Budskapsplattform för incidenter
En gemensam grund för verifierade fakta, kärnbudskap och målgruppsanpassning under en cyberincident.

Budskapsplattformen är ett arbetsdokument för incidentledning och kommunikationsfunktion, inte nödvändigtvis en text som publiceras i sin helhet. Syftet är att hålla ihop verifierade fakta, centrala budskap och kommunikationsbeslut när olika målgrupper behöver olika versioner av informationen.
Självklart behöver innehållet såsom ordning och detaljnivå anpassas efter incidenten, men låt interna och externa budskap utgå från samma verifierade grund. Plattformen ska uppdateras när läget förändras och hjälpa organisationen skilja mellan vad man vet, vad man ännu inte vet och vad man av säkerhetsmässiga, juridiska eller andra skäl inte ska kommunicera.
Incident: [namn/kort beskrivning] Version: [versionsnummer] Senast verifierad: [datum, tid och tidszon] Ansvarig för plattformen: [roll/namn] Godkänd av: [roll/namn]
Kommunikativt mål
Vad behöver kommunikationen åstadkomma i det här skedet?
[Beskriv kort vad de viktigaste mottagarna behöver förstå, kunna göra eller avstå från att göra]
Ex.: Medarbetare ska förstå vilka system de kan använda och hur avvikelser ska rapporteras och kunder ska förstå vilka tjänster som påverkas och var de hittar nästa verifierade uppdatering. Målet kan behöva förändras under incidentens gång. Uppdatera det när kommunikationsbehovet förändras.
Kärnbudskap 1: Vad som har hänt
[Organisation] hanterar just nu [kort verifierad beskrivning av incidenten eller störningen].
Vi upptäckte situationen [tidpunkt] och har sedan dess [viktigaste verifierade åtgärden].
I nuläget vet vi att [verifierad påverkan].
Beskriv endast sådant som är tillräckligt verifierat. Om orsaken ännu inte är fastställd, beskriv händelsen eller påverkan snarare än att tidigt sätta en etikett som ransomware, dataintrång eller sabotage.
Kärnbudskap 2: Vad det innebär för berörda
För [mottagargrupp] innebär incidenten just nu att [konkret påverkan].
[System/tjänst/verksamhet] är [tillgänglig/begränsad/otillgänglig].
[Om relevant:] Det innebär att [konsekvens för arbete, tjänst, leverans, information eller annan relevant påverkan].
Utgå från mottagarens situation. Den tekniska incidenten kan vara komplicerad, men den viktigaste frågan för kunden eller medarbetaren är ofta betydligt enklare; Vad betyder det här för mig?
Kärnbudskap 3: Vad mottagaren behöver göra
[Om ingen åtgärd krävs:] Du behöver inte göra något med anledning av incidenten just nu.
[Om åtgärd krävs:] Gör [konkret handling] [senast tidpunkt/när situationen uppstår].
Undvik [konkret beteende] tills du får nytt besked.
[Om tjänster är påverkade:] Använd under tiden [alternativ process/tjänst].
[Om något ska rapporteras:] Om du ser [konkret signal/händelse], rapportera det via [kanal].
Skilj på information och instruktion. Att ex. berätta att VPN-tjänsten är påverkad är inte samma sak som att tala om huruvida mottagaren ska försöka ansluta till den.
Kärnbudskap 4: Vad organisationen gör
Vi arbetar med att [begränsa påverkan/utreda incidenten/återställa tjänster].
Arbetet omfattar just nu [de viktigaste åtgärder som är relevanta att kommunicera].
[Om relevant:] Vi samarbetar med [incident response-partner, myndighet, leverantör eller annan part] kring [
Rubriker, text och listor kopieras som ren text. Kommentarer markerade i ockra följer inte med.
Fortsätt här
Sök på sajten →Kommunikation under en pågående incident
En praktisk guide till hur kommunikationen organiseras under en pågående cyberincident – från roller, faktaläge och uppdateringsrytm till målgrupper, osäkerhet och reservkanaler.
- 02Known / Unknown / Doing / NextEn enkel struktur för tydliga lägesuppdateringar när mycket fortfarande är osäkert.
- 03Öva kommunikation, inte bara teknik och beslutSå bygger du in kommunikation i cyberövningar och testar hur organisationen faktiskt fungerar när informationen är osäker, kanaler sviktar och flera behov uppstår samtidigt.
- 04De första 60 minuterna ur ett kommunikationsperspektivVad kommunikationsfunktionen behöver etablera under den första tiden av en cyberincident, innan informationsbehoven springer ifrån organisationen.

