Kommunikation under en pågående incident
En praktisk guide till hur kommunikationen organiseras under en pågående cyberincident – från roller, faktaläge och uppdateringsrytm till målgrupper, osäkerhet och reservkanaler.

Den här guiden utgår från det ganska besvärliga men inte särskilt ovanliga läget att incidenten redan är igång, samtidigt som organisationen har väldigt lite på plats för hur kommunikationen ska styras under själva händelsen. Det kanske finns en generell krisplan, en incident response-plan och några etablerade kontaktvägar, men ingen tydlig modell för vem som äger kommunikationen, hur fakta ska verifieras, vilka målgrupper som ska prioriteras, hur ofta uppdateringar ska gå ut, etc. I ett sådant läge behöver man snabbt skapa en enkel struktur som gör kommunikationen hanterbar medan resten av incidenten pågår.
Om organisationen redan har beslutad styrning, tydliga roller, en kommunikations-RACI (en matris som visar vem som gör vad och vem som ska informeras i en kommunikationsplan), etablerade godkännandeflöden, reservkanaler eller regulatoriska rutiner ska de förstås användas snarare än att mitt under en incident börja bygga ett parallellt system.
Råden här ska därför läsas som en minsta fungerande modell för organisationer där mycket saknas, eller som en kontroll mot befintliga arbetssätt för att se om något viktigt ännu inte är löst.
Det är också värt att säga att kommunikationens viktigaste uppgift under en pågående incident inte nödvändigtvis bara är att lugna människor. Ibland kan bra kommunikation minska oro, men det bör vara en följd av att mottagaren får begriplig information och ser att organisationen arbetar metodiskt, inte ett mål som leder till att situationen tonas ner.
Den mer användbara uppgiften för kommunikation är att hjälpa människor förstå vad som händer, vad det betyder för dem och vilka beslut eller handlingar som är rimliga med den information som finns just nu. Det gäller oavsett om mottagaren är en medarbetare som försöker förstå om datorn får användas, en kund som undrar om den egna informationen är berörd eller en chef som behöver avgöra om verksamheten kan fortsätta som vanligt.
NCSC:s vägledning för cyberincidenter betonar tydlig, samordnad och aktuell kommunikation, samtidigt som organisationer bör undvika tidiga försäkringar som senare kan behöva tas tillbaka. I NCSC:s vägledning för hantering av störande cyberattacker läggs dessutom stor vikt vid att snabbt skapa en gemensam ledningsstruktur, etablera en gemensam lägesbild och kontrollera om de vanliga kommunikationskanalerna både fungerar och går att lita på.
Skapa en minsta fungerande struktur
Om kommunikationen inte redan är organiserad är det första jobbet egentligen inte att skriva något alls. I stället är en bättre plats att börja att bestämma hur information ska röra sig från incidenthanteringen till de som ska kommunicera.
Någon behöver kunna säga vilka uppgifter som är verifierade, någon behöver ansvara för att omsätta dem till begripliga budskap och någon behöver ha mandat att godkänna det som ska skickas eller publiceras. Det behöver inte vara den perfekta framtida organisationen, men det behöver vara tillräckligt tydligt för att människor inte ska börja skapa egna versioner parallellt.
I ett mindre företag kan det betyda att säkerhetsansvarig, VD och den som normalt ansvarar för extern kommunikation bildar en liten grupp som stämmer av regelbundet. I en större organisation behöver juridik, kundansvariga, HR, IT och andra funktioner sannolikt kopplas in, men även där behöver en mindre kärna äga den kommunikativa lägesbilden. Det viktiga är att en mötesstruktur sätts upp och att kommunikationskanalerna i gruppen är tydliga.
Om tio personer får redigera samma incidentbudskap samtidigt kommer problemet sällan vara brist på perspektiv, utan snarare att ingen längre vet vem som faktiskt får fatta beslut om vad som ska sägas.
Bestäm därför åtminstone vem som är källa till verifierade fakta, vem som ansvarar för kommunikationen, vem som godkänner olika typer av budskap och vem som kan fatta beslut om de ordinarie personerna inte går att nå.
Bestäm samtidigt var den gemensamma lägesbilden finns. Det kan vara ett enkelt dokument med tidsstämpel och versionsnummer om organisationen saknar bättre verktyg. Det viktiga är att alla som kommunicerar vet vilken version som gäller och att nya uppgifter inte börjar leva sitt eget liv i olika chattar och mailtrådar.
Kontrollera också om de kanaler ni tänkt använda faktiskt är lämpliga. Vid en cyberincident kan mail, Teams, intranät eller andra interna system vara både otillgängliga och komprometterade. Generella rekommendationer är att organisationen kontrollerar om de ordinarie kommunikationskanalerna går att använda och lita på, och etablerar alternativa kontaktvägar vid minsta tvekan.
