Kyberturvallisuus
Kyberturvallisuuskoulutus saattaa tarvita enemmän kitkaa, ei vähemmän

Yritykset ovat vuosia pyrkineet tekemään kyberturvallisuuskoulutuksesta helpommin suoritettavaa. Moduulit ovat lyhyempiä, käyttöliittymät selkeämpiä ja oppitunnit pelimäisempiä. Logiikka on yksinkertainen: jos työntekijät ovat sitoutuneempia, heidän tulisi oppia enemmän ja tehdä vähemmän virheitä.
Uusi tutkimus Abertay Universityn ja University of Cape Townin tutkijoilta haastaa osan tästä oletuksesta.1 Sen sijaan, että kysyttäisiin, toimiiko pelillistäminen, tutkijat vertasivat kahta erilaista tapaa sen jäsentämiseen. Toisessa palkittiin käyttäjiä oikeista vastauksista. Toisessa käyttäjät alkoivat pisteillä ja menettivät niitä virheiden sattuessa.
Tulokset viittaavat siihen, että hauskoin kyberturvallisuuskoulutus ei välttämättä aina tuota vahvinta oppimistulosta. Suuremmassa kokeessa menetyksen välttely -ryhmä saavutti 10,71 % kokonaisoppimisen kasvun, kun kiinteästi palkituissa ryhmässä se oli 4,65 %. Samaan aikaan kiinteitä palkintoja saaneet osallistujat raportoivat hieman paremmasta sitoutumisesta, vaikka ryhmien välinen kokonaisengagementin ero ei ollut tilastollisesti merkitsevä.
Tämä ero on merkittävä, koska kyberturvallisuuskoulutus ei ole viihdettä. Sen tarkoitus on muuttaa ihmisten käyttäytymistä, kun he kohtaavat todellisen kalastelusähköpostin, haittaohjelman liitteen, väärennetyn verkkosivuston tai vaarantuneen tunnistetiedon.
Ihmiskerros on edelleen osa hyökkäyspintaa
Kyberturvallisuuteen kohdistuvat menot ovat perinteisesti keskittyneet teknisiin puolustuksiin: palomuureihin, päätelaitteiden suojaukseen, identiteetinhallintaan, salaukseen, uhkien havaitsemiseen ja yhä enemmän tekoälypohjaisiin turvallisuustoimintoihin. Nämä teknologiat ovat välttämättömiä, mutta monet hyökkäykset onnistuvat silti, koska joku voidaan houkutella klikkaamaan, hyväksymään, paljastamaan tai luottamaan johonkin, mitä ei pitäisi.
Vuoden 2026 Verizon Data Breach Investigations Report jatkaa sosiaalisen manipuloinnin, kalastelun ja varastettujen tunnistetietojen tunnistamista nykyaikaisen tietomurtotilanteen keskeisiksi osiksi. Samanaikaisesti epäonnistumisen taloustiede kiristyy. IBM:n 2026 Cost of a Data Breach Report asetti maailmanlaajuisen keskimääräisen tietomurron kustannuksen 4,99 miljoonaan dollariin ja raportoi voimakkaan kasvun tekoälyyn perustuvissa hyökkäyksissä.
Tämä luo epämukavan epäsymmetrian. Puolustusjärjestelmät automatisoituvat, mutta hyökkääjät saavat myös parempia työkaluja personointiin, identiteettien väärentämiseen, tiedusteluun ja mittakaavaan. Kuten Securities.io on tarkastellut AI-driven ransomware defense -kattauksessaan, kyberturvallisuus siirtyy kohti laajempaa resilienssiä sen sijaan, että luotettaisiin yhteen tunnistustasoon.
Työntekijöiden päätöksenteko kuuluu tähän resilienssimalliin. Työntekijä, joka havaitsee epäilyttävän pyynnön ennen sen käsittelemistä, voi pysäyttää hyökkäyksen ennen kuin kalliiden teknisten kontrollien tarvitsee reagoida.
Miksi pisteiden menettäminen voi parantaa kyberturvallisuusoppimista
Tutkimuksessa käytettiin kahta verkkosovellusta, jotka sisälsivät saman koulutussisällön mutta erilaiset kannustinjärjestelmät. Osallistujat oppivat salasanoista, sosiaalisesta manipuloinnista, verkkosivustojen turvallisuudesta ja haittaohjelmista. Menetyksen välttely -versiossa väärät vastaukset vähensivät käyttäjän pistemäärää. Kiinteästi palkituissa versiossa oikeat vastaukset keräsivät pisteitä ja sarjabonuksia.
Sosiaalisen manipuloinnin skenaariossa, esimerkiksi, menetyksen välttely -osallistujat aloittivat 60 pisteellä ja menettivät pisteitä virheistä, jolloin peräkkäiset virheet aiheuttivat suurempia vähennyksiä. Kiinteästi palkituissa osallistujissa aloituspisteet olivat nolla, ja peräkkäisistä oikeista vastauksista ansaittiin lisäpisteitä.
