Áhrif framþróunar í gervigreind á landslag netöryggisveikleika Arnar Freyr Guðmundsson skrifar 5. október 2026 09:02 Gervigreind breytir forsendum netöryggis Gervigreind getur nú minnkað þann tíma sem það tekur ógnaraðila að framkvæma netárásir með þekktum aðferðum og auðveldað leit að áður óþekktum veikleikum og nýjum árásarleiðum. Hún getur meðal annars flýtt fyrir upplýsingaöflun ógnaraðila, greiningu veikleika og kortlagningu mögulegra leiða að skotmarki. Fyrir rekstraraðila upplýsingatæknikerfa styttir þetta tímann sem gefst til að meta veikleika, bregðast við misnotkun og verja mikilvæga þjónustu. Gervigreind getur um leið gert fleiri aðilum kleift að afla upplýsinga, greina veikleika og undirbúa árásir en áður. Í nýlegri rannsókn Unit 42 hjá Palo Alto Networks er lýst innbroti þar sem árásaraðili nýtti gervigreind til að framkvæma innbrot í tölvukerfi á innan við tíu klukkustundum[i]. Rannsóknarteymið mat umfangið sambærilegt við um tveggja vikna vinnu sem framkvæmd væri án aðstoðar gervigreindar. Þó samanburðurinn sem hér er nefndur sé mat á einu atviki sýnir það hversu hratt árás getur þróast og hvaða áhrif notkun gervigreindar getur haft á getu ógnaraðila til netárása. Árásin byggðist meðal annars á nýtingu aðgangsupplýsinga og þekktra aðferða en ekki það að árásaraðilinn uppgötvaði og nýtti áður óþekkta veikleika. Rekstraraðilar þurfa því að huga sérstaklega að veikleikum sem þegar eru þekktir, rangri stillingu kerfa og óhóflegum aðgangsheimildum. Gervigreind getur auðveldað ógnaraðilum að tengja slíkar upplýsingar saman, og setja upp og framkvæma skref árásar á skemmri tíma en áður. Niðurstöður prófana benda einnig til aukinnar getu nýrri gervigreindarmódela á þessu sviði. Samkvæmt OpenAI náði GPT-6 Astra 100% árangri í ExploitBench, samanborið við 78,5% hjá eldra módeli, GPT-5.6 Sol [ii]. ExploitBench prófið metur getu módela til að þróa aðferðir til að nýta þekkta hugbúnaðarveikleika og prófunin var framkvæmt af OpenAI án þeirra öryggistakmarkana sem fylgja almennri notkun líkananna. Niðurstaðan mælir ekki hraða árása eða árangur gegn öllum kerfum, en hún er vísbending um aukna getu gervigreindarmódela til að þróa aðferðir sem nýta þekkta veikleika og þar með mögulega stytta þann tíma sem ógnaraðilar þurfa til að undirbúa árás. ENISA, netöryggisstofnun ESB (e. European Union Agency for Cybersecurity), gaf út í september síðastliðnum árlega ógnarlandslagsskýrslu sína en skýrslan inniheldur greiningu ENISA á atvikum og atburðum innan ESB tengdum netöryggi á síðasta ári [iii]. ENISA bendir þar á að nýting veikleika sé enn ein algengasta leið ógnaraðila inn í kerfi, þar á meðal með nýtingu bæði nýrra og áður þekktra veikleika. ENISA bendir jafnframt á að sífellt skemmri tími líði frá birtingu upplýsinga um nýja veikleika þar til aðferðir til að misnota þá eru orðnar tiltækar. Skýrslan gerir einnig ráð fyrir að ógnaraðilar nýti nýjar kynslóðir gervigreindarmódela í auknum mæli við vinnu sína. Það er því ekki óvarlegt að draga þá ályktun að rekstraraðilar þurfi að undirbúa sig fyrir styttri viðbragðstíma vegna hagnýtingar ógnaraðila á