Provtryck säkerhetsbudskapen innan du skickar dem
För att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.

Säkerhetsbudskap granskas inte sällan av en eller två personer till innan de skickas till organisationen, men inte alltid av någon som tillhör målgruppen. Den säkerhetsansvarige eller säkerhetsteamet kontrollerar förmodligen att fakta stämmer och ser över formuleringarna, och kanske får en chef slutligen godkänna texten. Efter något eller några varv sitter organisationen med ett budskap som en eller flera säkerhetskunniga är rätt så nöjda med, och först när det skickas upptäcker man att mottagaren tolkar innehållet och ev. riktlinjer som något helt annat än vad avsändaren menade. Det här kan undvikas genom provtryckningar.
Syftet med en provtryckning är såklart inte att låta målgruppen rösta om organisationens säkerhetskrav, eller att göra varje meddelande till ett eget omfattande projekt, utan att upptäcka skillnaden mellan det vi tror/vill att texten säger, och hur en mottagare faktiskt tolkar den - innan missförståndet hunnit spridas till helt organisationen.
Jag skulle vilja påstå att det finns god grund för att ta den här skillnaden på allvar. En studie som presenterades på CHI 2025 (den stora internationella konferensen om människa-datorinteraktion) av forskare från bland annat NIST intervjuade 30 personer utan specialistbakgrund om vanliga cybersäkerhetsdefinitioner och fann både feltolkningar, ofullständiga mentala modeller (en förenklad inre bild eller tankestruktur i hjärnan som förklarar hur något funkar) och tydliga preferenser kring hur säkerhetsbegrepp förklaras. Forskarna pekar uttryckligen på ett kommunikationsgap mellan experter och icke-experter (det jag brukar kalla non cyber-folk) som kan göra cybersäkerhet svårare att förstå och använda.
Den spännande modellen "Mental Models Approach to Risk Communication" bygger på samma grundidé om än i en mer systematisk form. Tanken är att man skapar en modell av risken (en kartläggning av hur experter förstår en viss risk), undersöker hur målgruppen själv förstår den, och jämför sen de två för att hitta de skillnader som faktiskt behöver hanteras i kommunikationen. Metoden har länge använts inom riskkommunikation och har också diskuterats och tillämpats inom informations- och cybersäkerhet (om än inte lika omfattande som rörande ex. miljörisker och liknande), där poängen är att kommunikationen inte bör utgå från att expertens tankemodell bara behöver förenklas språkligt.
Bestäm vad du behöver få reda på före testet
Den sämsta provtryckningen är ungefär "Vad tycker du om den här texten?" Mottagaren kommer sannolikt säga att den är helt okej, kanske föreslå att byta till ett enklare ord någonstans, och sen gå tillbaka till sitt arbete. Organisationen får en trevlig känsla av att involvera "användare", men har fortfarande ingen aning om kommunikationen kommer fungera. Kom ihåg att cyberkommunikation ofta ska åstadkomma något mer än att mottagaren har läst texten (förändra ett beteende, bygga förståelse, etc).
Bestäm istället vilken förflyttning eller beteendeförändring texten ska skapa och testa den! Om budskapet inför en ny rutin vill ni veta om mottagaren förstår när rutinen gäller, vad hen förväntas göra, och hur man ska göra det. Om ni kommunicerar en risk till ledningen behöver ni förstå vilken risk mottagarna tror att ni beskriver, hur allvarlig de uppfattar den och vilket beslut de tror att ni vill ha. Om meddelandet varnar medarbetare för ett aktuellt hot (som en ökning av phishingattacker) behöver testet visa om de kan känna igen situationen och skilja den från legitim kommunikation de möter i samma arbetsflöde.
En bra provtryckning börjar därför med två frågor som avsändaren bör ställa sig själv innan målgruppen ens får se materialet; vad ska mottagaren förstå efteråt, och vad ska hen kunna göra som blir svårt om kommunikationen misslyckas? När de svaren är tydliga blir det mycket enklare att se vad testet ska leta efter.
Testa förståelse genom att låta mottagaren berätta, inte betygsätta
När testpersonen läst budskapet är den mest värdefulla frågan ofta ganska enkel, "vad uppfattar du att det här betyder?" Sen är man tyst.
