Kommunikation är inte kommunikation förrän mottagaren har tagit den till sig
Vi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.

"Men vi har ju informerat om det här….." …är en mening man kan höra ganska ofta i organisationer efter att någon gjort något som den tydligen redan borde ha vetat att den inte skulle göra - eftersom informationen fanns i mailet/intranätet/presentationen på månadsmötet. Och om någon fortfarande är osäker står det faktiskt svart på vitt i policyn.
Allt det där kan vara sant, men det bevisar egentligen bara att informationen har lämnat avsändaren och säger väldigt lite om vad som hände när den kom fram (om den kom fram).
Jag brukar tänka att kommunikation inte riktigt är kommunikation förrän mottagaren har tagit den till sig, utan snarare information fram till dess. Det är förstås en medvetet tillspetsad formulering (rent tekniskt kan man mycket väl kalla ett utskick för kommunikation) men poängen är att vi inom säkerhetsområdet alldeles för ofta bedömer kvaliteten från fel sida av överföringen. Vi mäter själva aktiviteten, det vi själva gjorde, snarare än det som hände hos människan vi försökte påverka - vilket egentligen bara är en liten del i början av kedjan.
Skickat, öppnat, förhoppningsvis förstått – och sen?
Det är lätt att tänka på kommunikation som en ganska mekanisk kedja. Någon har något att säga, formulerar ett budskap, väljer en kanal (ex. mail), och så skickar man det till en mottagare. Men om du vill att någon ska agera på kommunikationen, som i allra högsta grad ofta gäller för säkerhetskommunikation, så är det egentligen där den intressanta delen börjar.
Först måste mottagaren över huvud taget upptäcka budskapet, och då måste hon tycka att det är värt några sekunder av hennes uppmärksamhet. Sen måste hon fatta innehållet, förstå varför informationen är relevant för henne, och kunna placera den i ett sammanhang hon känner igen. Om vi dessutom hoppas på någon form av beteendeförändring måste hon förstå vad hon förväntas göra, komma ihåg det när situationen uppstår och ha praktiska möjligheter att faktiskt genomföra beteendet.
Det är ganska många steg mellan "skicka" och "göra rätt".
Säkerhetsfunktionen ser samtidigt världen från ett ganska privilegierat perspektiv. För oss är det där mejlet om en ny rutin kanske veckans viktigaste kommunikation och vi har filat länge på den nya rutinen för att få den att lira så bra som möjligt. För mottagaren anländer det 10.14 en tisdag mellan ett kundproblem, tretton Teams-notiser, fyra dokument som måste bli klara före lunch, en kollega som väntar på svar, och ett meddelande från förskolan om att det går magsjuka igen.
Säkerhetskommunikation konkurrerar inte bara med annan säkerhetskommunikation, utan med mottagarens hela faktiska liv.
Det är därför "vi skickade ett mejl" är en ganska dålig proxy för "människor har fattat och gör annorlunda nu".
Information och kommunikation fyller olika funktioner
En del av problemet är att vi ofta försöker lösa flera behov i samma dokument. En informationssäkerhetspolicy kan exempelvis behöva vara korrekt, komplett, spårbar och tillräckligt precis för att fylla en styrande funktion - och allt det är fullt rimligt! Men samma dokument behöver inte samtidigt vara det bästa sättet att få en stressad medarbetare att göra rätt när hon ska dela en fil med en extern konsult.
Policyn och kommunikationen fyller olika funktioner.
Policyn kan och bör beskriva exakt vad som gäller, men just därför kan den paradoxalt nog fungera ganska dåligt som kommunikation. Den blir helt enkelt för komplex! En kort policy-guide kan därför översätta texten till hur man faktiskt gör och vad som är viktigast. Para ihop guiden med ett mail så kan du dessutom förklara varför ni väljer att förändra det här. Vid ett chefsmöte kan ni lyfta upp och göra budskapet relevant för en särskild grupp. Kanske kan man sen rent praktiskt hitta sätt att kommunicera i stunden, genom ett nytt gränssnitt som gör rätt beteende enklare, eller en påminnelse som dyker upp exakt när beteendet ska utföras. Slutligen kan den viktiga återkopplingen till de det berör visa att det faktiskt spelade roll att människor tog till sig av budskapet och förändrade beteendet.