Kontrollera samtidigt vilka externa notifieringar som kan behöva göras och vem som ansvarar för dem. Beroende på incidenten och verksamheten kan det finnas krav på att informera exempelvis tillsynsmyndigheter, kunder, registrerade, försäkringsgivare eller andra externa parter inom vissa tidsramar. Det här bör hanteras tillsammans med juridik och andra ansvariga funktioner – inte upptäckas först när någon frågar om incidenten borde ha rapporterats.
Det här är en ganska enkel startstruktur, men den gör enorm skillnad. Först när ni vet var fakta kommer ifrån, vem som får uttrycka dem och hur budskapet når mottagaren finns det egentligen något att bygga den fortsatta kommunikationen på.
Bestäm nästa uppdatering tidigt
När något allvarligt händer uppstår en naturlig dragning mot att vänta med kommunikationen tills man har något substantiellt att säga. Det är förståeligt, särskilt i en cyberincident där informationen tidigt kan vara både motsägelsefull och osäker.
Men för mottagaren innebär tystnaden inte att organisationen arbetar noggrant. Den innebär bara att det saknas information, och den luckan kommer människor själva försöka fylla genom kollegor, sociala medier, kundkontakter, medier eller egna antaganden.
Därför bör en av de första kommunikativa vanorna vara att säga när nästa besked kommer.
Om ni publicerar klockan 10.30 att en central tjänst ligger nere kan ni samtidigt säga att nästa uppdatering kommer senast 12.00. Klockan 12 kanske det fortfarande inte finns något dramatiskt nytt att berätta, men då går det att säga att felsökningen fortsätter, att tidigare instruktioner fortfarande gäller och att nästa besked kommer 14.00.
Det kan verka som väldigt lite information från avsändarens sida, men från mottagarens sida är det orientering; organisationen har inte försvunnit, läget följs och jag vet när jag behöver leta efter nästa besked. Det sparar med all sannolikhet även tid i form av att organisationen inte behöver svara på flera samtal från olika personer som inte upplever sig ha information.
Om det inte redan finns en beslutad uppdateringsrytm behöver ni skapa en enkel och tydlig kadens tidigt, annars blir kommunikationen lätt reaktiv och helt beroende av när någon råkar tycka att det finns tillräckligt mycket nytt att säga.
Det betyder inte att varje incident behöver uppdateras enligt en mekanisk tvåtimmarsregel. Rytmen bör anpassas efter hur snabbt läget förändras och hur stort informationsbehovet är. En större driftstörning där tusentals människor inte kan arbeta kan kräva täta uppdateringar i början, medan en incident som inte påverkar verksamheten synligt kan hanteras betydligt lugnare.
När något väsentligt förändras bör ni dessutom förstås inte vänta bara för att nästa planerade tid ligger en timme bort. Det viktiga är kombinationen av förutsägbarhet och relevans.
Skilj konsekvent på vad ni vet, vad ni fortfarande undersöker och vad ni gör
En cyberincident innehåller nästan alltid mer osäkerhet än kommunikationen egentligen är bekväm med.
Teknikteamet kan misstänka att data har kopierats men ännu inte veta det, en extern specialist kan tro sig se en viss attackväg men fortfarande samla bevis och någon i verksamheten kan ha hört att en leverantör också är drabbad utan att uppgiften verifierats.
Problemet börjar när alla dessa informationsnivåer smälter samman i kommunikationen och en preliminär bedömning efter några återberättningar börjar låta som fastslagen fakta.
Därför är en enkel och återkommande struktur väldigt kraftfull. Ni kan exempelvis arbeta med nedan punkter:
Det här vet vi
Det här undersöker vi fortfarande
Det här gör vi nu
Det här händer härnäst
Det viktiga är inte exakt vilka rubriker ni väljer, utan att organisationen konsekvent gör skillnad mellan verifierad kunskap och det som fortfarande är under utredning.
Säg exempelvis inte att ”kunddata har inte påverkats” om den verkliga situationen är att ni ännu inte har hittat bevis för att kunddata kopierats. Skriv istället att ni ännu inte har kunnat fastställa om information har lämnat miljön och att utredningen fortsätter.
Skillnaden kan kännas försiktig när man skriver texten, men den blir väldigt betydelsefull om utredningen några timmar senare visar att information faktiskt har kopierats. Tidiga försäkringar om exempelvis persondata eller incidentens omfattning bör göras ytterst sparsamt (eller helst inte alls), eftersom nya fynd senare kan tvinga organisationen att backa från tidigare besked.
