ARTIKEL

Tonalitet i säkerhetskommunikation

Om hur språk och tonalitet inom informationssäkerhet påverkar synen på människor, och varför sättet vi pratar om säkerhet kan få betydelse för både samarbete och beteende.

Publicerad 26 augusti 2026Uppdaterad 23 september 202612 min läsning
Tonalitet i säkerhetskommunikation

Det finns ett märkligt språkbruk inom informationssäkerhet, och ibland en lite ledsam ton i samtalet. ”Användarna kan aldrig göra rätt ", ”den mänskliga faktorn” orsakar incidenter, medarbetare ”brister i efterlevnad” och "regler är till för att följas”. Orden är sällan valda för att vara otrevliga och i sina ursprungliga sammanhang kan de vara fullt rimliga, eftersom säkerhetsarbete behöver ett språk för risk, ansvar, kontroll och avvikelser. Problemet börjar snarare när det sättet att tänka smyger sig utanför riskanalysen och börjar prägla hur vi ser på människorna som ska använda säkerheten i praktiken.

Det märks inte alltid i de färdiga utskicken, och där har kanske också kommunikationsavdelningen redan slipat bort de grövsta kanterna. Jag tror att det märks tydligare i de stängda rummen, när vi sitter tillsammans med andra som arbetar med säkerhet och pratar lite friare. Någon suckar över att ”användarna kommer klicka ändå”, någon annan konstaterar att ”man kan ju skriva hur tydligt som helst och ändå läser de inte”, och efter ett dåligt resultat i en phishingövning kommer kanske ett halvt skämtsamt konstaterande om att människor tydligen aldrig lär sig. Inget av det behöver komma ur illvilja. Ofta är det frustration efter att länge ha försökt lösa samma problem, och ibland är frustrationen verkligen rättfärdigad. Men över tid kan den sortens små kommentarer avslöja, och samtidigt förstärka, ganska låga förväntningar på människorna vi försöker hjälpa.

Det är där tonalitet blir större än ordval. För om vi innerst inne börjar utgå från att mottagaren är lite slarvig, ganska ointresserad och sannolikt kommer göra fel om vi inte kontrollerar hen tillräckligt noga, kommer den föreställningen så småningom synas i kommunikationen även om vi aldrig skriver den rakt ut. Den syns i hur mycket vi förklarar, vilka val vi ger människor, om vi beskriver dem som en resurs eller som ett problem som behöver hanteras och vad som händer när de faktiskt kommer till oss med en fråga. Tonalitet berättar därför inte bara hur säkerhetsfunktionen vill låta. Den berättar något om vilken relation vi tror att vi har till resten av organisationen.

Och det är värt att vara lite självkritisk kring, eftersom vi samtidigt är beroende av just de människor vi ibland pratar om med ganska små förväntningar. Vi vill att de ska rapportera sådant som känns konstigt, erkänna egna misstag snabbt, förstå nya risker, ändra invanda arbetssätt och komma till oss när en regel inte fungerar i verkligheten. Det är mycket lättare om relationen bygger på någon form av ömsesidig respekt än om mottagaren känner att säkerhetsfunktionen i grunden väntar på nästa bevis för att människor inte går att lita på.

Vad händer när vi börjar förvänta oss att människor ska göra fel?

Jämför två sätt att kommunicera ungefär samma säkerhetsproblem. Det första säger att ”Användare måste vara vaksamma på misstänkta mail och får inte klicka på okända länkar”. Det är inte fel, och det kan finnas situationer där man behöver vara precis så rak. Men lägg märke till var 100% av ansvaret hamnar; mottagaren ska vara vaksam, mottagaren ska avgöra vad som är misstänkt och mottagaren ska se till att inte göra fel. Säkerhetsfunktionen finns någonstans i bakgrunden som den som formulerar kravet.

Ett annat budskap kan börja i själva situationen. ”Bedragare blir allt bättre på att få mail att se legitima ut, ibland genom att efterlikna personer och tjänster vi redan arbetar med. Om något känns avvikande behöver du inte själv avgöra om det verkligen är ett bedrägeriförsök, rapportera det till oss så tittar vi på det.” Kravet är egentligen inte särskilt mycket mjukare. Organisationen vill fortfarande att människor reagerar på misstänkta mail. Skillnaden är att problemet inte längre beskrivs som att mottagaren måste bli bättre på att undvika misstag, utan som att angriparen försöker lura oss och att säkerhetsfunktionen och medarbetaren har olika roller i samma försvar.

