Målgruppsanpassning - en överflygning
Hur mycket behöver säkerhetskommunikation egentligen målgruppsanpassas? En praktisk genomgång för att avgöra när mottagare behöver olika budskap, kanaler eller detaljnivåer, och när samma kommunikation fungerar alldeles utmärkt för alla.

Målgruppsanpassning inom säkerhetskommunikation behöver inte börja med en målgruppsanalys, segmenteringsmodell och personas. Det är kanske skönt att säga direkt, eftersom ordet lätt för tankarna till kommunikationsprojekt som kräver betydligt mer tid än de flesta säkerhetsansvariga faktiskt har. I vardagen för en säkerhetsansvarig menar jag att det handlar om något mycket enklare, nämligen att fundera på vem som behöver informationen, varför just de behöver den och om det finns något i deras ansvar eller arbetssituation som gör att kommunikationen behöver se annorlunda ut.
Men innan vi kommer dit behöver vi vara lite tydliga med vad vi menar med kommunikation, för det är lätt att tänka på det som mailutskick och texter på intranätet. För en säkerhetsfunktion är det mycket mer än så och kan ex. handla om policies och instruktioner, utbildningar och onboarding, möten, Teamsmeddelanden och information till kunder.
Det här spelar roll eftersom allt detta inte bör målgruppsanpassas lika mycket, om alls.
Börja inte med målgruppen
Det första steget är inte att ställa frågan ”hur ska vi målgruppsanpassa det här?”, utan som så ofta, att få klart för sig vad kommunikationen ska göra. Vilket beteende är det vi vill få till?
En informationssäkerhetspolicy har ex. en styrande funktion, och om samma policy gäller för hela organisationen behöver medarbetarna kunna utgå från att samma krav gäller oavsett om de arbetar på ekonomi, HR eller marknad. Det vore inte särskilt smart att skriva en HR-version där ett säkerhetskrav förklaras på ett sätt och en ekonomiversion där samma krav råkar få en lite annan innebörd.
Det innebär att vi får en distinktion som säger att själva regeln inte behöver förändras bara för att mottagaren gör det, men sättet människor får hjälp att förstå och tillämpa regeln kan behöva förändras.
Anta att en ny policy säger vad som gäller för användandet av AI-tjänster. Den policyn kan vara gemensam för alla, men däremot kan lanseringen bestå av ett gemensamt mail som förklarar det viktigaste i förändringen, ett kort chefsmaterial om vilka frågor som kan uppstå i teamen, en mer detaljerad instruktion för grupper som regelbundet hanterar information där gränsdragningen är svår, och en kort film som beskriver och visar de mest kritiska delarna. Då har organisationen en gemensam regel men flera sätt att hjälpa människor använda den, och det är ofta mycket bättre än att försöka göra själva policyn till en schweizisk armékniv som ska innehålla varje möjlig situation för varje möjlig yrkesgrupp.
Samma sak gäller utbildning (som absolut räknas in i kategorin kommunikation). Alla kan behöva en gemensam säkerhetsgrund, medan personer med särskilda säkerhetsrelaterade arbetsuppgifter behöver ytterligare rollbaserat lärande. En person som godkänner stora betalningar kan exempelvis behöva träna på situationer kring ändrade bankuppgifter och vd-bedrägerier som de flesta andra aldrig behöver hantera. Målgruppsanpassningen blir ganska naturlig när vi utgår från de situationer människor faktiskt behöver kunna hantera.
Anpassa där skillnaden faktiskt spelar roll
För en säkerhetsansvarig som vill göra det här hanterbart tycker jag inte att lösningen är att identifiera femton permanenta målgrupper. Det blir snart en ohållbar liten redaktionell fabrik där varje budskap ska produceras i sex versioner, vilket nästan garanterar att målgruppsanpassningen till sist överges helt. En bättre utgångspunkt är att ha så få återkommande grupper som möjligt och justera först när något faktiskt skiljer sig, så låt oss gå in på några grupper som är rimliga att segmentera.
Det bredaste lagret är förstås alla när alla faktiskt behöver samma information. Om något ändå gäller hela organisationen finns det inget egenvärde i att dela upp kommunikationen.
Chefer är ofta värda ett särskilt lager eftersom de har en annan kommunikativ roll. De kan behöva veta vad de ska förstärka i sina team, vilka frågor de kan få och vad organisationen förväntar sig av dem som förebilder. NCSC lyfter uttryckligen fram ledare som förstärkare av säkerhetsbudskap, för att hjälpa kollegorna att förstå hur säkerhet hänger ihop med de egna arbetsuppgifterna.
Därutöver finns det ofta, men inte alltid, särskilt berörda grupper. I ett fall kan det vara personer som hanterar betalningar, i ett annat utvecklare som använder en viss komponent, och i ett tredje människor med tillgång till ett system som just ska förändras. Gruppen behöver inte ens existera som målgrupp nästa månad. Det viktiga är därför att fråga vad som faktiskt skiljer sig. Behöver någon grupp göra något annat? Har någon ett annat ansvar? Har de andra förkunskaper eller arbetar de under andra förutsättningar? Behöver de en annan detaljnivå för att kunna agera? Finns det en risksituation som är central i deras arbete men irrelevant för nästan alla andra?
