De senaste 12 månaderna har återigen bevisat att cybersäkerhetslandskapet sällan har brist på incidenter. Stora säkerhetsintrång kostade organisationer miljarder pund då hotaktörer finslipat sina taktiker och skoningslöst riktade in sig på mänskliga svagheter. AI-implementeringen började på allvar bland många företag och utökade deras attackyta precis som AI-drivna tekniker gav motståndare ett uppsving. Och hela tiden växte efterlevnadsbördan, allt eftersom tillsynsmyndigheter gjorde sitt bästa för att kräva förbättrad cybermotståndskraft i alla leveranskedjor.

Låt oss ta en titt på fem saker vi lärde oss under 2025:

Nya regleringar sprider sig

Efterlevnadsfristerna kom i snabb följd under de senaste 12 månaderna. Först ut kom Digital Operational Resilience Act (DORA) – en EU-satsning för att skydda regionens finanssektor. Avgörande är att DORA ställer nya krav på riskhantering, testning och incidenthantering, inte bara för de finansiella aktörerna själva, utan även för deras IT- och andra operativa leverantörer. Den syftar till att harmonisera lagar i hela blocket och förbättra den grundläggande säkerheten genom att hålla högre chefer personligen ansvariga för bristande efterlevnad – vilket påverkar uppskattningsvis 22 000 företag i regionen.

Som kritisk infrastruktur hade sektorn behövt reglera den här typen av infrastruktur efter en tid. Cyberincidenter under de senaste två decennierna har orsakat globala finansföretag 12 miljarder dollar i direkta förluster, enligt IMF. Ändå, efter sex månader, stod det klart att efterlevnaden var långt ifrån enkel. En studie som publicerades under sommaren visade att bara hälften av de svarande organisationerna hade införlivat DORA:s krav i sina bredare motståndskraftsprogram. Och en majoritet hade ännu inte uppnått DORA:s standarder för motståndskraft.

På andra håll ökade efterlevnadsbördan med ändringar i EU:s cybersäkerhetslag (CSA) för att kräva certifieringssystem för hanterade säkerhetstjänster. Regeringen antog en länge efterlängtad uppdatering av den brittiska GDPR: Data (Use and Access) Act, som ska bidra till att minska byråkrati, förbättra säker datadelning och göra det enklare att använda data ansvarsfullt.

Samtidigt kommer ett nytt NIST Cybersecurity Framework att utveckla standarden för att göra den mer aktuell och ändamålsenlig – särskilt i samband med AI-utveckling och automatiserat beslutsfattande.

Motståndskraft står i centrum

En sak som många av ovanstående lagar och regelverk har gemensamt är målet att förbättra cybermotståndskraften. Uppmärksammade incidenter som stora störningar i leveranskedjan på flera europeiska flygplatser och ett veckolångt avbrott i ransomware hos Storbritanniens största biltillverkare visar oss varför tillsynsmyndigheterna rör sig i denna riktning. Enligt en WEF-studie i år identifierar över hälften (54 %) av globala organisationer utmaningar i leveranskedjan som sitt största hinder för att uppnå cybermotståndskraft.

Detta är inte heller bara en IT-fråga. En rapport från Dragos/Marsh McLennan från augusti hävdade att OT-risker kan kosta organisationer minst 330 miljarder dollar årligen.

Det är därför organisationer som National Cyber ​​Security Centre (NCSC) uppmanar till åtgärder. Myndigheten uppgav att hälften (48 %) av de incidenter som dess incidenthanteringsteam reagerade på under det senaste året var "nationellt betydande", medan antalet som kategoriserats som "mycket betydande" ökade med 50 %. Ordet "motståndskraft" nämns 139 gånger i NCSC:s senaste årliga granskning. Tyvärr håller grundläggande säkerhetskapacitet på att plana ut eller fallera inom viktiga kompetenser som personalutbildning, riskhantering för leverantörer och incidenthantering, enligt regeringens egna siffror. Det är en del av anledningen till att den slutligen lade fram lagen om cybersäkerhet och motståndskraft i november.