Ero kuulostaa vähäiseltä, mutta se muuttaa oppijan kokemaa virhettä. Menetetty palkinto tarkoittaa, ettei mitään saavutettu. Menetyksessä taas jokin jo omistettu katoaa.
| Laajamittaisen tutkimuksen mittari | Menetyksen välttely | Kiinteät palkinnot |
|---|---|---|
| Osallistujat | 64 | 64 |
| Kokonaisoppimisen kasvu | +10.71% | +4.65% |
| Sosiaalisen manipuloinnin kasvu | +22.62% | +17.77% |
| Verkkosivuston turvallisuuden muutos | -7.12% | -19.79% |
| Kokonaisosallistumispisteet | 3.73 / 5 | 3.92 / 5 |
Tutkijat kuvaavat eroa mahdolliseksi “tuottavaksi kognitiiviseksi kitkaksi”. Kun virheet aiheuttavat välittömän kustannuksen, käyttäjät voivat hidastaa, tarkastella tietoa huolellisemmin ja siirtyä nopeista intuitiivisista vastauksista harkitumpaan päättelyyn.
Tämä ei tarkoita, että työnantajien tulisi tehdä koulutuksesta tahallaan epämiellyttävää. Liialliset rangaistukset voivat aiheuttaa turhautumista tai päätöksentekoparalyyttisyyttä. Hyödyllisempi oivallus on, että kitkaa voidaan suunnitella. Turvallisuuskoulutuksen ei välttämättä tarvitse poistaa kaikkia esteitä työntekijän ja kurssin suorittamisen välillä.
Kyberturvallisuuskoulutuksen tulisi optimoida päätöksiä, ei suorittamista
Monet yrityskoulutusjärjestelmät mitataan yhä mittareilla, kuten suorittamisasteilla, moduulissa vietetyllä ajalla, testituloksilla tai työntekijöiden tyytyväisyydellä. Nämä luvut on helppo kerätä, mutta ne voivat ohjata väärään optimointitavoitteeseen.
Jos tavoitteena on vähentää turvallisuuspoikkeamia, parempi malli erottelisi vähintään kolme tulosta:
- toteuttavatko työntekijät koulutuksen,
- pitävätkö he yllä perus turvallisuustiedon, ja
- soveltavatko he tuota tietoa oikein kohdatessaan todellisen uhan.
Pelillistäminen voi tukea kaikkia kolmea, mutta samat mekanismit eivät välttämättä maksimoi kutakin. Tutkimus havainnollistaa tämän selvästi. Kiinteät palkinnot tuottivat vahvemman kuvailevan sitoutumisprofiilin. Häviön välttely puolestaan johti suurempaan kokonaisoppimiseen.
Tämä vaikuttaa siihen, miten yritykset käyttävät turvallisuustietoisuuden ohjelmistoja. Sen sijaan, että jokaiselle työntekijälle annettaisiin sama vuotuinen moduuli, organisaatiot voisivat yhä enemmän mukauttaa koulutusta havaittuun käyttäytymiseen. Käyttäjä, joka toistuvasti tunnistaa simuloidut kalastelusähköpostit, saattaa tarvita vain vähän puuttumista. Joku, joka säännöllisesti klikkaa epäilyttäviä linkkejä, saattaa tarvita tiheämpiä harjoituksia, vahvempaa palautetta tai lisäkitkaa ennen riskialttiita toimia.
Tämä lähestymistapa muuttaa turvallisuuskoulutuksen noudattamisharjoituksesta käyttäytymisen ohjausjärjestelmäksi. Se sopii myös laajempaan suuntaan kohti jatkuvaa kyberturvallisuutta. Äskettäinen Securities.io:n raportti agentic cybersecurity platforms osoittaa, kuinka nopeasti automatisoidut turvallisuustoiminnot kehittyvät. Ihmisriskijärjestelmät voivat kehittyä samalla radalla mittaamalla käyttäytymistä jatkuvasti ja säätämällä koulutusta sen sijaan, että odotettaisiin vuosittaista virkistystä.
Tekoäly tekee ihmisen kyberriskistä tärkeämmän, ei vähemmän
Tekoäly tarjoaa uuden syyn pohtia turvallisuustietoisuutta uudelleen. Hyökkääjät voivat käyttää generatiivisia järjestelmiä tuottamaan vakuuttavampia viestejä, jäljittelemään kirjoitustyylejä, nopeuttamaan tiedustelua ja luomaan vaikuttavia henkilöllisyyden väärentämisyrityksiä. Puolustajat voivat hyödyntää samaa teknologialuokkaa suodattaakseen uhkia, automatisoidakseen analyysin ja tunnistaakseen poikkeavaa käyttäytymistä.