öryggisveikleikum með aðstoð gervigreindar. Meðferð veikleika þarf að fylgja greindri áhættu Þegar leiðir til misnotkunar veikleika koma fram skömmu eftir að upplýsingar um þá verða opinberar þarf forgangsröðun að byggjast á fleiru en tæknilegu alvarleikastigi. Í þessu breytta landslagi öryggisveikleika þarf veikleikastjórnun að þróast frá því að snúast fyrst og fremst um uppfærslur yfir í samfellda, áhættumiðaða getu til að greina misnotkun, beita tímabundnum mótvægisaðgerðum og viðhalda mikilvægri þjónustu meðan úrbætur eru undirbúnar. Áhættumatið þarf að taka mið af raunverulegri útsetningu kerfanna og getu til að bregðast við. Meðferð öryggisveikleika byrjar á að þekkja kerfin, hugbúnaðinn og þjónustuna sem starfsemin byggist á. Þegar upplýsingar um veikleika berast þarf að sannreyna hvort hann sé til staðar, hvaða þjónusta sé í hættu og hvaða leiðir séu opnar að viðkomandi kerfi. Skrá yfir hugbúnaðarútgáfur og kerfi, þ.e. eignaskráning, þarf að haldast uppfærð svo unnt sé að finna þau kerfi sem verða fyrir áhrifum. Forgangsröðun þarf síðan að byggjast á fleiri atriðum en tæknilegu alvarleikastigi. Meta þarf hvort veikleikinn sé þegar nýttur í árásum, hvort viðkomandi kerfi sé aðgengilegt frá internetinu, mikilvægi þjónustunnar og virkni þeirra varna sem eru til staðar. Upplýsingar um þekkta misnotkun, svo sem skrá Netöryggisstofnunar Bandaríkjanna (e. Cybersecurity and Infrastructure Agency, CISA) um veikleika sem þekkt er að ógnaraðilar nýti til árása eru gagnlegt innlegg í það mat[iv]. Þegar hætta er yfirvofandi þarf að draga úr henni áður en varanlegar úrbætur liggja fyrir. Það getur falist í að takmarka aðgang eða einangra kerfi, eða jafnvel að slökkva á viðkvæmri virkni. Aukin vöktun getur hjálpað við að greina misnotkun, en dregur ein og sér ekki úr öllum möguleikum á henni. Ábyrgð, upplýsingar um tengiliði og samskiptaleiðir, heimildir til aðgerða og leiðir til að verja mikilvæga þjónustu þurfa að vera skýrar fyrir fram. Viðbragðsáætlanir þurfa að vera til staðar og þær þarf að æfa reglulega. Varanleg úrbót getur verið öryggisuppfærsla, breyting á stillingu eða aðgangsheimildum, endurnýjun búnaðar eða jafnvel að leggja hann niður. Prófa þarf breytinguna og sannreyna að veikleikinn sé ekki lengur til staðar eða að áhættan hafi verið lækkuð með fullnægjandi hætti. Sem hluti af áætlunum um innleiðingu úrbóta þarf að vera til staðar endurhvarfsáætlun (e. rollback-plan), sem t.a.m. er hægt að grípa til ef öryggisuppfærsla frá framleiðanda er gölluð og nauðsynlegt reynist að bakka til baka í fyrri útgáfu búnaðarins til að koma honum aftur í starfhæft ástand. Rökstyðja þarf frestun úrbóta, skrá áhættuna sem eftir stendur og endurmeta hana. Ef vísbendingar eru um innbrot þarf jafnframt að rannsaka atvikið þar sem uppfærsla á búnaði fjarlægir ekki sjálfkrafa þann aðgang sem árásaraðili hefur þegar aflað sér. Rekstraraðilar þurfa jafnframt að hafa yfirsýn yfir hvenær öryggisstuðningi við búnað lýkur. Eftir það er ekki hægt að treysta á að framleiðandi gefi út öryggisuppfærslur fyrir búnaðinn eða jafnvel upplýsingar um nýja veikleika. Tryggja þarf