Människan är inte den svagaste länken, om ni ger dem rätt förutsättningar

Cybersäkerhet börjar inte med teknik – utan med människor som samarbetar och lär tillsammans.

Det finns ett talesätt inom säkerhetsbranschen: ”människan är den svagaste länken”. Det upprepas så ofta att det blivit en sanning ingen ifrågasätter. Och det är synd, för det är både orättvist och kontraproduktivt.

Ja, de flesta incidenter involverar en människa som klickade fel. Men att kalla människan svagast är som att skylla en översvämning på den lägst placerade tegelstenen. Problemet är sällan personen, det är att de inte fått förutsättningarna att göra rätt.

Den här artikeln handlar om att vända på perspektivet. För rätt förutsättningar är människan inte er svaghet. Den är ert bästa försvar.

Varför ”skärpning” inte fungerar

Det vanligaste svaret på den mänskliga faktorn är att be folk skärpa sig. Var mer försiktiga. Klicka inte på konstiga länkar. Tänk efter.

Det fungerar dåligt, av en enkel anledning: ingen klickar på en misstänkt länk för att de är oförsiktiga. De klickar för att länken inte såg misstänkt ut, för att de hade bråttom, för att mejlet såg ut att komma från chefen mitt i en stressig dag. Att be någon ”vara mer försiktig” ger dem inget nytt att faktiskt göra.

Skuld skapar dessutom tystnad. På en arbetsplats där misstag straffas kommer den som råkat klicka fel att dölja det, inte rapportera det. Och en dold incident är oändligt mycket farligare än en som kommer fram direkt medan den fortfarande går att stoppa.

Vad som fungerar istället

Säkerhetskultur handlar inte om att göra alla till experter. Det handlar om att göra det lätt att göra rätt och tryggt att säga till när något gått fel. Tre saker bär det mesta.

Konkret förståelse, inte abstrakta regler

”Var försiktig med mejl” hjälper ingen. ”Om ett mejl ber dig logga in eller betala något oväntat, pausa och ring avsändaren på ett nummer du redan har” är något man faktiskt kan göra. Ju mer konkret, desto mer användbart. Visa exempel på riktiga bluffmail. Prata om verkliga situationer som kan hända i just er vardag.

En kultur där man vågar säga till

Det viktigaste ni kan bygga är en arbetsplats där den som klickat fel säger det direkt, utan rädsla för att bli utskälld. Det ska vara lika naturligt som att säga ”jag råkade tappa en tallrik”. För ju tidigare en incident kommer fram, desto mindre skada hinner den göra. Belöna den som larmar. Klandra aldrig.

Rutiner som tar bort behovet av att minnas

De bästa säkerhetsrutinerna kräver inte att någon kommer ihåg något i stundens hetta. Tvåfaktorsautentisering fångar upp kapade lösenord automatiskt. En lösenordshanterare gör att ingen behöver minnas eller återanvända lösenord. Automatiska uppdateringar sker utan att någon behöver tänka på dem. Bygg bort den mänskliga felmarginalen där du kan, så behöver människorna bara vara vaksamma där det verkligen krävs.

Människan som styrka

När förutsättningarna finns på plats blir samma människor som beskrevs som ”den svagaste länken” plötsligt något helt annat: ett larmsystem med ögon och omdöme.

En vaksam medarbetare som känner igen ett bluffmail och varnar kollegorna stoppar ett angrepp innan det börjar. En kultur där folk vågar fråga ”ser det här konstigt ut för dig också?” fångar upp saker som ingen brandvägg ser. Människor kan sätta saker i sammanhang, känna när något är fel, och agera på magkänsla på ett sätt ingen teknik klarar.

Det är därför de bästa säkerhetssatsningarna investerar lika mycket i människor som i teknik. Inte för att människor är problemet – utan för att de, rätt rustade, är lösningen.

Det viktigaste att ta med sig

Ditt team är inte en risk att hantera. Det är ett försvar att bygga. Skillnaden mellan de två ligger nästan helt i om de fått rätt förutsättningar: konkret förståelse, en trygg kultur, och rutiner som gör det svårt att göra fel.

Ge dem det, så slutar du oroa dig för den svagaste länken och börjar lita på den starkaste.


Vill ni bygga en säkerhetskultur som faktiskt håller? Vi på Klykk hjälper småföretag i Mälardalen att göra säkerhet begripligt för hela teamet – utan tekniskt krångel. Ta ett snack med oss →


Detta är del 3 i vår serie om cyber- och informationssäkerhet. Läs även Cyber- och informationssäkerhet och vad det faktiskt betyder för ditt företag., del 1 om att kartlägga information och del 2 om de vanligaste vägarna in.

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *