ARTIKEL

Kommunikationsarkitektur för cybersäkerhet

Bra säkerhetskommunikation byggs inte kampanj för kampanj. Med rytm, en tydlig röst, planerad räckvidd, en återkommande repertoar och en reaktionsplan går det att skapa en kommunikationsförmåga som fungerar både i vardagen och när något händer.

Publicerad 1 oktober 20267 min läsning
Kommunikationsarkitektur för cybersäkerhet

Många organisationer kommunicerar ganska mycket om cybersäkerhet utan att egentligen ha någon sammanhängande strategi i det. Det skickas information när en ny policy ska införas, genomförs en kampanj under cybersäkerhetsmånaden, kommer en påminnelse när phishingtestet gått dåligt, blir helt tyst ibland, och helt plötsligt blir det väldigt mycket aktivitet en kort tid när något faktiskt har hänt.

Varje enskild insats kan vara både genomtänkt och välproducerad, det är inte problemet här. Kruxet är det som finns, eller snarare inte finns, mellan de här aktiviteterna.

Om varje kommunikationsinsats börjar från början behöver mottagaren också göra det. Nya formuleringar, nya avsändare och nya budskap ska förstås och värderas, samtidigt som säkerhet lätt framstår som något organisationen plockar fram vid särskilda tillfällen - inte något som finns hela tiden.

Ett annat sätt att tänka är därför att inte börja med frågan om nästa grej att informera om, utan med vilken arkitektur kommunikationen och informationen om säkerhetsarbetet behöver. Det låter otroligt komplext och onödigt avancerat, men handlar egentligen bara om vilka delar som behöver finnas på plats för att kommunikationen ska vara igenkännbar och användbar över tid.

Syftet med en arkitektur är att få enskilda budskap, kanaler och insatser att hänga ihop, så att säkerhetskommunikationen får större genomslag och bättre förutsättningar att påverka förståelse och beteende över tid.

I den här artikeln går vi igenom en enkel sån arkitektur, anpassad för en säkerhetsansvarig som varken har tid eller lust att lajva kommunikatör. Vi bygger arkitekturen kring fem delar; rytm, röst, räckvidd, repertoar och reaktionsplan.

Skapa en rytm

Den första frågan är nästan löjligt enkel, hur ofta hör människor från er om säkerhet? I möten, mail, videoklipp, på intranätet, eller på andra platser?

Det intressanta är inte hur många utskick säkerhetsfunktionen producerar under ett år, utan vilket mönster mottagaren faktiskt upplever. Om säkerhet är intensivt när den årliga utbildningen ska genomföras, tyst i fem månader och sen plötsligt akut när en incident inträffar blir även kommunikationen episodisk.

Rytm handlar om att säkerhet behöver återkomma tillräckligt regelbundet för att bli en naturlig del av organisationens vardag, utan att för den delen innebära att säkerhetsfunktionen ska skicka ett nyhetsbrev varje fredag bara för att fylla kalendern. Tvärtom kan en påtvingad publiceringstakt snabbt skapa kommunikation som människor lär sig att ignorera.

Det handlar i stället om att säkerhetsfrågor återkommer där verksamheten redan pratar om sitt arbete, så att den blir en naturlig del av verksamheten. I chefsinformation, onboarding, projektstarter, produktutveckling, leverantörsdialoger eller när nya arbetssätt införs. Vissa tillfällen kan planeras långt i förväg, medan andra uppstår därför att något händer i omvärlden eller den egna verksamheten.

Poängen här är kontinuiteten; om säkerhetskommunikation har en vardag behöver organisationen inte försöka skapa hela relationen till mottagaren samtidigt som något brinner.

Bestäm vilken röst ni vill ha

Organisationer lägger ofta mycket tid på vad de ska säga om säkerhet och betydligt mindre på hur de vill låta när de säger det, och ändå spelar rösten stor roll. Samma instruktion kan uttryckas som ett hot, en juridisk friskrivning, en teknisk förklaring eller konkret hjälp till någon som försöker göra rätt. Tonen kan vara tillåtande, uppmuntrande, byråkratisk, irriterad, trött, passionerad, och mycket annat. Den här tonen berättar samtidigt något om relationen mellan säkerhetsfunktionen och resten av organisationen.

Är säkerhetsfunktionen kontrollanten som bara dyker upp när man behöver berätta vad människor inte får göra? Experten som förväntar sig att mottagaren förstår ett knepigt språk? Eller en funktion som hjälper människor att navigera risker i sitt arbete?

Det betyder inte att all säkerhetskommunikation ska vara varm och lättsam. Ibland behöver kommunikationen vara mycket rak, särskilt när någon behöver agera snabbt. Men det går att vara tydlig utan att vara mästrande och allvarlig utan att försöka skrämma mottagaren.

Det här handlar inte om att säkerhetsansvariga måste låta peppiga och glättiga i all sin kommunikation, en advokatbyrå som är vana vid en relativt byråkratisk tonalitet internt skulle förmodligen inte fungera så bra med en säkerhetsansvarig som försöker vara onödigt glättig.

Det handlar om att tänka igenom vad man egentligen vill förmedla och med det kommunicera med en genomtänkt röst som dessutom skapar igenkänning - människor ska helst inte behöva möta en helt ny personlighet varje gång säkerhetsfunktionen kommunicerar.

Planera för räckvidd, inte bara publicering

Att information har publicerats betyder inte att den har nått fram.