með tímanlegum hætti, m.a. með samningum við birgja, að búnaður sé uppfærður, endurnýjaður eða tekinn úr notkun áður en hann kemst á enda líftíma síns. Ef nauðsynlegt reynist að halda áfram notkun búnaðar þó hann sé kominn fram yfir enda líftíma þarf að meta áhættuna vegna áframhaldandi notkunar hans og beita viðeigandi mótvægisráðstöfunum. Úrbætur þurfa að ná yfir alla aðfangakeðjuna Ferlið fyrir meðferð veikleika þarf einnig að ná til hugbúnaðar og þjónustu birgja. Þegar sami veikleiki snertir lausn sem margir nota getur þurft að bregðast við hjá mörgum rekstraraðilum samtímis. Skýrar boðleiðir til birgja og upplýsingar um þær þjónustur sem byggjast á lausninni auðvelda áhrifamat og samhæfingu úrbóta. Gervigreind getur einnig nýst við að fara yfir niðurstöður prófana, greina hugbúnað og undirbúa lagfæringar. Niðurstöður hennar þarf að sannprófa og láta mikilvægar breytingar fylgja skilgreindu breytingaferli. Markmiðið er að stytta tímann frá staðfestum veikleika til öruggrar úrbótar. Fyrir rekstraraðila nauðsynlegrar þjónustu tengist þetta þegar gildandi kröfum um áhættumat, öryggisráðstafanir, viðbragðsáætlanir og prófanir. Samkvæmt lögum nr. 78/2019, um öryggi net- og upplýsingakerfa mikilvægra innviða, og reglugerð nr. 866/2020, um öryggi net- og upplýsingakerfa rekstraraðila nauðsynlegrar þjónustu, ber rekstraraðilum nauðsynlegrar þjónustu að beita viðeigandi og hlutfallslegum tæknilegum og skipulagslegum ráðstöfunum til að stýra áhættu og tryggja viðnámsþrótt kerfa og þjónustu. Þótt fyrirbyggjandi varnir og lagfæringar séu nauðsynlegar þurfa rekstraraðilar einnig að geta greint atvik snemma, takmarkað útbreiðslu þeirra og viðhaldið eða endurheimt mikilvæga þjónustu[v]. Höfundur er fagstjóri netvarna og prófana netöryggis á netöryggissviði Fjarskiptastofu. [i] Sjá greiningu Unit 42, „An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation“, https://unit42.paloaltonetworks.com/ai-assisted-cyber-attack-inside-a-unit-42-investigation/ [ii] Sjá kaflann “Cybersecurity” í tilkynningu OpenAI um GPT-6-Astra, https://openai.com/index/gpt-6-astra/ [iii] Sjá ENISA Threat Landscape 2026, https://www.enisa.europa.eu/publications/enisa-threat-landscape-2026 [iv] Sjá https://www.cisa.gov/resources-tools/resources/stakeholder-specific-vulnerability-categorization-ssvc og https://www.cisa.gov/known-exploited-vulnerabilities-catalog [v] Þó svokölluð NIS2 tilskipun ESB hafi enn ekki verið innleidd í íslensk lög geta aðilar fundið gagnlegar leiðbeiningar um ýmiss þau atriði sem hér er fjallað um í leiðbeiningum ENISA um tæknilega innleiðingu NIS2, sjá https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Netöryggi Mest lesið Saklaus uns Diljá ákveður annað Íris Erlingsdóttir Skoðun Hvar eru gögnin að baki ákvörðuninni? Gréta María Grétarsdóttir Skoðun Heimskuleg leigubremsa eða heimskulegir hagfræðingar? Stefán Ólafsson Skoðun SÁÁ í uppnámi – Mín sýn sem aðstandandi Harpa Hildiberg Böðvarsdóttir Skoðun Er einkavæðingin hættulegri en gervigreindin? Kristján Logason Skoðun Hver fær reikninginn? Ingibjörg Isaksen Skoðun Styrkleikar barna og ungmenna – grunnur