Cybersäkerhet

Cybersäkerhetsutbildning kan behöva mer friktion, inte mindre

mm
Lägg till Securities.io bland dina föredragna källor på Google

Företag har i åratal försökt göra cybersäkerhetsutbildning enklare att slutföra. Modulerna har blivit kortare, gränssnitten renare och lektionerna mer spelinspirerade. Logiken är enkel: om medarbetarna är mer engagerade bör de lära sig mer och göra färre misstag.

En ny studie av forskare vid Abertay University och University of Cape Town ifrågasätter en del av den antagandet.1 Istället för att fråga om gamification fungerar jämförde forskarna två olika sätt att strukturera det. Den ena belönade användare för korrekta svar. Den andra fick användare att börja med poäng och förlora dem när de gjorde misstag.

Resultaten tyder på att den mest underhållande cybersäkerhetsutbildningen inte alltid ger det starkaste läranderesultatet. I det större experimentet registrerade förlustaversion‑gruppen en total kunskapsökning på 10,71 %, jämfört med 4,65 % för gruppen med fasta belöningar. Samtidigt rapporterade deltagare som fick fasta belöningar något bättre engagemang, även om skillnaden i totalt engagemang mellan grupperna inte var statistiskt signifikant.

Den distinktionen är viktig eftersom cybersäkerhetsutbildning inte är underhållning. Dess syfte är att förändra hur människor agerar när ett riktigt phishing‑mejl, en skadlig bilaga, en falsk webbplats eller en komprometterad inloggningsuppgift dyker upp.

Den mänskliga lagret förblir en del av attackytan

Utgifter för cybersäkerhet har traditionellt fokuserat på tekniska försvar: brandväggar, endpoint‑skydd, identitetshantering, kryptering, hotdetektering och i ökande grad AI‑drivna säkerhetsoperationer. Dessa teknologier är nödvändiga, men många attacker lyckas ändå eftersom någon kan övertalas att klicka, godkänna, avslöja eller lita på något de inte bör.

Den 2026 Verizon Data Breach Investigations Report fortsätter att identifiera social ingenjörskonst, phishing och stulna autentiseringsuppgifter som huvudkomponenter i den moderna intrångslandskapet. Samtidigt blir ekonomin kring misslyckanden allt allvarligare. IBMs 2026 Cost of a Data Breach Report satte den globala genomsnittliga kostnaden för ett intrång till 4,99 miljoner dollar och rapporterade en kraftig ökning av AI‑stödda attacker.

Detta skapar en obekväm asymmetri. Försvarssystem blir mer automatiserade, men angripare får också bättre verktyg för personalisering, förfalskning, rekognosering och skala. Som Securities.io har granskat i sin rapportering om AI-driven ransomware defense förflyttar sig cybersäkerheten mot bredare motståndskraft snarare än att förlita sig på ett enskilt detekteringslager.

Anställdas beslutsfattande hör hemma i den motståndskraftmodellen. En medarbetare som upptäcker en misstänkt begäran innan denne interagerar med den kan stoppa en attack innan dyra tekniska kontroller ens behöver svara.

Varför förlust av poäng kan förbättra cybersäkerhetsinlärning

Studien använde två webbapplikationer med samma utbildningsinnehåll men olika incitamentsstrukturer. Deltagarna lärde sig om lösenord, social ingenjörskonst, webbplatssäkerhet och skadlig programvara. I förlustaversion‑versionen minskade felaktiga svar en användares poäng. I den fasta belönings‑versionen samlade korrekta svar poäng och fick sekvensbonusar.

I social‑ingenjörsscenariot, till exempel, började deltagare med förlustaversion med 60 poäng och förlorade poäng för misstag, där på varandra följande fel ledde till större avdrag. Deltagare med fasta belöningar började på noll och tjänade extra poäng för på varandra följande korrekta svar.

Skillnaden låter liten, men den förändrar hur läraren upplever ett misstag. En utebliven belöning betyder att inget erhölls. En förlust betyder att något som redan ägdes har försvunnit.

Storskalig studiemått Förlustaversion Fasta belöningar
Deltagare 64 64
Total kunskapsökning +10.71% +4.65%
Ökning i social ingenjörskonst +22.62% +17.77%
Förändring i webbplatssäkerhet -7.12% -19.79%
Total engagemangsresultat 3.73 / 5 3.92 / 5

Forskarna beskriver skillnaden som en potentiell form av “produktiv kognitiv friktion”. När misstag medför en omedelbar kostnad kan användare sakta ner, granska information mer noggrant och gå från snabba intuitiva svar till mer genomtänkt resonemang.

Det betyder inte att arbetsgivare bör göra utbildningen avsiktligt obehaglig. Överdrivna påföljder kan skapa frustration eller beslutsförlamning. Den mer användbara insikten är att friktion kan utformas. Säkerhetsutbildning behöver inte nödvändigtvis avlägsna varje hinder mellan en anställd och kursens slutförande.

Cybersäkerhetsutbildning bör optimera för beslut, inte slutförande

Många företagsutbildningssystem mäts fortfarande med hjälp av mått som slutförandegrad, tid som spenderas i en modul, quizresultat eller medarbetarnöjdhet. Dessa siffror är enkla att samla in, men de kan uppmuntra fel optimeringsmål.

Om målet är att minska säkerhetsincidenter skulle en bättre modell skilja mellan minst tre resultat:

  • om anställda slutför utbildningen,
  • om de behåller den underliggande säkerhetskunskapen, och
  • om de tillämpar den kunskapen korrekt när de konfronteras med ett verkligt hot.

