Halvparten av sørafrikanere omgår AI-reglene på jobben, viser uutgitt Oliver Wyman-undersøkelse
En uutgitt Oliver Wyman-undersøkelse viser at 50 prosent av 903 spurte sørafrikanere har omgått virksomhetens AI-restriksjoner det siste året, og at ledere omgår reglene oftere enn sine egne team. Funnene ble presentert på et cybersikkerhetsmøte i Johannesburg i begynnelsen av oktober, måneder før den fullstendige rapporten offentliggjøres.
De fleste selskaper bygger sine cybersikkerhetsbarrierer mot ytre angrep: brannmurer, innloggingskontroller, overvåking av nettverkstrafikk. Men ifølge ferske, uutgitte undersøkelsestall fra Oliver Wyman kommer en voksende andel av risikoen nå innenfra – fra ansatte som bruker AI-verktøy selskapet ikke har godkjent, og i verste fall fra ledere som har tilgang til virksomhetens mest sensitive informasjon.
Funnene stammer fra Oliver Wyman Forum Global Consumer Survey 2026 South Africa, basert på 903 respondenter. Rapporten er ikke publisert ennå; den skal lanseres i november 2026. Tallene ble presentert av Oliver Wyman-partner Prejlin Naidoo på et cybersikkerhetsmøte arrangert av Marsh i Johannesburg 6. oktober 2026, og er dermed et forhåndsansyn på data som snart ligger fritt tilgjengelig – presentert nettopp i en periode mange selskaper ruller ut generative AI-verktøy internt.
Tallet som utgjør nyheten
Den sentrale bekreftelsen er enkel: 50 prosent av de spurte oppga at de hadde omgått virksomhetens AI-restriksjoner det siste året. Naidoo understreket samtidig at tallet sannsynligvis er underrapportert – selvrapportering om regelbrudd faller naturlig lavt.
«Dette skaper en helt ny type trusselperimeter», sa Naidoo ifølge gjengivelsen fra presentasjonen (TechCabal).
Begrepet han peker på er det som ofte kalles «shadow AI»: ansatte som bruker chatboter og andre generative verktøy utenfor IT-avdelingens kontroll, på samme måte som «shadow IT» lenge har beskrevet uautorisert programvare. Forskjellen er at AI-verktøy ofte får tilgang til tekst, dokumenter og kontekst som brukeren limer inn eller laster opp – altså data som kan forlate virksomhetens kontroll uten at noen tradisjonell sikkerhetskontroll fanger det opp.
Lederne erverst
Det kanskje mest betenkelige funnet er fordelingen av regelbruddene. «Når vi graver i dataene, er ledere faktisk langt mer tilbøyelige til å gjøre dette enn sine egne team», sa Naidoo.
Det snur på en vanlig antakelse om at sikkerhetsrisiko primært kommer fra junioransatte som ikke kjenner reglene. Ledere har typisk tilgang til sensitive forretningsopplysninger – strategidokumenter, personaldata, finansielle tall – og representerer dermed en større potensiell skade dersom informasjon havner i feil hender via et ugodkjent verktøy.
Hvorfor forbud alene ikke virker
En naturlig motreaksjon fra virksomheter er å forby AI-verktøy eller låse dem ned. Men undersøkelsen tyder på at dette ikke fjerner problemet. I kommunikasjons-, medie- og teknologisektoren – der ansatte i utgangspunktet har best tilgang til enterprise-AI-verktøy på jobben – brukte fortsatt 31 prosent ugodkjente verktøy. I andre bransjer var tallet 34 prosent.
Forskjellen på tre prosentpoeng antyder at tilgang til lovlige alternativer i liten grad endrer atferden. De ansatte bruker de verktøyene de foretrekker, uavhengig av hva arbeidsgiveren tilbyr.
Opplæringsgapet
Et annet tilleggstall peker på hvorfor dette er vanskelig å kontrollere med policy alene. En Kaspersky-undersøkelse fra 2025 – gjengitt via TechCabals dekning, ikke fra originalstudien – fant at 72,5 prosent av spurte sørafrikanske fagfolk bruker AI-verktøy i arbeidet, men at bare 30 prosent hadde fått opplæring i cybersikkerhetsrisiko knyttet til AI.
Gapet mellom utbredt bruk og sparsom opplæring betyr at mange ansatte trolig ikke har kunnskapen som skal til for å vurdere hva som er trygt å lime inn i en chatbot eller laste opp til en skytjeneste.
Holdningene rundt
Naidoo trakk også frem flere attitudetall fra materialet, ikke som årsaksforklaringer, men som bakgrunn:
- 35 prosent av de spurte hadde sett AI-generert arbeid bli presentert som menneskeskapt, noe som reiser spørsmål om opphav og pålitelighet til informasjon som strømmer inn i virksomhetens systemer.
- Tilliten til AI blant forbrukere har firedoblet seg, fra 11 prosent i 2023 til 44 prosent.
- 41 prosent sa de ville vært komfortable med å la en AI-agent legge inn en bestilling på deres vegne.
Samlet peker tallene i samme retning: AI-bruk er blitt en normalisert del av arbeidslivet for mange, uten at sikkerhetsrutinene har fulgt med.
Bredere ansvar enn IT-avdelingen
På samme møte argumenterte Spiros Fatouros, administrerende direktør i Marsh Africa, for at cybersikkerhetsarbeid må utvides utover IT-avdelingen. «Hovedbudskapet er at cyber-resiliens ikke lenger kan betraktes utelukkende som et internt IT-spørsmål», sa han, med henvisning til forsyningskjedeangrep som angrepspath mot sørafrikanske forsikringsselskaper.
Poengset kobler shadow AI-funnet til et større mønster: sikkerhetsrisiko kommer i økende grad gjennom tredjeparter, verktøy og relasjoner – ikke bare gjennom virksomhetens egen perimeter.
Forbehold og hva som gjenstår
Det er verdt å være tydelig på hva dette materialet kan og ikke kan vise. Den underliggende Oliver Wyman-rapporten er ikke publisert ennå; metodologi, spørsmålsformuleringer og feilmarginer er ikke tilgjengelige før november-utgivelsen. Alle tall i denne saken stammer fra TechCabals gjengivelse av Naidoos presentasjon, og Kaspersky-tallet er en sekundærkilde i denne kjeden. Undersøkelsen gjelder Sør-Afrika spesifikt, og resultatene kan ikke uten videre generaliseres til andre markeder.
Det finnes heller ingen hendelsesdata i evidensgrunnlaget som dokumenterer at disse omgåelsene har ført til konkrete sikkerhetsbrudd – påstanden foreløpig er at en ny type eksponering eksisterer, ikke at skaden allerede er inntruffet.
Det konkrete å se frem til er november-utgivelsen, som forhåpentligvis vil legge frem metodologi og gjøre det mulig å teste om ledermønsteret, sektorsammenligningen og attitudetallene holder ved nærmere øye.

