GUIDE

Checklista före ett säkerhetsutskick

Tolv kontroller att gå igenom innan du trycker på skicka.

Publicerad 7 augusti 2026Uppdaterad 23 september 20268 min läsning
Checklista före ett säkerhetsutskick

Det är förvånansvärt lätt att lägga mycket arbete på ett säkerhetsutskick utan att kontrollera det mest grundläggande, nämligen om mottagaren kommer förstå varför det här angår hen och vad hen förväntas göra efter att ha läst. Säkerhetskommunikation drar lätt åt två håll samtidigt; vi vill vara korrekta och ge tillräckligt med bakgrund och information, men vi vill också att budskapet ska vara enkelt att ta till sig mitt i en vanlig arbetsdag. Resultatet blir ibland ett välskrivet mejl som berättar mycket om hotet, policyn eller säkerhetsfunktionens arbete men lämnar själva handlingen märkligt långt ner i texten. Den här checklistan är tänkt som en sista kontroll innan du trycker på skicka. Inte som ett krav på att varje säkerhetsbudskap ska se likadant ut, utan som ett sätt att upptäcka vanliga kommunikationsproblem medan de fortfarande går att rätta till. Om flera frågor nedan är svåra att svara ja på är det ofta bättre att arbeta ett varv till med budskapet än att hoppas att mottagaren själv fyller i luckorna.

Finns det ett enda tydligt beteende jag vill se?

Börja med att fråga vad mottagaren faktiskt ska göra annorlunda efter utskicket. Det kan vara att börja rapportera en viss typ av meddelande, använda en ny verifieringsprocess, aktivera en säkerhetsfunktion eller helt enkelt sluta använda ett visst arbetssätt. Problemet uppstår när ett enda utskick försöker skapa fem olika beteenden samtidigt, eftersom mottagaren då måste göra prioriteringen som avsändaren själv undvikit. Om du inte kan formulera den viktigaste handlingen i en enkel mening är budskapet sannolikt inte färdigt ännu. Det betyder inte att utskicket bara får innehålla en enda instruktion, men det bör finnas en tydlig huvudhandling som resten av innehållet stödjer.

Förstår mottagaren varför detta är relevant för just hen?

Säkerhetsfunktioner känner ofta till sammanhanget så väl att relevansen känns självklar. För mottagaren kan samma budskap däremot vara ytterligare ett mejl om ”ökad cyberrisk” som ser ungefär likadant ut som de föregående fem. Gör därför kopplingen till mottagarens verklighet tydlig: vilken situation kan personen möta, vilket arbete påverkas och varför kommer informationen just nu? Relevans betyder inte att varje medarbetare behöver få ett personligt meddelande, utan att budskapet beskriver något som går att känna igen i den egna arbetsvardagen. Om mottagaren själv först måste översätta en allmän hotbild till ”vad betyder detta för mig?” har kommunikationen lämnat en av sina viktigaste uppgifter ogjord.

Står beteendet i första stycket?

Om mottagaren behöver läsa tre stycken om bakgrund, hotbild och organisationens nya säkerhetsinitiativ innan det framgår vad hen ska göra har ni lagt den viktigaste informationen för långt ner. Första stycket behöver inte innehålla varenda detalj, men det bör ge läsaren en tydlig orientering om vad som förändras eller vilken handling som förväntas. Det gäller särskilt utskick som konkurrerar med en full inkorg och läses mellan andra arbetsuppgifter. Bakgrunden blir ofta lättare att förstå när mottagaren redan vet varför den är relevant. Tänk därför gärna ”handling först, förklaring därefter”, snarare än att återge den ordning som säkerhetsfunktionen själv upptäckte eller analyserade problemet i.

Är det tydligt hur mottagaren ska göra?

”Var extra vaksam”, ”hantera information säkert” och ”rapportera misstänkta händelser” låter som instruktioner, men kräver fortfarande ganska mycket tolkning. Om personen ska rapportera något bör utskicket visa var och hur. Om en ny rutin ska användas behöver mottagaren kunna hitta den utan att först navigera genom tre intranätsidor och en policy. Det är också värt att kontrollera vad som händer när den normala instruktionen inte fungerar, eftersom verkliga arbetsflöden gärna innehåller undantag som projektgruppen inte tänkte på. En bra säkerhetsinstruktion hjälper därför inte bara mottagaren förstå vad som är önskvärt, utan gör vägen till handling så konkret att personen inte behöver uppfinna nästa steg själv.

