Matthew Erwin

Nyhetsrubriker om cybersäkerhet handlar oftast om attacker, men nu håller oavsiktliga cyberincidenter snabbt på att segla upp som det främsta hotet mot företag. Orsaken är den hastighet med vilken programvara nu släpps på marknaden, vilket skapar säkerhetsrisker på en helt ny nivå.

En färsk undersökning vi gjorde på Fastly visar att mjukvarufel bidrog till 40 procent av cyberincidenterna år 2025, vilket är en ökning från 33 procent året innan. Incidenter från mjukvarufelen överträffade därmed siffran för incidenter från externa angripare, 39 procent.

Kostnaden för snabbare kodning är hög

Det finns rapporter som säger att AI nästan fördubblar ingenjörernas produktivitet. En studie som vi utförde förra året visade dock att 30 procent av den tid som erfarna utvecklare sparar in går förlorad när de behöver hantera akuta problem från AI-genererad kod. Både människor och AI kan orsaka buggar som kräver kodgranskning, och risken finns alltid att företag väljer att offra dessa granskningar för att ta sig fram snabbare.

Dessutom innebär AI att ny infrastruktur behövs i organisationen. Mer än någonsin brottas företag nu med säkerhetsbrister och missar som kommer från både hur koden är skriven och den nya infrastrukturens konfigurering. Problemen blir mer uttalade ju större organisationer vi talar om. Företag med över 10 000 anställda hade i snitt 57 incidenter år 2025, vilket är nästan 40 procent över medelvärdet för alla företag.

Det blir allt mer uppenbart att investeringar i försvar mot attacker inte kan vara huvudstrategin som en modern säkerhetsstrategi bör vila på. Att stärka försvaret bör självklart förbli prioriterat, men att flytta en del av fokuset mot budgetfördelning och teamstruktur är effektivt för att upprätthålla motståndskraften.

Att fastställa fördelningen av ansvar

Mjukvaruutvecklingen har med all sannolikhet ändrats för gott, vilket gör att företag behöver ompröva processer och organisationsstruktur i grunden. Men bara 37 procent av företagen har i detta skede flyttat säkerhetsansvaret till plattformsutveckling eller DevOps, trots att incidenter relaterade till buggar och felkonfigurationer har blivit så vanliga.

Centraliserade säkerhetsteam, med sitt fokus på yttre skydd, befinner sig för långt ifrån de risker som jag har nämnt i denna artikel. Att föra säkerheten närmare beslutsfattandet kring mjukvaran är därför nödvändigt för alla som vill skala upp sin produktion och hänga med i den AI-drivna konkurrensen.

I praktiken innebär detta att säkerheten behöver omfatta en tidigare insyn i arbetet med mjukvaruutveckling, inte bara granskningar när mjukvaran har byggts färdigt.

Tydligare ansvar minskar dessutom risken för att insatserna fördröjs när cyberincidenter väl inträffar, vilket de oundvikligen gör. Över hälften (51 procent) av de AI-inriktade företagen – sådana som gjort AI till en central del av verksamheten – är faktiskt osäkra på vem som hanterar incidenthanteringen. Men det är just dessa företag som är mest utsatta.

”Secure by design” gäller även i AI-eran

Jag har alltid förespråkat ”secure by design” som strategi för att minimera riskerna. Att integrera säkerheten tidigt i projekten skapar en stark säkerhetsposition. Det uppmuntrar säkerhetsteamen att göra system och kodningsmiljöer säkrare i stället för att förlita sig på att enskilda medarbetare ska göra allt rätt från början.

AI har tyvärr urholkat ”secure by design”. 72 procent av företagen prioriterar snabb marknadsintroduktion framför att bygga in motståndskraft i sina system. Med de allt snabbare cyklerna för mjukvaruimplementering ökar nu risken för att något går fel, oavsett vilka säkerhetsverktyg man har investerat i.

Det är därför som säkerhetsarkitekter och andra ledande befattningshavare med säkerhetsansvar bör ha en självklar plats vid bordet när beslut fattas om hur AI ska implementeras. AI-systemen i sig håller på att bli vektorer genom vilka företag utsätts för risker och behöver tydlig åtkomstkontroll och övervakning från början.

Resultatet av att göra rätt från början är mätbart. 81 procent av dem som investerade i motståndskraft förra året uppger att de på ett säkert sätt lyckades påskynda sin innovation. Så när det sker på rätt sätt ska security by design inte bli en börda för mjukvaruteamen, tvärtom får de bättre utrymme för självförtroende i sitt arbete.

Snabbare utveckling som inte orsakar fel

Genom att se mjukvarufel som ett hot i samma klass som externa angripare kan företag skaffa sig ett försprång på marknaden. De som istället bara lägger till verktyg i efterhand och isolerar sina säkerhetsteam från resten av verksamheten löper däremot större risk att ackumulera risker och tvingas släcka bränder i efterhand. En ”secure by design”-strategi, anpassad för den moderna tiden, är därmed också ett konkurrensmedel.

Marshall Erwin,
CISO, Fastly

Fakta: Fastly

Verksamhet: Amerikanskt teknikföretag inom edge cloud, CDN och cybersäkerhet
Grundat: 2011
Huvudkontor: San Francisco
Erbjudande: Plattform för snabbare, säkrare och mer skalbar leverans av webbplatser, appar och digitala tjänster
Teknikområden: CDN, edge computing, DDoS-skydd, WAF och realtidsövervakning
Kunder: Mediebolag, e-handel, streamingtjänster och globala internetplattformar
Börsnotering: Nasdaq (FSLY)