92 prosent av selskapene med KI-sikkerhetsbrudd manglet tilgangskontroll
Dokumenterer at 92 prosent av selskapene med et KI-relatert sikkerhetsbrudd manglet tilstrekkelig tilgangskontroll på KI-systemene sine.
92 prosent. Så mange av de rammede selskapene hadde utilstrekkelig tilgangskontroll da en KI-relatert sikkerhetshendelse traff dem, ifølge IBMs Cost of a Data Breach Report 2026. Ponemon Institute står bak undersøkelsen, med 602 selskaper i utvalget.
Det interessante er hvor inngangen lå. Modellen selv er sjelden startpunktet: i omtrent hvert femte rammede selskap kom angriperen inn via et kompromittert API, en tilkoblet applikasjon eller en feilkonfigurert skytjeneste. Om selskapet kjørte en åpen eller en lukket modell hadde nesten ingen betydning for utfallet. IBM fører gapene tilbake til grunnleggende forsømmelser som ikke krever avanserte angripere for å utnytte.
For deg som bygger noe med KI betyr det at trusselflaten er rørleggerarbeidet rundt modellen, ikke modellen. Et API-nøkkelsett som ligger i en delt bøtte, en MCP-server uten autentisering eller en vektordatabase åpen mot internett teller like mye i denne statistikken som en stor bedrifts KI-plattform.
Kostnadstallene forklarer hvorfor rapporten får oppmerksomhet i budsjettmøter. Hendelser med en KI-komponent kostet mer enn de uten, og hendelser der angriperen selv brukte KI kostet enda mer.
Hva bør du gjøre?
- Gi hver agent og hvert verktøy sin egen nøkkel med minst mulig rettigheter, i stedet for én delt nøkkel per prosjekt.
- Gå gjennom det som står mellom modellen og dataene dine: MCP-servere, webhooks, vektordatabaser og skylagring. Rapporten peker på nettopp de leddene.
- Logg hvem som kalte hva. Uten kallhistorikk per identitet kan du ikke rekonstruere en hendelse etterpå.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.