GUIDE

Intern kommunikation vid en incident

Intern kommunikation under en cyberincident handlar inte bara om att hålla medarbetarna informerade. De behöver förstå vad som händer, hur de ska arbeta, vad de kan säga och hur de själva kan bidra till lägesbilden och återställningen.

Publicerad 30 september 20267 min läsning
Intern kommunikation vid en incident

När en cyberincident blir synlig utåt är det lätt att lägga nästan all kommunikativ energi på kunder (och media och myndigheter beroende på organisation och hur allvarlig incidenten anses). De externa budskapen känns riskfyllda, varje formulering granskas, och ledningen vill veta exakt vad som ska stå på webbplatsen. Samtidigt sitter medarbetare inne i organisationen och försöker begripa vad som händer, vad de ska göra, vad de får säga och om det där ryktet i Teams faktiskt stämmer.

Det här är inte bara ett internt trivselproblem, medarbetare är en del av själva incidenthanteringen. De kan behöva ändra arbetssätt, sluta använda vissa system, hantera kundfrågor, prata med leverantörer och samarbetspartners, fånga upp nya signaler eller rapportera sånt säkerhetsansvariga ännu inte sett. De är dessutom organisationens mest distribuerade kommunikationsnätverk, innebärandes att varje kundansvarig, receptionist, säljare och chef kan få frågor långt innan den formella kommunikationsfunktionen får det.

Intern incidentkommunikation behöver därför göra två saker samtidigt; hjälpa dem förstå organisationens gemensamma bild av vad som händer, och hjälpa människor agera korrekt i situationen.

Inom NIST (National Institute of Standards and Technology) betraktas incidentkoordinering och informationsdelning som centrala delar av responsen och pekar uttryckligen ut både anställda och externa intressenter som grupper som kan behöva informeras. Även NCSC:s (Nationellt Cybersäkerhetscenter) aktuella vägledning betonar att tidig, koordinerad kommunikation minskar förvirring och motstridiga budskap.

Börja med arbetsdagen

När människor får veta att organisationen utsatts för en cyberincident vill säkerhetsfunktionen ofta börja grotta i vad som har hänt. Även om medarbetare kan vara nyfikna på det har de ofta en mer brinnande första fråga, “Hur ska jag jobba nu?”

Kan jag använda min dator? Ska/kan/bör jag ansluta till VPN? Fungerar kundsystem? Får jag använda min jobbtelefon? Ska jag komma till kontoret? Vad säger jag om en kund ringer? Ska jag rapportera konstiga saker jag såg tidigare i veckan?

De praktiska instruktionerna bör därför komma mycket högt i kommunikationen när sådana finns. Om medarbetarna inte bör starta om sina datorer är det viktigt som tidig kommunikation, snarare än att det kommer efter en lång beskrivning av att organisationen upplever en IT-relaterad säkerhetsincident. Om vissa tjänster är säkra att använda och andra inte är det precis den skillnaden människor behöver.

Det här är också ett skäl att se till att säkerhetsfunktionen, IT, verksamhet och kommunikation alla representeras i kommunikationsarbetet runt en incident. En central formulering som "använd endast affärskritiska system" låter klok tills x antal personer själva förväntas avgöra vilka system som räknas dit.

Berätta vad ni vet utan att göra medarbetarna till sekundära mottagare

Det finns organisationer där kunder får ett tydligt, välformulerat incidentbesked medan medarbetarna får ett forwarded mejl från vd med texten "FYI, nedan är det vi går ut med externt".

Det är enligt mig kommunikativt bakvänt.

Medarbetarna behöver förstå den externa berättelsen, men de har också egna frågor och ett annat informationsbehov. De kan behöva veta mer om hur verksamheten påverkas, vilka interna workarounds som gäller, vart frågor ska gå och vilka delar av incidenten som fortfarande utreds.

Det går samtidigt att vara öppen med att allt inte kan delas internt med alla. Ett företag är ingen sluten samtalsgrupp, och känslig information kan mycket snabbt hamna utanför organisationen. Vissa formuleringar kan därför vara raka med detta, som ex. "Vi delar den information som medarbetare behöver för att kunna arbeta och svara på frågor. Vissa tekniska och juridiska detaljer är begränsade till incidentteamet medan utredningen pågår."

Det är betydligt bättre än en diffus sekretess som får människor att anta att organisationen döljer något.

Ge människor ett svar på vad de får säga

"All extern kommunikation hänvisas till kommunikationsavdelningen" fungerar dåligt för en kundansvarig vars telefon redan ringer. Människor kommer att prata med kunder, det är i praktiken omöjligt att styra över alla samtal till enskilda kommunikationsfunktioner - så frågan är om organisationen tänker hjälpa till.

Ge därför medarbetare enkla godkända formuleringar för de vanligaste situationerna (och dessa har ni med fördelar redan arbetat fram långt innan någon incident överhuvudtaget skedde - färdiga kommunikationsmallar är förvånansvärt enkelt att förbereda sig med).

“Vi hanterar just nu en IT-störning som påverkar vissa av våra tjänster. Jag vill inte spekulera kring omfattningen, men den senaste verifierade informationen finns på [adress]. Om ditt ärende gäller [specifik påverkan] kan jag hjälpa dig med [alternativ process].”

Det gör inte account managern till talesperson om attackens tekniska bakgrund. utan gör bara personen kapabel att fortsätta sköta sitt jobb utan att behöva uppfinna organisationens position i realtid. Samma sak gäller medieförfrågningar. Medarbetare bör veta vem som är talesperson och hur en utomstående nyfiken (ex. journalist, leverantör eller samarbetspartner) snabbt hänvisas rätt, men kommunikationen bör inte låta som om det är förbjudet att över huvud taget erkänna att situationen existerar.

