ARTIKEL

Chefens roll i säkerhetskommunikation

Chefens roll i säkerhetskommunikation är större än att vidarebefordra centrala budskap. Om hur chefer påverkar prioriteringar, översätter säkerhet till den egna verksamheten och fångar upp när krav och rutiner inte fungerar i praktiken.

Publicerad 24 september 20266 min läsning
Chefens roll i säkerhetskommunikation

Det finns, enligt min ödmjuka åsikt, en liten paradox i hur organisationer ofta kommunicerar cybersäkerhet. Vi säger gärna att säkerhet är allas ansvar, men väldigt mycket av kommunikationen kommer fortfarande från en central säkerhetsfunktion (en person eller ett team gör detsamma) och låter ungefär som central säkerhetskommunikation brukar låta. Hotbild, kritiska rutiner och detta är viktigt för alla, alla, alla.

Chefen hamnar lätt nånstans i mitten som distributionskanal, hävstång, piska och morot samtidigt. "Kan ni ta det här med era team?" kommer från centralt håll, och sen förväntas en chef som har ungefär fjorton andra saker på agendan både förklara, motivera och svara på frågor om ett krav som hen kanske själv fick höra talas om samma morgon.

Det är synd, för chefens verkliga roll i säkerhetskommunikation är betydligt mer intressant än att fungera som ett mänskligt intranät.

Chefen styr vad organisationen faktiskt prioriterar

Medarbetare lyssnar förstås på vad organisationen centralt säger, men de tittar också på vad som händer när säkerheten möter andra mål. Om den närmaste chefen regelbundet säger att säkerhet är viktigt och samtidigt belönar människor som hoppar över säkerhetsrutiner för att få ut en leverans snabbare finns det inte mycket tvekan om vilket budskap som kommer vinna i längden.

Det här är en anledning till att cybersäkerhetskultur inte går att bygga enbart med central kommunikation. En sammanslagning av 59 studier om säkerhetskultur publicerad 2025 pekar på ledningens engagemang, behovet av förebilder, och organisatoriskt stöd som centrala komponenter. Det intressanta är att sånt stöd inte bara kommuniceras i formella uttalanden, utan syns i prioriteringar, återkoppling, beslut och det människor ser cheferna göra.

En studie publicerad 2026 går ännu närmare det här då forskarna fann att chefers egen efterlevnad av informationssäkerhetspolicy hängde samman med medarbetares, och att psykologisk trygghet funkade som en förklarande mekanism. Lite förenklat verkar "gör som jag säger", kanske föga förvånande, vara ett sämre säkerhetsbudskap än "gör som vi faktiskt gör här".

Den närmaste chefen kan göra abstrakt, central säkerhet lokal

En central säkerhetsfunktion, nästan oavsett storlek på organisation, behöver ofta kommunicera på organisationsnivå. Det är rationellt, men det innebär också att budskap lätt blir generella eftersom de ska fungera för många olika verksamheter samtidigt. Chefen däremot sitter närmare själva arbetet och kan översätta samma princip till vad den betyder för underställda.

En ny policy för säkert hemmajobb, hantering av personuppgifter, eller informationssäkerhet i allmänhet är allihopa organisationsbudskap, men hur man bryter ner dem kan se olika ut på olika avdelningar och i olika team.

Ingen chef behöver vara säkerhetsexpert för att göra säkerheten mer relevant, tvärtom är värdet ofta att chefen förstår verksamheten bättre än säkerhetsfunktionen gör och kan placera säkerhetsprincipen i ett sammanhang som redan betyder någonting för gruppen. Det är också därför den klassiska modellen där säkerhet producerar budskapet och chefen vidarebefordrar det missar en del av poängen. Chefens värde ligger inte i att vara ytterligare en ren kommunikationskanal och pådrivare, utan i översättning, prioritering och dialog.

Chefen behöver kunna säga "jag vet inte"

Poblemet är förstås att organisationer ibland laddar chefer med ett kommunikationsansvar utan att ge dem några rimliga förutsättningar. De får en slide om den nya säkerhetsrutinen och förväntas sedan svara när någon frågar om ett specialfall, varför beslutet fattats eller om den gamla processen fortfarande får användas med en viss kund. Här finns en risk att chefer antingen undviker ämnet eller också börjar improvisera - ingen av dem någon särskilt framgångsrik taktik.

