Jag gillar inte awareness
Varför kunskap är en viktig grund, men samtidigt inte räcker för att nå hela vägen fram

Jag menar inte att provocera någon, men begreppet awareness provocerar mig. Awareness-insatser i organisationer innebär att man matar medarbetarna med kunskap för att skapa medvetenhet.
Problemet är att kunskap inte automatiskt leder till att någon ändrar ett osäkert beteende och börjar jobba på ett säkrare sätt, och det vi egentligen vill åstadkomma med awareness inom säkerhetsområdet är sällan att människor bara ska känna till och lära sig mer om säkerhetshot.
Vi vill att kollegorna ska göra något annorlunda. De ska rapportera misstänkta mail, låta bli att klicka på dåliga länkar, använda MFA, hantera information på rätt sätt, eller stanna upp en extra sekund innan de lämnar ut något känsligt.
Missförstå mig rätt här. Om någon frågar om människor behöver förstå mer om cybersäkerhet kommer jag naturligtvis att svara ja. Om någon frågar om det är bättre att känna till phishing än att inte göra det kommer jag svara ja på den också - så kunskap spelar roll.
Det är snarare någonting med hur vi använder begreppet awareness som skaver för mig, för väldigt ofta har det kommit att beskriva både problemet, lösningen, aktiviteten och målet på en och samma gång.
Vi behöver öka awareness hos kollegorna, vi genomför awarenessutbildningar, vi mäter och följer upp awareness, vi kanske till och med har ett helt awarenessprogram. Sen kan vi konstatera att människor har informerats och gå vidare - trots att frågan om huruvida någonting faktiskt förändrades i deras beteende, och om de de facto jobbar säkrare, fortfarande är obesvarad.
När information blir bevis på att vi har gjort vårt Det finns en organisatorisk bekvämlighet i det här, och jag tror att det är den som skaver hos mig. När säkerhetsfunktionen har skickat ut information, genomfört årets utbildning och dokumenterat deltagandet går det att peka på aktiviteten och säga att uppgiften är utförd.
Vi informerade, de fick kunskapen, vi gjorde vårt.
Det är betydligt mer sällan man frågar vad som hände efteråt. Arbetar människor annorlunda? Har rapporteringsgraden förändrats? Tar det kortare tid innan misstänkta mejl rapporteras? Har fler aktiverat den säkerhetsfunktion vi kommunicerade om? Har antalet policyavvikelser förändrats? Gör människor andra riskbedömningar i vardagen?
NIST har uttryckt problemet ganska tydligt i sin forskning om security awareness training. De säger att ökad medvetenhet om säkerhetshot är viktigt, men den leder inte nödvändigtvis till beteendeförändring - särskilt inte om människan samtidigt saknar verktyg eller rimliga förutsättningar att agera annorlunda. ENISA har på liknande sätt gått från att betrakta awareness som ren informationsöverföring till att betona de beteendemässiga och psykologiska komponenterna i cybersäkerhetskommunikation.
Det här med kunskap kontra beteende borde egentligen inte förvåna oss, för människor fattar hela tiden beslut som går på tvärs med sånt de redan vet. Kunskap konkurrerar med tidsbrist, vanor, bekvämlighet, sociala normer, motivation, lättja, och hundra andra saker som råkar kännas viktigare i ögonblicket.
Frågan är inte vad människor ska veta När man skalar bort utbildningar, phishingsimuleringar, policies, dragningar och obligatoriska quiz finns en mer grundläggande fråga kvar; vad är det vi försöker åstadkomma?
Jag har aldrig träffat en säkerhetsansvarig vars egentliga slutmål varit att människor ska känna till phishing. De vill såklart i stället att människor ska känna igen det tillräckligt ofta för att klicka mer sällan och rapportera snabbare. De vill inte att medarbetare ska känna till multifaktorautentisering som koncept; de vill att den ska användas. De vill inte nödvändigtvis att kollegorna ska kunna recitera informationssäkerhetspolicyn, utan att de ska förstå vad den betyder i deras vardag och fatta bättre beslut när det spelar roll.
Det är en förskjutning från kunskapsmål till beteendemål, och det förändrar ganska mycket. Om målet ex. är att människor ska rapportera fler misstänkta mejl räcker det inte att konstatera att en utbildning genomförts, eller på sin höjd fråga hur många som deltagit i utbildningen, utan vi behöver också förstå varför människor inte rapporterar i dag.
Kanske vet de inte hur, och då kan information hjälpa. Men kanske känns processen omständlig? Kanske är de rädda för att råka rapportera ett legitimt mejl och framstå som dumma? Kanske tror de att säkerhetsteamet redan har sett det. Kanske rapporterade de senast men hörde aldrig ett ord tillbaka och drog slutsatsen att det inte spelade någon roll.
I de fallen är mer awareness en märklig medicin. Awareness löser inte en dålig knapp, en dålig process, en social norm eller en upplevelse av att ens bidrag försvinner i ett svart hål.
Från awareness till beteendediagnos Enter on stage, beteendevetenskapen. Modeller som COM-B bygger på att beteende påverkas av ett samspel mellan förmåga, möjlighet och motivation. Det gör att två människor kan uppvisa exakt samma oönskade beteende av helt olika skäl – och därför behöva helt olika interventioner.
ENISA:s arbete med mänskliga aspekter av cybersäkerhet pekar just på detta. Säkrare beteenden kan kräva utbildning och stöd, men ibland också förändringar av rutiner och policies för att bättre passa människors arbetsmål och faktiska förutsättningar.
Det perspektivet tycker jag är befriande, eftersom det flyttar fokus från frågan "hur skapar vi högre medvetenhet internt?" till den betydligt intressantare frågan "vad står egentligen mellan människan och det beteende vi vill se?"
Ibland är svaret kunskap, och då ska vi utbilda. Ibland är svaret motivation, och då behöver vi göra beteendet meningsfullt. Ibland är svaret sociala normer, och då kanske vi ska visa vad andra gör. Om svaret är friktion kanske vi ska sluta kommunicera och börja bygga om processen.
Det är därför jag inte gillar awareness som universallösning. Inte för att medvetenhet är oviktig, utan för att ordet alltför lätt får oss att stanna halvvägs. Det beskriver en början på en förändring som om den vore slutmålet, och det gör att vi nöjer oss.
Bra säkerhetsbeteenden börjar ofta i kunskap, men säkerheten uppstår först när kunskapen överlever mötet med verkligheten.
Fortsätt här
Sök på sajten →Rökning, cybersäkerhet, och varför kunskap inte automatiskt leder till rätt beteende
Varför gör människor inte alltid rätt, trots att de vet vad de borde göra? Om vad minskad rökning kan lära oss om awareness, friktion, normer och varför säkerhetsbeteenden behöver förstås som mer än en kunskapsfråga.
- 02Theory of planned behavior
- 03Kommunikationsarkitektur för cybersäkerhetBra säkerhetskommunikation byggs inte kampanj för kampanj. Med rytm, en tydlig röst, planerad räckvidd, en återkommande repertoar och en reaktionsplan går det att skapa en kommunikationsförmåga som fungerar både i vardagen och när något händer.
- 04Vad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