Samtidigt ska osäkerhet inte bli en ursäkt för att bara säga att ”utredningen pågår”. Mottagaren kan fortfarande få veta vilken påverkan som är bekräftad, vilka åtgärder organisationen genomför och om personen själv behöver göra något.
Om webbplatsen är nere vet ni det även om ni inte vet varför. Om medarbetare tills vidare inte ska använda VPN kan ni kommunicera den instruktionen även om forensiker fortfarande jobbar på.
Att vara tydlig med vad man inte vet gör alltså inte organisationen svagare. Det gör det möjligt att kommunicera tidigare utan att låtsas ha svar som ännu inte finns.
En gemensam faktabas, olika budskap
När incidenten växer börjar olika mottagare behöva information samtidigt.
Medarbetarna vill veta hur de ska arbeta, kunderna vill veta om tjänsten och deras information påverkas, ledningen behöver förstå konsekvens, risk och beslut medan media kanske framför allt frågar vad som har hänt och vem som bär ansvar.
Det vore ett misstag att ge alla exakt samma text, eftersom deras informationsbehov är helt olika. Det vore ett ännu större misstag att låta varje del av organisationen skapa sin egen bild av vad som har hänt. Alla budskap bör därför börja i samma gemensamma faktabas, men därefter anpassas till mottagarens behov.
Om den verifierade lägesbilden exempelvis säger att obehörig åtkomst har skett till en viss miljö men att eventuell dataöverföring fortfarande utreds ska den kunskapsgränsen gälla överallt. Kunden behöver kanske inte få veta vilken server som är berörd, medarbetaren behöver kanske bara veta att ett visst system tills vidare inte får användas och styrelsen behöver betydligt mer detaljer, men ingen av grupperna bör få ett budskap som förutsätter en annan verklighet.
Det kan behövas ett kommunikativt arbetslager ovanpå den tekniska eller operativa lägesbilden, där det framgår vilka uppgifter som är verifierade, vilka som kan kommuniceras, vilka formuleringar som är godkända och vilka frågor som fortfarande är öppna.
Det här är särskilt viktigt om organisationen inte är van vid kriskommunikation, eftersom olika funktioner annars snabbt börjar hjälpa till på eget initiativ. Kundansvariga skriver till sina viktigaste kunder, HR formulerar information till personalen och någon i ledningen ger en kommentar till en journalist.
Alla försöker lösa ett verkligt problem, men om de inte arbetar från samma faktagrund kan små skillnader snart bli motsägelser.
Kommunikationen bör anpassas till olika grupper samtidigt som kärnpunkterna hålls konsekventa, något som underlättas radikalt av en central incidentlogg så att olika delar av organisationen arbetar från samma förståelse av händelsen.
Ett enkelt sätt att hantera detta är att den gemensamma lägesbilden alltid innehåller tidsstämpel och de senaste godkända formuleringarna kring de mest känsliga frågorna. Om det är oklart om data har läckt ska det stå där, om ett system bedöms säkert att använda ska det framgå, om organisationen inte kommenterar attribution ska även det vara känt internt, så att människor inte behöver improvisera svaret när frågan kommer.
Målet är alltså inte en enda röst i betydelsen att bara en person någonsin får prata, utan en enda verklighet - även när olika mottagare får olika delar av den.
Undvik panik utan att förminska
När situationen är allvarlig finns ofta ett internt tryck att låta lugnande. Ledningen vill inte skapa panik, kunder ska inte skrämmas i onödan och kommunikationsfunktionen vill gärna signalera att organisationen har kontroll.
Allt det är begripligt, men ordet lugnande kan bli en ganska dålig kompass om det gör att budskapet beskriver läget mildare än underlaget motiverar. Det kan också landa väldigt fel hos en person som känner sig allt annat än lugn och undrar varför de som arbetar med incidenten inte har förstått allvaret.
Formuleringar som ”vi har situationen under kontroll”, ”det finns ingen anledning till oro” eller ”incidenten har haft begränsad påverkan” bör därför användas först när organisationen faktiskt kan stå för dem.
Problemet är inte bara risken för att behöva korrigera sig senare - mottagare bedömer också den tidigare kommunikationen i ljuset av det som kommer fram efteråt. Om organisationen först säger att situationen är begränsad och dagen därpå berättar om ett omfattande dataintrång blir den andra kommunikationen inte bara sämre därför att nyheten är dålig, utan därför att den första nu ser ut att ha tonat ner verkligheten.
Det betyder samtidigt inte att kommunikationen behöver maximera allvaret - att beskriva varje osäkerhet som en potentiell katastrof hjälper ingen. En bättre väg är ofta att vara lugn i formen och exakt i innehållet.
