Artificiell intelligens håller på att förvandlas till ett vapen som verkar strax under gränsen för öppet krig. Det varnade chefen för GCHQ för på onsdagen. Hon menade att västvärlden riskerar att förlora den kampen om inte regeringar, företag och vanliga medborgare börjar ta cybersäkerhet på betydligt större allvar.
Anne Keast-Butler, chef för GCHQ och den första kvinnan att leda myndigheten, framförde budskapet i organisationens första Annual Lecture, som hölls på Bletchley Park den 27 maj 2026. Hon kallade AI för ”en ostoppbar kraft” som innebär lika stora risker som möjligheter. Hon sade också att Storbritannien och dess allierade bara har ett ”allt smalare fönster” för att ligga steget före rivaler som Kina. Hennes budskap till brittiska styrelser var tydligt: gör cybersäkerhet ”tio gånger mer akut”, från ”styrelserummen till vardagsrummen”.
Ryssland i ett utrymme mellan fred och krig
Keast-Butler använde sitt skarpaste språk om Ryssland. Hon anklagade Moskva för att ”obevekligt rikta in sig på kritisk infrastruktur, demokratiska processer, leveranskedjor och allmänhetens förtroende” i Storbritannien och Europa, och för att trappa upp sin dagliga hybrida aktivitet mot väst. Enligt henne befinner sig de allierade nu i ”ett utrymme mellan fred och krig”, där risken för felbedömningar är ”högre än jag någonsin har sett den” under tre decennier av arbete med nationell säkerhet. Hon noterade också att antalet ryska soldater som dödats i strid i Ukraina närmar sig 500 000.
Varningen ligger nära till hands för nordiska läsare. Euronews rapporterade att myndigheter i Sverige, Danmark, Norge och Polen under de senaste månaderna har uppgett att hackare med kopplingar till Ryssland riktat in sig på kritisk infrastruktur, bland annat kraftverk och dammar. Ingen av dessa regeringar har publicerat en fullständig teknisk redogörelse för intrången.
Kina och det allt smalare fönstret
När det gällde Kina var Keast-Butler återhållsam men tydlig. Hon beskrev landet som en supermakt inom forskning och teknik, med kapacitet som sträcker sig över dess underrättelse-, cyber- och militära myndigheter. ”Marken under våra fötter håller på att förskjutas”, sade hon och menade att det är takten i AI-utvecklingen som gör fönstret för att hänga med så kort. GCHQ, där National Cyber Security Centre ingår, är den största av Storbritanniens underrättelsemyndigheter.
GCHQ:s agentiska AI-cybersköld
Myndighetens svar är tekniskt. Keast-Butler sade att GCHQ under de senaste månaderna har byggt upp defensiva förmågor som är integrerade med agentisk AI och infört dem, med hennes ord, ”ansvarsfullt och etiskt”. Hon presenterade planer på att ”bygga in avancerad agentisk AI i cyberförsvar i maskinhastighet”, ett projekt som tjänstemän har beskrivit som först i världen. Brådskan vilar på en konkret grund: Storbritanniens AI Security Institute rapporterade nyligen att avancerade AI-modeller har överträffat tidigare riktmärken för att självständigt hitta sårbarheter i mjukvara.
Skilj retoriken från substansen. Keast-Butler gav inga tekniska detaljer om vad den ”först i världen”-skölden faktiskt gör, och en föreläsning är inte en arkitektur. Argumentet att automatiserade angrepp kräver automatiserat försvar är rimligt. Men den mest citerade formuleringen av det budskapet under dagen kom från en leverantör. Patricia Titus, field CISO på Abnormal AI, sade till reportrar: ”Man kan inte bekämpa angrepp i maskinhastighet med försvar i mänsklig hastighet.” Hon har rätt, och hennes företag säljer också AI-drivet försvar. En underrättelsechef har alla skäl att säga till allmänheten att cybersäkerhet är tio gånger mer akut. För en nordisk CISO är det praktiskt användbara innehållet i talet tunnare än rubriken antyder.
Skyldigheten som redan gäller i Sverige
För nordiska styrelser är det praktiska trycket inte ett tal i Buckinghamshire, utan en lag som redan gäller. Sveriges cybersäkerhetslag, Cybersäkerhetslagen, har varit i kraft sedan den 15 januari 2026. Skyldigheten att rapportera betydande incidenter till relevant tillsynsmyndighet har gällt från samma datum, med CERT-SE som nationell funktion för incidenthantering. Lagen placerar cyberriskhanteringen där Keast-Butler sade att den hör hemma: hos styrelsen, inte delegerad till IT-avdelningen.
Två saker följer för varje svenskt företag som omfattas av lagen. Betrakta varje försvar som är beroende av att en människa reagerar i tid som redan besegrat av automatiserade angrepp. Och testa, redan detta kvartal, om ert arbetsflöde för incidentrapportering faktiskt kan nå en tillsynsmyndighet inom de tidsfrister som cybersäkerhetslagen anger. Gör det innan ni måste.
Referenser
- GCHQ Annual Lecture 2026, As Delivered
- UK Spy Chief Labels AI an Unstoppable Force for Cyberspace
- GCHQ Chief Urges Action as AI Reshapes Cyber Threats
- UK Cyberspying Chief Says the West Is Between Peace and War
- UK Cyberspy Chief Calls AI an Unstoppable Force and Warns About Threats From Russia
- Cybersäkerhet (NIS2)
This post is also available in:
maj 29, 2026