Frygt og udskamning gavner ikke jeres sikkerhedskultur

Klumme: Alle organisationer ønsker at opbygge en stærk sikkerhedskultur, hvor medarbejderne udviser god sikkerhedsadfærd – især i forhold til phishing. Men vi har en tendens til at rette næsten al vores opmærksomhed mod fejl og negative resultater.

Artikel top billede

(Foto: JumpStory)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Mange virksomheder træner jævnligt deres medarbejdere i at undgå phishing-mails.

Det vil sige, at alle får tilsendt snyde-mails, og så bliver der ellers lavet statistik over, hvor mange medarbejdere der går i fælden og klikker på links i de falske phishing-mails.

Disse nøgletal er for nogle virksomheder selve omdrejningspunktet for hele indsatsen.

Den er med andre ord præget af en tankegang, hvor medarbejdernes præstation egentlig kun kan være for dårlig: Ét klik er ét for meget – og så er du i fedtefadet.

I en udenlandsk virksomhed har vi endda oplevet, at de berørte medarbejdere automatisk fik deres mail-konto lukket, så de slukørede måtte gå the walk of shame til it-afdelingen og bekende deres synder.

Derfor er klikrater et dårligt måleværktøj

Fokusering på klikrater er meget udbredt, fordi de er nemme at måle på.

Men hvis det handler om at bane vej for mere sikker adfærd, så er det et forkert sted at starte.

En måling af klikrate vil nemlig kun indikere sværhedsgraden af den anvendte phishing-mail – og den kan man altid skrue op for, indtil folk begynde at at gå i fælden.

Den er på ingen måde en indikator af organisationens generelle sikkerhedsniveau, hvor det for eksempel giver langt bedre mening at måle på, hvor mange der rent faktisk rapporterer mailen til IT-afdelingen.

Bøh! Så ka' du lære det ...

Et andet problem er, at phishing-tests og måling af klikrater bygger på en antagelse af, at det har en god effekt at "fange" folk i handlingen og til en vis grad skræmme dem.

Men det er ikke nogen effektiv metode. Alarmer og pessimisme skaber ganske vist opmærksomhed på den korte bane, men fører sjældent til længerevarende engagement og aktiv handling.

I stedet appellerer det til instinktet om at sidde stille eller fjerne sig fra "faren" – vi bliver passive og tager afstand.

Opbakning skal komme indefra

Frygt kan måske virke som en god motivator, men prøv at tænke på, hvor svært det kan være at ændre adfærd selv i mødet med virkelig alvorlige risici.

Vi behøver bare at kigge på klimaændringene for at konstatere, hvordan oplysning og kampagner om hvor galt det kan gå, ikke formår at skabe sætte en ændringer.

Det gælder også for sikkerhed, hvor hensigtsmæssig adfærd skal frem-elskes med positiv, handlingsorienteret kommunikation – ikke frem-skræmmes med tests og frygtscenarier.

Hvilke af disse to udsagn tror du har den bedste langtidseffekt på din adfærd?:

  • Advarsel! Åbn ikke falske mails – så lukker vi din konto!

  • Tak fordi du er opmærksom på at rapportere mistænkelige mail til os. Det hjælper os med at beskytte alle mod den afsender fremover og fjerne mailen fra dine kollegers mailbokse, hvis de også har modtaget den.

Skab mening frem for frygt

Hvis I gerne vil "nudge" jeres medarbejdere til at være mere på vagt over for ondsindede phishing-mails, så gælder det om at inkludere og involvere.

Lad dem vide, hvorfor og hvordan de skal arbejde sikkert – gerne med et legende element, såsom konkurrencer og gamification, der giver smil på læben og lyst til at lære mere.

På den måde kan man skabe en kultur, hvor sikkerhed kan diskuteres åbnet og uden frygt for repressalier. En kultur, hvor man også husker at takke medarbejderne for deres bidrag til cybersikkerheden og for at råbe vagt i gevær, når de mener, der er behov for det.

Vi tror, det vil gavne mange organisationer at huske på, god sikkerhedskultur først og fremmest handler om holdninger – ikke klikrater.

Vi bør i højere grad betragte den kulturelle side af cybersikkerhed som en nudging-opgave, hvor vi med overvejende positive virkemidler gør det meningsfyldt og socialt attraktivt at træffe gode beslutninger om den fælles cybersikkerhed.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Capgemini Danmark A/S

Open Application (Denmark)

Midtjylland

Danoffice IT

Infrastructure Specialist

Midtjylland

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Kickstart din IT-karriere som IT-supporterelev på Flyvestation Aalborg

Nordjylland

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Digital transformation | Hellerup

Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

Erik Ebert

Pentos

Khaled Zamzam, er pr. 1. marts 2026 ansat hos Immeo som Consultant. Han er nyuddannet i Informationsteknologi fra DTU. Nyt job
Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

Boris Sudar

Renewtech ApS

Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

Alexander Hoffmann

GlobalConnect