BIBLIOTEKSPOST

Signalling Theory

Publicerad 1 oktober 20262 min läsning
Abstrakt collage av rivet papper i ockra, beige och svart

Signalling theory handlar om hur vi bedömer egenskaper som vi inte själva kan observera genom att tolka sådant som faktiskt går att se. Teorin utvecklades av ekonomen Michael Spence i början av 1970-talet för att beskriva informationsasymmetri på arbetsmarknaden. Ett enkelt exempel är en arbetsgivare som inte direkt kan veta hur produktiv en arbetssökande kommer att vara och behöver därför använda observerbara signaler som underlag för sin bedömning.

Samma grundproblem finns i många relationer inom cybersäkerhet. En kund som köper en digital tjänst kan sällan själv inspektera leverantörens säkerhetsarbete. Kunden ser inte hur väl incidenthanteringen funkar, hur säkerhetsarbetet styrs, hur utvecklare jobbar eller hur organisationen hanterar sårbarheter en vanlig tisdag. Ändå behöver kunden bilda sig en uppfattning om leverantörens säkerhetsförmåga, och där blir signaler intressanta.

En extern certifiering kan fungera som en signal, liksom en oberoende granskning eller tydlig information om säkerhetsstyrning. Ett genomarbetat trust center, beskrivningar av hur kunddata hanteras, transparens kring säkerhetsarbetet eller sättet organisationen kommunicerar om en inträffad incident kan också innehålla information som kunden använder för att bedöma en säkerhetsförmåga som annars är svår att observera.

Det betyder förstås inte att alla signaler är lika starka. Tvärtom är en viktig poäng i signalling theory att mottagaren behöver kunna skilja trovärdiga signaler från sådant som vem som helst enkelt kan påstå (att ex. skriva "Security is our top priority" på webbplatsen kräver väldigt lite..). En oberoende granskning, en certifiering eller transparent redovisning av hur säkerhetsarbetet faktiskt bedrivs är betydligt svårare att imitera utan att det finns något bakom signalen.

Teorin är därför användbar för cyberkommunikation eftersom den flyttar frågan från vad vill vi säga om vår säkerhet? till vad kan mottagaren faktiskt använda för att bedöma vår säkerhet?

Signalling theory används också i forskning om cybersäkerhetsrapportering. Héroux och Fortin använder teorin för att undersöka hur bolag offentliggör cybersäkerhetsinformation och vilka egenskaper hos styrelsen som hänger samman med omfattningen av sådan rapportering. Det finns dessutom forskning som pekar på att cyberrelaterad information kan ha betydelse i själva kundrelationen. Nelson och Wang fann i en studie publicerad 2024 att större kunder ökade sina inköp från leverantörer vars mått på cybersäkerhetsmedvetenhet förbättrades.

För den som jobbar med säkerhetskommunikation blir en praktisk fråga därför vilka signaler organisationen redan skickar. Certifieringar, avtal, säkerhetssidor, incidentkommunikation, svar i upphandlingar och kunddialoger kan tillsammans forma en bild av organisationens säkerhetsförmåga. Nästa fråga är om de signalerna är begripliga och trovärdiga för mottagaren, eller om organisationen framför allt säger att säkerhet är viktigt utan att ge särskilt mycket som hjälper någon utanför organisationen att bedöma om det faktiskt är sant.

Signalling theory påminner på det sättet om att förtroende inte bara byggs genom att formulera starkare budskap. I situationer där mottagaren inte själv kan se det man vill bli betrodd för behöver kommunikationen göra trovärdiga tecken på den underliggande förmågan synliga.

Fördjupning & källor

Läs vidare i originalen

  1. 01Job Market SignalingMichael Spence, 1973
  2. 02Board of directors’ attributes and aspects of cybersecurity disclosureSylvie Héroux & Anne Fortin, 2024

Fortsätt här

Sök på sajten →
ARTIKEL

Kommunikationsarkitektur för cybersäkerhet

Bra säkerhetskommunikation byggs inte kampanj för kampanj. Med rytm, en tydlig röst, planerad räckvidd, en återkommande repertoar och en reaktionsplan går det att skapa en kommunikationsförmåga som fungerar både i vardagen och när något händer.

Läs vidare
  1. 02GUIDESå mäter du faktisk beteendeförändringEn guide som presenterar ett sätt att gå från ett ganska allmänt kommunikationsmål till något observerbart som går att följa över tid.
  2. 03ARTIKELÖva kommunikation, inte bara teknik och beslutSå bygger du in kommunikation i cyberövningar och testar hur organisationen faktiskt fungerar när informationen är osäker, kanaler sviktar och flera behov uppstår samtidigt.
  3. 04MALLBudskapsplattform för incidenterEn gemensam grund för verifierade fakta, kärnbudskap och målgruppsanpassning under en cyberincident.