Cybersikkerhed
Cybersikkerhedstræning kan have brug for mere friktion, ikke mindre

Virksomheder har i årevis forsøgt at gøre cybersikkerhedstræning lettere at gennemføre. Modulerne er blevet kortere, grænsefladerne renere, og lektionerne mere spil‑lignende. Logikken er enkel: hvis medarbejderne er mere engagerede, bør de lære mere og begå færre fejl.
En ny undersøgelse fra forskere ved Abertay University og University of Cape Town udfordrer en del af denne antagelse.1 I stedet for at spørge, om gamification virker, sammenlignede forskerne to forskellige måder at strukturere det på. Den ene belønnede brugere for korrekte svar. Den anden fik brugerne til at starte med point og miste dem, når de begik fejl.
Resultaterne antyder, at den mest underholdende cybersikkerhedstræning ikke altid giver det stærkeste læringsresultat. I det større eksperiment registrerede tab‑aversion‑gruppen en samlet vidensstigning på 10.71% sammenlignet med 4.65% for den faste‑belønnings‑gruppe. Samtidig rapporterede deltagere, der fik faste belønninger, en noget bedre engagement, selvom forskellen i samlet engagement mellem grupperne ikke var statistisk signifikant.
Den sondring er vigtig, fordi cybersikkerhedstræning ikke er underholdning. Formålet er at ændre, hvordan folk opfører sig, når en reel phishing‑mail, en ondsindet vedhæftning, et falskt websted eller en kompromitteret legitimationsoplysning dukker op.
Det menneskelige lag forbliver en del af angrebsfladen
Cybersikkerhedsudgifter har traditionelt fokuseret på tekniske forsvar: firewalls, endpoint‑beskyttelse, identitetsstyring, kryptering, trusselsdetektion og i stigende grad AI‑drevne sikkerhedsoperationer. Disse teknologier er nødvendige, men mange angreb lykkes stadig, fordi nogen kan overtales til at klikke, godkende, afsløre eller stole på noget, de ikke bør.
Den 2026 Verizon Data Breach Investigations Report fortsætter med at identificere social engineering, phishing og stjålne legitimationsoplysninger som væsentlige komponenter i det moderne brudlandskab. Samtidig bliver økonomien ved fejl mere alvorlig. IBMs 2026 Cost of a Data Breach Report satte den globale gennemsnitsomkostning for et brud til $4.99 million og rapporterede en markant stigning i AI-drevne angreb.
Dette skaber en ubehagelig asymmetri. Defensive systemer bliver mere automatiserede, men angribere får også bedre værktøjer til personalisering, efterligning, rekognoscering og skala. Som Securities.io har undersøgt i sin dækning af AI-drevet ransomwareforsvar, bevæger cybersikkerhed sig mod bredere modstandsdygtighed i stedet for at stole på et enkelt lag af detektion.
Medarbejdernes beslutningstagning indgår i den modstandsdygtighedsmodel. En medarbejder, der bemærker en mistænkelig anmodning, før han interagerer med den, kan stoppe et angreb, før dyre tekniske kontroller overhovedet behøver at reagere.
Hvorfor tab af point kan forbedre cybersikkerhedslæring
Undersøgelsen brugte to webapplikationer med det samme træningsindhold, men forskellige incitamentsstrukturer. Deltagerne lærte om adgangskoder, social engineering, websteds‑sikkerhed og ondsindet software. I tab‑aversion‑versionen reducerede forkerte svar en brugers score. I den faste‑belønnings‑version akkumulerede korrekte svar point og seriebonusser.
I social engineering‑scenariet, for eksempel, begyndte tab‑aversion‑deltagerne med 60 point og mistede point for fejl, hvor på hinanden følgende fejl medførte større fradrag. Deltagere med faste belønninger startede på nul og tjente ekstra point for på hinanden følgende korrekte svar.
Forskellen virker lille, men den ændrer, hvordan den studerende oplever en fejl. En mistet belønning betyder, at intet blev opnået. Et tab betyder, at noget, der allerede var i besiddelse, er forsvundet.
| Måling fra stor‑skala undersøgelse | Tab‑aversion | Faste belønninger |
|---|---|---|
| Deltagere | 64 | 64 |
| Samlet vidensstigning | +10.71% | +4.65% |
| Social engineering‑stigning | +22.62% | +17.77% |
| Ændring i websteds‑sikkerhed | -7.12% | -19.79% |
| Samlet engagement‑score | 3.73 / 5 | 3.92 / 5 |
Forskerne beskriver forskellen som en potentiel form for “produktiv kognitiv friktion.” Når fejl medfører en umiddelbar omkostning, kan brugerne sænke tempoet, inspicere information mere omhyggeligt og bevæge sig fra hurtige intuitive svar mod mere bevidst ræsonnement.
Det betyder ikke, at arbejdsgivere skal gøre træningen bevidst ubehagelig. Overdrevne straffe kan skabe frustration eller beslutningslammelse. Den mere nyttige indsigt er, at friktion kan designes. Sikkerhedstræning behøver ikke nødvendigvis fjerne alle hindringer mellem en medarbejder og kursusafslutning.
Cybersikkerhedstræning bør optimere for beslutninger, ikke for gennemførelse
Mange virksomheds‑træningssystemer måles stadig gennem metrics såsom gennemførelsesrater, tid brugt i et modul, quiz‑score eller medarbejdertilfredshed. Disse tal er nemme at indsamle, men de kan fremme et forkert optimeringsmål.
Hvis målet er at reducere sikkerhedshændelser, ville en bedre model skelne mellem mindst tre resultater:
- om medarbejdere gennemfører træningen,
- om de bevarer den underliggende sikkerhedsviden, og
- om de anvender den viden korrekt, når de konfronteres med en reel trussel.
