Usable security

Usable security handlar om att säkerhetslösningar inte bara behöver vara tekniskt effektiva, utan också möjliga för människor att förstå och använda i sitt verkliga arbete. En säkerhetskontroll som fungerar perfekt i teorin men som människor regelbundet missförstår, kringgår eller undviker kan i praktiken skapa nya säkerhetsproblem.
Om ett säkert beteende kräver betydligt mer tid och ansträngning än det osäkra alternativet uppstår friktion. Det kan handla om en rapporteringsprocess med många steg, en policy som är svår att tolka eller ett säkerhetssystem som avbryter arbetet så ofta att användaren lär sig att klicka sig förbi varningarna. Människors genvägar kan då lätt beskrivas som bristande säkerhetsmedvetenhet, trots att de också kan vara en rationell reaktion på hur systemet är utformat.
Usable security vänder därför på en vanlig fråga inom säkerhetsarbetet. I stället för att bara fråga hur vi får människor att följa säkerhetsprocessen kan vi fråga hur processen behöver utformas för att människor faktiskt ska kunna följa den.
Det är också relevant för kommunikation eftersom organisationer ibland försöker kommunicera sig runt problem som egentligen orsakas av dålig design. Om medarbetare redan vet att de ska rapportera misstänkta mail, vill göra det, och förstår varför det är viktigt, så hjälper ytterligare en medvetenhetshöjande utbildning sannolikt ganska lite om rapporteringen samtidigt kräver flera manuella steg. En rapporteringsknapp i mailklienten kan då påverka beteendet mer än ännu ett budskap.
Det betyder inte att säkerhet alltid ska vara friktionsfri - vissa säkerhetsåtgärder måste avsiktligt bromsa ett beteende! Poängen är snarare att friktionen ska finnas där den fyller en säkerhetsfunktion, inte uppstå av misstag genom dålig användbarhet.