Hur mycket ska man skrämmas?
Rädsla kan få människor att uppmärksamma ett cyberhot, men ett starkare hotbudskap leder inte automatiskt till bättre beslut. Om skrämselbudskap, handlingskraft och varför vägen framåt behöver få minst lika mycket plats som det som kan gå fel.

Det är lätt att förstå varför cybersäkerhetskommunikation gärna använder rädsla. Hoten är verkliga, konsekvenserna kan vara stora och den säkerhetsansvarige konkurrerar om uppmärksamheten med ungefär allt annat en människa förväntas hinna tänka på under sin dag och vill försöka nå igenom det bruset. FUD är därför lika välanvänt som tröttsamt i branschen, inte minst i marknadsföring.
FUD (fear, uncertainty, doubt) hittar vi både internt i organisationer och i den kommersiella delen av säkerhetsbranschen. Ett företag som säljer säkerhetslösningar eller konsulttjänster behöver få kunden att förstå varför problemet är viktigt nog att lägga pengar på, och interna säkerhetsfunktioner resonerar ofta på ett liknande sätt gentemot ledning och styrelse.
Genom åren har jag sett många varianter av FUD i cybersäkerhetskommunikation. Ibland används det för att försöka visa allvaret i säkerhetsläget, ibland för att driva fram handling, ibland för att motivera en investering. Och ibland, misstänker jag, mest för att det är så säkerhetsbranschen har bestämt sig för att låta - humor, optimism eller pigg färgsättning göre sig icke besvär här inte.
All hotkommunikation är förstås inte FUD; ett verkligt hot blir inte överdriven manipulation bara för att det är obehagligt. Problemet uppstår när rädslan, osäkerheten eller de värsta tänkbara konsekvenserna framhävs och blir själva motorn i kommunikationen snarare än ett sätt att hjälpa mottagaren förstå en verklig risk och vad som går att göra åt den. En organisation kan vara oerhört tydlig med att ett hot är allvarligt utan att för den sakens skull försöka maximera rädslan hos mottagaren.
Så vi visar hur mycket ransomware skulle kunna kosta om det absolut värsta scenariot inträffar, pratar om hur många attacker som sker under en given tidsperiod, berättar hur snabbt ett företag kan lamslås, påminner om att ”ett enda klick” räcker, och illustrerar gärna med en person i svart hoodie framför grön kod (för tydligen finns inte cyberhot utan den individen).
Frågan är bara vad rädslan ska göra när den väl är skapad.
Rädsla är inte samma sak som motivation
Det är här forskningen om skrämselbudskap, på engelska kallat fear appeals, blir användbar. Inte därför att den ger ett enkelt facit, utan därför att den skiljer mellan två saker som säkerhetskommunikation ofta buntar ihop.
Den ena handlar om hotbedömningen, dvs hur allvarlig konsekvensen är och hur sannolikt det är att jag själv berörs. Den andra handlar om möjligheten att hantera hotet. Finns det något jag kan göra? Kommer åtgärden faktiskt att hjälpa? Och tror jag att jag klarar att genomföra den?
Protection Motivation Theory, PMT, och Extended Parallel Process Model, EPPM, har båda använts mycket i informationssäkerhetsforskning för att begripa det här samspelet.
En omfattande metaanalys publicerad 2023 byggde på 341 forskningsartiklar, motsvarande 383 separata studier, visade att både hur människor bedömer hotet och hur de ser på sina möjligheter att hantera det spelar roll. Men tilltron till att den rekommenderade åtgärden faktiskt funkar, och till den egna förmågan att genomföra den, hade större betydelse för motivationen att skydda sig än den initiala uppfattningen och bedömningen av själva hotet.
Det är rätt intressant om man tänker på hur många säkerhetsbudskap som lägger nästan all sin energi på den första halvan; att förklara hur illa det kan gå, hur attackerna ökar, hur angriparna blir mer sofistikerade och hur svårt allt är att upptäcka. Prat om deepfakes som knappt går att skilja från verkligheten, ransomware som kan lamslå hela verksamheter, AI som öppnar nya attackytor och leveranskedjor som blir allt svårare att kontrollera.
Och allt det där må vara sant och relevant, det är inte problemet här. Men vad ska mottagaren göra med informationen när man har stängt mailet?
