{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/people-control","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/people-control/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/people-control/"},"term":{"en":"People control","da":"Menneskelig foranstaltning (kontrol)"},"aka":{"en":["human control","people measure"],"da":["menneskelig kontrol","personrelateret kontrol"]},"domain":["security"],"cluster":"controls","layer":"people","status":"current","summary":{"en":"A safeguard aimed at staff themselves - screening, training, clear duties and what happens when someone joins or leaves.","da":"En beskyttelse rettet mod medarbejderne selv - baggrundstjek, træning, klare pligter og det, der sker, når nogen starter eller stopper."},"body":{"formal":{"en":"A security control that works through the people in the organisation - background checks, terms of employment and confidentiality, awareness and training, reporting duties and the process when staff join, move or leave - one of the four control themes in ISO 27002.","da":"En sikkerhedskontrol, der virker gennem organisationens mennesker - baggrundstjek, ansættelses- og fortrolighedsvilkår, awareness og træning, pligt til at melde hændelser og processen, når medarbejdere starter, skifter eller stopper - et af de fire kontroltemaer i ISO 27002."},"plain":{"en":"Like a kindergarten that checks a new helper's background, walks her through the daily routines on her first day and takes back her key when she leaves - the safety comes from who is let in and what they know.","da":"Som en børnehave, der tjekker en ny medhjælpers børneattest, viser hende de daglige rutiner på første dag og tager nøglen tilbage, når hun stopper - trygheden kommer fra, hvem der bliver lukket ind, og hvad de ved."},"inPractice":{"en":"At a pharmacy chain, new staff sign a confidentiality agreement and take a short course on handling customer data in their first week, and their access ends on their last day.","da":"I en apotekskæde underskriver nye medarbejdere en fortrolighedsaftale og tager et kort kursus i at håndtere kundeoplysninger i deres første uge, og deres adgang lukkes på sidste arbejdsdag."},"whyItMatters":{"en":"Many attacks and mistakes start with a person, so controls aimed only at machines leave the most common way in wide open.","da":"Mange angreb og fejl begynder hos et menneske, så kontroller, der kun er rettet mod maskiner, lader den mest almindelige vej ind stå helt åben."}},"deepDive":{"en":"ISO/IEC 27002:2022 clause 6 contains eight people controls that follow the employment lifecycle: 6.1 screening, 6.2 terms and conditions of employment, 6.3 information security awareness, education and training, 6.4 disciplinary process, 6.5 responsibilities after termination or change of employment, 6.6 confidentiality or non-disclosure agreements, 6.7 remote working and 6.8 information security event reporting. The theme is defined by the object of the control - the individual's behaviour, obligations and trustworthiness - rather than by who implements it; HR, line managers and the security function share ownership, which is a frequent source of gaps.\n\nScreening must be proportionate to the role, the classification of the information accessed and the perceived risk, and constrained by law. In Denmark, requesting criminal-record extracts (straffeattest, or børneattest for work with children) is lawful only within specific rules, and processing of criminal-offence data is governed by GDPR Art. 10 together with section 8 of the Danish Data Protection Act (databeskyttelsesloven); blanket background checks for all staff are rarely justifiable. Terms of employment and NDAs create the legal basis for later sanctions and must explicitly survive termination, which is what 6.5 addresses.\n\nAwareness is the most visible and most criticised people control. Annual click-through e-learning measures completion, not behaviour. Programmes that work tend to be role-specific (finance staff trained on payment-diversion fraud, administrators on privileged-credential hygiene), short and frequent, and measured by behavioural indicators such as the phishing report rate and time-to-report rather than click rate alone. Simulated phishing is contested: punitive or deceptive simulations can damage trust and reduce reporting, and the UK NCSC, among others, has warned against using click rates as a measure of success. The reporting duty in 6.8 only works if reporting is easy, fast and blame-free.