Gå til indhold
atlas

Awareness

Også kendt som: sikkerhedsbevidsthed, cyber awareness

Medarbejdernes viden om sikkerhed, og hvordan de handler på den i det daglige arbejde.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Medarbejdernes forståelse af de trusler, organisationen står over for, sammen med den adfærd, de udviser som svar - opbygget og vedligeholdt gennem planlagt træning, kampagner og opfølgning.

Forklaret enkelt

Som at lære alle i en bygning, hvor nødudgangene er, og hvorfor branddørene skal holdes lukkede - det er ikke nok at vide det; pointen er, at man gør det hver dag.

I praksis

En skole giver sikkerhed ti minutter på hvert personalemøde - denne måned, hvordan man kender en falsk MitID-loginside - og lærerne sender nu tvivlsomme mails videre til IT i stedet for bare at slette dem.

Hvorfor det betyder noget

Mange angreb retter sig mod mennesker frem for maskiner, og NIS2 nævner træning blandt minimumskravene, så awareness er både et forsvar og en lovpligt.

Teknisk uddybning

NIST's ældre vejledninger, SP 800-16 (1998) og SP 800-50 (2003), der begge blev afløst af SP 800-50 Rev. 1 i september 2024, beskrev læring som et kontinuum: Awareness retter opmærksomheden mod sikkerhed og sigter mod genkendelse, træning opbygger konkrete færdigheder til en rolle, og uddannelse samler færdighederne i en professionel vidensbase. Skellet er stadig vigtigt. Awareness er en tilstand i hele medarbejderstaben - kan medarbejderne genkende en trussel, og ved de, hvad de skal gøre bagefter - mens træning er rollebundet, fx sikker kodning for udviklere eller hygiejne omkring privilegeret adgang for administratorer. At behandle det årlige modul for alle ansatte, som om det var træning, er en udbredt kategorifejl.

De normative krav er konkrete. ISO/IEC 27001:2022 pkt. 7.3 kræver, at personer, der arbejder under organisationens kontrol, kender informationssikkerhedspolitikken, deres bidrag til ISMS'ets effektivitet, herunder fordelene ved forbedret præstation, og konsekvenserne af ikke at overholde kravene. Kontrol 6.3 i bilag A, uddybet i ISO/IEC 27002:2022, forventer et program for awareness, uddannelse og træning, der er afstemt med politikker og emnespecifikke procedurer, opdateres jævnligt og dækker både nyansatte og eksisterende medarbejdere. NIS2 art. 21, stk. 2, litra g, nævner grundlæggende cyberhygiejne og cybersikkerhedstræning blandt minimumsforanstaltningerne, art. 20, stk. 2, kræver træning af medlemmerne af ledelsesorganet, og DORA-forordningens art. 13, stk. 6, gør awareness obligatorisk i finansielle virksomheder.

Målingen er den svære del. Den klassiske viden-holdning-adfærd-model antager, at viden giver den rette holdning, som giver den rette adfærd, men kløften mellem at vide og at gøre er veldokumenteret: Folk, der kan bestå en quiz, klikker stadig under tidspres. Validerede instrumenter som Human Aspects of Information Security Questionnaire (HAIS-Q) måler viden, holdning og selvrapporteret adfærd hver for sig, mens observeret adfærd - meldeprocent ved rigtige og simulerede hændelser, tid til melding, undtagelser fra politikken, fejl i datahåndtering - er det stærkeste bevis. Store feltstudier (IEEE S&P 2022 og 2025) fandt, at årlig træning og indlejrede lektioner efter et klik havde ringe målbar effekt på modtageligheden for phishing, hvilket er et argument for at måle effekt frem for gennemførelser.

Awareness er individuel og kognitiv; sikkerhedskultur er det fælles sæt af normer, der afgør, om den viden bliver brugt, når det er ubelejligt. Awareness er nødvendig, men ikke tilstrækkelig: Den virker bedst sammen med nudges i beslutningsøjeblikket og med tekniske kontroller som phishing-resistent MFA, der slet ikke afhænger af, at et menneske opdager noget.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Awareness

Relationer

Forudsætter
Trussel
Forveksl ikke med
Sikkerhedskultur

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.