Överflöd av intrång drabbar kunderna hårt

I alltför många stora organisationer är säkerhet fortfarande isolerad inom IT-avdelningen, snarare än att ses som en tillväxtfaktor. Förhoppningen är att regleringar som de som nämns ovan kommer att börja förändra hjärtan och sinnen i styrelserummen. Under tiden har IT-chefer en växande mängd bevis som stöder sina finansieringsförfrågningar, i takt med att stora cyberincidenter fortsatte att slå till.

Den tidigare nämnda störningen på Heathrow Airport är ett exempel på detta. Den inträffade efter ett ransomware-intrång hos incheckningsprogramleverantören Collins Aerospace, vilket resulterade i förseningar som varade i veckor på vissa europeiska flygplatser. Direkta ransomware-attacker mot de brittiska detaljhandelsföretagen M&S och Co-op Group kostade företagen hundratals miljoner i direkta kostnader och förlorad försäljning, och kan ha förstört hårt vunnen kundlojalitet.

Om styrelser och högre chefer inte sammanför poängen mellan cybermotståndskraft, affärsresultat och långsiktigt varumärkesvärde, kommer deras konkurrenter säkerligen att göra det. En Sophos-studie i år visade att Storbritannien är något av en global extremnivå. Cirka 70 % av offren för ransomware hade sina data krypterade, mycket högre än det globala genomsnittet på 50 % och den siffra på 46 % som rapporterades av brittiska offer år 2024.

Hotlandskapet utvecklas

Ändå blir det inte lättare. Den typiska attackytan för företag fortsätter att växa tack vare investeringar i digitala tjänster, molnekosystem och AI. Men budgetar och kompetenser är en bristvara. Och hotaktörer fortsätter att förnya sig och utvecklas.

I år såg vi en växande preferens för att använda verktyg för fjärråtkomst (RAT) och system för fjärrövervakning och hantering (RMM) i attacker. Ofta utgjorde dessa nästa steg i en flerskiktad attack där initial åtkomst uppnåddes genom att rikta in sig på IT-helpdesks och/eller anställda med vishing-tekniker. Utnyttjande av sårbarheter fortsätter också att vara populärt. Och svagheterna i ekosystemet med öppen källkod undersöks allt oftare och med ökande effekt. En npm-mask, den första i sitt slag, visade hur långt hotaktörer är beredda att gå för att få vad de vill ha.

Organisationer måste också anpassa sig till en ny verklighet: ekonomiskt motiverade cyberbrottslingar och statliga aktörer är inte längre ömsesidigt uteslutande enheter. Gränserna suddas ut och riskerna utvecklas i takt.

Nya AI-risker uppstår

Mot denna bakgrund är AI både en möjlighet och en risk för säkerhets- och efterlevnadsteam. Å ena sidan dyker det upp nya innovativa lösningar på marknaden varje vecka för att förbättra detektering och respons, penntestning och sårbarhetsanalys, bland annat. Genom att automatisera fler uppgifter kan team också göra mer med färre resurser, vilket är särskilt användbart mitt i en pågående kompetensbrist.

Men AI är också en risk. Som Deloitte Australia upptäckte kan hallucinationer ta en betydande avgift på företags rykte. AI kan också användas för oönskade syften, såsom utnyttjande av sårbarheter, social ingenjörskonst, utveckling av skadlig kod med mera, varnade NCSC i år. Och sårbarheter i befintliga stora språkmodeller (LLM) och plattformar som DeepSeek representerar affärsrisker som måste hanteras bättre.

Det är bra att se att regeringen tar ledningen inom AI-säkerhet och riskhantering. En ny praxiskod skulle kunna hjälpa brittiska företag att utnyttja teknikens kraft samtidigt som de bygger projekt på en starkare grund. Och ett statligt initiativ för att skapa en ny AI-försäkringssektor är en lovande idé.

Men det finns fortfarande en bit kvar att gå. Under tiden kan standarder som ISO 27001 och ISO 42001 hjälpa IT- och säkerhetsteam att styra sina organisationer i rätt riktning. Risker är oundvikliga och de fortsätter att utvecklas. De som är bäst lämpade att hantera dem på ett systematiskt men agilt sätt kommer att börja 2026 starkast.

För att få veta mer om det nuvarande hotbilden, läs vår rapport om informationssäkerhetens tillstånd 2025 .