Det låter som ett ganska litet språkligt skifte, men jag tror att det säger något större om synen på säkerhet. I det första exemplet blir människan lätt sista filtret mellan organisationen och en incident. I det andra blir angriparen tydligt "the bad guy", människan en sensor som kan bidra med något, samtidigt som säkerhetsfunktionen tar ansvar för analysen och resten av skyddet. Det senare perspektivet ställer dessutom högre krav på oss som arbetar med säkerhet, eftersom vi inte lika enkelt kan förklara ett dåligt utfall med att någon ”klickade trots utbildningen”. Vi behöver också fråga varför meddelandet såg trovärdigt ut, vilka tekniska skydd som fanns, hur lätt det var att rapportera och vilka legitima arbetsflöden som angriparen lyckades efterlikna.

Det är kanske här de låga förväntningarna blir mest problematiska, för om vi redan har bestämt oss för att människor är den svaga länken kommer nästan varje incident bekräfta teorin. Någon klickade, alltså var människan problemet. Någon kringgick en säkerhetsprocess, alltså behöver vi kommunicera regeln hårdare. Någon rapporterade för sent, alltså måste människor tränas i att rapportera snabbare. Ibland stämmer förstås den analysen, men om den alltid ligger närmast till hands riskerar vi att sluta undersöka den del av säkerhetssystemet som vi själva faktiskt kan förändra.

Det är inte särskilt svårt att höra skillnaden mellan en säkerhetsansvarig som tänker ”hur får vi dem att göra rätt?” och en som tänker ”vad behöver funka för att rätt beteende ska bli rimligt?”. Båda vill minska risk, men de kommer sannolikt skriva olika policies, bygga olika processer och låta ganska olika när de kommunicerar.

Allvar behöver inte betyda att vi gör mottagaren liten

Säkerhetskommunikation handlar ibland om genuint allvarliga risker, och därför blir råd som ”skräm aldrig människor” för enkla. Om organisationen ser aktiva bedrägeriförsök mot ekonomiavdelningen eller en attacktyp som redan drabbat jämförbara verksamheter finns ingen större poäng med att tona ner verkligheten för att budskapet ska kännas behagligt. Mottagaren kan behöva förstå att läget faktiskt är allvarligare än vanligt.

Problemet är vad vi gör med den känslan. Forskningen om rädslobaserad riskkommunikation pekar på att budskap om allvarliga konsekvenser kan påverka människors attityder och beteenden, men att kommunikationen fungerar bättre när mottagaren samtidigt får en trovärdig upplevelse av att det finns någonting hen kan göra och att åtgärden faktiskt hjälper. Det passar väldigt väl in i säkerhetskommunikation, där vi ibland är duktiga på första halvan och betydligt sämre på den andra. ”Hoten ökar, angriparna blir skickligare och vem som helst kan drabbas” kan skapa uppmärksamhet, men om kommunikationen slutar där har vi mest ökat människors känsla av utsatthet.

Om samma budskap istället förklarar att angripare just nu försöker efterlikna kända leverantörer och därför ber ekonomi att alltid verifiera ändrade betalningsuppgifter genom en sedan tidigare känd kontaktväg blir riskinformationen användbar. Mottagaren förstår både varför organisationen hör av sig och vad hen kan göra när situationen uppstår. Tonaliteten behöver alltså inte göra hotet mindre allvarligt, men den bör undvika att placera mottagaren i rollen som någon som får ett stort ansvar och väldigt lite hjälp.

Det är en skillnad jag tycker säkerhetskommunikation ibland missar. Vi kan ha höga förväntningar på människor utan att förvänta oss att de ska lösa säkerhetsproblem de inte har verktyg, kunskap eller mandat att lösa. Att behandla människor som kompetenta betyder inte att vi lägger hela säkerheten i deras händer. Det betyder snarare att vi ger dem en begriplig roll i ett större system.

Tydliga krav behöver inte låta som tillrättavisningar

Säkerhetsområdet har naturligtvis regler som inte är frivilliga. MFA kan vara obligatoriskt, vissa typer av information får inte läggas i externa AI-tjänster, och vissa processer måste följas även när de tar lite längre tid. Det vore märkligt att försöka skriva bort den verkligheten genom att formulera krav som vänliga förslag. En sak behöver tydliggöras i den här artikeln; bra tonalitet är inte ett projekt för att få alla säkerhetsregler att kännas mjuka!

