C-Level Coaching Brief · Uge 40 · 28. september 2026

Politikker beskytter ikke organisationer.
Indøvet adfærd gør.

Ét internationalt signal denne uge — fra mere end 1.800 cybersikkerhedsprofessionelle verden over: Virksomhederne har travlt med at bruge AI, men de har ikke øvet sig på, hvad de gør, når den fejler.

Thomas Friisnæs · Personal Excellence Partner · Mandag den 28. september 2026 · friisnaes.com

Denne uge er der ét signal, der består relevanstesten. Det er internationalt, men det rammer direkte ind i tre samtaler, der fylder i danske direktioner lige nu: AI-ansvar, operationel robusthed og presset på nøglemedarbejdere.

Internationalt

Ugens signalVirksomhederne har travlt med at bruge AI – men de har ikke øvet sig på, hvad de gør, når den fejler

Hvad har ændret sig?

ISACA offentliggjorde den 22. september sin årlige State of Cybersecurity-undersøgelse baseret på svar fra mere end 1.800 cybersikkerhedsprofessionelle globalt. Tallene tegner et markant gab mellem anvendelse og beredskab:

Kun 8 procent af organisationerne gennemfører regelmæssigt beredskabsøvelser specifikt for AI-hændelser.

64 procent har aldrig gennemført en eneste.

48 procent ved ikke, om deres organisation har playbooks for AI-hændelser – eller siger, at de ikke har dem.

Samtidig bruger næsten alle AI i driften: Kun 13 procent af respondenterne bruger ikke AI i deres sikkerhedsarbejde.

Undersøgelsen viser også, at presset på menneskene bag systemerne vokser: 68 procent oplever, at deres rolle er blevet mere stresset de seneste fem år, 58 procent vurderer, at deres team er underbemandet, og høj arbejdsbelastning er nu den hyppigste årsag til, at medarbejdere forlader deres rolle.

Kilder: ISACAs pressemeddelelse, 22. september 2026 · Den fulde rapport: State of Cybersecurity 2026

Hvorfor betyder det noget?

Det her er ikke en it-nyhed. Det er et governance-signal.

De fleste direktioner har efterhånden en AI-politik, retningslinjer og måske et etisk kodeks. Men en politik er et dokument. Et beredskab er en evne. Og evnen findes kun, hvis den er trænet: Hvem stopper systemet? Hvem informerer kunderne? Hvem træffer beslutningen om at køre videre eller lukke ned – og på hvilket grundlag?

Mønstret er det samme som i enhver anden eksekveringsdisciplin: Det, organisationen aldrig har øvet, kan den ikke under pres. Og AI-hændelser rammer anderledes end klassiske it-nedbrud – de handler oftere om forkerte output, datalæk gennem AI-systemer og misbrug af generativ AI, hvor skaden er sket, længe før nogen opdager den.

Dertil kommer menneskesiden: Beredskabet skal bæres af teams, som allerede er pressede. En plan, der forudsætter overskud hos folk, der ikke har det, er ikke en plan. Det er et håb.

Til dig som leder

Stil disse tre spørgsmål på næste direktionsmøde:

Hvor bruger vi allerede AI i beslutninger eller processer med konsekvenser for kunder, medarbejdere eller compliance?

Har vi nogensinde øvet, hvad vi gør, når et af de systemer fejler – ikke beskrevet det, men øvet det?

Hvem har mandatet til at lukke et AI-system ned – og ved vedkommende det selv?

Hvis svaret på nummer to er nej, er I i selskab med 64 procent af verdens organisationer. Det er ikke en trøst. Det er en frist.

Evidens og forbehold ISACA-undersøgelsen er stor og global (1.800+ respondenter), men den er en brancheundersøgelse blandt cybersikkerhedsprofessionelle – ikke et repræsentativt udsnit af alle virksomheder, og ikke specifikt dansk. Tallene er selvrapporterede. Retningen i signalet er dog entydig: AI-anvendelsen er løbet foran AI-beredskabet.

De fleste virksomheder har en AI-politik. Meget få har trænet, hvad de gør, når AI'en fejler i praksis.

Ugens vigtigste pointe

AI-modenhed skal måles på adfærd under pres – ikke på dokumenter i ro.

En AI-politik dokumenterer en holdning. En beredskabsøvelse dokumenterer en evne. Forskellen viser sig først den dag, det går galt – og så er det for sent at begynde at øve.

Den ene handling, du bør tage nu

Book 90 minutter med din ledergruppe inden udgangen af oktober til en simpel skrivebordsøvelse: Vælg ét AI-system, I allerede bruger, og gennemspil, at det fejler i morgen tidlig. Hvem opdager det? Hvem beslutter? Hvem kommunikerer? Skriv hullerne ned. Det er jeres reelle AI-beredskab – resten er papir.

Politikker beskytter ikke organisationer. Det gør indøvet adfærd.

Kilder

Få briefen hver mandag.

Signaler med konsekvens for topledere – i din indbakke. Otte minutter. Afmeld med ét klik.

Tilmeld dig