När den som beskriver hotet också säljer lösningen
Motsvarande kan sägas om ett cybersäkerhetsföretag som säljer säkerhetslösningar eller konsulttjänster, och där finns dessutom en särskild komplikation som stavas transaktionell relation. Avsändaren tjänar ju trots allt pengar på att mottagaren upplever problemet som viktigt och därmed tar tag i det (helst tillsammans med avsändaren).
Det betyder förstås inte att ett säkerhetsföretag inte får prata om hot, utan tvärtom kan en duktig leverantör ha stor kunskap om hotbilden och ett legitimt skäl att hjälpa kunden förstå en risk som annars skulle underskattas.
Min poäng är att detta skapar ett annat krav på kommunikationen.
Om företaget beskriver hur ransomware kan slå ut verksamheten, hur snabbt nya angrepp utvecklas eller hur dyrt ett intrång kan bli, samtidigt som nästa mening är att den egna produkten är lösningen, behöver mottagaren också bedöma hur mycket av angelägenheten som kommer från risken och hur mycket som kommer från säljarens behov av att sälja.
Det här med att ropa varg
Det här problemet finns förstås också internt i organisationer. Om organisationens tonläge konstant ligger på rött börjar även genuint allvarliga budskap konkurrera med tidigare budskap som såg ungefär likadana ut. Det är samma grundproblem som finns i alla varningssystem; signalen funkar så länge den skiljer sig från bakgrunden.
Det är ytterligare ett skäl till att vara försiktig med att använda de värsta konsekvenserna som standardargument för varje säkerhetshot.
Om en medarbetare får höra att felaktig dokumentdelning, svaga lösenord, phishing och borttappade telefoner alla kan leda till en allvarlig cyberincident med stor påverkan på hela företaget har budskapen kanske tekniskt rätt, men kommunikativt börjar de flyta ihop.
Ransomware slår ut verksamheter, AI skapar nya attackytor, angriparna blir mer sofistikerade, och styrelsen kan hållas ansvarig för alltsammans. Varje budskap kan för sig peka på en verklig risk, men tillsammans blir de lätt bara en mörk fond av ”cyber är farligt”.
Frågan är inte om mottagaren blev rädd, utan vad rädslan gjorde med nästa beslut
Om mottagaren upplever hotet som relevant och samtidigt känner att det finns en rimlig väg framåt kan kommunikationen bidra till ett klokt handlande. Om hotet däremot känns stort men möjligheten att påverka liten kan människor i stället försöka hantera själva obehaget. Man avfärdar budskapet, undviker det, tänker att det är överdrivet eller skjuter det ifrån sig.
Det här är också skälet till att det blir för enkelt att säga antingen att ”skrämsel funkar” eller att ”skrämsel funkar inte”. Forskningen ger inte riktigt stöd för någon av de absoluta slutsatserna.
Skrämselbudskap kan skapa uppmärksamhet och påverka beteenden. Men effekten beror bland annat på vad som kommer tillsammans med hotet. Ett budskap som bara gör faran större lämnar mottagaren i ett annat läge än ett budskap som också gör vägen framåt tydligare.
Så hur mycket ska man skrämmas?
Tillräckligt för att konsekvensen och relevansen inte ska försvinna, men inte mer än vad situationen faktiskt motiverar. Är det faktiskt kris och en akutsituation? Då är det helt klart bara larm som gäller.
Handlar det om samma typ av abstrakta hot som fanns igår, och som för all del kan bli verklighet i dag men lika gärna inte? Då finns det sällan någon anledning att kommunicera som om byggnaden redan brinner.
Och framför allt, låt inte hotet ta mer plats än mottagarens möjlighet att agera. Om ett säkerhetsbudskap säger ”det här kan bli riktigt illa” bör nästa del hjälpa mig förstå vad jag ska göra för att det inte ska bli det.
Ett budskap kan signalera ”det här är viktigt, du kan göra något åt det, och så här gör du” i stället för ”det här är fruktansvärt, hoppas att du blev tillräckligt rädd”. Det är en ganska viktig skillnad.
Fortsätt här
Sök på sajten →Protection Motivation Theory
- 02Säkerhetsbeteende
- 03Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
- 04Checklista före ett säkerhetsutskickTolv kontroller att gå igenom innan du trycker på skicka.