Däremot finns det en skillnad mellan att vara tydlig och att kommunicera som om mottagaren behöver sättas på plats. Forskning om det som inom psykologin kallas reaktans visar varför den skillnaden kan spela roll: När människor upplever att någon försöker begränsa deras handlingsfrihet eller styra dem onödigt hårt kan det i sig skapa irritation och motstånd. Ett onödigt kontrollerande språk kan därför skapa ytterligare motstånd utöver det som själva säkerhetskravet redan innebär.

Det är inte ett argument för att göra obligatoriska saker frivilliga, utan för att fråga varför vi ibland lägger en extra portion maktspråk ovanpå ett krav som redan är tydligt.

”Från och med måndag måste samtliga medarbetare använda MFA enligt beslutad säkerhetspolicy” säger vad som gäller. ”På måndag aktiverar vi MFA för alla konton. Det ger ett extra skydd om ditt lösenord skulle hamna fel, och första aktiveringen tar ungefär två minuter. Här gör du det” säger samma sak, men behandlar samtidigt mottagaren som en person som rimligen vill förstå vad som händer och kunna göra det utan onödigt besvär.

Det är också här jag tror att våra interna förväntningar spiller över i språket. Om vi i grunden tänker att människor bara kommer följa regler om de pressas till det är det lätt att skriva på ett sätt som signalerar kontroll. Om vi istället förväntar oss att de flesta människor vill göra rätt när rätt sak är begriplig och genomförbar, kommer kommunikationen oftare försöka hjälpa dem dit. Ingen av dessa utgångspunkter kommer vara sann för varje person i varje situation, men den ena är betydligt bättre som grundinställning för en organisation som är beroende av att människor samarbetar med säkerhetsfunktionen även när ingen tittar.

När någon gjort fel får vi veta vilken kultur vi faktiskt har

Den kanske tydligaste prövningen kommer när någon redan har gjort ett misstag. Föreställ dig en medarbetare som inser att hon klickat på en phishinglänk och kanske dessutom skrivit in sina uppgifter. I det ögonblicket spelar det ganska stor roll vilken bild hon byggt upp av den säkerhetsansvarige under de senaste åren. Om hennes första tanke är ”jag måste säga till hen direkt” har organisationen ett försprång. Om den istället är ”jag hoppas att ingen upptäcker det här” eller börjar fundera på "hur ska jag lägga fram det här på ett bra sätt så jag inte verkar dum i huvudet?" har incidenten plötsligt fått ytterligare tid att utvecklas.

Det är därför jag tycker att de där små kommentarerna i stängda rum är värda att ta på större allvar än man först kan tro. Om vi ofta pratar om människor som hopplösa, skämtar om dem som klickar eller frustrerat konstaterar att ”de lär sig aldrig”, behöver inget av det stå i policyn för att få konsekvenser. Synsättet kan påverka hur feedback formuleras, hur utbildningsinsatser utformas och hur den första personen från säkerhet reagerar när någon faktiskt ringer och säger att något gått fel.

Det här betyder inte att säkerhetsansvariga ska sluta analysera mänskliga misstag eller att människor aldrig bär ansvar för sina handlingar - det vore lika förenklat åt andra hållet. Men det finns en skillnad mellan att undersöka vilken mänsklig handling som ingick i incidenten och att låta människan bli hela förklaringen. ”Incidenten orsakades av att en användare klickade på en skadlig länk” kan vara en del av händelseförloppet, men den formuleringen berättar ingenting om varför mailet nådde fram, varför det verkade trovärdigt, vilka skydd som skulle ha begränsat konsekvensen eller hur lång tid det tog innan organisationen reagerade. När den mänskliga handlingen får bli slutpunkten i analysen slipper vi ofta ställa några obekväma frågor om resten av systemet.

Samma sak gäller hur vi pratar om återkommande problem. ”Trots upprepade utbildningar fortsätter medarbetare att klicka på phishingmail” kan vara ett faktamässigt korrekt konstaterande i ett ledningsmöte - och samtidigt ett ganska intressant tecken på att vi kanske frågar fel sak. Om människor har fått upprepade utbildningar och utfallet ändå ser ungefär likadant ut är det åtminstone tänkbart att lösningen inte bara är ytterligare en utbildning. Kanske behöver vi förstå vilka budskap som är svåra att bedöma, vilken kontext mottagarna befinner sig i eller vilka tekniska kontroller som kan göra människans beslut mindre avgörande.

Det är en mer krävande tanke än att konstatera att människor gör fel, men också en mer användbar.