að betri líðan og námsárangri Steinn Jóhannsson Skoðun „Samningsfrelsi“ braskara eða leigubremsa? Jón Ferdínand Estherarson Skoðun Þegar kjarabarátta kennara bitnar á börnunum Sigvaldi Egill Lárusson Skoðun Til varnar tjáningarfrelsi Hallmundur Albertsson Skoðun Skoðun Skoðun Grein sálfræðings um að læra að opna sig Dávur í Dali skrifar Skoðun Seðlabankastjóri kominn í bakkgírinn Sigurjón Þórðarson skrifar Skoðun Heimskuleg leigubremsa eða heimskulegir hagfræðingar? Stefán Ólafsson skrifar Skoðun Gervigreindin sparar tíma og peninga Karl Steinar Óskarsson skrifar Skoðun Við segjum STOPP - verjum Seyðisfjörð og náttúru Íslands Benedikta Guðrún Svavarsdóttir skrifar Skoðun Landsvirkjun ætti að fjárfesta í íslensku reikniafli Sigvaldi Einarsson skrifar Skoðun Hvar lendir sleggjan næst? Þorgrímur Sigmundsson skrifar Skoðun Gaur! Vertu töffari! Sveinn Waage skrifar Skoðun Mjög góður árangur fyrirbyggjandi ónæmisaðgerða gegn RSV hjá ungum börnum Valtýr Stefánsson Thors skrifar Skoðun Hver fær reikninginn? Ingibjörg Isaksen skrifar Skoðun Styrkleikar barna og ungmenna – grunnur að betri líðan og námsárangri Steinn Jóhannsson skrifar Skoðun Hvar eru gögnin að baki ákvörðuninni? Gréta María Grétarsdóttir skrifar Skoðun Er einkavæðingin hættulegri en gervigreindin? Kristján Logason skrifar Skoðun Saklaus uns Diljá ákveður annað Íris Erlingsdóttir skrifar Skoðun Sameining lögregluumdæma – Tækifæri fyrir Búðardal Guðbrandur Tumi Gíslason skrifar Skoðun „Samningsfrelsi“ braskara eða leigubremsa? Jón Ferdínand Estherarson skrifar Skoðun Einkunnakerfi í öngstræti Jón Pétur Zimsen skrifar Skoðun Ekki einu sinni Margrét Einarsdóttir getur fullyrt það Erna Bjarnadóttir skrifar Skoðun Ég gerði tilraun til lýðræðislegrar uppreisnar í VG Hlynur Már Ragnheiðarson skrifar Skoðun Til varnar tjáningarfrelsi Hallmundur Albertsson skrifar Skoðun Hefur þú áhuga á námsárangri og líðan barna í Garðabæ? Almar Guðmundsson,Margrét Bjarnadóttir skrifar Skoðun Við getum í rauninni ekki tapað Hjörtur J. Guðmundsson skrifar Skoðun SÁÁ í uppnámi – Mín sýn sem aðstandandi Harpa Hildiberg Böðvarsdóttir skrifar Skoðun Skaðaminnkun í sautján ár – og þörfin enn mikil Sóley Kristín Guðbjartsdóttir skrifar Skoðun Verður Grensásvegur hjarta tónlistar í Reykjavík? Magnea Gná Jóhannsdóttir skrifar Skoðun Þegar kerfið verður hluti af vandanum Arna Hrönn Aradóttir ,Sigríður Arndís Jóhannsdóttir skrifar Skoðun Aðför að ferðaþjónustunni Helgi Kjartansson skrifar Skoðun Farsæld barna verður ekki tryggð án fjármagns Jóhanna Erla Guðjónsdóttir skrifar Skoðun Endurhæfum Reykjalund - Þakkir frá stjórn Hollvina Reykjalundar Júlíus Þór Jónsson,Bárður H. Tryggvason,Erna Arnardóttir,Kolbrún Þorsteinsdóttir,Örn Kjærnested skrifar Skoðun Af hverju er efnahagur Íslands veikur? – Hvað getum við lært af Dönum? Þorvaldur Ingi Jónsson skrifar Sjá meira
