Var hör människan hemma i en utvecklingsprocess där AI-agenter skriver koden?

2026-09-25

Var hör människan hemma i en utvecklingsprocess där AI-agenter skriver koden?

2026-09-25

Alltmer av kodproduktionen kan i dag utföras av AI-agenter, där människan tar ett steg tillbaka. Det väcker en berättigad fråga: var hör människan hemma när agenterna skriver koden, och hur säkrar vi ett arbetssätt där mycket sker automatiskt?

Vad kännetecknar den agentdrivna utvecklingsloopen?

Ett återkommande mönster är en loop i tre steg:

Intent – människor definierar mål utifrån till exempel krav.
Agent-loop – agenter producerar kod i en återkopplingsloop med minimal mänsklig inblandning, genom en blandning av AI, traditionella (deterministiska) script och DevOps-verktyg.
Review – människor gör riskproportionerlig kvalitetssäkring och tar vidare till driftsättning, eller skickar feedback tillbaka till loopen.

Ett sätt att balansera risk och hastighet är att klassificera varje ändring efter risk. En ändring med stor påverkan kan kräva flera obligatoriska mänskliga granskare, medan en väl avgränsad och ofarlig ändring kan gå igenom med färre, eller inga.

Vilka skydd behöver vi i loopen?

Ur ett säkerhetsperspektiv framstår framför allt fyra saker som viktiga att automatisera i hög grad, ofta med hjälp av AI:

– Säkerhetsfeedback till dem som formulerar målen (intent). Ger vi agenterna tillräckligt med kontext för att förstå hotmodellen och de icke-funktionella säkerhetskraven, till exempel behörighetsmodellen?
– Säkerhetsgranskning av producerad kod inne i agent-loopen. Säkerställ att koden förbättras i linje med målen tills den är redo för verifiering (review).
– Riskbedömning av de ändringar som är redo för verifiering. En snabb, korrekt riskklassificering är en nyckelfaktor för att kunna hålla hög hastighet utan att tumma på säkerheten.
– Säkerhetsfeedback till dem som verifierar ändringar. Är ändringen redo för acceptanstest och driftsättning? Är compliance- och säkerhetskrav uppfyllda?

Gemensamt för automation i dessa steg är behovet av en tekniskt detaljerad och korrekt hotmodell som spänner över infrastrukturkonfiguration, kod, loggar, dokumentation och krav. Utan den kontexten saknar agenten förutsättningar att fatta säkra beslut med rätt riskbedömning.

Hur bygger vi ett säkert arbetssätt?

Grunden är densamma som för all säker systemutveckling: väletablerade principer och mönster som Secure by Design, Defense in Depth, Zero Trust och Least Privilege. Skillnaden är att vi nu behöver väva in dem i ett arbetssätt där en stor del av koden produceras automatiskt, och där kontrollerna behöver en hög grad av automation för att möta krav på en högre takt i utvecklingen.

Hur mycket mänskliga resurser som behövs i främst intent- och review-stegen behöver vara proportionerligt mot verksamhetens hotmodell och riskaptit. Att andra team väljer att köra helautomatiskt i ”YOLO-mode” betyder inte att det är rätt för dig!

Vill du läsa vidare om ansvar och risk när AI agerar rekommenderas även AI-agenter och den nya verkligheten: Reflektioner från RSAC 2026, Vems ansvar är det när AI gör fel? och Hur farligt är det att släppa in AI-baserade agenter i de egna systemen?.

För fördjupning finns material på Omegapoints säkerhetsblogg, bland annat en artikel om agentdriven applikationssäkerhet och ett blogginlägg om varför kontext är avgörande.

Artikelskribent
Tobias Ahnoff
Omegapoint

Insikter

Senaste artiklarna

Alla artiklar