Awareness-program
Også kendt som: awareness-kampagne, awarenessplan
En planlagt og løbende indsats for at ændre medarbejdernes adfærd omkring sikkerhed - med målgrupper, budskaber, metoder og målbare mål.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En struktureret plan for at opbygge awareness i hele organisationen - med interessenter, målgrupper og budskaber, valg af metoder som e-læring, workshops, phishing-simuleringer og nudges, og opfølgning på resultater med aftalte mål.
Forklaret enkelt
Som en træningsplan frem for et enkelt besøg i fitnesscentret - små, faste pas tilpasset den enkelte, hvor fremskridtet tjekkes undervejs.
I praksis
En kommune planlægger et år med korte månedlige temaer, en phishing-test hvert kvartal og en særskilt session for ledere, og hvert kvartal orienterer den direktionen om, hvor stor en andel af medarbejderne der melder mistænkelige mails.
Hvorfor det betyder noget
Ét foredrag om året ændrer ikke meget; varig adfærdsændring kræver gentagelse, relevans og måling, og NIS2 forventer, at træning er en del af sikkerhedsarbejdet.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Udpeg en ejer, få opbakning og budget fra ledelsen, og kobl programmet til risikovurderingen og til krav som NIS2's krav om cyberhygiejne og uddannelse.
- Analysér behovene - hvilke roller møder hvilke trusler, fx dem, der godkender betalinger, HR, administratorer og ledere - og hvad de ved og gør i dag.
- Vælg den ønskede adfærd for hver målgruppe, fx at melde mistænkelige mails hurtigt, og sæt målbare mål for den.
- Planlæg et år med korte tilbagevendende temaer, introduktion for nye medarbejdere, phishing-simuleringer, rollebaseret træning for højrisikoroller og en særskilt session for ledelsen.
- Lav eller køb indholdet, test det først på nogle få brugere, og fordel indsatsen over året i stedet for én samlet blok om året.
- Gør det nemt at melde med en meldeknap og hurtig tilbagemelding, og kombinér programmet med tekniske kontroller som phishing-resistent MFA.
- Mål adfærd, fx meldeprocent, tid til melding og gengangere, der klikker igen, ikke kun fremmøde, og rapportér resultaterne til ledelsen hvert kvartal.
- Revidér planen mindst en gang om året og efter hændelser eller nye trusler.
Typiske faldgruber
- Kun at måle fremmøde eller klikrater, som afhænger af, hvor svær testen er, og siger meget lidt om adfærd.
- At køre ét årligt kursus for alle i stedet for gentagne aktiviteter rettet mod de roller, der er mest udsatte.
- At udskamme medarbejdere, der klikker, så de bliver mindre tilbøjelige til at melde det næste rigtige angreb.
- At forvente, at træning alene stopper phishing, selv om feltstudier viser små effekter, og tekniske kontroller stadig er nødvendige.
Gode vejledninger
- Om at arbejde med adfærdsindsatser(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program(åbner i en ny fane) · NIST (på engelsk)
- CIS Critical Security Control 14: Security Awareness and Skills Training(åbner i en ny fane) · Center for Internet Security (på engelsk)
Teknisk uddybning
NIST SP 800-50 Rev. 1 (september 2024) beskriver programmet som en livscyklus i fire faser med ét afsnit til hver: Plan and Strategy (afsnit 2), Analysis and Design (afsnit 3), Development and Implementation (afsnit 4) og Assessment and Improvement (afsnit 5). Faserne kan forløbe efter hinanden eller samtidig, og modellen er udtrykkeligt iterativ, så en ny trussel, en hændelse eller et nyt lovkrav kan sende programmet tilbage i cyklussen når som helst. I afsnit 3 bruger NIST den klassiske ADDIE-model for undervisningsdesign (Analysis, Design, Development, Implementation, Evaluation): Læringsbehov udledes af rollernes opgaver, målgrupperne defineres, behov kobles til målgrupper, nuværende viden vurderes, og hullerne fastlægges, før der skrives en eneste linje indhold.
Afsnit 2.7 skelner mellem tre typer elementer: awareness-aktiviteter (loginbannere, nyhedsbreve, plakater, rettidige mails, temamåneder), der løbende når alle; erfaringsbaseret læring som phishing-, smishing- og vishing-simuleringer, tabletop-øvelser og scenarier i cyber ranges; og egentlig træning, der opbygger færdigheder hos roller med væsentligt sikkerheds- eller privatlivsansvar. Awareness ændrer opmærksomhed, træning ændrer kompetence; et program med kun det første kan ikke lukke kompetencehuller hos udviklere eller administratorer, og et program med kun det sidste lader den brede medarbejderstab være urørt.
De designvalg, der betyder noget i praksis, er segmentering efter risikoeksponering frem for organisationsdiagram (betalingsgodkendere, HR, privilegerede administratorer og direktionen møder forskellige påskud), spredte gentagelser frem for én årlig blok og levering lige dér, hvor beslutningen træffes, hvor nudges supplerer den formelle læring. CIS Controls v8 Control 14 omsætter det til reviderbare safeguards, der starter med at etablere og vedligeholde programmet, træne i social engineering, autentificering og datahåndtering og tilføje rollespecifik træning.
Måling er dér, mange programmer fejler. Afsnit 2.4 i SP 800-50r1 skelner mellem aktivitetsmål (fremmøde, pris pr. deltager) og mål for adfærdsændring, fx andelen af deltagere, der melder en simuleret phishing-mail. Modne programmer følger meldeprocent, tid til melding, udviklingen i gengangere, der klikker igen, og hændelser med menneskelig grundårsag, og de behandler klikrater varsomt, fordi de afhænger stærkt af, hvor svær skabelonen er. Feltstudier på UC San Diego Health (IEEE S&P 2025) og i en stor organisation med over 14.000 ansatte (IEEE S&P 2022) fandt kun lille eller ingen beskyttende effekt af årlig træning og indlejrede lektioner efter et klik, hvilket taler for at koble programmet med tekniske kontroller som phishing-resistent MFA i stedet for at forvente, at træning alene bærer risikoen. På compliance-siden er programmet dokumentationen for ISO/IEC 27001:2022 pkt. 7.3 og bilag A 6.3, NIS2 art. 21, stk. 2, litra g, og for finansielle virksomheder DORA-forordningens art. 13, stk. 6.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Består af
- Phishing-simulering
- Forudsætter
- Awareness
- Åbner for
- Awareness- og træningsansvarlig
- Afbøder
- Menneskelig fejl
- Bruges sammen med
- NudgingSikkerhedsmåling (KPI'er)
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 2
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…