Beskriv vad som har hänt utan dramatiska överord, var tydlig med vad som fortfarande är osäkert och visa vad organisationen gör åt situationen. Ett budskap kan exempelvis säga att en central tjänst fortfarande är otillgänglig, att återställningsarbetet fortsätter och att någon säker tid för full drift ännu inte kan ges.
Det är inte särskilt lugnande i traditionell mening, men det inger mer förtroende än en försäkran som mottagaren snart upptäcker inte höll.
Kommunikationens uppgift är därför inte att få situationen att kännas mindre allvarlig än den är, utan att göra allvaret möjligt att förstå och hantera.
Dokumentera nu för att kunna avsluta ordentligt senare
Det kan kännas tidigt att tänka på avslutet medan incidenten fortfarande pågår, särskilt om organisationen har fullt upp med att få systemen att fungera, men mycket av det som behövs för bra kommunikation efteråt går inte att återskapa enkelt flera veckor senare.
När fattades ett visst beslut? Vad visste organisationen när den första kundinformationen gick ut? Vilka frågor återkom från medarbetare? Var uppstod motsägelser mellan olika budskap?
Om ingen dokumenterar sånt under förloppet kommer efteranalysen ofta bygga på minnen från människor som varit stressade, arbetat långa dagar och haft väldigt olika delar av incidenten framför sig.
Den gemensamma incidentloggen bör därför inte bara fånga tekniska fynd och beslut, utan också viktiga kommunikationshändelser. När gick första informationen ut, till vilka grupper, vilken version av faktaläget användes, vilka frågor kunde organisationen inte svara på och när förändrades budskapet?
Med en central logg som bl.a. dokumenterar vad som upptäckts, när det upptäcktes, vilka beslut som fattats och av vem, varför de fattades samt vilka åtgärder som beslutats och deras status, kommer man långt. Informationen ska både stödja samordningen under incidenten och det senare lärandet.
Det här blir viktigt när incidenten så småningom går från akut respons till återhämtning. Kunder kan behöva en slutligare förklaring, medarbetare behöver veta vilka tillfälliga arbetssätt som upphör och ledningen behöver förstå vilka förändringar som ska göras efteråt.
Om incidenten varit offentlig kan det dessutom komma nya kommunikativa vågor långt efter att tekniken ser den som avslutad, exempelvis när en tillsynsmyndighet fattar beslut, stulen information publiceras eller en slutlig utredning blir klar.
NCSC rekommenderar också att kommunikationen fortsätter genom återhämtningsfasen och att organisationen kommunicerar tidigt och regelbundet även under återhämtningen och efterarbetet.
Efterarbetet påverkar dessutom nästa incident på ett sätt som är lätt att underskatta. Om organisationen efter den här händelsen visar att den kan förklara vad som hände, erkänna sånt som inte fungerade och beskriva vad som förändras kommer människor gå in i nästa osäkra situation med en annan bild av säkerhetsfunktionen och ledningen.
Om kommunikationen däremot bara upphör när systemen är tillbaka kommer osäkerheter och irritation få leva kvar mycket längre än den tekniska incidenten. Kommunikation under en pågående cyberincident är därför mindre en fråga om att producera ett antal välformulerade meddelanden och mer ett arbete med att skapa ordning i informationen medan verkligheten förändras.
Om organisationen inte har förberett särskilt mycket behöver den börja enkelt; skapa en liten kommunikationsstruktur, bestäm var verifierade fakta finns, välj vilka mottagare som behöver något först, säg när nästa uppdatering kommer och var konsekvent med skillnaden mellan det ni vet och det ni fortfarande undersöker.
Finns sådana strukturer redan ska de användas och förstärkas, inte ersättas bara för att incidenten blivit stressig. Det kommer inte göra incidenten mindre komplicerad, men det gör att resten av organisationen slipper vara med och gissa sig fram genom den.
Fortsätt här
Sök på sajten →Informationsvakuum
- 02Intern kommunikation vid en incidentIntern kommunikation under en cyberincident handlar inte bara om att hålla medarbetarna informerade. De behöver förstå vad som händer, hur de ska arbeta, vad de kan säga och hur de själva kan bidra till lägesbilden och återställningen.
- 03De första 60 minuterna ur ett kommunikationsperspektivVad kommunikationsfunktionen behöver etablera under den första tiden av en cyberincident, innan informationsbehoven springer ifrån organisationen.
- 04Öva kommunikation, inte bara teknik och beslutSå bygger du in kommunikation i cyberövningar och testar hur organisationen faktiskt fungerar när informationen är osäker, kanaler sviktar och flera behov uppstår samtidigt.