Det här är inte mångdubbelt arbete eller att fördumma människor - det är olika kommunikationslager i samma säkerhetsarbete.
När vi förstår det blir också den traditionella idén om att informera ganska otillräcklig, för det räcker inte alltid att göra information tillgänglig - vi behöver ibland göra den begriplig, relevant, minnesvärd, handlingsbar och vältajmad.
Lyssna, fatta, göra rätt
Mitt enklaste sätt att tänka kring säkerhetskommunikation är en kedja i tre steg, och det här är tillika mitt mantra som jag återkommer till hela tiden; människor behöver lyssna, fatta och göra rätt (i den ordningen).
Om människor inte uppmärksammar oss och lyssnar finns ingen poäng i att gratulera oss själva för hur korrekt resten av texten är, för då har vi ett uppmärksamhetsproblem. Budskapet kanske ser ut som alla andra utskick, kommer vid fel tidpunkt, eller saknar en tydlig anledning för mottagaren att bry sig. Kanske har vi skickat alldeles för mycket på kort tid och skapat en kortslutning hos mottagaren, eller så har vi lagt oss till med en ton som upplevs tråkig eller nedvärderande.
Om människor uppmärksammar oss och lyssnar men inte fattar har vi ett annat problem. Texten kanske då innehåller för mycket jargong eller tekniskt mumbojumbo, förutsätter kunskap mottagaren inte har, eller beskriver frågan ur säkerhetsfunktionens perspektiv snarare än mottagarens vardag.
Och om människor både lyssnar och fattar men ändå inte gör rätt har vi sannolikt lämnat kommunikationsproblemet och hamnat i gränslandet mellan kommunikation och beteende. Då kan det handla om motivation, friktion, sociala normer, relationen oss sinsemellan, dålig processdesign eller att det önskade beteendet helt enkelt är för jobbigt jämfört med genvägen.
Det fina med den här uppdelningen är att den gör det betydligt svårare att reflexmässigt svara "mer information" på varje problem.
"Vi har informerat" som ett sätt att skydda avsändaren
Det finns också ett mindre smickrande skäl till att organisationer ibland älskar informationsutskick, och det är att de går att dokumentera. När något går fel är det skönt att kunna peka på att informationen faktiskt fanns; "det stod i utskicket", "det fanns på sidan 14", eller "alla fick samma utbildning."
Det kan finnas legitima juridiska, regulatoriska och styrningsmässiga skäl till att dokumentera vad som kommunicerats - det är inte problemet. Problemet uppstår när vi blandar ihop den funktionen med ambitionen att påverka beteende. Och som vi precis varit inne på kan de två målen dokumentation och beteendeförändring till och med dra åt olika håll. En text optimerad för att täcka varje undantag, risk och ansvarsfråga blir lätt sämre på att få en människa att snabbt förstå vad hon ska göra.
Det här är varför jag gillar att skilja på dokumentation och kommunikation - en text kan vara utmärkt dokumentation och samtidigt vara bedrövlig kommunikation för den människa som faktiskt ska agera på den. Mycket dokumentation är dock förstås i sig inget misslyckande så länge vi vet vilken uppgift texten fyller, utan misslyckandet uppstår när vi tror att den ena automatiskt löser den andra.
Lösningen är med andra ord att bygga lager av kommunikation, tänkta att fungera för olika syften.
Byt kontrollfråga
Nästa gång någon säger "det där har vi informerat om" skulle jag därför testa att ställa några motfrågor.
Vad hände hos mottagaren? Såg människor budskapet? Förstod de det, och förstod de varför det gällde just dem? Visste de vad de skulle göra, alltså hur de skulle agera på informationen? Och hade de faktisk möjlighet att göra det? Och slutligen förstås; om målet var beteendeförändring, förändrades de facto beteendet vi ville förändra?
Om vi inte vet svaret på frågorna är jobbet kanske inte klart.
Kommunikationens viktigaste punkt ligger trots allt inte där vi trycker på "skicka", utan förmodligen på andra sidan när mottagaren ska ta till sig det.
Fortsätt här
Sök på sajten →Checklista före ett säkerhetsutskick
Tolv kontroller att gå igenom innan du trycker på skicka.
- 02Provtryck säkerhetsbudskapen innan du skickar demFör att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.
- 03Vad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
- 04Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
