara 16 procent dokumenterar en AI-specifik process för cyberriskhantering. Färre än 5 procent beskriver en styrd process med namngiven policy, program eller kommitté.
Gapet på minst 77 procentenheter gäller konsekvent oavsett bransch. Inte ens de hårdast reglerade sektorerna som bank, sjukvård och energi sticker ut nämnvärt: 18 procent av dessa bolag dokumenterar en AI-specifik process jämfört med 15 procent för övriga.
Varför spelar dokumentationen roll?
Att nämna AI i en årsredovisning och att faktiskt hantera de risker AI introducerar är två helt olika saker. Rapporten pekar på att bolag som saknar dokumenterade processer i praktiken saknar styrning av sina AI-risker, oavsett vad som kommuniceras externt.
AI i produktionssystem innebär nya attackytor: modeller kan manipuleras via prompt injection, träningsdata kan förgiftas och AI-agenter kan ges för breda behörigheter. Utan en namngiven process för att hantera dessa risker är det svårt att veta om de ens identifieras, än mindre åtgärdas.
Vad innebär detta för svenska företag?
S&P 500-rapporten speglar sannolikt ett globalt mönster. Organisationer som inför AI i sina affärssystem, kundtjänst eller interna processer behöver ställa sig frågan: har vi en namngiven person eller process som ansvarar för AI-specifika säkerhetsrisker?
- Kartlägg AI-användningen i organisationen, inklusive Shadow AI.
- Utse ett ansvar för AI-säkerhet, antingen som del av befintlig säkerhetsfunktion eller separat.
- Dokumentera riskprocessen så att den går att granska och förbättra.
Hela rapporten finns på guardrail.tech.