Gervigreind breytir forsendum netöryggis Gervigreind getur nú minnkað þann tíma sem það tekur ógnaraðila að framkvæma netárásir með þekktum aðferðum og auðveldað leit að áður óþekktum veikleikum og nýjum árásarleiðum. Hún getur meðal annars flýtt fyrir upplýsingaöflun ógnaraðila, greiningu veikleika og kortlagningu mögulegra leiða að skotmarki. Fyrir rekstraraðila upplýsingatæknikerfa styttir þetta tímann sem gefst til að meta veikleika, bregðast við misnotkun og verja mikilvæga þjónustu. Gervigreind getur um leið gert fleiri aðilum kleift að afla upplýsinga, greina veikleika og undirbúa árásir en áður. Í nýlegri rannsókn Unit 42 hjá Palo Alto Networks er lýst innbroti þar sem árásaraðili nýtti gervigreind til að framkvæma innbrot í tölvukerfi á innan við tíu klukkustundum[i]. Rannsóknarteymið mat umfangið sambærilegt við um tveggja vikna vinnu sem framkvæmd væri án aðstoðar gervigreindar. Þó samanburðurinn sem hér er nefndur sé mat á einu atviki sýnir það hversu hratt árás getur þróast og hvaða áhrif notkun gervigreindar getur haft á getu ógnaraðila til netárása. Árásin byggðist meðal annars á nýtingu aðgangsupplýsinga og þekktra aðferða en ekki það að árásaraðilinn uppgötvaði og nýtti áður óþekkta veikleika. Rekstraraðilar þurfa því að huga sérstaklega að veikleikum sem þegar eru þekktir, rangri stillingu kerfa og óhóflegum aðgangsheimildum. Gervigreind getur auðveldað ógnaraðilum að tengja slíkar upplýsingar saman, og setja upp og framkvæma skref árásar á skemmri tíma en áður. Niðurstöður prófana benda einnig til aukinnar getu nýrri gervigreindarmódela á þessu sviði. Samkvæmt OpenAI náði GPT-6 Astra 100% árangri í ExploitBench, samanborið við 78,5% hjá eldra módeli, GPT-5.6 Sol [ii]. ExploitBench prófið metur getu módela til að þróa aðferðir til að nýta þekkta hugbúnaðarveikleika og prófunin var framkvæmt af OpenAI án þeirra öryggistakmarkana sem fylgja almennri notkun líkananna. Niðurstaðan mælir ekki hraða árása eða árangur gegn öllum kerfum, en hún er vísbending um aukna getu gervigreindarmódela til að þróa aðferðir sem nýta þekkta veikleika og þar með mögulega stytta þann tíma sem ógnaraðilar þurfa til að undirbúa árás. ENISA, netöryggisstofnun ESB (e. European Union Agency for Cybersecurity), gaf út í september síðastliðnum árlega ógnarlandslagsskýrslu sína en skýrslan inniheldur greiningu ENISA á atvikum og atburðum innan ESB tengdum netöryggi á síðasta ári [iii]. ENISA bendir þar á að nýting veikleika sé enn ein algengasta leið ógnaraðila inn í kerfi, þar á meðal með nýtingu bæði nýrra og áður þekktra veikleika. ENISA bendir jafnframt á að sífellt skemmri tími líði frá birtingu upplýsinga um nýja veikleika þar til aðferðir til að misnota þá eru orðnar tiltækar. Skýrslan gerir einnig ráð fyrir að ógnaraðilar nýti nýjar kynslóðir gervigreindarmódela í auknum mæli við vinnu sína. Það er því ekki óvarlegt að draga þá ályktun að rekstraraðilar þurfi að undirbúa sig fyrir styttri viðbragðstíma vegna hagnýtingar ógnaraðila á öryggisveikleikum með aðstoð gervigreindar. Meðferð veikleika þarf að fylgja greindri áhættu Þegar leiðir til misnotkunar veikleika koma fram skömmu eftir að upplýsingar um þá verða opinberar þarf forgangsröðun að byggjast á fleiru en tæknilegu alvarleikastigi. Í þessu breytta landslagi öryggisveikleika þarf veikleikastjórnun að þróast frá því að snúast fyrst og fremst um uppfærslur