Om svaret på allt detta är nej är det ofta bättre att skicka samma budskap.
Här ska jag passa på att göra en tydlig distinktion när det kommer till vad målgruppsanpassning är. Kommunikation blir inte målgruppsanpassad bara för att ekonomi får en version som börjar ”För dig som arbetar på ekonomi”. Om resten av texten kunde skickas oförändrad till HR har man bara bytt etikett. Se till att anpassa och styra innehållet genomgående - inom kommunikation är aspekten kring relevans kritisk. Jag som träffas av kommunikationen måste känna att det verkligen gäller mig.
Det är lätt att underskatta värdet av det här. Varje irrelevant säkerhetsbudskap tränar mottagaren, bit by bit, i att säkerhetsinformation ofta inte angår hen. En säkerhetsfunktion som vill bli lyssnad på när det verkligen spelar roll har därför anledning att vara återhållsam med tankemodellen ”vi skickar till alla för säkerhets skull”.
# Kanal och avsändare är också målgruppsanpassning
Det finns dessutom en risk att tänka för mycket på själva texten. Ett innehåll kan vara helt rätt för en viss målgrupp, men om kommunikationen placeras på ett ställe där målgruppen knappt kommer möta den så spelar det knappast någon roll.
Ledningsgruppen behöver kanske inte ytterligare ett säkerhetsmail, de behöver kanske tio minuter på ledningsmötet där risk, alternativ och önskat beslut framgår. Utvecklarna kanske redan har etablerade forum där ett nytt säkerhetskrav naturligt hör hemma, och för verksamheten kan ett avdelningsmöte vara betydligt viktigare än intranätet.
NCSC:s vägledning om människocentrerad säkerhet betonar vikten av att förstå hur människor faktiskt arbetar, med arbetsflöden, förutsättningar och de hinder som kan göra säkerhetsrutiner svåra att följa. Det är bredare än kommunikation, men principen är relevant även här; samma information fungerar inte nödvändigtvis likadant för människor som arbetar under olika förutsättningar.
Värt i det här sammanhanget att även nämnda avsändaren som kan vara minst lika viktig. Säkerhetsfunktionen behöver (bör) inte stå som avsändare för varje budskap bara för att ämnet är säkerhet. En chef kan vara betydligt bättre lämpad att introducera ett nytt arbetssätt i vardagen och HR kan vara naturlig avsändare för en förändring som hör ihop med onboarding. Frågan är inte bara vad mottagaren behöver höra, utan också var och från vem det bäst kommer att landa.
Samma princip gäller när mottagaren finns utanför organisationen. En säkerhetsarkitekt hos en företagskund kan behöva tekniska detaljer om en produkt, medan en vanlig användare snarare behöver förstå vad en förändring betyder och om något behöver göras. Anpassa informationsbehov och detaljnivå, inte verkligheten. Samma produkt ska inte plötsligt bli säkrare i ett säljmaterial än i den tekniska dokumentationen.
# Ta reda på om anpassningen faktiskt hjälpte
Det finns till sist en enkel kontrollfråga för att avgöra om målgruppsanpassningen faktiskt fyllde någon funktion, nämligen om kommunikationen faktiskt fungerade bättre för de människor vi anpassade den för?
Vad det betyder beror förstås på vad kommunikationen skulle åstadkomma. Om målet var att människor skulle förstå en ny rutin kan det vara förståelsen som behöver undersökas. Om de skulle börja rapportera misstänkta mejl är det beteendet som är intressant. I andra fall kan det räcka att ta reda på om människor uppfattade informationen som relevant, hittade det de behövde eller visste vad de förväntades göra.
Det behöver inte innebära en stor mätinsats, det kan räcka med att fråga några personer ur målgruppen. Följ upp om den nya rutinen används, om det finns ett sånt beteende att observera, och jämför med hur det såg ut tidigare om det går.
Men ta med dig, att om samma budskap funkar lika bra för flera grupper finns det ingen vinst i att producera olika versioner bara för att kunna säga att kommunikationen är målgruppsanpassad. Målet med kommunikation är att skapa förståelse, engagemang eller förändra beteenden, inte målgruppsanpassa för skojs skull (om någon nu mot förmodan faktiskt tycker att det är skoj…).
Fortsätt här
Sök på sajten →Checklista före ett säkerhetsutskick
Tolv kontroller att gå igenom innan du trycker på skicka.
- 02Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
- 03Provtryck säkerhetsbudskapen innan du skickar demFör att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.
- 04Tonalitet i säkerhetskommunikationOm hur språk och tonalitet inom informationssäkerhet påverkar synen på människor, och varför sättet vi pratar om säkerhet kan få betydelse för både samarbete och beteende.

