Cybersikkerhet

Cybersikkerhetstrening kan trenge mer friksjon, ikke mindre

mm
Legg til Securities.io blant dine foretrukne kilder på Google

Bedrifter har i flere år forsøkt å gjøre cybersikkerhetstrening enklere å fullføre. Modulene har blitt kortere, grensesnittene renere, og leksjonene mer spill‑lignende. Logikken er enkel: hvis ansatte er mer engasjerte, bør de lære mer og gjøre færre feil.

En ny studie fra forskere ved Abertay University og University of Cape Town utfordrer en del av den antakelsen.1 I stedet for å spørre om gamifisering fungerer, sammenlignet forskerne to ulike måter å strukturere den på. Den ene belønnet brukere for riktige svar. Den andre fikk brukerne til å starte med poeng og miste dem når de gjorde feil.

Resultatene tyder på at den mest underholdende cybersikkerhetstreningen ikke nødvendigvis gir det sterkeste læringsresultatet. I det større eksperimentet registrerte tap‑aversjon‑gruppen en samlet kunnskapsøkning på 10,71 %, sammenlignet med 4,65 % for gruppen med faste belønninger. Samtidig rapporterte deltakere som fikk faste belønninger noe bedre engasjement, selv om forskjellen i samlet engasjement mellom gruppene ikke var statistisk signifikant.

Den distinksjonen er viktig fordi cybersikkerhetstrening ikke er underholdning. Formålet er å endre hvordan folk oppfører seg når en ekte phishing‑e‑post, ondsinnet vedlegg, falsk nettside eller kompromittert påloggingsinformasjon dukker opp.

Det menneskelige laget forblir en del av angrepsflaten

Cybersikkerhetsutgifter har tradisjonelt vært rettet mot tekniske forsvar: brannmurer, endepunktsbeskyttelse, identitetsadministrasjon, kryptering, trusseldeteksjon og i økende grad AI‑drevne sikkerhetsoperasjoner. Disse teknologiene er essensielle, men mange angrep lykkes fortsatt fordi noen kan overtales til å klikke, godkjenne, avsløre eller stole på noe de ikke burde.

Den 2026 Verizon Data Breach Investigations Report fortsetter å identifisere sosial manipulering, phishing og stjålte påloggingsinformasjoner som hovedkomponenter i det moderne bruddlandskapet. Samtidig blir økonomien rundt feil stadig mer alvorlig. IBMs 2026 Cost of a Data Breach Report satte den globale gjennomsnittlige kostnaden for et brudd til $4,99 millioner og rapporterte en kraftig økning i AI‑drevede angrep.

Dette skaper en ubehagelig asymmetri. Forsvarssystemer blir stadig mer automatiserte, men angripere får også bedre verktøy for personalisering, etterligning, rekognosering og skala. Som Securities.io har undersøkt i sin dekning av AI-driven ransomware defense, beveger cybersikkerheten seg mot bredere motstandsdyktighet i stedet for å stole på ett enkelt deteksjonslag.

Ansattes beslutningstaking hører hjemme i den motstandsdyktighetsmodellen. En ansatt som oppdager en mistenkelig forespørsel før han eller hun interagerer med den, kan stoppe et angrep før dyre tekniske kontroller trenger å reagere.

Hvorfor tap av poeng kan forbedre cybersikkerhetslæring

Studien brukte to nettapplikasjoner med samme treningsinnhold, men ulike insentivstrukturer. Deltakerne lærte om passord, sosial manipulering, nettsikkerhet og skadelig programvare. I tap‑aversjon‑versjonen reduserte feil svar en brukers poengsum. I versjonen med faste belønninger samlet riktige svar poeng og sekvensbonuser.

I sosial‑manipuleringsscenarioet begynte for eksempel tap‑aversjon‑deltakerne med 60 poeng og mistet poeng for feil, der påfølgende feil førte til større fradrag. Deltakere med faste belønninger startet på null og tjente ekstra poeng for påfølgende riktige svar.