\n\nRegulation has extended people controls to leadership. NIS2 Art. 20(2) requires members of management bodies of essential and important entities to follow training, and Art. 21(2)(g) and (i) list cyber hygiene, training and human resources security among the mandatory measures. People controls mitigate insider threat and human error but cannot eliminate them; they are designed to work alongside technical controls such as least privilege, logging and data loss prevention, which limit what a single careless or malicious person can do. The standard contrast with technical controls is determinism: a configured block works identically every time, whereas a people control depends on judgement under pressure, fatigue and deception - the exact conditions social engineering exploits.","da":"ISO/IEC 27002:2022 afsnit 6 indeholder otte menneskelige kontroller, der følger ansættelsesforløbet: 6.1 screening, 6.2 ansættelsesvilkår, 6.3 bevidsthed, uddannelse og træning i informationssikkerhed, 6.4 disciplinær proces, 6.5 ansvar efter ansættelsens ophør eller ændring, 6.6 fortroligheds- eller tavshedspligtaftaler, 6.7 fjernarbejde og 6.8 rapportering af informationssikkerhedshændelser. Temaet defineres af kontrollens genstand - den enkeltes adfærd, forpligtelser og troværdighed - snarere end af, hvem der udfører den; HR, nærmeste ledere og sikkerhedsfunktionen deler ejerskabet, og det er en hyppig kilde til huller.\n\nScreening skal stå i forhold til rollen, klassifikationen af de oplysninger, personen får adgang til, og den vurderede risiko, og den er begrænset af lovgivningen. I Danmark må man kun indhente straffeattest (eller børneattest ved arbejde med børn) inden for bestemte regler, og behandling af oplysninger om strafbare forhold er reguleret af databeskyttelsesforordningens art. 10 sammen med databeskyttelseslovens § 8; generelle baggrundstjek af alle ansatte kan sjældent begrundes. Ansættelsesvilkår og fortrolighedsaftaler skaber det retlige grundlag for senere sanktioner og skal udtrykkeligt gælde efter fratrædelse, hvilket er det, 6.5 handler om.\n\nAwareness er den mest synlige og mest kritiserede menneskelige kontrol. Årlig e-læring, man klikker sig igennem, måler gennemførelse, ikke adfærd. Programmer, der virker, er typisk rollespecifikke (økonomimedarbejdere trænes i svindel med ændrede betalingsoplysninger, administratorer i hygiejne omkring privilegerede adgangsoplysninger), korte og hyppige og måles på adfærdsindikatorer som andelen, der rapporterer phishing, og tiden til rapportering frem for alene klikraten. Simuleret phishing er omdiskuteret: straffende eller vildledende simulationer kan skade tilliden og mindske rapporteringen, og blandt andre det britiske NCSC har advaret mod at bruge klikrater som succesmål. Rapporteringspligten i 6.8 virker kun, hvis det er let, hurtigt og uden skyld at rapportere.\n\nReguleringen har udvidet de menneskelige kontroller til ledelsen. NIS2 art. 20, stk. 2, kræver, at medlemmer af ledelsesorganerne i væsentlige og vigtige enheder gennemgår uddannelse, og art. 21, stk. 2, litra g og i, nævner cyberhygiejne, uddannelse og personalesikkerhed blandt de obligatoriske foranstaltninger. Menneskelige kontroller afbøder insidertrusler og menneskelige fejl, men kan ikke fjerne dem; de er tænkt til at virke sammen med tekniske kontroller som mindste privilegium, logning og data loss prevention, der begrænser, hvad én skødesløs eller ondsindet person kan gøre. Den klassiske kontrast til tekniske kontroller er determinisme: en konfigureret blokering virker ens hver gang, mens en menneskelig kontrol afhænger af dømmekraft under pres, træthed og bedrag - netop de forhold, social engineering udnytter."},"edges":[{"type":"requires","to":"security/human-factor","confidence":"high","strength":"normal"},{"type":"kind-of","to":"security/control","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/physical-security","confidence":"high","strength":"normal"},{"type":"contrasts-with","to":"security/technical-control","confidence":"high","strength":"normal"},{"type":"mitigates","to":"security/human-error","confidence":"high","strength":"normal"},{"type":"mitigates","to":"security/insider-threat","confidence":"high","strength":"normal"}],"depth":1,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Ordliste (Kontrol - menneskelig foranstaltning)","tier":"course-material"},{"title":"ISO/IEC 27002:2022 (clause 6 - People controls)","tier":"standard"},{"title":"Datatilsynet - Databeskyttelse i forbindelse med ansættelsesforhold (vejledning)","url":"https://datatilsynet.dk/Media/0/8/Vejledning%20om%20databeskyttelse%20i%20forbindelse%20med%20ans%C3%A6ttelsesforhold.pdf","tier":"official-doc","publisher":"Datatilsynet"}],"draft":true}