yfir í samfellda, áhættumiðaða getu til að greina misnotkun, beita tímabundnum mótvægisaðgerðum og viðhalda mikilvægri þjónustu meðan úrbætur eru undirbúnar. Áhættumatið þarf að taka mið af raunverulegri útsetningu kerfanna og getu til að bregðast við. Meðferð öryggisveikleika byrjar á að þekkja kerfin, hugbúnaðinn og þjónustuna sem starfsemin byggist á. Þegar upplýsingar um veikleika berast þarf að sannreyna hvort hann sé til staðar, hvaða þjónusta sé í hættu og hvaða leiðir séu opnar að viðkomandi kerfi. Skrá yfir hugbúnaðarútgáfur og kerfi, þ.e. eignaskráning, þarf að haldast uppfærð svo unnt sé að finna þau kerfi sem verða fyrir áhrifum. Forgangsröðun þarf síðan að byggjast á fleiri atriðum en tæknilegu alvarleikastigi. Meta þarf hvort veikleikinn sé þegar nýttur í árásum, hvort viðkomandi kerfi sé aðgengilegt frá internetinu, mikilvægi þjónustunnar og virkni þeirra varna sem eru til staðar. Upplýsingar um þekkta misnotkun, svo sem skrá Netöryggisstofnunar Bandaríkjanna (e. Cybersecurity and Infrastructure Agency, CISA) um veikleika sem þekkt er að ógnaraðilar nýti til árása eru gagnlegt innlegg í það mat[iv]. Þegar hætta er yfirvofandi þarf að draga úr henni áður en varanlegar úrbætur liggja fyrir. Það getur falist í að takmarka aðgang eða einangra kerfi, eða jafnvel að slökkva á viðkvæmri virkni. Aukin vöktun getur hjálpað við að greina misnotkun, en dregur ein og sér ekki úr öllum möguleikum á henni. Ábyrgð, upplýsingar um tengiliði og samskiptaleiðir, heimildir til aðgerða og leiðir til að verja mikilvæga þjónustu þurfa að vera skýrar fyrir fram. Viðbragðsáætlanir þurfa að vera til staðar og þær þarf að æfa reglulega. Varanleg úrbót getur verið öryggisuppfærsla, breyting á stillingu eða aðgangsheimildum, endurnýjun búnaðar eða jafnvel að leggja hann niður. Prófa þarf breytinguna og sannreyna að veikleikinn sé ekki lengur til staðar eða að áhættan hafi verið lækkuð með fullnægjandi hætti. Sem hluti af áætlunum um innleiðingu úrbóta þarf að vera til staðar endurhvarfsáætlun (e. rollback-plan), sem t.a.m. er hægt að grípa til ef öryggisuppfærsla frá framleiðanda er gölluð og nauðsynlegt reynist að bakka til baka í fyrri útgáfu búnaðarins til að koma honum aftur í starfhæft ástand. Rökstyðja þarf frestun úrbóta, skrá áhættuna sem eftir stendur og endurmeta hana. Ef vísbendingar eru um innbrot þarf jafnframt að rannsaka atvikið þar sem uppfærsla á búnaði fjarlægir ekki sjálfkrafa þann aðgang sem árásaraðili hefur þegar aflað sér. Rekstraraðilar þurfa jafnframt að hafa yfirsýn yfir hvenær öryggisstuðningi við búnað lýkur. Eftir það er ekki hægt að treysta á að framleiðandi gefi út öryggisuppfærslur fyrir búnaðinn eða jafnvel upplýsingar um nýja veikleika. Tryggja þarf með tímanlegum hætti, m.a. með samningum við birgja, að búnaður sé uppfærður, endurnýjaður eða tekinn úr notkun áður en hann kemst á enda líftíma síns. Ef nauðsynlegt reynist að halda áfram notkun búnaðar þó hann sé kominn fram yfir enda líftíma þarf að meta áhættuna vegna áframhaldandi notkunar hans og beita viðeigandi mótvægisráðstöfunum. Úrbætur þurfa að ná yfir alla aðfangakeðjuna