Tuloksena ei ole ihmisten poistaminen kyberturvallisuudesta. Kyse on päätösten luonteen muutoksesta, joita ihmisten on tehtävä. Työntekijöiden on yhä enemmän kyettävä arvioimaan pyyntöjä, jotka saattavat vaikuttaa hiotuilta, personoiduilta ja kontekstuaalisesti uskottavilta.
Siksi ihmiskerrosta ei pidä pitää häpeällisenä heikkoutena, jonka teknologia lopulta poistaa. Se on toinen turvallisuuspinta, jota voidaan valvoa, kouluttaa ja parantaa. Securities.io:n laajempi tarkastelu cybersecurity companies heijastaa sitä, miten ala on jo siirtymässä kohti integroituneita alustoja, jotka yhdistävät useita suojamuotoja sen sijaan, että kukin uhka käsiteltäisiin erillisenä.
Tutkimus tarjoaa myös hyödyllisen varoituksen tekoälypohjaisille koulutusjärjestelmille. Personoinnin ei tulisi automaattisesti tarkoittaa kaiken helpottamista. Älykäs koulutusalusta voi olla arvokkaampi, jos se osaa tietää, milloin tuoda vaikeutta, milloin vaatia toista tarkastelua ja milloin käyttäjän tulisi kokea seuraus huonosta päätöksestä.
Sijoittaminen ihmisen riskienhallintaan
Kyberturvallisuussektoriin kiinnostuneille sijoittajille nouseva ihmisen riskikerros luo uuden ulottuvuuden jo laajenevaan markkinaan. Yksi suoraan tätä aluetta käsittelevä yritys on Fortinet.
Fortinet ja turvallisuustietoisuuden koulutus
Fortinetin FortiSAT platform yhdistää turvallisuustietoisuuden koulutuksen kalastelusimulaatioihin, riskipisteytykseen, käyttäytymisen mittaamiseen ja kohdennettuun korjaamiseen. Tärkeä yhteys tutkimukseen ei ole se, että Fortinet käyttää täsmälleen samassa artikkelissa testattua häviön välttelyn mallia. Sen sijaan FortiSAT heijastaa laajempaa siirtymää kohti työntekijöiden käyttäytymisen käsittelemistä mitattavana turvallisuustietona sen sijaan, että se olisi kertaluonteinen noudattamisvelvoite.
Alusta voi tunnistaa korkeamman riskin käyttäjät, kohdistaa korjaavaa koulutusta epäonnistuneiden kalastelusimulaatioiden jälkeen ja yhdistää käyttäytymistulokset laajempiin turvallisuusvalvontoihin. Tämä on kypsämpi malli kuin pelkästään vaatia jokaisen työntekijän katsovan saman videon kerran vuodessa.
Sijoittajille Fortinet tarjoaa siis altistumisen ei vain perinteiselle verkko‑turvallisuudelle, vaan myös teknisten valvontojen, käyttäjäkäyttäytymisen, analytiikan ja jatkuvan turvallisuuskoulutuksen yhdistymiselle.
FTNT Hintakaavio
Kyberturvallisuus saattaa tarvita toivottua vaikeutta
Tutkimuksen tärkein johtopäätös ei ole, että rangaistus on parempi kuin palkkio. Tutkimus on tutkimuksellinen, otokset ovat melko pieniä, ja tutkijat tunnistavat rajoituksia, kuten parittomat arvioinnit, mahdolliset kysymysten vaikeuserot sekä kognitiivinen väsymys myöhemmissä moduuleissa.
Kestävämpi ajatus on, että tehokas kyberturvallisuuskoulutus saattaa vaatia tietyn määrän toivottua vaikeutta. Työntekijä, joka läpäisee kurssin vaivatta, saattaa tuntea itsensä varmaksi ilman, että hän on oppinut riittävästi tehdäkseen parempia päätöksiä paineen alla.
Kun hyökkääjät tulevat nopeammiksi ja vakuuttavammiksi, yritysten on mitattava kyberturvallisuuskoulutusta sen perusteella, mitä työntekijät todella oppivat ja miten he käyttäytyvät, ei pelkästään siitä, nauttivatko he kokemuksesta. Seuraavan sukupolven ihmisen riskialustat voivat siksi kilpailla jollakin merkityksellisemmällä kuin sitoutuminen: niiden kyvyllä luoda oikea määrä kitkaa juuri sillä hetkellä, kun se parantaa harkintaa.
Lähteet:
1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Kannustinjärjestelyn suunnittelu pelillistettyssä kyberturvallisuuskoulutuksessa: Häviön välttelyn ja kiinteiden palkintojen roolit. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187












