Säkerhetsbeteende

Säkerhetsbeteende (eller grundbegreppet på engelska, security behavior) riktar uppmärksamheten mot vad människor faktiskt gör i, för säkerhetsområdet, relevanta situationer. Det kan vara att rapportera ett misstänkt mail, följa en rutin för informationsdelning, reagera på en oväntad MFA-förfrågan eller be om hjälp när något verkar ha gått fel.
Distinktionen är viktig eftersom kunskap, intention och beteende inte är samma sak. En person kan känna till en säkerhetsregel och hålla med om att den är viktig utan att följa den varje gång. På samma sätt kan någon ha en stark intention att agera säkert men ändå välja en genväg när tiden är knapp, systemet är krångligt eller andra arbetsmål upplevs som viktigare.
Forskning om efterlevnad av informationssäkerhetspolicy har länge använt beteendevetenskapliga modeller som Theory of Planned Behavior och Protection Motivation Theory för att undersöka faktorer bakom säkerhetsbeteenden. Bland återkommande faktorer finns attityder, sociala normer, self-efficacy, upplevd effektivitet hos säkerhetsåtgärden och intentionen att följa regler. Nyare forskning fortsätter samtidigt att visa betydelsen av organisatoriska och sociala faktorer, vilket gör det svårt att reducera säkerhetsbeteende till en fråga om individuell motivation.
För säkerhetskommunikation får detta en praktisk konsekvens. Ett mål som ”öka medvetenheten om phishing” beskriver inte vilket beteende organisationen behöver. ”Rapportera misstänkta mejl med rapporteringsknappen” gör det. När beteendet är definierat går det att undersöka varför det inte redan sker och om lösningen är mer kunskap, tydligare instruktioner, sociala normer, mindre friktion eller någonting annat.
Det gör också mätningen bättre. Genomförd utbildning, öppnade mejl och självrapporterad förståelse kan säga något viktigt om kommunikationen, men de visar inte automatiskt att beteendet har förändrats.
Ett beteendeperspektiv innebär därför inte att all säkerhet ska läggas på individen. Tvärtom gör det möjligt att undersöka samspelet mellan människan, situationen och systemet och fråga vad som faktiskt behöver förändras för att det säkra beteendet ska bli mer sannolikt.
Fortsätt här
Sök på sajten →Protection Motivation Theory
- 02Hur mycket ska man skrämmas? Rädsla kan få människor att uppmärksamma ett cyberhot, men ett starkare hotbudskap leder inte automatiskt till bättre beslut. Om skrämselbudskap, handlingskraft och varför vägen framåt behöver få minst lika mycket plats som det som kan gå fel.
- 03Vad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
- 04Kommunikation är inte kommunikation förrän mottagaren har tagit den till sigVi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.
