AI-cybersäkerhetsordlista
- AI-jailbreaking . Tekniker som används för att kringgå säkerhets- och etikspärrar i AI-modeller som ChatGPT, potentiellt för skadliga syften.
- AI-native . Ett cybersäkerhetsangreppssätt där AI är den grundläggande operativa principen invävd i varje lager av säkerhetsinfrastrukturen, inte bara ett tillägg.
- AI-styrning . Regler, policyer och etiska riktlinjer som säkerställer att AI-system fungerar säkert, tryggt och ansvarsfullt inom din organisation.
- CIS Controls . Den prioriterade, föreskrivande uppsättningen säkerhetsåtgärder från Center for Internet Security, ordnad för att först stoppa de vanligaste attackerna.
- Cyber Essentials . Den brittiska statligt uppbackade certifieringen av grundläggande cyberhygien, byggd på fem tekniska kontrolltema och krav i mycket av brittisk offentlig upphandling.
- Cyber Resilience Act . EU-förordningen som ställer cybersäkerhetskrav på produkter med digitala element: säkerhet i design, sårbarhetshantering och rapporteringsskyldigheter för tillverkare.
- Cybersäkerhetslagen . Cybersäkerhetslagen är den svenska lagstiftning som inför EU:s NIS2-direktiv och sätter cybersäkerhets- och incidentrapporteringskrav för väsentliga och viktiga verksamheter i Sverige.
- Dataintrång . Ett dataintrång är en händelse där konfidentiell, skyddad eller personlig information kommer i orätta händer, förändras eller förstörs utan tillstånd, oavsett om det sker via en extern attack, en insider eller ett misstag.
- Deepfake . Syntetiska medier, video, röst eller bilder, genererade av AI för att övertygande efterlikna en verklig person, alltmer använda för att "bekräfta" bedrägliga betalningsinstruktioner vid företagsbedrägerier.
- DORA (Digital Operational Resilience Act) . DORA är EU:s förordning om digital operativ motståndskraft för finanssektorn, direkt tillämplig sedan 17 januari 2025, byggd på fem pelare: ICT-riskhantering, incidentrapportering, motståndskraftstester, tredjepartsrisk och informationsdelning.
- EU:s AI-förordning . EU:s AI-förordning är världens första omfattande AI-lag som reglerar AI-system efter risknivå och lägger skyldigheter på både leverantörer och verksamheter som använder AI.
- Fakturabedrägeri . Fakturabedrägeri, inklusive bluffakturor och falska betalningsändringar, är familjen av bedrägerier där organisationer luras att betala falska fakturor eller omdirigera legitima betalningar till angriparkontrollerade konton.
- GDPR . GDPR är EU:s dataskyddsförordning som kräver lämpligt skydd av personuppgifter och rapportering av personuppgiftsincidenter inom 72 timmar från kännedom.
- HIPAA . Den amerikanska lagen som styr integritet och säkerhet för skyddad hälsoinformation, med anmälningsskyldighet vid intrång och en central roll för e-post som intrångskälla.
- HITRUST . Vårdbranschens certifiering vars CSF harmoniserar krav från HIPAA, ISO och NIST till ett certifierbart ramverk, vanligt i amerikanska vårdleverantörsavtal.
- ISO 27001 . ISO 27001 är den internationella standarden för ledningssystem för informationssäkerhet (LIS), den mest efterfrågade säkerhetscertifieringen i europeisk B2B-upphandling.
- ISO 42001 . ISO/IEC 42001 är den första internationella, certifierbara standarden för ledningssystem för AI, som styr hur organisationer utvecklar och använder AI ansvarsfullt.
- NIS2-direktivet . NIS2 är EU:s cybersäkerhetsdirektiv som kräver att väsentliga och viktiga verksamheter i 18 sektorer hanterar cyberrisk, säkrar sina leverantörskedjor och rapporterar betydande incidenter, med personligt ansvar för ledningen.
- NIST Cybersecurity Framework . Det frivilliga amerikanska ramverket för att organisera cybersäkerhetsarbete, i CSF 2.0 strukturerat kring sex funktioner från Styr till Återhämta.