Har jag bara kvar den bakgrund som hjälper mottagaren förstå eller agera?

Bakgrund kan vara viktig, särskilt när organisationen inför ett nytt krav som skapar merarbete eller när mottagaren behöver förstå varför ett tidigare accepterat arbetssätt plötsligt inte längre är okej. Men det finns en naturlig avsändarreflex att berätta hela historien, eftersom säkerhetsfunktionen har lagt mycket tid på analysen och vill visa varför beslutet är välgrundat. Mottagaren behöver sällan samma mängd information. Gå därför igenom varje bakgrundsstycke och fråga vad det gör för läsarens förståelse, motivation eller möjlighet att agera. Om svaret huvudsakligen är att informationen känns relevant för avsändaren kan den sannolikt kortas, flyttas till en länk eller tas bort helt.

Är avsändaren rätt person för den här målgruppen?

Avsändaren påverkar hur budskapet tolkas, inte bara om mejlet blir öppnat. Ett tekniskt säkerhetsmeddelande kan med god trovärdighet komma från säkerhetsfunktionen, medan ett nytt arbetssätt som påverkar ett helt verksamhetsområde ibland blir starkare om närmaste chef eller verksamhetsledning står bakom det. Fråga därför inte bara vem som äger sakfrågan, utan vem mottagaren rimligen förväntar sig att höra detta från och vem som faktiskt har mandat att be om förändringen. Ibland är det bästa svaret en gemensam avsändare, exempelvis säkerhetsfunktionen tillsammans med HR eller verksamhetschef. Rätt avsändare kan dessutom göra budskapet mer relevant utan att ett enda ord behöver ändras.

Skulle ämnesraden fungera utan ordet ”viktigt”?

När säkerhetsfunktionen tycker att något är viktigt finns en stark frestelse att också skriva det. ”VIKTIG säkerhetsinformation”, ”Viktigt meddelande från IT” och ”Viktig information om cybersäkerhet” berättar däremot väldigt lite om vad mottagaren faktiskt kommer möta när mejlet öppnas. En bra ämnesrad bär sin egen relevans genom att beskriva förändringen eller handlingen: ”Ny rutin för ändrade leverantörsuppgifter från 1 oktober” säger betydligt mer än att informationen är viktig. Dessutom tappar ord som viktigt, akut och kritiskt snabbt sin funktion om de används på rutin. Om ämnesraden känns ointressant när ”viktigt” tas bort är det sannolikt inte ordet viktigt som behöver tillbaka, utan mer konkret information.

Har jag kopplat hotet till något mottagaren faktiskt kan göra?

Hotinformation kan skapa uppmärksamhet, men uppmärksamhet är inte särskilt värdefull om mottagaren lämnas med en känsla av att världen blivit farligare utan att förstå vad hen förväntas göra åt saken. Om ni berättar att en viss typ av bedrägeriförsök ökar bör budskapet också visa vilken situation personen kan stöta på och hur den ska hanteras. Om hotet huvudsakligen hanteras av säkerhetsteamet genom tekniska kontroller kan det vara värt att fråga varför hela organisationen behöver informationen över huvud taget. Säkerhetskommunikation ska inte göra människor till ansvariga för sådant de saknar möjlighet att påverka. När hotet finns med bör det därför fungera som förklaring till handlingen, inte som dramatisk bakgrund som mottagaren får bära med sig resten av dagen.

Finns en väg att fråga vidare?

Även ett välskrivet säkerhetsbudskap kommer möta situationer som inte passar perfekt i texten. Någon har en leverantör som inte kan följa den nya processen, en annan arbetar i ett system där instruktionen inte fungerar och en tredje är helt enkelt osäker på hur regeln ska tolkas. Utskicket behöver därför visa vart dessa frågor ska ta vägen, helst genom en konkret kontaktväg snarare än ”kontakta IT vid frågor”. Det är också värdefullt att signalera att frågor och problem är användbar återkoppling, inte bevis på att mottagaren inte läst ordentligt. En tydlig väg tillbaka gör kommunikationen tvåvägs och hjälper dessutom säkerhetsfunktionen upptäcka sådant i implementeringen som aldrig hade gått att se från skrivbordet.