Spelifiering kan stödja alla tre, men samma mekanik kanske inte maximerar var och en. Studien illustrerar detta tydligt. Fasta belöningar skapade den starkare beskrivande engagemangsprofilen. Förlustaversion resulterade i en större total kunskapsökning.

Detta har implikationer för hur företag implementerar programvara för säkerhetsmedvetenhet. Istället för att ge varje anställd samma årliga modul kan organisationer i allt högre grad anpassa utbildningen efter observerat beteende. En användare som upprepade gånger identifierar simulerade phishing‑e‑mail kan behöva lite ingripande. Någon som rutinmässigt klickar på misstänkta länkar kan behöva fler övningar, starkare återkoppling eller ytterligare friktion innan riskfyllda handlingar.

Det tillvägagångssättet förvandlar säkerhetsutbildning från en efterlevnadsövning till ett beteendekontrollsystem. Det passar också den bredare rörelsen mot kontinuerlig cybersäkerhet. Senaste rapporteringen från Securities.io om agenta cybersäkerhetsplattformar visar hur snabbt automatiserade säkerhetsoperationer utvecklas. Mänskliga risk‑system kan utvecklas längs samma bana genom att kontinuerligt mäta beteende och justera utbildning snarare än att vänta på en årlig repetition.

AI gör mänsklig cybersäkerhetsrisk viktigare, inte mindre

AI skapar en ytterligare anledning att ompröva säkerhetsmedvetenhet. Angripare kan använda generativa system för att producera mer övertygande meddelanden, efterlikna skrivstilar, påskynda spaning och skapa övertygande förfalskningsförsök. Försvarare kan använda samma teknikklass för att filtrera hot, automatisera analys och identifiera avvikande beteende.

Resultatet är inte att människor tas bort från cybersäkerhet. Det är en förändring av vilka typer av beslut människor måste fatta. Anställda måste i allt högre grad kunna bedöma förfrågningar som kan framstå som välpolerade, personliga och kontextuellt trovärdiga.

Det är därför det mänskliga lagret inte bör betraktas som en pinsam svaghet som tekniken så småningom kommer att eliminera. Det är en annan säkerhetsyta som kan övervakas, tränas och förbättras. Securities.io:s bredare granskning av cybersäkerhetsföretag visar hur sektorn redan rör sig mot integrerade plattformar som kombinerar flera former av skydd snarare än att behandla varje hot isolerat.

Studien ger också en användbar varning för AI‑stödda träningssystem. Personalisering bör inte automatiskt innebära att göra allt enklare. En intelligent träningsplattform kan vara mer värdefull om den vet när den ska införa svårigheter, när den ska kräva en andra granskning och när en användare bör uppleva en konsekvens för ett dåligt beslut.

Investering i mänsklig riskhantering

För investerare som är intresserade av cybersäkerhetssektorn skapar det framväxande mänskliga risklagret en ytterligare dimension till en redan växande marknad. Ett företag som direkt adresserar detta område är Fortinet.

Fortinet och säkerhetsmedvetenhetsutbildning

Fortinets FortiSAT-plattform kombinerar säkerhetsmedvetenhetsutbildning med phishing‑simuleringar, riskpoängsättning, beteendemätning och riktad återställning. Den viktiga kopplingen till forskningen är inte att Fortinet använder den exakta förlustaversion‑design som testades i studien. Snarare speglar FortiSAT den bredare trenden att behandla anställdas beteende som mätbara säkerhetsdata snarare än en engångs‑efterlevnadsuppgift.

Plattformen kan identifiera användare med högre risk, tilldela återhämtningsutbildning efter misslyckade phishing‑simuleringar och koppla beteendeutfall till bredare säkerhetskontroller. Det är en mer mogen modell än att helt enkelt kräva att varje anställd tittar på samma video en gång per år.

För investerare innebär Fortinet därför exponering inte bara mot traditionell nätverkssäkerhet, utan även mot konvergensen av tekniska kontroller, användarbeteende, analys och kontinuerlig säkerhetsutbildning.

FTNT Prisdiagram

Cybersäkerhet kan behöva önskvärd svårighet

Den starkaste slutsatsen från forskningen är inte att bestraffning är bättre än belöning. Studien är utforskande, urvalen är relativt små och forskarna erkänner begränsningar inklusive oparade bedömningar, möjliga skillnader i fråge‑svårighetsgrad och kognitiv trötthet i senare moduler.

Den mer bestående idén är att effektiv cybersäkerhetsutbildning kan kräva en viss mängd önskvärd svårighet. En anställd som snabbt går igenom en kurs kan känna sig säker utan att ha lärt sig tillräckligt för att fatta bättre beslut under press.

Allteftersom angripare blir snabbare och mer övertygande kommer företag behöva mäta cybersäkerhetsutbildning efter vad anställda faktiskt lär sig och hur de beter sig, inte bara om de uppskattade upplevelsen. Nästa generation av mänskliga risk‑plattformar kan därför konkurrera på något mer meningsfullt än engagemang: deras förmåga att skapa rätt mängd friktion i exakt det ögonblick som förbättrar omdömet.

Referenser:

1 Carle, N., Ophoff, J., & Shepherd, L. (2026). Incitamentsdesign i spelifierad cybersäkerhetsutbildning: Roller för förlustaversion och fasta belöningar. Computers & Security. https://doi.org/10.1016/j.cose.2026.105187

Daniel är en stark förespråkare för blockchains potential att störa traditionell finans. Han har ett djupt intresse för teknik och utforskar alltid de senaste innovationerna och prylarna.