Finanstilsynets AI-signal: Reglerne er skrevet, skønnet bevæger sig
.png)
For seks uger siden skrev jeg her på siden om tesen, at tilsynet løber hurtigere end loven. Anledningen var to taler fra Breeden og Rathi i slutningen af juni, en kaskade af instrumenter den 7. juli - Financial Stability Report, ESRB-advarslen, ECB's brev til de signifikante eurobanker - og en pointe, der kunne virke mere europæisk og britisk end dansk. En rimelig indvending fra en dansk læser dengang kunne have været: OK, London og Frankfurt taler med én stemme, men Finanstilsynet har ikke sagt noget lignende.
Den indvending gælder ikke længere. I sidste uge, den 21. august 2026, udsendte Finanstilsynet en pressemeddelelse, der stadfæster præcis den mekanik, juli-artiklen beskrev. Signalet er nået Strandgade.
Hvad Finanstilsynet gjorde
Finanstilsynet læner sig eksplicit op ad ESRB's advarsel af 7. juli - den samme advarseljuli-artiklen dokumenterede - og ESA'ernes fælles opfølgning af 31. juli, som anledning til nu at opfordre den finansielle sektor til at styrke robustheden mod AI-drevne cyberangreb. Vicedirektør Mette Tams Kitaj formulerer det direkte: AI øger tempoet i cybertruslen, og virksomhedens risikostyring og beredskab skal kunne følge med.
Der er syv konkrete forventninger. De handler om overblik over egen AI-anvendelse (herunder frontier-modeller), løbende trusselsvurderinger, klart bestyrelses- og direktionsansvar for AI-risici, effektive processer for sårbarhedsstyring og patchning, opdaterede beredskabs- og genopretningsplaner med afprøvning af AI-relevante scenarier, adgang til den nødvendige ekspertise, og videndeling internt og på tværs af sektoren.
Der er ingen ny lov undervejs. Der er ingen behov for en. Hjemlen ligger allerede i DORA's principbaserede krav om effektiv IKT-risikostyring - det, der er nyt, er hvad tilsynet nu forventer, at de krav skal dække. Det er tilsynsforventninger, formuleret som opfordringer, kommunikeret gennem en pressemeddelelse - og båret frem af tre supranationale signaler på seks uger. Det er præcis den mekanik, juli-artiklen beskrev.
Reglerne er skrevet. Skønnet bevæger sig
Læg mærke til varslet i pressemeddelelsen. Finanstilsynet vil i andet halvår 2026 analysere den finansielle sektors brug af AI og de dertilhørende risici. Det er den næste takt. Udmelding først, analyse dernæst, forventning om at virksomhederne allerede har handlet, inden nogen bliver spurgt. Det er samme rytme, som ECB's brev til de signifikante eurobanker satte - blot uden en fast frist på indsendelse af handlingsplaner.
De syv forventninger dækker tre discipliner, der bør være genkendelige: tredjepartsstyring, informationssikkerhedsstyring, og AI-model governance. Alle tre ligger inden for DORA's rammer. Det, Finanstilsynet gør, er at hæve barren for, hvor detaljeret og hvor kontinuerligt kravene skal drives. Det kan de, fordi DORA er skrevet principbaseret. Art. 5's krav om "effektiv og forsigtig styring af IKT-risici" og Art. 24's krav om passende scenariebaserede tests er åbne formuleringer, der giver tilsynet ret til at afgøre, hvad forsvarlig praksis betyder, når trusselsbilledet ændrer sig. AI-drevne cyberangreb har netop ændret trussels billedet. Så ændrer målestokken sig med. Ingen ny lov nødvendig - bare en pressemeddelelse, der eksplicit siger, hvad tilsynet nu forventer under den lov, der allerede er i kraft.
Det er ikke tilfældigt. Det er designet sådan. Lovgiver skrev DORA principbaseret præcis for at give tilsynet det bevægelige rum, som en lovgivningsproces ikke kan levere i teknologisk hastighed. Alternativet ville være detail regulering, der er forældet ved ikrafttrædelsen. Prisen betales af markedet i form af mindre forudsigelighed. Modstykket er, at tilsynet skylder markedet at kommunikere, hvordan skønnet udøves - gennem ESRB-advarsler, ESA-udtalelser og pressemeddelelser som den fra 21. august. Det er den kanal, forventningerne kommer igennem, når lovgivningen ikke kan følge med.
Særligt bemærkelsesværdigt er kravet om løbende trusselsvurderinger og afprøvning af AI-relevante scenarier. Det er ikke foreneligt med en årlig risikorevision. Det matcher skiftet fra Human-in-the-Loop til Human-on-the-Loop: man kan ikke godkende hver enkelt trusselsændring manuelt, man skal have et beredskab, der overvåger og reagerer i det tempo, AI-modellerne opererer i.
Min holdning
Efter tyve år i sektoren er det her den skarpeste bekræftelse, jeg har set på, at tilsynssignalet er blevet den primære styringsmekanisme for AI-relaterede risici. Loven kommer i anden række, og det er ikke en fejl - det er en indbygget funktion. ESRB og ECB gjorde det europæisk i juli. Finanstilsynet gør det nationalt i dag.
De virksomheder, der venter på, at reglerne bliver skrevet, misforstår rammen. Reglerne er skrevet. Det er skønnet under dem, der bevæger sig. De virksomheder, der læser tilsynets pressemeddelelser som forpligtelser og afgørelses praksis som pejlemærker, får den forudsigelighed, juli-artiklen kaldte handelsvaren mellem tilsyn og marked. Byttet - retssikkerhed for hastighed - kræver aktiv deltagelse fra begge sider.
Konklusion
Juli-artiklens tese var, at tilsynssignalet er blevet den nye normal for compliance. Finanstilsynets pressemeddelelse den 21. august er den danske stadfæstelse af den tese - og en påmindelse om, at principbaseret regulering giver tilsynet rum til at bevæge sig hurtigere end lovgivning. AI-drevne cyberangreb er den første klare test af, hvor hurtigt det rum kan udfyldes.
Der kommer en H2-analyse. Den kommer til at kigge efter præcis de syv punkter. De virksomheder, der har svaret klar, vil ikke opleve den som et pres. De, der ikke har, vil.
Signalet er nået Strandgade. Nu er det op til sektoren at møde det.
Kilder
- Finanstilsynet, "AI-drevne cyberangreb ændrer trusselsbilledet for finansielle virksomheder" (21. august 2026): finanstilsynet.dk
- ESRB/2026/3, advarsel om systemiske cyberrisici fra frontier-AI-modeller (vedtaget 25. juni, offentliggjort 7. juli 2026): esrb.europa.eu
- ESA'ernes fælles udtalelse om frontier AI-modeller (31. juli 2026): esma.europa.eu
- Tomas Hellum, "Når tilsynet løber hurtigere end loven" (Decision Focus, 7. juli 2026)
.png)


.png)