Awareness
Også kendt som: sikkerhedsbevidsthed, cyber awareness
Medarbejdernes viden om sikkerhed, og hvordan de handler på den i det daglige arbejde.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Medarbejdernes forståelse af de trusler, organisationen står over for, sammen med den adfærd, de udviser som svar - opbygget og vedligeholdt gennem planlagt træning, kampagner og opfølgning.
Forklaret enkelt
Som at lære alle i en bygning, hvor nødudgangene er, og hvorfor branddørene skal holdes lukkede - det er ikke nok at vide det; pointen er, at man gør det hver dag.
I praksis
En skole giver sikkerhed ti minutter på hvert personalemøde - denne måned, hvordan man kender en falsk MitID-loginside - og lærerne sender nu tvivlsomme mails videre til IT i stedet for bare at slette dem.
Hvorfor det betyder noget
Mange angreb retter sig mod mennesker frem for maskiner, og NIS2 nævner træning blandt minimumskravene, så awareness er både et forsvar og en lovpligt.
Teknisk uddybning
NIST's ældre vejledninger, SP 800-16 (1998) og SP 800-50 (2003), der begge blev afløst af SP 800-50 Rev. 1 i september 2024, beskrev læring som et kontinuum: Awareness retter opmærksomheden mod sikkerhed og sigter mod genkendelse, træning opbygger konkrete færdigheder til en rolle, og uddannelse samler færdighederne i en professionel vidensbase. Skellet er stadig vigtigt. Awareness er en tilstand i hele medarbejderstaben - kan medarbejderne genkende en trussel, og ved de, hvad de skal gøre bagefter - mens træning er rollebundet, fx sikker kodning for udviklere eller hygiejne omkring privilegeret adgang for administratorer. At behandle det årlige modul for alle ansatte, som om det var træning, er en udbredt kategorifejl.
De normative krav er konkrete. ISO/IEC 27001:2022 pkt. 7.3 kræver, at personer, der arbejder under organisationens kontrol, kender informationssikkerhedspolitikken, deres bidrag til ISMS'ets effektivitet, herunder fordelene ved forbedret præstation, og konsekvenserne af ikke at overholde kravene. Kontrol 6.3 i bilag A, uddybet i ISO/IEC 27002:2022, forventer et program for awareness, uddannelse og træning, der er afstemt med politikker og emnespecifikke procedurer, opdateres jævnligt og dækker både nyansatte og eksisterende medarbejdere. NIS2 art. 21, stk. 2, litra g, nævner grundlæggende cyberhygiejne og cybersikkerhedstræning blandt minimumsforanstaltningerne, art. 20, stk. 2, kræver træning af medlemmerne af ledelsesorganet, og DORA-forordningens art. 13, stk. 6, gør awareness obligatorisk i finansielle virksomheder.
Målingen er den svære del. Den klassiske viden-holdning-adfærd-model antager, at viden giver den rette holdning, som giver den rette adfærd, men kløften mellem at vide og at gøre er veldokumenteret: Folk, der kan bestå en quiz, klikker stadig under tidspres. Validerede instrumenter som Human Aspects of Information Security Questionnaire (HAIS-Q) måler viden, holdning og selvrapporteret adfærd hver for sig, mens observeret adfærd - meldeprocent ved rigtige og simulerede hændelser, tid til melding, undtagelser fra politikken, fejl i datahåndtering - er det stærkeste bevis. Store feltstudier (IEEE S&P 2022 og 2025) fandt, at årlig træning og indlejrede lektioner efter et klik havde ringe målbar effekt på modtageligheden for phishing, hvilket er et argument for at måle effekt frem for gennemførelser.
Awareness er individuel og kognitiv; sikkerhedskultur er det fælles sæt af normer, der afgør, om den viden bliver brugt, når det er ubelejligt. Awareness er nødvendig, men ikke tilstrækkelig: Den virker bedst sammen med nudges i beslutningsøjeblikket og med tekniske kontroller som phishing-resistent MFA, der slet ikke afhænger af, at et menneske opdager noget.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Awareness
Relationer
- Forudsætter
- Trussel
- Forveksl ikke med
- Sikkerhedskultur
- Bruges sammen med
- SikkerhedspolitikNudgingPhishing-simulering
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program · NIST
- ISO/IEC 27002:2022 - 6.3 Information security awareness, education and training · ISO
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…