Jag hoppas att det låter självklart, men vill ändå poängtera att mycket intern säkerhetskommunikation fortfarande bygger på en ganska optimistisk idé om distribution. Informationen ligger på intranätet, policyn finns i ledningssystemet och utbildningen finns i utbildningsplattformen, och allt detta mailar vi ut om ibland - därmed betraktas kommunikationen som genomförd.

Men kommunikation är kommunikation först när mottagaren tagit den till sig, och en räckviddsplan börjar i andra änden. Vilka behöver vi nå, var befinner de sig redan och vem eller vad har bäst möjlighet att nå dem där?

För en grupp kan svaret vara Teams, för en annan är det närmaste chef. Vissa frågor behöver finnas i onboarding, andra i utvecklarnas arbetsflöden och några kanske behöver komma från vd för att signalera att frågan faktiskt prioriteras. Externa målgrupper har förstås helt andra kontaktpunkter.

Det innebär också att släppa tanken på att säkerhetsfunktionen alltid måste vara avsändare, för det är förmodligen långt ifrån alltid den bästa lösningen. Chefer, HR, IT-support, produktägare, security champions och andra delar av verksamheten kan ibland vara betydligt bättre bärare av ett budskap.

Bra räckvidd handlar därför mindre om hur många kanaler organisationen har och mer om att förstå hur information faktiskt rör sig genom den.

Bygg en repertoar

Kommunikatörer är ofta väldigt förtjusta i variation. Nya kampanjer får nya koncept, nya rubriker och nya formuleringar. Det här håller kommunikationen fräsch, men det finns förstås ett pris för ständig förnyelse; mottagaren måste hela tiden lära sig något nytt.

En repertoar bygger på motsatt idé. Vissa budskap är så viktiga att organisationen tjänar på att människor möter dem många gånger och till slut känner igen dem. Och här är den viktigaste poängen; repertoarens kärna ska handla om de aktiviteter som vi efter riskanalyser kommit fram till faktiskt är viktigast för oss. Vad är det viktigaste som medarbetare med sitt beteende kan bidra till?

Det kan handla om hur misstänkta händelser rapporteras, vad man gör när något känns fel, var verifierad information finns under en incident eller några enkla principer för hur organisationen vill att medarbetare ska tänka kring säkerhet. Detta ska vi bygga vår repertoar på.

Repertoaren behöver inte bestå av slogans och exakta formuleringar skrivna som klämkäcka reklammeddelanden. Snarare handlar det om ett begränsat antal idéer, formuleringar och handlingsmönster som organisationen konsekvent återkommer till i olika format, kanaler och sammanhang.

Det finns en viktig skillnad mellan repetition och upprepning här. Att skicka exakt samma affisch sex gånger är upprepning, men att låta samma grundbudskap dyka upp i onboarding, chefsdialog, utbildning och vardagliga säkerhetssituationer är repetition med sammanhang.

Över tid skapar det här igenkänning, och säkerhet blir mindre av något nytt som mottagaren måste tolka och mer av något bekant som går att agera på.

Ha en reaktionsplan innan ni behöver reagera

Den sista delen blir synlig först när något händer, men behöver byggas långt tidigare.

Hur kommunicerar organisationen när tiden är knapp, faktaläget osäkert och behovet av information stort? Vem kopplar in kommunikationsfunktionen? Var finns den verifierade lägesbilden? Vem får godkänna vad? Vilka kanaler kan användas om de ordinarie systemen är påverkade? Vilka målgrupper kan behöva information först och vem har kontaktuppgifterna?

Det är frestande att lösa detta med färdigskrivna pressmeddelanden, men en bra reaktionsplan består framför allt av strukturer som går att fylla med den situation som faktiskt inträffar. Budskapsplattformar, holding statements, kontaktvägar, reservkanaler, ansvar och rutiner för uppdateringar är mer användbara än ett perfekt manus för den ransomwareattack som sen aldrig inträffar på det sätt man föreställt sig.

Reaktionsplanen hänger dessutom ihop med de fyra andra delarna. Har organisationen redan en etablerad rytm, en igenkännbar röst, fungerande vägar till sina målgrupper och en repertoar av bekanta budskap behöver kommunikationen inte börja från noll när incidenten kommer.

Arkitekturen finns mellan kommunikationsinsatserna

Ingen av de fem delarna är särskilt avancerad var för sig och det är nog nästan min poäng här.

En kommunikationsarkitektur för cybersäkerhet behöver inte börja som ett stort strategiprojekt med femtio PowerPoint-bilder - det går att börja med fem ganska konkreta frågor. Har vi en rytm? Har vi en igenkännbar röst? Vet vi hur vi faktiskt når människor? Finns det några budskap vi medvetet bygger igenkänning kring? Vet vi hur kommunikationen ska funka när något händer?

Svarar organisationen bra på de frågorna finns en struktur som de enskilda aktiviteterna kan hänga på, och då blir nästa phishingkampanj, chefsinformation, utbildning eller incidentuppdatering inte ännu en isolerad kommunikationsinsats. Den blir ytterligare en del av något mottagaren redan känner igen.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
GUIDE

Checklista före ett säkerhetsutskick

Tolv kontroller att gå igenom innan du trycker på skicka.

Läs vidare
  1. 02ARTIKELJag gillar inte awarenessVarför kunskap är en viktig grund, men samtidigt inte räcker för att nå hela vägen fram
  2. 03BIBLIOTEKSPOSTKognitiv belastning
  3. 04ARTIKELKommunikation är inte kommunikation förrän mottagaren har tagit den till sigVi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.