Det kan kännas märkligt för den som varit med och tagit fram texten, eftersom impulsen är stark att omedelbart förklara när personen missförstår, men just där finns själva fyndet och insikten! Om läsaren ex. tror att ett nytt krav bara gäller internt anställda och inte konsulter (fast det gäller alla), eller tolkar "känslig information" som personuppgifter när organisationen menar ett bredare informationsbegrepp, osv - ja då har texten gjort ett eller flera missförstånd möjligt. Att då behöva förklara muntligen för försökskaninen visar bara att avsändaren kan förklara bättre än texten gjorde.
Fortsätt gärna med frågor som "Vad skulle du göra efter att ha läst detta?", "Vilken del berör ditt arbete?", "Finns det något här du behöver veta mer om innan du kan göra det som efterfrågas?" och "Vilka ord eller formuleringar fick dig att tveka?". Det är inte nödvändigt att ställa dem i exakt samma ordning eller göra samtalet till en intervjuundersökning med clipboard. Poängen är att försöka komma åt mottagarens tolkning, inte hens artighet och vilja att vara till lags.
Det här är också anledningen till att små kvalitativa tester vid specifika utskick i mitt tycke ofta är mer värdefullt än enkäter som skickas mer sällan och med ojämna mellanrum. Om hundra personer svarar fyra av fem på "Texten var tydlig" vet ni fortfarande inte om de förstått samma sak. Några väl valda samtal där människor får tänka högt kan däremot avslöja att ett ord, exempel eller antagande leder tankarna åt helt fel håll.
Testa hela handlingen, inte bara formuleringen
Om kommunikationen verkligen ska få någon att göra något behöver provtrycket gå ett steg längre än textförståelse och verkligen visa den verkliga situationen så långt det är möjligt för att se om personen kan genomföra nästa steg.
Anta att budskapet handlar om en ökning av phishingattacker och att man vill förmedla att misstänkta phishingmejl alltid ska rapporteras med organisationens rapporteringsfunktion. Testpersonen kanske utan problem begriper och kan återberätta instruktionen, men när ni frågar hur hen skulle göra visar det sig att personen inte vet var rapporteringsknappen sitter. Eller så säger kommunikationen att ett dokument ska delas genom den godkända externa filöverföringstjänsten, men länken går till en intranätsida där personen fortfarande behöver leta sig fram till själva tjänsten. Då har ni inte främst hittat ett språkproblem, utan en friktion mellan kommunikationen och systemet.
Det är en viktig poäng eftersom provtryck annars lätt blir språkvård, och i praktiken behöver man också titta på samspelet mellan människa, teknik och arbetsmiljö. En instruktion som är tydlig på papperet hjälper inte mycket om den efterfrågade handlingen är svår att genomföra. Det kan skapa både misstag och workarounds när säkerhetsrutinen krockar med människors arbetsuppgifter och vardag.
Testa därför gärna det konkreta scenariot! Om texten handlar om ändrade leverantörsuppgifter, ge testpersonen ett exempel och fråga vad hen gör. Om den handlar om AI-användning, presentera ett realistiskt dokument och fråga vilken tjänst som är tillåten. Om ni har en krismall, ge testpersonen ett simulerat incidentmeddelande och se vilka frågor som fortfarande är obesvarade. Då börjar ni testa kommunikationen där den ska fungera, inte bara på ett word-dokument i konferensrummet.
Var extra uppmärksam på relevans, allvar och handlingsförmåga
Två budskap kan innehålla samma fakta men ändå få olika effekt beroende på hur informationen presenteras. En studie från 2025 med personer som tidigare utsatts för identitetsstöld visade till exempel att säkerhetsbudskap kunde minska sårbarheten för simulerad smishing, både när budskapen betonade vinsten med att agera säkert och förlusten av att inte göra det. Effekten såg däremot olika ut över tid, vilket inte betyder att den ena typen av budskap alltid är bättre än den andra, men studien visar något viktigt; mottagaren påverkas inte bara av vilka fakta vi ger, utan också av hur vi väljer att beskriva och rama in dem.