Ferlið fyrir meðferð veikleika þarf einnig að ná til hugbúnaðar og þjónustu birgja. Þegar sami veikleiki snertir lausn sem margir nota getur þurft að bregðast við hjá mörgum rekstraraðilum samtímis. Skýrar boðleiðir til birgja og upplýsingar um þær þjónustur sem byggjast á lausninni auðvelda áhrifamat og samhæfingu úrbóta. Gervigreind getur einnig nýst við að fara yfir niðurstöður prófana, greina hugbúnað og undirbúa lagfæringar. Niðurstöður hennar þarf að sannprófa og láta mikilvægar breytingar fylgja skilgreindu breytingaferli. Markmiðið er að stytta tímann frá staðfestum veikleika til öruggrar úrbótar. Fyrir rekstraraðila nauðsynlegrar þjónustu tengist þetta þegar gildandi kröfum um áhættumat, öryggisráðstafanir, viðbragðsáætlanir og prófanir. Samkvæmt lögum nr. 78/2019, um öryggi net- og upplýsingakerfa mikilvægra innviða, og reglugerð nr. 866/2020, um öryggi net- og upplýsingakerfa rekstraraðila nauðsynlegrar þjónustu, ber rekstraraðilum nauðsynlegrar þjónustu að beita viðeigandi og hlutfallslegum tæknilegum og skipulagslegum ráðstöfunum til að stýra áhættu og tryggja viðnámsþrótt kerfa og þjónustu. Þótt fyrirbyggjandi varnir og lagfæringar séu nauðsynlegar þurfa rekstraraðilar einnig að geta greint atvik snemma, takmarkað útbreiðslu þeirra og viðhaldið eða endurheimt mikilvæga þjónustu[v]. Höfundur er fagstjóri netvarna og prófana netöryggis á netöryggissviði Fjarskiptastofu. [i] Sjá greiningu Unit 42, „An AI-Assisted Cyber Attack: Inside a Unit 42 Investigation“, https://unit42.paloaltonetworks.com/ai-assisted-cyber-attack-inside-a-unit-42-investigation/ [ii] Sjá kaflann “Cybersecurity” í tilkynningu OpenAI um GPT-6-Astra, https://openai.com/index/gpt-6-astra/ [iii] Sjá ENISA Threat Landscape 2026, https://www.enisa.europa.eu/publications/enisa-threat-landscape-2026 [iv] Sjá https://www.cisa.gov/resources-tools/resources/stakeholder-specific-vulnerability-categorization-ssvc og https://www.cisa.gov/known-exploited-vulnerabilities-catalog [v] Þó svokölluð NIS2 tilskipun ESB hafi enn ekki verið innleidd í íslensk lög geta aðilar fundið gagnlegar leiðbeiningar um ýmiss þau atriði sem hér er fjallað um í leiðbeiningum ENISA um tæknilega innleiðingu NIS2, sjá https://www.enisa.europa.eu/publications/nis2-technical-implementation-guidance
Skoðun Við segjum STOPP - verjum Seyðisfjörð og náttúru Íslands Benedikta Guðrún Svavarsdóttir skrifar
Skoðun Mjög góður árangur fyrirbyggjandi ónæmisaðgerða gegn RSV hjá ungum börnum Valtýr Stefánsson Thors skrifar
Skoðun Styrkleikar barna og ungmenna – grunnur að betri líðan og námsárangri Steinn Jóhannsson skrifar
Skoðun Hefur þú áhuga á námsárangri og líðan barna í Garðabæ? Almar Guðmundsson,Margrét Bjarnadóttir skrifar
Skoðun Þegar kerfið verður hluti af vandanum Arna Hrönn Aradóttir ,Sigríður Arndís Jóhannsdóttir skrifar
Skoðun Endurhæfum Reykjalund - Þakkir frá stjórn Hollvina Reykjalundar Júlíus Þór Jónsson,Bárður H. Tryggvason,Erna Arnardóttir,Kolbrún Þorsteinsdóttir,Örn Kjærnested skrifar
Skoðun Af hverju er efnahagur Íslands veikur? – Hvað getum við lært af Dönum? Þorvaldur Ingi Jónsson skrifar