Forskjellen kan virke liten, men den endrer hvordan læreren opplever en feil. En savnet belønning betyr at ingenting ble oppnådd. Et tap betyr at noe man allerede hadde, har forsvunnet.

Måleparameter for stor‑skala studie Tap‑aversjon Faste belønninger
Deltakere 64 64
Samlet kunnskapsøkning +10.71% +4.65%
Gevinst i sosial manipulering +22.62% +17.77%
Endring i nettsikkerhet -7.12% -19.79%
Samlet engasjementsresultat 3.73 / 5 3.92 / 5

Forskerne beskriver forskjellen som en potensiell form for “produktiv kognitiv friksjon”. Når feil medfører en umiddelbar kostnad, kan brukerne bremse ned, inspisere informasjon mer nøye, og gå fra raske intuitive svar til mer bevisst resonnering.

Det betyr ikke at arbeidsgivere bør gjøre treningen bevisst ubehagelig. Overdrevne straffer kan skape frustrasjon eller beslutningslammelse. Den mest nyttige innsikten er at friksjon kan utformes. Sikkerhetstrening trenger ikke nødvendigvis å fjerne alle hindringer mellom en ansatt og fullføring av kurset.

Cybersikkerhetstrening bør optimalisere for beslutninger, ikke fullføring

Mange bedrifts‑trening systemer måles fortsatt gjennom metrikker som fullføringsgrad, tid brukt i en modul, quiz‑resultater eller ansattes tilfredshet. Disse tallene er enkle å samle inn, men de kan oppmuntre til feil optimaliseringsmål.

Hvis målet er å redusere sikkerhetshendelser, vil en bedre modell skille mellom minst tre resultater:

  • om ansatte fullfører treningen,
  • om de beholder den underliggende sikkerhetskunnskapen, og
  • om de anvender den kunnskapen korrekt når de konfronteres med en reell trussel.

Gamifisering kan støtte alle tre, men de samme mekanismene maksimerer kanskje ikke hver enkelt. Studien illustrerer dette tydelig. Faste belønninger ga den sterkeste beskrivende engasjementsprofilen. Tapaversion ga den største samlede kunnskapsgevinsten.

Dette har implikasjoner for hvordan selskaper implementerer sikkerhetsbevissthetsprogramvare. I stedet for å gi hver ansatt samme årlige modul, kan organisasjoner i økende grad tilpasse opplæringen til observerte atferdsmønstre. En bruker som gjentatte ganger identifiserer simulerte phishing‑e‑poster, kan trenge lite intervensjon. En som rutinemessig klikker på mistenkelige lenker, kan ha behov for hyppigere øvelser, sterkere tilbakemeldinger eller ekstra friksjon før risikable handlinger.

Den tilnærmingen gjør sikkerhetsopplæring fra en etterlevelsesøvelse til et atferdsstyringssystem. Den passer også inn i den bredere bevegelsen mot kontinuerlig cybersikkerhet. Ny dekning fra Securities.io av agentbaserte cybersikkerhetsplattformer viser hvor raskt automatiserte sikkerhetsoperasjoner utvikler seg. Menneskelige risikosystemer kan utvikle seg langs samme bane ved kontinuerlig å måle atferd og justere opplæringen i stedet for å vente på en årlig oppfriskning.

Kunstig intelligens gjør menneskelig cybersikkerhetsrisiko viktigere, ikke mindre

Kunstig intelligens gir en ny grunn til å revurdere sikkerhetsbevissthet. Angripere kan bruke generative systemer til å lage mer overbevisende meldinger, etterligne skrivestiler, akselerere rekognosering og skape overbevisende etterligningsforsøk. Forsvarere kan bruke samme teknologiklasse til å filtrere trusler, automatisere analyser og identifisere avvikende atferd.