- Nolldagsattacker . Attacker som utnyttjar en sårbarhet som leverantören ännu inte har åtgärdat. Signaturer misslyckas per definition; de flesta nolldagsattacker kommer via e-post.
- PCI DSS . Den kontraktuella säkerhetsstandarden för organisationer som hanterar betalkortsdata, förvaltad av PCI Security Standards Council, med 12 kravområden.
- Pretexting . Pretexting är en social manipulationsteknik där en angripare hittar på ett trovärdigt scenario för att motivera en förfrågan om information, åtkomst eller pengar. Det är motorn bakom de flesta BEC-attacker.
- Quishing . Nätfiske där den skadliga länken levereras som en QR-kod, vilket kringgår textbaserade e-postskannrar och flyttar attacken till användarens telefon.
- Ransomware-as-a-Service (RaaS) . En kriminell affärsmodell där utvecklare av utpressningsprogram hyr ut sin skadliga kod till partners som utför attackerna och delar på lösensumman. Nätfiske är modellens främsta ingång.
- Riktat nätfiske . Riktat nätfiske (spear phishing) är en nätfiskeattack skräddarsydd för en specifik, efterforskad person: meddelandet refererar till dina verkliga projekt, kollegor och sammanhang så att en handling känns naturlig.
- Samtyckesphishing . Samtyckesphishing lurar en användare att ge en skadlig OAuth-app åtkomst till sitt Google Workspace- eller Microsoft 365-konto. Inget lösenord stjäls, MFA påverkas inte, och angriparen har brevlådan.
- Skadlig annonsering . Användning av legitima annonsnätverk online för att leverera skadlig kod eller leda offer till nätfiskesidor, inklusive sökannonser som utger sig för att vara betrodda mjukvarumärken.
- Skugg-AI . Skugg-AI är användningen av AI-verktyg, modeller eller AI-drivna integrationer inom en organisation utan IT- eller säkerhetsteamets godkännande.
- Skugg-IT . Skugg-IT är all mjukvara, hårdvara, molntjänst eller integration som används inom en organisation utan IT-avdelningens godkännande eller översyn.
- Smishing . Nätfiske som levereras via SMS. För företag är faran kanalbytet: attacker som börjar i e-post och flyttar till oövervakade telefoner.
- SOC 2 . SOC 2 är en attesteringsstandard från AICPA där en oberoende revisor granskar hur ett tjänsteföretag skyddar kunddata mot Trust Services Criteria: säkerhet, tillgänglighet, behandlingsintegritet, konfidentialitet och integritet.
- Social manipulation . Social manipulation är manipulation av människor, snarare än system, för att få åtkomst, information eller pengar. Det är det mänskliga lager som nästan varje modern cyberattack förlitar sig på.
- Spoofing . E-postspoofing är förfalskning av avsändarinformation så att ett meddelande ser ut att komma från någon mottagaren litar på. Det är grundtekniken bakom nätfiske, BEC och whaling.
- TISAX . Fordonsindustrins gemensamma bedömning av informationssäkerhet, baserad på VDA ISA-katalogen och krav från många OEM:er innan känsliga data delas.
- Vad är nätfiske? . Nätfiske är det bedrägliga meddelandet, oftast e-post, som startar de flesta intrång. Angripare utger sig för att vara någon du litar på för att lura fram lösenord, betalningar, åtkomst eller installation av skadlig kod.
- Vad är VD-bedrägeri? . Business Email Compromise (BEC) är bedrägeri där angripare utger sig för att vara chefer, kollegor eller leverantörer i e-post för att lura en organisation att överföra pengar eller känsliga data. Det är genomgående den dyraste cyberbrottskategorin i FBI:s IC3-rapporter.
- Valfiske . Whaling är en högriktad nätfiskeattack mot en organisations mest seniora personer (VD, CFO och andra chefer) vars auktoritet kan flytta pengar och öppna data. Det är chefsnivån av spear phishing och en kärnteknik i BEC.