I slutet av februari avslöjades att Sverige uppmanats att öka sin beredskap till följd av en hotbild mot energisektorn kopplad till främmande makt. Uppmaningen från FRA och Nationellt Cybersäkerhetscenter följde på de skarpa attacker som skedde mot den polska energisektorn i slutet av förra året.
Samhällskritisk infrastruktur har länge varit en strategisk måltavla. I takt med att energisystemen digitaliseras ökar beroendet av komplex mjukvara. Automation, fjärrstyrning och datadriven optimering skapar effektivitet men också nya sårbarheter. Försvaret av energisystemet är i dag i hög grad ett försvar av dess digitala arkitektur.
Samhällskritisk infrastruktur har länge varit en strategisk måltavla
Samtidigt går artificiell intelligens snabbt från experiment till operativ infrastruktur. AI används för prediktivt underhåll, nätbalansering och produktionsoptimering. Dessa funktioner påverkar direkt driftens stabilitet och leveranssäkerhet. Utmaningen är att styrningen inte har nått samma mognadsnivå.
Våra analyser visar två tydliga svagheter. För det första har endast en liten andel energiföretag uppnått en mogen och ansvarsfull AI-styrning. 72 procent av AI-systemen ligger under rekommenderad kvalitetsnivå. För det andra har 67 procent av mjukvarusystemen inom energisektorn en säkerhetsnivå som ligger under branschens genomsnitt när det gäller säkerhetskontroller, enligt vår benchmarkdata. Det innebär att AI införs i mjukvarumiljöer som redan är tekniskt komplexa och i många fall strukturellt svaga ur ett säkerhetskontrollperspektiv.
AI ersätter inte befintliga risker. Den tillför nya beroenden av data, modeller, externa leverantörer och integrationspunkter. Varje nytt beroende kräver ökad transparens, mätbar kvalitet och tydlig ansvarsfördelning.
AI ersätter inte befintliga risker
Sedan januari omfattas energisektorn av den nya cybersäkerhetslagen. Kraven på riskhantering, incidentrapportering och ledningsansvar har skärpts. Det är ett viktigt steg för att stärka den digitala motståndskraften. Men lagstiftning skapar inte en operativ överblick. Den förutsätter att organisationen faktiskt vet vilka system som finns, hur de samverkar och var de kritiska riskerna ligger.
För att möta den växande hotbilden krävs därför mer än regulatorisk efterlevnad. Det krävs att energiföretag systematiskt kan visa:
- Var och hur AI används i verksamheten
- Hur dessa AI-system är kopplade till övriga drifts- och affärssystem
- Vem som bär tekniskt, operativt och affärsmässigt ansvar
- Hur kvalitet, robusthet och säkerhet kontinuerligt mäts och följs upp
- Hur återställningsförmågan ser ut om ett AI-relaterat system påverkas
Detta är inte en teknisk detalj. Det är en fråga om hur styrelser styr den mjukvara som verksamheten vilar på.
Samtidigt som digitalisering och AI blir centrala för drift, effektivitet och nätstabilitet pekar både svenska myndigheter och internationella säkerhetsbedömningar på en långvarigt förhöjd hotbild mot kritisk infrastruktur. I ett säkerhetspolitiskt läge där energiinfrastrukturen är en potentiell måltavla är det farligt att låta komplexiteten växa snabbare än kontrollen. Digital motståndskraft handlar ytterst om att systemen är begripliga, mätbara och styrbara även under press.
Robust styrning är det som gör det möjligt att skala AI utan att samtidigt skala risk. Organisationer som investerar i strukturerad överblick, kontinuerlig kvalitetsmätning och tydligt ansvar kan röra sig snabbare och samtidigt behålla kontrollen.
Sverige har goda tekniska förutsättningar. Men när AI blir en del av energiinfrastrukturen måste den styras därefter. Annars riskerar den teknik som ska stärka systemet att i stället bli dess svagaste länk.
När AI blir en del av energiinfrastrukturen måste den styras därefter
Det är nu styrelserna för de svenska energiföretagen måste visa att de antar denna dubbla utmaning.
Luc Brandts, vd för Software Improvement Group
