Gå til indhold
atlas

Awareness-program

Også kendt som: awareness-kampagne, awarenessplan

En planlagt og løbende indsats for at ændre medarbejdernes adfærd omkring sikkerhed - med målgrupper, budskaber, metoder og målbare mål.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En struktureret plan for at opbygge awareness i hele organisationen - med interessenter, målgrupper og budskaber, valg af metoder som e-læring, workshops, phishing-simuleringer og nudges, og opfølgning på resultater med aftalte mål.

Forklaret enkelt

Som en træningsplan frem for et enkelt besøg i fitnesscentret - små, faste pas tilpasset den enkelte, hvor fremskridtet tjekkes undervejs.

I praksis

En kommune planlægger et år med korte månedlige temaer, en phishing-test hvert kvartal og en særskilt session for ledere, og hvert kvartal orienterer den direktionen om, hvor stor en andel af medarbejderne der melder mistænkelige mails.

Hvorfor det betyder noget

Ét foredrag om året ændrer ikke meget; varig adfærdsændring kræver gentagelse, relevans og måling, og NIS2 forventer, at træning er en del af sikkerhedsarbejdet.

Teknisk uddybning

NIST SP 800-50 Rev. 1 (september 2024) beskriver programmet som en livscyklus i fire faser med ét afsnit til hver: Plan and Strategy (afsnit 2), Analysis and Design (afsnit 3), Development and Implementation (afsnit 4) og Assessment and Improvement (afsnit 5). Faserne kan forløbe efter hinanden eller samtidig, og modellen er udtrykkeligt iterativ, så en ny trussel, en hændelse eller et nyt lovkrav kan sende programmet tilbage i cyklussen når som helst. I afsnit 3 bruger NIST den klassiske ADDIE-model for undervisningsdesign (Analysis, Design, Development, Implementation, Evaluation): Læringsbehov udledes af rollernes opgaver, målgrupperne defineres, behov kobles til målgrupper, nuværende viden vurderes, og hullerne fastlægges, før der skrives en eneste linje indhold.

Afsnit 2.7 skelner mellem tre typer elementer: awareness-aktiviteter (loginbannere, nyhedsbreve, plakater, rettidige mails, temamåneder), der løbende når alle; erfaringsbaseret læring som phishing-, smishing- og vishing-simuleringer, tabletop-øvelser og scenarier i cyber ranges; og egentlig træning, der opbygger færdigheder hos roller med væsentligt sikkerheds- eller privatlivsansvar. Awareness ændrer opmærksomhed, træning ændrer kompetence; et program med kun det første kan ikke lukke kompetencehuller hos udviklere eller administratorer, og et program med kun det sidste lader den brede medarbejderstab være urørt.

De designvalg, der betyder noget i praksis, er segmentering efter risikoeksponering frem for organisationsdiagram (betalingsgodkendere, HR, privilegerede administratorer og direktionen møder forskellige påskud), spredte gentagelser frem for én årlig blok og levering lige dér, hvor beslutningen træffes, hvor nudges supplerer den formelle læring. CIS Controls v8 Control 14 omsætter det til reviderbare safeguards, der starter med at etablere og vedligeholde programmet, træne i social engineering, autentificering og datahåndtering og tilføje rollespecifik træning.

Måling er dér, mange programmer fejler. Afsnit 2.4 i SP 800-50r1 skelner mellem aktivitetsmål (fremmøde, pris pr. deltager) og mål for adfærdsændring, fx andelen af deltagere, der melder en simuleret phishing-mail. Modne programmer følger meldeprocent, tid til melding, udviklingen i gengangere, der klikker igen, og hændelser med menneskelig grundårsag, og de behandler klikrater varsomt, fordi de afhænger stærkt af, hvor svær skabelonen er. Feltstudier på UC San Diego Health (IEEE S&P 2025) og i en stor organisation med over 14.000 ansatte (IEEE S&P 2022) fandt kun lille eller ingen beskyttende effekt af årlig træning og indlejrede lektioner efter et klik, hvilket taler for at koble programmet med tekniske kontroller som phishing-resistent MFA i stedet for at forvente, at træning alene bærer risikoen. På compliance-siden er programmet dokumentationen for ISO/IEC 27001:2022 pkt. 7.3 og bilag A 6.3, NIS2 art. 21, stk. 2, litra g, og for finansielle virksomheder DORA-forordningens art. 13, stk. 6.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Awareness
  3. →Awareness-program

Relationer

Forudsætter
Awareness

Kilder og videre læsning

Standarder og officielle tekster

  • NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.