Awareness
Også kendt som: sikkerhedsbevidsthed, cyber awareness
Medarbejdernes viden om sikkerhed, og hvordan de handler på den i det daglige arbejde.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Medarbejdernes forståelse af de trusler, organisationen står over for, sammen med den adfærd, de udviser som svar - opbygget og vedligeholdt gennem planlagt træning, kampagner og opfølgning.
Forklaret enkelt
Som at lære alle i en bygning, hvor nødudgangene er, og hvorfor branddørene skal holdes lukkede - det er ikke nok at vide det; pointen er, at man gør det hver dag.
I praksis
En skole giver sikkerhed ti minutter på hvert personalemøde - denne måned, hvordan man kender en falsk MitID-loginside - og lærerne sender nu tvivlsomme mails videre til IT i stedet for bare at slette dem.
Hvorfor det betyder noget
Mange angreb retter sig mod mennesker frem for maskiner, og NIS2 nævner træning blandt minimumskravene, så awareness er både et forsvar og en lovpligt.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Få ledelsen til at udpege en ejer af awareness-programmet og afsætte budget og arbejdstid - og husk, at NIS2 også kræver, at ledelsen selv bliver trænet.
- Brug risikovurderingen og de seneste hændelser til at vælge tre til fem målsadfærder for året, fx at melde mistænkelige mails, låse skærmen og håndtere personoplysninger sikkert.
- Kortlæg for hver målgruppe spændet mellem den nuværende og den ønskede adfærd, herunder de praktiske barrierer, der gør det sikre valg besværligt.
- Lav en årsplan, der kombinerer introduktion af nyansatte, korte tilbagevendende aktiviteter (personalemøder, nyhedsbreve, e-læring) og rollebaseret træning for administratorer, udviklere og ledere.
- Gør den sikre adfærd let med en knap til at melde phishing, et tydeligt kontaktpunkt og tekniske kontroller som MFA, der ikke afhænger af, at folk opdager noget.
- Test kampagner og materialer på nogle få brugere før udrulning, og spred derefter aktiviteterne ud over året i stedet for én stor årlig indsats.
- Sæt målbare mål fra start, og mål adfærd frem for gennemførelser, fx meldeprocent, tid til melding og gentagne hændelser.
- Rapportér resultaterne til ledelsen mindst én gang om året, og justér emner, målgrupper og metoder til næste runde.
Typiske faldgruber
- At behandle det årlige e-læringsmodul som hele programmet og regne gennemførelsesprocenten som succes.
- At give skylden til eller udstille dem, der laver fejl, så de holder op med at melde.
- At køre ét program for alle og glemme ledere, administratorer og nyansatte.
- At forvente, at awareness kan erstatte tekniske kontroller i stedet for at understøtte dem.
Gode vejledninger
- Om at arbejde med adfærdsindsatser(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program(åbner i en ny fane) · NIST (på engelsk)
- 10 Steps to Cyber Security - Engagement and training(åbner i en ny fane) · NCSC UK (på engelsk)
- Awareness and Cyber Hygiene(åbner i en ny fane) · ENISA (på engelsk)
Teknisk uddybning
NIST's ældre vejledninger, SP 800-16 (1998) og SP 800-50 (2003), der begge blev afløst af SP 800-50 Rev. 1 i september 2024, beskrev læring som et kontinuum: Awareness retter opmærksomheden mod sikkerhed og sigter mod genkendelse, træning opbygger konkrete færdigheder til en rolle, og uddannelse samler færdighederne i en professionel vidensbase. Skellet er stadig vigtigt. Awareness er en tilstand i hele medarbejderstaben - kan medarbejderne genkende en trussel, og ved de, hvad de skal gøre bagefter - mens træning er rollebundet, fx sikker kodning for udviklere eller hygiejne omkring privilegeret adgang for administratorer. At behandle det årlige modul for alle ansatte, som om det var træning, er en udbredt kategorifejl.
De normative krav er konkrete. ISO/IEC 27001:2022 pkt. 7.3 kræver, at personer, der arbejder under organisationens kontrol, kender informationssikkerhedspolitikken, deres bidrag til ISMS'ets effektivitet, herunder fordelene ved forbedret præstation, og konsekvenserne af ikke at overholde kravene. Kontrol 6.3 i bilag A, uddybet i ISO/IEC 27002:2022, forventer et program for awareness, uddannelse og træning, der er afstemt med politikker og emnespecifikke procedurer, opdateres jævnligt og dækker både nyansatte og eksisterende medarbejdere. NIS2 art. 21, stk. 2, litra g, nævner grundlæggende cyberhygiejne og cybersikkerhedstræning blandt minimumsforanstaltningerne, art. 20, stk. 2, kræver træning af medlemmerne af ledelsesorganet, og DORA-forordningens art. 13, stk. 6, gør awareness obligatorisk i finansielle virksomheder.
Målingen er den svære del. Den klassiske viden-holdning-adfærd-model antager, at viden giver den rette holdning, som giver den rette adfærd, men kløften mellem at vide og at gøre er veldokumenteret: Folk, der kan bestå en quiz, klikker stadig under tidspres. Validerede instrumenter som Human Aspects of Information Security Questionnaire (HAIS-Q) måler viden, holdning og selvrapporteret adfærd hver for sig, mens observeret adfærd - meldeprocent ved rigtige og simulerede hændelser, tid til melding, undtagelser fra politikken, fejl i datahåndtering - er det stærkeste bevis. Store feltstudier (IEEE S&P 2022 og 2025) fandt, at årlig træning og indlejrede lektioner efter et klik havde ringe målbar effekt på modtageligheden for phishing, hvilket er et argument for at måle effekt frem for gennemførelser.
Awareness er individuel og kognitiv; sikkerhedskultur er det fælles sæt af normer, der afgør, om den viden bliver brugt, når det er ubelejligt. Awareness er nødvendig, men ikke tilstrækkelig: Den virker bedst sammen med nudges i beslutningsøjeblikket og med tekniske kontroller som phishing-resistent MFA, der slet ikke afhænger af, at et menneske opdager noget.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Awareness
Relationer
- Forudsætter
- Trussel
- Forveksl ikke med
- Sikkerhedskultur
- Bruges sammen med
- SikkerhedspolitikNudgingPhishing-simulering
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program · NIST
- ISO/IEC 27002:2022 - 6.3 Information security awareness, education and training · ISO
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…