Vet jag hur jag ska följa upp effekten?

Bestäm gärna detta innan utskicket, eftersom uppföljningen annars lätt blir begränsad till den statistik som råkar finnas tillgänglig efteråt. Om målet är att människor ska börja använda en ny rapporteringsväg är det mer relevant att följa användningen av den än att bara titta på öppningsgrad. Om utskicket inför ett säkerhetskrav kan frågor till support, användning av processen och några korta mottagarsamtal säga mer om förståelsen än antalet sidvisningar. Försök därför koppla uppföljningen till det beteende och den förståelse som utskicket faktiskt skulle skapa. Då får ni information som kan förbättra nästa budskap istället för ännu en procentsats att lägga i en månadsrapport.

Krockar utskicket med något annat som går ut samma vecka?

Ett säkerhetsbudskap existerar aldrig i den redaktionella ensamhet där det skrevs. Samma vecka kanske HR kommunicerar en stor organisationsförändring, IT skickar information om ett nytt system och ledningen lanserar årets strategiarbete. Även ett välgjort säkerhetsutskick kan då försvinna därför att mottagaren helt enkelt har begränsad uppmärksamhet och betydligt fler prioriteringar än säkerhetsfunktionen. Kontrollera därför den bredare kommunikationsplanen när det går och fundera på om tidpunkten kan ändras, budskap samordnas eller den aktuella informationen föras in i en kanal där mottagaren redan befinner sig. Att välja rätt ögonblick är en del av kommunikationsarbetet, inte administrativ kalenderhygien.

Har någon utanför säkerhetsfunktionen läst det?

När man arbetar nära ett ämne blir det nästan omöjligt att själv upptäcka vilka antaganden man gör. Ett ord som känns vardagligt för säkerhetsteamet kan vara oklart för mottagaren, och en instruktion som verkar självklar kan visa sig kräva kunskap om ett system eller en process som texten aldrig nämner. Låt därför åtminstone någon som liknar målgruppen läsa budskapet före utskick och be personen förklara vad hen tror att det betyder och vad hen skulle göra efteråt. Fråga inte bara om texten ”känns tydlig”, eftersom människor kan tycka att en text är lättläst och ändå ha tolkat den fel. En enda sådan genomläsning kan ibland hitta mer än ytterligare tre korrekturvarv inne på säkerhetsavdelningen.

Fungerar det i mobilen?

Många säkerhetsbudskap skrivs på en stor skärm och läses för första gången på en telefon mellan två möten. Då märks sådant som såg rimligt ut i Word betydligt tydligare: inledningen är för lång, den viktigaste instruktionen hamnar långt ner, en tabell går inte att läsa eller knappen som mottagaren ska använda är gömd efter flera skärmlängder. Kontrollera därför utskicket i den miljö där mottagaren sannolikt kommer möta det, och titta inte bara på om layouten tekniskt fungerar. Går det snabbt att förstå varför meddelandet kom och vad personen ska göra, även på en mindre skärm? Mobiltestet är på det sättet nästan också ett test av prioriteringen i texten, eftersom en svag informationshierarki brukar bli väldigt synlig när utrymmet krymper.

En sådan här checklista ska förstås inte bli ytterligare en administrativ grind som varje säkerhetsmejl måste passera med tretton gröna bockar. Värdet ligger snarare i att den tvingar avsändaren att byta perspektiv en sista gång, från vad vill vi få sagt? till vad behöver mottagaren förstå och kunna göra? Om den frågan fortfarande har ett tydligt svar när utskicket är färdigt är chansen betydligt större att ni faktiskt kommunicerar säkerhet, istället för att bara distribuera säkerhetsinformation.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
GUIDE

Från specifikt cyberhot till begripligt budskap

Gör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.

Läs vidare
  1. 02GUIDEProvtryck säkerhetsbudskapen innan du skickar demFör att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.
  2. 03ARTIKELKommunikation är inte kommunikation förrän mottagaren har tagit den till sigVi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.
  3. 04ARTIKELMålgruppsanpassning - en överflygningHur mycket behöver säkerhetskommunikation egentligen målgruppsanpassas? En praktisk genomgång för att avgöra när mottagare behöver olika budskap, kanaler eller detaljnivåer, och när samma kommunikation fungerar alldeles utmärkt för alla.