När ni testar ett budskap före utskick bör ni därför titta på mer än om texten verkar tydlig. Förstår mottagaren varför informationen är relevant för just hen? Uppfattar personen risken ungefär så allvarlig som ni avsåg, utan att budskapet känns överdrivet eller bagatelliserande? Och framför allt, förstår mottagaren vad hen förväntas göra och känns den handlingen rimlig och möjlig i den situation där den faktiskt ska utföras?
Här kan ett enkelt exempel ge mer än ett abstrakt svar. Om ni skriver "var extra försiktig med ovanliga betalningsförfrågningar" kan testpersonen säga att budskapet känns tydligt, men när ni visar en förfrågan som kommer från en känd chef och följer företagets vanliga språk visar det sig kanske att "ovanlig" inte hjälper personen ett dugg. Då behöver texten beskriva vilken kontroll som ska göras, inte bara vilken känsla mottagaren förväntas få.
Testa med människor som faktiskt har olika förutsättningar
Det är bekvämt att be någon på kommunikationsavdelningen som inte varit med i framtagandet av texten läsa den och kalla det för en provtryckning. Och visst, det är bättre än ingenting - men det missar i mitt tycke lätt det som gör målgruppsanpassning intressant!
Om budskapet ska till ekonomi behöver någon som förstår ekonomiarbetets vardag läsa det. Om det ska till både chefer och medarbetare kan det vara klokt att låta båda perspektiven synas. Om organisationen har många nya medarbetare, personer som arbetar på olika språk, eller grupper med väldigt olika teknisk erfarenhet så behöver ni åtminstone fundera på vilka skillnader som kan påverka förståelsen.
Det här betyder förstås inte att varje mail ska testas med en hel forskningsmetodik i grunden och på en representativ statistisk population. Provtrycket är ett diagnostiskt verktyg gjort för att förbättra utfallet av kommunikationen - inte en opinionsmätning. Välj människor som kan hjälpa er hitta olika typer av missförstånd, och när samma problem dyker upp flera gånger har ni förmodligen tillräckligt med skäl att skriva om utan.
Ett användbart och smidigt arbetssätt är också att bygga upp ett litet återkommande nätverk av personer från olika delar av organisationen som är villiga att ibland ge snabb respons på säkerhetskommunikation. Det minskar tröskeln så att provtryck inte bara händer för årets stora awarenessinsats, utan även för nya rutiner, viktiga ledningsunderlag, och andra budskap som säkerhetsfunktionen tycker känns helt självklara.
Använd fynden för att ändra budskapet, inte för att utbilda testpersonen
Det här kan vi kalla för den redaktionella disciplinen i provtryck. När testpersonen har missförstått något är det väldigt lätt att tänka att personen saknar kunskap, särskilt om formuleringen känns glasklar för den som står som avsändare.
Ibland är det förstås kunskap som saknas, och då kan kommunikationen behöva bygga den kunskapen, men testets syfte är att upptäcka vad mottagaren behöver göra utifrån budskapet, inte att avgöra om mottagaren borde ha förstått bättre.
Om tre personer inte vet vad ett visst begrepp eller ett visst tillvägagångssätt betyder kan ni antingen undervisa hela organisationen i begreppet eller skriva om texten, allt beroende på vilket framtida behov som finns. Om testpersonerna förstår risken men inte kan följa instruktionen behöver processen kanske förändras. Om de vet vad de ska göra men inte ser varför kravet gäller deras roll behöver ni skapa relevans snarare än ännu en förklaring av hotbilden eller risken.
På det här sättet blir provtryck mer än korrekturläsning. Ni får möjlighet att upptäcka kommunikationsproblemet medan det fortfarande bara kostar några ändrade stycken och kanske ett möte med systemägaren, skapa bättre förutsättningar för faktisk beteendeförändring, och jobbar förmodligen på viktiga relationer i organisationen samtidigt.
Fortsätt här
Sök på sajten →Checklista före ett säkerhetsutskick
Tolv kontroller att gå igenom innan du trycker på skicka.
- 02Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
- 03Kommunikation är inte kommunikation förrän mottagaren har tagit den till sigVi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.
- 04Vad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.