Ett bättre upplägg är att säkerhetsfunktionen hjälper chefen skilja mellan det hen förväntas kunna förklara och det som ska skickas vidare till den/de säkerhetsansvariga. Det är fullt möjligt för en chef att säga "Jag kan förklara varför vi ändrar arbetssättet och vad det innebär för vårt team, men det här specialfallet vill jag att säkerhet svarar på så att det blir rätt."

Det här försvagar inte chefens auktoritet utan visar snarare det förhållningssätt vi gärna skulle se även hos andra medarbetare, nämligen att man vet när man kan fatta ett eget beslut och när man ska ta hjälp.

Ledarskap handlar också om att lyssna uppåt

Det här är i mitt tycke kanske den minst utnyttjade delen av chefens roll. Säkerhetskommunikation föreställs ofta som ett flöde från säkerhetsfunktionen ut i verksamheten, men mellanchefer sitter på information som säkerhetsteamet behöver tillbaka. De hör vilka regler människor inte förstår, vilka processer som skapar friktion, vilka genvägar som håller på att bli norm och vilka säkerhetskrav som krockar med verksamhetens faktiska mål.

En studie publicerad i den vetenskapliga tidskriften Information and Computer Security 2025, där chefer fick träning i bland annat informationssäkerhetsrelaterad målsättning, lyssnande, återkoppling och deltagande ledarskap, fann positiva effekter på flera dimensioner av chefers informationssäkerhetsledarskap. Effekterna på vanliga medarbetares beteende var förvisso begränsade (vilket i sig är en nyttig påminnelse om att en chefsinsats inte magiskt löser allt), men studien stärker bilden av säkerhetsledarskap som något mer aktivt än att vidarebefordra regler.

Det ligger dessutom nära aktuell forskning om samarbetskommunication. När säkerhetskrav skapar konflikt eller otydlighet kan mer öppen, rationell och ömsesidig kommunikation minska en del av den belastning som annars riskerar att undergräva säkerhetsfokuset.

Chefen kan alltså vara en av de viktigaste kanalerna för att upptäcka när säkerhetsfunktionen har formulerat ett på pappret perfekt krav för en verksamhet, som i verkligheten inte riktigt funkar.

Säkerhetsfunktionen måste också förtjäna chefernas hjälp

Det är lätt att skriva att "cheferna måste ta större ansvar för cybersäkerheten". Det är svårare, och mer intressant, att fråga vad säkerhetsfunktionen behöver göra för att det ska vara rimligt.

Om cheferna förväntas prata om säkerhet är det förstås viktigt att ge dem information i tid, se till att de förstår meningen med ex. en ny rutin, och kunna se kopplingen till den egna delen av verksamheten. De behöver veta vad som är viktigt och vad som bara är bakgrund, få material som går att använda i ett samtal med ett team (inte en 8 sidors byråkratisk policy med instruktionen att förankra i teamet). De behöver också kunna komma tillbaka med invändningar utan att varje invändning behandlas som motstånd mot säkerhet.

Här blir kommunikationen i sig ett test på hur organisationen ser på chefens roll. Är chefen mottagare av säkerhetskrav, eller en samarbetspartner i att få säkerheten att fungera?

Säkerhet blir på riktigt där vardagens prioriteringar görs

CISO:n kan sätta riktningen, kommunikationsfunktionen kan hjälpa till med språk och IT kan ordna med viktigt tekniskt skydd, men väldigt många av de ögonblick där en säkerhetskultur faktiskt tar form händer i mindre rum.

En medarbetare säger att den nya processen tar för lång tid och chefen svarar antingen "strunta i den den här gången" eller "okej, vi behöver lösa det här utan att hoppa över säkerhetsrutinen". Någon erkänner att hen klickat på något märkligt och chefen reagerar med ointresse, illa dold irritation, eller ett "bra att du sa till direkt". En leverans håller på att bli sen och chefen visar genom sitt beslut om säkerhetskravet är verkligt eller bara något organisationen skriver om.

Det är också kommunikation, och det här är varför chefen är så viktig i säkerhetsarbetet. Inte för att upprepa säkerhetsfunktionens ord lite närmare medarbetaren, utan i att hjälpa hela organisationen att anpassa säkerheten efter den faktiska verksamheten.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
BIBLIOTEKSPOST

Security champions

Läs vidare
  1. 02ARTIKELTonalitet i säkerhetskommunikationOm hur språk och tonalitet inom informationssäkerhet påverkar synen på människor, och varför sättet vi pratar om säkerhet kan få betydelse för både samarbete och beteende.
  2. 03BIBLIOTEKSPOSTSäkerhetskultur
  3. 04BIBLIOTEKSPOSTHuman-centered cybersecurity