Varför cyber är ett kommunikationsproblem
Cyberrisker är ofta tydliga för säkerhetsfunktionen långt innan de blir tydliga för resten av organisationen. Därför handlar cybersäkerhet också om att översätta risk, skapa gemensam förståelse och göra säkra lösningar möjliga att använda.

En säkerhetsspecialist ser att organisationen utsätts för en ny typ av attack ena dagen och en verksamhetschef ser ännu en begäran om att införa en säkerhetsåtgärd som gör arbetet lite krångligare andra dagen. Bådas verkligheter stämmer för dem, och det är just därför många cyberproblem också är kommunikationsproblem. Att cybersäkerhet är ett kommunikationsproblem betyder inte att ransomware egentligen beror på dålig internkommunikation eller att brandvägskonfiguration kan ersättas med ett välskrivet mail. Cybersäkerhet är ett tekniskt och organisatoriskt säkerhetsområde, men säkerhetsarbetet bedrivs nästan alltid mellan människor som ser olika delar av problemet, använder olika språk och har olika ansvar - och det är där jag menar att kommunikationen blir avgörande.
Säkerhetsteamet ser något som andra ännu inte ser
Många verksamhetsproblem är relativt lätta att observera - ta ex. en leverans som är försenad eller försäljning som dippar, eller kanske kundärenden som har blivit liggande när någon är sjuk.
Cyberrisker är ofta lite annorlunda.
En felkonfigurerad åtkomst kan existera i månader utan några synliga konsekvenser, en stulen inloggningsuppgift är allvarlig långt innan någon i verksamheten märker något, och ett krav på bättre segmentering kan innebära stora investeringar för att förebygga en händelse som kanske aldrig inträffar.
Den säkerhetsansvarige arbetar därför oftast med någon slags försprång i förståelsen. Hen ser en möjlig framtida konsekvens och behöver få andra att agera innan den konsekvensen blivit verklig, och det är en ganska besvärlig kommunikativ situation.
Om man först agerar när alla själva kan se problemet är säkerhetsarbetet ofta för sent, men ju tidigare i riskkedjan man kommunicerar, desto mer abstrakt kan frågan framstå för den som inte jobbar med säkerhet. Det är därför förklaringen "det här är kritiskt" inte alltid räcker eller når fram till kollegorna.
Expertens karta är inte mottagarens karta
Forskningen om mental models är ett väldigt användbart sätt att förstå en del av problemet. Människor bygger mentala modeller av hur saker funkar och är, och använder dem när de bedömer situationer och fattar beslut - och experten och icke-experten (jag gillar att kalla dem "non cyber folks") har förstås sällan samma modell i huvudet.
Det betyder förstås inte att non cyber folks är okunniga eller mindre intelligenta. En ekonomichef kan ha en mycket mer utvecklad modell av likviditet, leverantörsrelationer och finansiella konsekvenser än CISO:n. Skillnaden är vilken del av verkligheten de kan se och hur de organiserar den.
Inom cyberriskkommunikation har "mental models-perspektivet" använts just för att beskriva behovet av att först förstå skillnaden mellan expertens och mottagarens föreställning och därefter utforma kommunikationen utifrån de luckor som faktiskt spelar roll.
Det här är en helt annan arbetsuppgift än att "förenkla språket".
Om säkerhetsfunktionen skickar ut att "phishingattackerna ökar just nu" har mottagaren kanske förstått orden, men fortfarande inte vad informationen betyder för just hen. Ska jag vara mer vaksam än vanligt, och i så fall på vad? Är det någon särskild typ av mail eller situation jag ska reagera på? Och vad var det nu jag skulle göra om jag upptäcker något?
En verklig översättning behöver därför koppla ihop hotbilden med mottagarens egen vardag och den handling organisationen vill åstadkomma. Kanske är det just nu falska inloggningssidor som ökar, kanske utnyttjar angriparna en pågående förändring i organisationen, eller kanske är det viktigaste helt enkelt att misstänkta mail ska rapporteras på ett visst sätt.
Man översätter alltså inte bara terminologin utan betydelsen
Kommunikation avslöjar ofta problem som egentligen ligger någon annanstans
Det finns samtidigt en frestelse att göra för mycket till ett kommunikationsproblem. Medarbetarna följer inte den nya säkerhetsrutinen? Vi behöver kommunicera bättre. Phishingrapporteringen är låg? Vi skickar ett mail. Användarna kringgår en kontroll? Påminn dem om policyn.
Ibland är det rätt, men ibland är det ett sätt att kommunicera sig runt en dålig lösning.