Tonalitet avslöjas framför allt när orden och beteendet inte stämmer

Det finns dessutom en gräns för vad bra formuleringar kan åstadkomma. Vi kan skriva ”rapportera hellre en gång för mycket än en gång för lite” hur många gånger som helst, men om någon får ett kort och irriterat svar när det rapporterade mailet visar sig vara legitimt kommer den erfarenheten väga tyngre än formuleringen. Vi kan skriva att phishingövningar handlar om lärande, men om chefens rapport efteråt främst visar vilka personer som misslyckats har organisationen förklarat vad programmet egentligen handlar om. Vi kan skriva ”fråga alltid om du är osäker”, men om svaret nästan varje gång består av en länk tillbaka till en fyrtiosidig policy kommer människor ganska snabbt lära sig när det är värt att fråga.

Tonalitet är därför inte bara text. Den finns i hur säkerhetsfunktionen svarar på frågor, hur falsklarm bemöts, vilka skämt som blir accepterade internt och hur vi pratar om andra delar av organisationen när de själva inte sitter med i rummet. På det sättet är tonalitet nästan mer intressant som symptom än som stilfråga, eftersom språket ofta avslöjar vilka antaganden vi redan gjort om människorna runt oss.

Jag tror att det kan finnas mycket att vinna på att vara lite uppmärksam på det egna språkbruket. Inte för att varje cynisk kommentar vid kaffemaskinen betyder att säkerhetskulturen är förstörd, utan därför att vissa formuleringar blir så vanliga att vi slutar höra vad de säger. De kan kännas som ofarliga uttryck för frustration, men de innehåller också en föreställning om mottagaren som påverkar vilka lösningar vi börjar se som möjliga.

Kanske är ett bättre sätt att reagera på frustrationen att bli lite mer nyfiken. Om människor konsekvent gör något annat än vad vi förväntar oss finns där information. Det kan vara information om kommunikationen, processen, tekniken, prioriteringarna eller om själva kravet. Ibland kommer slutsatsen fortfarande vara att någon borde ha gjort annorlunda. Men då har vi åtminstone kommit fram till det efter att ha undersökt situationen, istället för att börja där.

Tonalitet är till sist en fråga om vilka vi vill vara

Det är frestande att behandla tonalitet som det sista steget i textproduktionen. Först får säkerhetsfunktionen in alla krav och fakta, sedan kan någon från kommunikation göra språket lite mänskligare. Men tonaliteten finns långt tidigare än så, i vem vi beskriver som problemet, vilket ansvar vi lägger på mottagaren, hur mycket vi tror att personen kan förstå och om vi utgår från att hen vill hjälpa till eller helst behöver kontrolleras.

Det betyder samtidigt inte att alla säkerhetsbudskap ska låta likadant. Ett akut incidentmeddelande kan behöva vara kort, bestämt och nästan helt utan resonemang. En förändrad säkerhetsrutin behöver mer sammanhang. Ett budskap efter ett rapporterat misstag behöver göra det väldigt lätt att fortsätta prata med säkerhetsfunktionen. Bra tonalitet är därför inte samma sak som vänlig tonalitet, utan avsiktlig, respektfull och anpassad efter den reaktion organisationen faktiskt behöver.

Jag tror därför att en av de mer användbara frågorna säkerhetsansvariga kan ställa sig inte är ”låter det här tillräckligt trevligt?”, utan ”vad verkar vi tro om människan som ska läsa det här?”.

Varje gång vi kommunicerar om säkerhet svarar vi lite grann på de frågorna, vare sig vi tänkt göra det eller inte. Vi berättar förstås vad vi vill att människor ska göra just nu, men samtidigt bygger vi långsamt upp en bild av vilka vi kommer vara den dag de faktiskt behöver vår hjälp.

Och om vi vill att människor ska ha höga förväntningar på säkerhetsfunktionen är det kanske rimligt att börja med att ha lite högre förväntningar på dem.

Skriven av

Petra Jonsson

Senior rådgivare · Cygate

LinkedIn

Fortsätt här

Sök på sajten →
ARTIKEL

Chefens roll i säkerhetskommunikation

Chefens roll i säkerhetskommunikation är större än att vidarebefordra centrala budskap. Om hur chefer påverkar prioriteringar, översätter säkerhet till den egna verksamheten och fångar upp när krav och rutiner inte fungerar i praktiken.

Läs vidare
  1. 02GUIDEFrån specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
  2. 03GUIDEChecklista före ett säkerhetsutskickTolv kontroller att gå igenom innan du trycker på skicka.
  3. 04GUIDEProvtryck säkerhetsbudskapen innan du skickar demFör att slippa onödiga missförstånd och utskick som måste skickas om (och därmed trötta ut hela organisationen) finns det några enkla knep att ta till.