Næsten alle sikkerhedshændelser, vi ser i praksis, involverer et menneske, der gjorde noget helt almindeligt på en travl dag. Klikkede på en mail. Sendte en fil. Godkendte en anmodning. Genbrugte et kodeord.
Derfor er medarbejderne den vigtigste del af sikkerheden — og derfor er det ærgerligt, at indsatsen typisk består af et e-learningmodul en gang om året, som folk klikker igennem uden at læse, mens de holder øje med indbakken i et andet vindue.
Sikkerhedskultur handler ikke om viden. Det handler om, hvad folk gør, når de er i tvivl.
Målet er ikke nul fejl. Det er hurtig indmelding
Ingen organisation kommer til at have nul fejlklik. Ambitionen skal derfor være noget andet: at der går fem minutter — ikke fem dage — fra en medarbejder fornemmer, at noget er galt, til nogen ved det.
Alt, hvad der forlænger den tid, koster penge. Og det, der forlænger den mest, er frygten for at få skæld ud.
Det er en vigtig omformulering, fordi den ændrer, hvad man måler på og hvad man belønner. En organisation der jagter nul fejl, straffer fejl. En organisation der jagter hurtig indmelding, belønner ærlighed.
Sig det højt: vi bliver aldrig sure over en indmelding
Det skal komme fra ledelsen, det skal siges mere end en gang, og det skal holdes, når det sker.
Første gang en medarbejder melder ind og bliver rost frem for irettesat, ændrer det kulturen mere end noget kursus. Historien spredes til frokost samme dag.
Den omvendte historie spreder sig lige så hurtigt. Én medarbejder, der får en skideballe, betyder at de næste tre skjuler deres fejl — og en skjult hændelse er typisk mange gange dyrere end en, der bliver meldt ind straks.
Gør indmelding nemt
Der skal være én åbenlys vej: en knap i Outlook, en fast mailadresse, eller et telefonnummer. Ikke et skema. Ikke en procedure med fem trin. Ikke et krav om at udfylde, hvilken kategori hændelsen tilhører.
Hvis det tager mere end tyve sekunder, sker det ikke midt i en travl dag. Microsoft 365 har en indbygget rapportér-knap, som både sender mailen til analyse og til jeres IT — den bør være synlig for alle.
Kort og ofte slår langt og sjældent
Ti minutter på et personalemøde hver anden måned virker bedre end to timer en gang om året.
Tag et konkret eksempel hver gang: en rigtig mail, der ramte jer, med afsenderadressen synlig. Genkendelighed slår teori. Et generelt modul med amerikanske eksempler om en bank, ingen bruger, husker ingen.
Det behøver ikke være en sikkerhedsekspert, der holder det. Det virker ofte bedre, når det er en kollega, der viser den mail, de selv næsten faldt for.
Simulerede phishing-tests: brug dem rigtigt
Simulerede tests kan være nyttige, men kan også være skadelige. Bruges de til at udstille folk eller til at generere en liste over syndere, får I mindre indmelding, ikke mere.
Brug dem i stedet som gruppemåling: hvor mange klikkede, hvor mange meldte ind, blev det bedre siden sidst. Ingen navne på tavlen, ingen konsekvenser for den enkelte.
Og undgå de tests, der er urimeligt snedige — en falsk mail om bonusudbetaling eller om en afskedigelsesrunde. De virker, men de brænder tilliden, og tillid er hele grundlaget for, at folk melder ind.
Træn de roller, der er mest udsatte
De forskellige funktioner rammes af forskellige angreb:
- Bogholderi og økonomi rammes af fakturasvindel og direktørsvindel.
- HR rammes af falske ansøgninger med vedhæftede filer, og af anmodninger om at ændre lønkonti.
- Ledelsen rammes af målrettede angreb og har typisk de bredeste rettigheder.
- IT og administratorer er det mest værdifulde mål af alle.
- Salg åbner vedhæftede filer fra ukendte afsendere som en del af jobbet.
Giv de grupper en halv time målrettet træning i stedet for det samme generelle materiale som alle andre. Effekten pr. minut er markant højere, fordi eksemplerne er dem, de faktisk møder.
Nye medarbejdere: sig det i den første uge
Sikkerhed hører i onboardingen, ikke i det årlige kursus tolv måneder senere. Vaner sætter sig i den første uge, og de er svære at ændre bagefter.
Fem punkter i den første uge: sådan bruger vi passwordmanager, sådan virker MFA, sådan melder du noget ind, sådan deler vi filer, og sådan håndterer vi betalinger, hvis rollen er relevant.
Det tager tyve minutter og bør ligge på onboarding-tjeklisten sammen med nøglekort og kaffemaskine.
Ledelsen skal gå forrest — også når det er ubelejligt
Hvis direktøren er undtaget fra MFA, fordi det er besværligt, er hele indsatsen underminéret. Medarbejderne bemærker den type undtagelser hver gang, og de konkluderer med god ret, at reglerne ikke er alvorligt ment.
Ledelsen skal have de strammeste regler, ikke de løseste — de har typisk også de bredeste rettigheder og er de mest attraktive mål.
Det gælder også synligheden. En direktør, der på et personalemøde fortæller, at han selv næsten faldt for en mail i sidste uge, gør mere for kulturen end et helt kursus.
Mål på noget der betyder noget
Antal gennemførte e-learningmoduler siger intet om, hvor sikre I er. Mål i stedet på:
- Antal indmeldinger pr. måned — flere er bedre, det betyder at folk er opmærksomme.
- Tid fra hændelse til indmelding.
- Andel af medarbejdere der har brugt passwordmanageren i sidste uge.
- Antal konti uden MFA — skal være nul.
- Andel af maskiner opdateret inden for de sidste 14 dage.
De fem tal kan stå på en side og vises til ledelsen hvert kvartal. De siger noget om virkeligheden, hvor kursusdeltagelse kun siger noget om aktiviteten.
Skriv tre linjer, ikke tredive sider
En sikkerhedspolitik, ingen har læst, er værdiløs. Tre linjer, alle kan huske, er værdifulde.
Forslag: kodeord genbruges aldrig, og de ligger i passwordmanageren. Ændret kontonummer bekræftes altid telefonisk. Er du i tvivl om en mail, så spørg — det giver aldrig problemer.
Det længere dokument kan godt findes, hvis en kunde eller en revisor spørger. Men de tre linjer er dem, der styrer adfærd.
Netdk laver træningen konkret
Adfærds- og sikkerhedstræning er en del af vores sikkerhedspakker. Vi kommer ud til virksomheder i Aarhus, Randers, Silkeborg, Viborg, Skanderborg, Lystrup og Odder og holder korte oplæg med eksempler fra virkeligheden — gerne fra jeres egen branche.
Vi tager også gerne de udsatte roller særskilt, og vi hjælper med at formulere de tre linjer, så de passer til, hvordan I faktisk arbejder.
Næste skridt
Ring på 70 23 57 70, hvis I vil have et kort oplæg for medarbejderne på næste personalemøde.