Anta att en ny rutin innebär att en medarbetare måste lämna sitt vanliga system, öppna en separat portal, logga in igen och fylla i ett formulär varje gång en viss typ av dokument ska delas externt. Om människor gång på gång väljer en enklare genväg så kan problemet absolut vara brist på förståelse. Men det kan lika gärna vara att den säkra vägen är oproportionerligt besvärlig i den arbetssituation där den ska användas.
NIST:s arbete med "människocentrerad cybersäkerhet" (human-centered cybersecurity) lyfter just behovet av att se cybersäkerhet som samspelet mellan tekniska system och mänskliga faktorer, snarare än att behandla användaren som en separat komponent som bara behöver mer utbildning.
Bra säkerhetskommunikation börjar därför ibland med slutsatsen "det här går inte att kommunicera bort".
Säkerhet är också ett samarbetsproblem
Det finns ytterligare en kommunikationsdimension som är mindre synlig i traditionell awareness, nämligen det att cybersäkerhet måste förhandlas, förstås och prioriteras mellan olika professioner.
Säkerhetsfunktionen behöver prata med HR om onboarding, med inköp om leverantörer, med kommunikation om incidentberedskap, med produktutveckling om avvägningar, med ledningen om risk. Med juristerna handlar det ofta om vilka uppgifter som går att lämna ut och med verksamheten om hur en kontroll faktiskt funkar eller bör funka i deras arbetsdag.
En översikt av forskning om cybersäkerhetsledare från 2024 fann att förmågan att kommunicera och bygga relationer med verksamhetsledare återkom som en viktig del av rollen. Författarna går så långt som att argumentera för att en säkerhetsfunktion som uppfattas som en vägspärr för verksamheten i sig kan skapa risk.
En studie publicerad 2025 ger ett intressant exempel på just detta. Forskarna följde grupper där IT och andra yrkesgrupper behövde hantera risker kring uppkopplade system och leverantörer tillsammans. Genom samtal, berättelser om tidigare erfarenheter och diskussioner om vad olika leverantörer faktiskt innebar för verksamheten skapade grupperna efter hand en gemensam förståelse för riskerna. Den förståelsen påverkade i sin tur både beslut och organisationens säkerhetskultur.
Cyberkultur är, ur det perspektivet, inte bara något en organisation har, utan skapas också hela tiden i samspelet mellan människor, och det är en viktig förskjutning!
Säkerhetskommunikation är inte bara säkerhetsfunktionen som skickar information till verksamheten, utan ofta behöver säkerhetsfunktionen kommunicera med verksamheten för att över huvud taget förstå vilken lösning som fungerar.
Att ha rätt är inte samma sak som att få rätt effekt
Säkerhetsansvariga befinner sig ibland i den frustrerande positionen att de faktiskt hade rätt. Risken fanns, rekommendationen var rimlig, informationen skickades - och ändå hände nästan ingenting.
Det är lätt att tolka det som att resten av organisationen inte tog säkerhet på allvar, men kommunikationsmässigt är "jag sa det" ett ganska ointressant mått.
Den relevanta frågan är vad mottagaren hade möjlighet att förstå av budskapet när det kom. Var det tydligt varför frågan berörde just dem? Gick det att skilja det viktiga från bakgrundsinformationen? Var den rekommenderade handlingen realistisk? Kom budskapet från en avsändare som hade mandat i situationen? Konkurrerade det med två andra "kritiska" säkerhetsbudskap samma vecka?
Det är inte ett argument för att säkerhetsfunktionen ska göra varje budskap enkelt, trevligt eller populärt - vissa budskap är komplexa! Vissa krav är besvärliga och vissa risker behöver beskrivas som allvarliga.
Poängen är denna: teknisk korrekthet är ett krav på bra cybersäkerhetskommunikation, men den är inte ett mått på om kommunikationen fungerade.
Det är först när verkligheten blir gemensamt begriplig som resten av organisationen kan göra något med den.
Fortsätt här
Sök på sajten →Vad är cybersäkerhetskommunikation?
Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
- 02Human-centered cybersecurity
- 03Från specifikt cyberhot till begripligt budskapGör om information om ett specifikt cyberhot till ett budskap människor kan känna igen och agera på. Guiden hjälper dig att gå från hotbild och säkerhetsspråk till en konkret situation, tydlig handling och realistisk väg vidare.
- 04Kommunikation är inte kommunikation förrän mottagaren har tagit den till sigVi är bra på att mäta vad vi själva har skickat men betydligt sämre på att fråga vad som faktiskt hände hos människan på andra sidan.

