GUIDE

Från specifikt cyberhot till begripligt budskap

Gör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.

Publicerad 26 augusti 2026Uppdaterad 15 september 20266 min läsning
Abstrakt collage av rivet papper i ockra, beige och svart

Det kommer en varning från en branschorganisation, en leverantör eller den interna säkerhetsfunktionen. Angripare använder en viss metod mot organisationer som liknar er, och säkerhetsfunktionen ser hotet som relevant och vill snabbt informera medarbetarna. Den enklaste lösningen är att vidarebefordra informationen med ett förenklat språk, korta den lite och lägga till ”var extra vaksamma”. Men hotinformation är skriven för att beskriva ett specifikt hot, medan ett budskap till medarbetare behöver hjälpa en viss person att känna igen en situation och agera rätt i den. Det är två olika produkter – och de behöver fungera på olika sätt.

Avgör först varför hotet är relevant för just er

Man ska inte utgå från att ett hot är värt att kommunicera om bara för att det är allvarligt. Anta att säkerhetsansvariga får information om en pågående kampanj där angripare ringer anställda och försöker få dem att godkänna MFA-förfrågningar. Innan ni skriver något behöver ni förstå hur angreppet kan se ut i er egen miljö.

Vilka personer kan drabbas? Vilken MFA-lösning använder ni? Kan medarbetarna faktiskt få den typ av förfrågningar som beskrivs? Har kollegorna jobbtelefoner? Har ni redan tekniska skydd som förändrar situationen? Finns vissa roller som är mer sannolika mål?

Det gör stor skillnad om kommunikationen säger "Angripare använder just nu MFA-attacker mot organisationer i vår bransch" eller "Om du får en oväntad begäran att godkänna en inloggning i Microsoft Authenticator som du inte själv har startat - godkänn den inte! Vi har sett att angripare just nu försöker få användare att godkänna sådana inloggningar."

Den andra versionen gör hotet möjligt att känna igen.

Bestäm vilken handling kommunikationen ska leda till

Innan ni skriver första meningen bör ni kunna avsluta denna: "Efter att ha läst budskapet ska mottagaren kunna…"

I MFA-exemplet kanske svaret är att neka en oväntad inloggningsförfrågan och omedelbart rapportera den på ett visst sätt. Det låter självklart, men många säkerhetsmeddelanden försöker samtidigt informera, utbilda, varna och ge bakgrund och då hamnar det viktigaste lätt mitt bland detaljerna.

Här är forskning utifrån något som kallas "Protection Motivation Theory intressant", en teori som förenklat handlar om vad som får människor att vilja skydda sig mot ett hot. En stor metaanalys inom informationssäkerhet visar att både hur människor bedömer själva hotet och hur de bedömer sin möjlighet att hantera det spelar roll. Tron på att åtgärden fungerar och att man själv kan genomföra den visade sig dessutom vara viktigare för motivationen att agera än bedömningen av själva hotet.

I praktiken betyder det att "det här är farligt" behöver följas av något som mottagaren faktiskt kan agera på.

Beskriv situationen från mottagarens sida

Hotinformation är ofta strukturerad kring angriparen och beskriver metoden, infrastrukturen, sårbarheten eller indikatorerna. Medarbetaren som får samtalet möter inte massa teknikaliteter, utan ett telefonsamtal från någon som verkar känna till namnet på företagets IT-leverantör.

Byt därför perspektiv och fråga er vad mottagaren kan se, höra eller bli ombedd att göra. Hur kommer det kunna låta när samtalet kommer? Om den relevanta situationen ex. är att medarbetaren hamnar på en falsk Microsoft-inloggningssida efter att ha klickat på en oväntad länk behöver kommunikationen börja där.

Forskningen om mentala modeller (idén om våra inre föreställningar om hur saker funkar och hänger ihop) ger stöd åt det här perspektivet. Inom cyberriskkommunikation har man sett tydliga skillnader mellan experters och icke-experters mentala modeller. Kommunikation behöver därför utformas med förståelse för hur mottagarens bild av problemet skiljer sig från expertens, snarare än som en komprimerad eller förenklad kopia av expertens modell.

Förklara tillräckligt mycket för att handlingen ska kännas rimlig

Att nära sig mottagarens tankevärld och mentala modell betyder inte att man ska ta bort all bakgrund och förklaring. "Var försiktig med att öppna länkar i mail som känns konstiga" är en mening som är lätt att förstå men svår att använda. Vad är konstigt? Och varför kommer just detta budskap just nu?