Säg uttryckligen vad som fortfarande är osäkert

Ett problem för de som ändå är noggranna med att jobba med särskild intern kommunikation är att preliminära bedömningar uttrycks lite friare än i extern kommunikation, och risken är givetvis att det snart börjar cirkulera som fakta.

Skriv därför ut osäkerhet lika disciplinerat internt, ex:

“Vi har ännu inte fastställt om information har kopierats från miljön. Om du får frågor om detta, säg att utredningen pågår och hänvisa till [källa].”

Det är en mycket bättre instruktion än att medarbetarna får en teknisk hypotes eller rykten utan hjälp att förstå dess status.

Det är också klokt att versionsmärka viktiga uppdateringar och peka ut en enda plats där den senaste lägesbilden alltid finns. Under en snabbt föränderlig incident kan ett tre timmar gammalt vd-mejl annars fortsätta cirkulera långt efter att informationen ändrats. Med en central och aktuell lägesbild tillsammans med dokumenterade beslut, åtgärder och tidsangivelser minskar såna problem avsevärt.

Erkänn att incidenten påverkar människor, inte bara systemen

En större cyberincident kan förståsskapa rätt märkliga arbetsdagar. Människor sitter sysslolösa för att systemen är nere, andra arbetar sexton timmar om dagen med återställningen och vissa oroar sig för om deras egna uppgifter finns bland det som kan ha exponerats. Finns min lön ute, kommer det där vassa jag skrev om chefen i teams-chatten komma ut, osv. Samtidigt kan organisationens kommunikation vara helt fokuserad på driftstatus och andra kundnära frågor.

NCSC:s återställningsvägledning från juli 2026 öppnar ovanligt tydligt med att allvarliga cyberincidenter förstås är emotionellt belastande och att ledare behöver stötta människor, undvika skuldbeläggning och hålla en lugn professionell ton under den osäkerhet som följer. Internkommunikationen behöver därför säga sånt som hur arbetstid hanteras för dem som sitter i incidentorganisationen, vad som gäller för personer som inte kan utföra sitt vanliga arbete, vart man vänder sig om man är orolig för egna uppgifter, eller när teamen får nästa besked om morgondagens eller nästa veckas arbete.

Det här är inte mjuk information vid sidan av incidenten. Om människor är förvirrade, oroliga, stressade, eller känner sig lämnade utan stöd påverkar det organisationens förmåga att återhämta sig.

Be organisationen om hjälp på ett precist sätt

Under incidenter finns ofta ett behov av extra vaksamhet, men formuleringen "var extra uppmärksamma" lämnar det mesta jobbet åt mottagaren - var i stället tydliga med vad ni behöver!

Ex. Rapportera oväntade MFA-förfrågningar via [kanal]. Om du får frågor från kunder om incidenten som inte besvaras i FAQ:n, skicka dem till [funktion] så att vi kan uppdatera underlaget. Använd inte [system] förrän ni får nytt besked. Om du sett samma felmeddelande före klockan 08 i morse, rapportera tidpunkten till [funktion]. Osv

Se till att informationen görs sökbar, och fyll på så fort ni får in en fråga som inte har ett svar ännu. På det här sättet blir medarbetarna en aktiv del av lägesbilden och återställningen utan att ex. behöva tolka vad "vaksamhet" betyder.

Håll cheferna före ryktet

När en organisation har många medarbetare kommer centrala budskap nästan alltid behöva förklaras lokalt. Där har cheferna en viktig roll, men bara om de får information tillräckligt tidigt för att få ny information om incidenten från sina egna team.

Ge därför chefer en kort briefing före eller samtidigt med breda medarbetarutskick när det går, med vad som är nytt, vilka frågor de sannolikt får, vad de kan svara själva och vilka frågor som ska skickas vidare. Det kan vara fem minuters försprång, men även det gör skillnad. Ge dem samtidigt tydligt möjligheten att föra med sig frågor (från medarbetarna såväl som sina egna frågor) tillbaka, för om samma sak börjar dyka upp i tjugo teammöten har ni hittat ett kommunikationsbehov som den centrala uppdateringen sannolikt missat.

Intern kommunikation under en cyberincident är på det sättet inte bara en sändningskanal utan ett cirkulationssystem där information behöver gå både ut och tillbaka in, samtidigt som faktaläget förändras och människor försöker hålla verksamheten igång. När det här fungerar märks det kanske mindre än stormöten, presskonferenser och VD-uttalanden, men när det inte funkar så märks det precis överallt.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
BIBLIOTEKSPOST

Informationsvakuum

Läs vidare
  1. 02GUIDEKommunikation under en pågående incidentEn praktisk guide till hur kommunikationen organiseras under en pågående cyberincident – från roller, faktaläge och uppdateringsrytm till målgrupper, osäkerhet och reservkanaler.
  2. 03GUIDEDe första 60 minuterna ur ett kommunikationsperspektivVad kommunikationsfunktionen behöver etablera under den första tiden av en cyberincident, innan informationsbehoven springer ifrån organisationen.
  3. 04ARTIKELÖva kommunikation, inte bara teknik och beslutSå bygger du in kommunikation i cyberövningar och testar hur organisationen faktiskt fungerar när informationen är osäker, kanaler sviktar och flera behov uppstår samtidigt.