Gamification kan understøtte alle tre, men de samme mekanismer maksimerer måske ikke hver enkelt. Undersøgelsen illustrerer dette tydeligt. Faste belønninger skabte den stærkere beskrivende engagementprofil. Tabaversion resulterede i den større samlede vidensgevinst.
Dette har implikationer for, hvordan virksomheder implementerer sikkerhedsbevidsthedssoftware. I stedet for at give hver medarbejder det samme årlige modul, kan organisationer i stigende grad tilpasse træningen til observeret adfærd. En bruger, der gentagne gange identificerer simulerede phishing‑e‑mails, har måske brug for minimal indgriben. En person, der rutinemæssigt klikker på mistænkelige links, kan have brug for hyppigere øvelser, stærkere feedback eller ekstra friktion før risikable handlinger.
Den tilgang gør sikkerhedstræning fra en overholdelsesøvelse til et adfærdskontrolsystem. Den passer også ind i den bredere bevægelse mod kontinuerlig cybersikkerhed. Seneste dækning fra Securities.io af agentic cybersecurity platforms viser, hvor hurtigt automatiserede sikkerhedsoperationer udvikler sig. Menneskelige risikosystemer kan udvikle sig langs samme bane ved løbende at måle adfærd og justere træning i stedet for at vente på en årlig opfriskning.
AI gør menneskelig cyberrisiko vigtigere, ikke mindre
AI giver en yderligere grund til at revurdere sikkerhedsbevidsthed. Angribere kan bruge generative systemer til at producere mere overbevisende beskeder, efterligne skriveformer, accelerere rekognoscering og skabe overbevisende efterligningsforsøg. Forsvarere kan anvende den samme teknologi til at filtrere trusler, automatisere analyser og identificere anomalisk adfærd.
Resultatet er ikke fjernelsen af mennesker fra cybersikkerhed. Det er en ændring i de typer beslutninger, som mennesker skal træffe. Medarbejdere skal i stigende grad vurdere anmodninger, der kan fremstå polerede, personlige og kontekstuelt troværdige.
Det er derfor, lagets menneskelige komponent ikke bør betragtes som en pinlig svaghed, som teknologien til sidst vil eliminere. Det er en anden sikkerhedsflade, der kan overvåges, trænes og forbedres. Securities.io’s bredere blik på cybersecurity companies afspejler, hvordan sektoren allerede bevæger sig mod integrerede platforme, der kombinerer flere former for beskyttelse i stedet for at behandle hver trussel isoleret.
Undersøgelsen giver også en nyttig advarsel til AI‑aktiverede træningssystemer. Personalisering bør ikke automatisk betyde, at alt bliver lettere. En intelligent træningsplatform kan være mere værdifuld, hvis den ved, hvornår den skal introducere sværhedsgrad, hvornår den skal kræve et andet kig, og hvornår en bruger skal opleve en konsekvens for en dårlig beslutning.
Investering i menneskelig risikostyring
For investorer, der er interesserede i cybersikkerhedssektoren, skaber det fremvoksende menneskelige risikolag en yderligere dimension i et allerede voksende marked. Et firma, der direkte adresserer dette område, er Fortinet.
Fortinet og sikkerhedsbevidsthedstræning
Fortinets FortiSAT platform kombinerer sikkerhedsbevidsthedstræning med phishing‑simulationer, risikoscoring, adfærdsmåling og målrettet afhjælpning. Den væsentlige forbindelse til forskningen er ikke, at Fortinet anvender den præcise tabaversion‑design, der blev testet i artiklen. I stedet afspejler FortiSAT den bredere bevægelse mod at betragte medarbejderadfærd som målbare sikkerhedsdata frem for en engangs‑overholdelsesforpligtelse.
Platformen kan identificere brugere med højere risiko, tildele afhjælpende træning efter mislykkede phishing‑simulationer og forbinde adfærdsmæssige resultater med bredere sikkerhedskontroller. Det er en mere moden model end blot at kræve, at hver medarbejder ser den samme video én gang om året.
For investorer betyder Fortinet derfor eksponering ikke kun for traditionel netværkssikkerhed, men også for sammensmeltningen af tekniske kontroller, brugeradfærd, analyser og kontinuerlig sikkerhedsuddannelse.
FTNT Prisdiagram
Cybersikkerhed kan have brug for ønskværdig sværhedsgrad
Den mest markante konklusion fra forskningen er ikke, at straf er bedre end belønning. Undersøgelsen er udforskende, prøverne er relativt små, og forskerne anerkender begrænsninger, herunder uparrede vurderinger, mulige forskelle i spørgsmålssværhedsgrad og kognitiv træthed i de senere moduler.
Den mere holdbare idé er, at effektiv cybersikkerhedstræning kan kræve en vis mængde ønskværdig sværhedsgrad. En medarbejder, der let glider gennem et kursus, kan føle sig selvsikker uden at have lært nok til at træffe bedre beslutninger under pres.
Efterhånden som angribere bliver hurtigere og mere overbevisende, vil virksomheder skulle måle cybersikkerhedstræning ud fra, hvad medarbejderne faktisk lærer, og hvordan de opfører sig, ikke blot om de nød oplevelsen. Næste generation af menneskelige risikoplatforme kan derfor konkurrere på noget mere meningsfuldt end engagement: deres evne til at skabe den rette mængde friktion i det præcise øjeblik, hvor det forbedrer dømmekraften.
Referencer:
1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Incitamentsdesign i gamificeret cybersikkerhedstræning: Tabaversionens og faste belønnings roller. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187