Ge den kontext som hjälper mottagaren att göra en bättre bedömning i stället, som exempelvis "Vi har fått information om att personer inom vår bransch får falska Teams-meddelanden som ser ut att komma från IT-support där avsändaren ber mottagaren öppna en länk och logga in igen. Vår IT-support skickar aldrig länkar till inloggningssidor via oväntade Teams-meddelanden varför ett sånt meddelande alltid ska rapporteras till IT".

Nu får mottagaren både ett mönster att känna igen och en relevant norm att jämföra med vilket är mycket mer användbart än att försöka lära ut alla generella kännetecken för phishing i samma meddelande.

Skriv det viktigaste så att det går att använda under tidspress

Läs budskapet som om mottagaren stod mellan två möten och gav texten tjugo sekunder av sin tid. Måste alla budskap vara otroligt korta och extremt förenklade bara för det? Nej, självfallet inte - ibland behövs viss längd för att förklara något. Det viktiga är att den kritiska informationen som förklarar vad man behöver göra inte ska kräva att läsaren först tar sig igenom en krånglig och ev. teknisk bakgrund.

En fungerande ordning är ofta att börja med vad som händer i organisationens omvärld eller miljö, beskriva vilken konkret situation mottagaren ska vara uppmärksam på och därefter säga vad hen ska göra.

Jämför "På grund av en ökad hotnivå kopplad till social engineering och identitetsbaserade attacker ber vi samtliga användare att iaktta extra försiktighet och rapportera misstänkta aktiviteter i enlighet med gällande säkerhetsrutiner." med "Vi har sett falska samtal där någon utger sig för att vara IT-support och ber medarbetare läsa upp en kod eller godkänna en inloggning. IT kommer aldrig att be dig göra det. Avsluta därför alltid såna samtal och rapportera det direkt via [kontaktväg]."

Den första versionen låter mer formell. Den andra är lättare att använda.

Ge mottagaren en realistisk väg vidare

Ett budskap kan vara begripligt och ändå misslyckas om nästa steg är oklart, vilket innebär att man inte bör anta att den önskade handlingen "rapportera misstänkt aktivitet" faktiskt kommer fungera i verkligheten. Ange det faktiska tillvägagångssättet medarbetaren behöver ta sig igenom!

Om rapporteringen sker genom en knapp i Outlook, skriv det. Om personen ska ringa servicedesk vid misstänkt kontokapning, ge numret eller den interna kontaktvägen. Utgå från att människor har glömt det du sa förra gången, eller att det sitter någon nyanställd som av någon anledning inte fått just den informationen vid sin onboarding.

Kontrollera också att instruktionen känns rimlig i den situation ni beskriver. "Skicka det misstänkta mailet till oss" är ex. en ganska dålig instruktion om policyn samtidigt säger att användaren inte ska interagera mer med mailet.

Provtryck budskapet före utskick

Det sista testet bör inte vara "är texten innehållsmässigt korrekt?" (det ska den förstås vara), utan snarare om mottagaren förstår vad hen ska göra.

Provtryck gärna budskapet med en eller två personer ur målgruppen före utskick. Fråga vad de tror att det betyder och vad de skulle göra efter att ha läst det. Om deras svar skiljer sig från det ni hade tänkt er har ni hittat ett kommunikationsproblem innan utskicket i stället för efter.

Bra hotkommunikation är inte nödvändigtvis bantad på kunskap och säkerhetsexpertis, utan använder kunskapen för att göra mottagaren bättre rustad i en konkret situation.

Det är skillnaden mellan att beskriva ett hot och att kommunicera om ett hot.

Vill du testa om budskapet faktiskt fungerar innan det går ut? Läs också Provtryck cyberbudskapen innan du skickar dem.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
GUIDE

Checklista före ett säkerhetsutskick

Tolv kontroller att gå igenom innan du trycker på skicka.

Läs vidare
  1. 02GUIDEProvtryck säkerhetsbudskapen innan du skickar demFör att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.
  2. 03ARTIKELVad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
  3. 04ARTIKELTonalitet i säkerhetskommunikationOm hur språk och tonalitet inom informationssäkerhet påverkar synen på människor, och varför sättet vi pratar om säkerhet kan få betydelse för både samarbete och beteende.