Program Sikkerhetsfestivalen 2026

Risk & Security Management

Maverick RiskJockey: en AI-drevet CISO-funksjon

Tirsdag 6 · Lillehammer kino, sal 2

NorwegianDetailed 40 min

Eivind Hestnes

Eivind Hestnes

Storebrand, Head of Security Intelligence

Eivind Hestnes jobber i Storebrand med å gjøre cybersikkerhet mer datadrevet og håndterbart, og leder security intelligence-satsningen i CISO/GRC-funksjonen. Han har over 15 års erfaring innen cybersikkerhet, med bakgrunn fra blant annet Oljefondet og Forsvaret. Eivind er opptatt av å gjøre sikkerhet til noe virksomheten kan måle, forstå og handle på. Han har en mastergrad i informasjonssikkerhet og offisersutdanning fra Forsvaret.

Stig Tombre Torsbakken

Stig Tombre Torsbakken

CISO

Stig er konsernets CISO i Storebrand og har det overordnede ansvaret for å overvåke konsernets cyberrisiko, IKT-risiko og AI-risiko. Han har arbeidet tett på trusselbildet i 20 år og ledet flere krisesituasjoner knyttet til cyberangrep og digital kriminalitet.

Stig har vært i Storebrand i fire år. Før dette hadde han ansvar for å etablere det operasjonelle cyberforsvaret for Oljefondet og Nets. Han har en mastergrad i informatikk fra Universitetet i Oslo og en mastergrad i ledelse fra BI.

Erfaringsforedrag fra Storebrand.

Som CISO-funksjon skal vi ha oversikt over "alt" - sårbarheter, hendelser, tilganger, revisjonsfunn, trusselbildet - og koke det ned til uavhengige risikovurderinger som ledelse og styre kan ta beslutninger på. Kildene er mange, foretakene er flere, tiden er knapp, og forventningene til kvalitet og konsistens øker - for cyber er gjerne den høyeste risikoen. Og når tempoet er høyt, sniker "recency bias" seg inn: den siste hendelsen dominerer vurderingen, mens det som skjedde for seks måneder siden og fortsatt ikke er fikset - er glemt.

Vi bestemte oss for å gjøre det annerledes. Allerede i 2022.

I stedet for enda et GRC-verktøy i Excel, bygget vi Maverick - en plattform hvor arbeidsmetodikken utfordrer den tradisjonelle tilnærmingen til risikostyring. Fundamentet er en kunnskapsgraf, med over 500 000 noder og én million relasjoner, der data som vanligvis lever i hver sin silo endelig henger sammen: risikoregisteret, hendelser, tiltak, revisjonsfunn, IKT-tjenester, sårbarheter, tilganger, metrikker og et tjuetalls andre kilder.

Oppå dette har vi nylig bygget RiskJockey - en AI-assistent som bruker alt dette til å lage utkast til risikovurderinger. Den vet hva som har skjedd, hva som er målt, hvem som har tilgang, hva som er sårbart, og hva revisor sa sist. Ikke bare forrige måned, men over tid. Og fordi alt er koblet i grafen, kan vi spore hva som ligger bak hver vurdering. RiskJockey gir oss fart og sammenheng – men vår egen vurdering er siste trinn før noe havner i rapporten.

Resultatet overrasket oss. Vi kan iallfall røpe at RiskJockey ikke ble umiddelbart førtidspensjonert.

Kom og se hvordan det fungerer i praksis, hør hva vi har lært, og diskuter med oss: hva skal til for å gjøre AI-genererte risikovurderinger enda bedre?

  1. Insecure Vibes: The Risks of AI-Assisted Coding 1 · Frimurerlosjen, rom 1
  2. When defenders go low, we go high(level) - bypassing application control using stage 1 beacons 1 · Frimurerlosjen, rom 2
  3. PQC-migrasjon for store virksomheter 10 · HeartBox ,Teatersalen
  4. Hawaii Pizza – How dare you? (or do I really care?) 10 · HeartBox, Byscenen
  5. Sikkerhetskrav i randsonen: Slik treffer sikkerhetskravene underleverandørene 11- Breiseth, Storlon
  6. A Recipe for Resilience: Using Purdue and IEC 62443 to Secure Europe's Food Supply 2 · Home hotel Hammer, moen nede
  7. The Endpoint that walks: Mobile Devices as Physical Security Risks 2 · Home hotel Hammer, moen oppe
  8. Innsiderisiko: forskningsperspektiver og foreløpige funn 3 · Hvelvet, Gullsalen
  9. Sykt mange sikkerhetskrav i offentlig anskaffelse: Må det være sånn? 4 · Kommunestyresalen, Lillehammer rådhus
  10. En felles IAM-virkelighet for offentlig sektor, er det mulig? 5 · Kulturhuset Banken, Expedisjon
  11. Maritime næring i skuddlinjen - erfaringer fra dagene da USA og Israel angrep Iran 5 · Kulturhuset Banken, Festsalen
  12. Når tiden forsvinner. Strategier for fremtidens digitale beredskapsarbeid 5 · Kulturhuset Banken, Holbøsalen
  13. AI i digital etterforskning 5 · Kulturhuset Banken, Kafeen
  14. 10 «dumme» spørsmål - og hva de avslører om sikkerhetskulturen 6 · Lillehammer kino, sal 4
  15. Podcast O3C 7 · Microbryggeriet
  16. Et tu, vendor? A story of vendor ransomware leaks and heartaches 9 · Victoria Scandic, sal 1+2
  17. Multi-Agent Orchestration to Catch Bad Guys 9 · Victoria Scandic, sal 3