Known / Unknown / Doing / Next
En enkel struktur för tydliga lägesuppdateringar när mycket fortfarande är osäkert.

Vid en cyberincident förändras informationen snabbt, samtidigt som mottagaren behöver förstå både vad organisationen vet och vad som händer härnäst. Known / Unknown / Doing / Next hjälper dig skilja verifierade fakta från öppna frågor, beskriva vad som görs och ge tydliga besked om nästa steg.
Detta är en praktisk struktur för lägesuppdateringar vid incidenter, inte ett formellt standardramverk. Den fungerar bäst när informationen förändras snabbt och organisationen behöver skilja verifierad kunskap från öppna frågor samtidigt som mottagaren får förstå vad som faktiskt görs. Anpassa detaljnivån efter målgruppen och ta bort sådant som är säkerhetskänsligt eller irrelevant.
Incidentuppdatering: Known / Unknown / Doing / Next
Incident: [namn/kort beskrivning] Målgrupp: [medarbetare/kunder/ledning/annan] Senast uppdaterad: [datum, tid och tidszon] Nästa planerade uppdatering: [datum och tid]
Known – det här vet vi
Vi har verifierat att [kort beskrivning av vad som har hänt eller vilken påverkan som finns]. [System/tjänst/verksamhet] är för närvarande [påverkad/otillgänglig/begränsad]. Vi vet att [ytterligare verifierad relevant information]. Ta endast med sådant som är tillräckligt verifierat för målgruppen. Formuleringen "vi har inga belägg för X" är inte samma sak som "X har inte hänt".
Unknown – det här undersöker vi fortfarande
Vi har ännu inte fastställt [öppen fråga]. Utredningen pågår för att förstå [omfattning/orsak/dataexponering/annan fråga]. Vi kan därför ännu inte ge ett säkert besked om [fråga]. Var konkret med vad osäkerheten gäller. "Vi vet inte allt ännu" ger mottagaren betydligt mindre information än "vi vet ännu inte om kunduppgifter har kopierats från miljön".
Doing – det här gör vi nu
Vi arbetar med att [begränsa incidenten/återställa tjänsten/utreda påverkan]. Just nu genomför vi [relevanta åtgärder]. [Om externa parter används:] Vi arbetar tillsammans med [relevant part] kring [övergripande syfte]. [Om mottagaren behöver agera:] Du behöver [konkret instruktion]. Beskriv åtgärder på en nivå som är användbar utan att lämna ut information som kan påverka incidenthanteringen.
Next – det här händer härnäst
Nästa prioritet är att [nästa operativa eller kommunikativa steg]. Vi räknar med att kunna ge nästa uppdatering senast [tid]. Aktuell information finns på [kanal/webbadress]. Frågor hanteras via [kontaktväg].
Kortversion
Det här vet vi: [verifierad sammanfattning]. Det här undersöker vi: [viktigaste öppna frågan]. Det här gör vi: [viktigaste åtgärden och eventuell instruktion]. Nästa besked: [tid och kanal]. Använd gärna samma grundstruktur i incidentledningens interna lägesbild och i extern kommunikation, men kopiera inte automatiskt samma detaljnivå mellan dem. Det är viktigt att ta med sig att fördelen här är den gemensamma logiken, inte att alla ska få samma information.
Hela malltexten kopieras som ren text – klistra in den där du arbetar och anpassa hakparenteserna.
Fortsätt här
Sök på sajten →Kommunikation under en pågående incident
En praktisk guide till hur kommunikationen organiseras under en pågående cyberincident – från roller, faktaläge och uppdateringsrytm till målgrupper, osäkerhet och reservkanaler.
- 02Budskapsplattform för incidenterEn gemensam grund för verifierade fakta, kärnbudskap och målgruppsanpassning under en cyberincident.
- 03Öva kommunikation, inte bara teknik och beslutSå bygger du in kommunikation i cyberövningar och testar hur organisationen faktiskt fungerar när informationen är osäker, kanaler sviktar och flera behov uppstår samtidigt.
- 04De första 60 minuterna ur ett kommunikationsperspektivVad kommunikationsfunktionen behöver etablera under den första tiden av en cyberincident, innan informationsbehoven springer ifrån organisationen.