Resultatet er ikke at mennesker fjernes fra cybersikkerhet. Det er en endring i hvilke typer beslutninger mennesker må ta. Ansatte må i økende grad kunne vurdere forespørsler som kan fremstå som polerte, personaliserte og kontekstuelt troverdige.

Dette er grunnen til at det menneskelige laget ikke bør behandles som en pinlig svakhet som teknologien til slutt vil eliminere. Det er en annen sikkerhetsflate som kan overvåkes, trenes og forbedres. Securities.ios bredere blikk på cybersikkerhetsselskaper reflekterer hvordan sektoren allerede beveger seg mot integrerte plattformer som kombinerer flere former for beskyttelse i stedet for å behandle hver trussel isolert.

Studien gir også en nyttig advarsel for AI‑aktiverte opplæringssystemer. Personalisering bør ikke automatisk bety at alt blir enklere. En intelligent opplæringsplattform kan være mer verdifull hvis den vet når den skal innføre vanskeligheter, når den skal kreve en ny vurdering, og når en bruker skal oppleve en konsekvens for en dårlig beslutning.

Investere i menneskelig risikostyring

For investorer som er interessert i cybersikkerhetssektoren, skaper det fremvoksende menneskelige risikolaget en ny dimensjon i et allerede voksende marked. Ett selskap som adresserer dette direkte er Fortinet.

Fortinet og sikkerhetsbevissthetsopplæring

Fortinets FortiSAT platform kombinerer sikkerhetsbevissthetsopplæring med phishing‑simuleringer, risikoscorering, atferdsmåling og målrettet utbedring. Den viktige koblingen til forskningen er ikke at Fortinet bruker den eksakte tapaversion‑designen som ble testet i artikkelen. Snarere reflekterer FortiSAT den bredere bevegelsen mot å behandle ansattes atferd som målbare sikkerhetsdata i stedet for en engangs‑overholdelsesforpliktelse.

Plattformen kan identifisere brukere med høyere risiko, tildele utbedrende opplæring etter mislykkede phishing‑simuleringer, og knytte atferdsresultater til bredere sikkerhetskontroller. Dette er en mer moden modell enn bare å kreve at hver ansatt ser den samme videoen én gang i året.

For investorer representerer Fortinet dermed eksponering ikke bare mot tradisjonell nettverkssikkerhet, men også mot sammenslåingen av tekniske kontroller, brukeratferd, analyser og kontinuerlig sikkerhetsopplæring.

FTNT Prisdiagram

Cybersikkerhet kan trenge ønskelig vanskelighet

Den viktigste konklusjonen fra forskningen er ikke at straff er bedre enn belønning. Studien er utforskende, utvalgene er relativt små, og forskerne erkjenner begrensninger inkludert uparrede vurderinger, mulige forskjeller i spørsmålsvanskelighetsgrad og kognitiv tretthet i senere moduler.

Den mer holdbare ideen er at effektiv cybersikkerhetsopplæring kan kreve en viss grad av ønskelig vanskelighet. En ansatt som raskt fullfører et kurs, kan føle seg trygg uten å ha lært nok til å ta bedre beslutninger under press.

Etter hvert som angripere blir raskere og mer overbevisende, vil virksomheter måtte måle cybersikkerhetsopplæring etter hva ansatte faktisk lærer og hvordan de oppfører seg, ikke bare om de likte opplevelsen. Neste generasjon av menneskelige risikoplattformer kan derfor konkurrere på noe mer meningsfullt enn engasjement: deres evne til å skape riktig mengde friksjon i det øyeblikket det forbedrer dømmekraften.

Referanser:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Incentivdesign i gamifisert cybersikkerhetsopplæring: Rollen til tapaversion og faste belønninger. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

Daniel er en sterk forkjemper for blockchain’s potensial til å forstyrre tradisjonell finans. Han har en dyp lidenskap for teknologi og er alltid på utkikk etter de siste innovasjonene og gadgetene.