Hvad er security awareness-træning?

Security awareness-træning er systematisk undervisning af medarbejderne i at genkende og håndtere IT-trusler som phishing, svindelmails og social manipulation. Målet er ikke at gøre alle til sikkerhedseksperter, men at give kollegerne en fælles refleks: at stoppe op og tjekke, før de klikker, betaler eller udleverer noget.

Sådan fungerer det

Et awareness-forløb består typisk af tre dele, der kører løbende – ikke som et enkelt kursus.

Korte læktioner. Fem til ti minutters moduler et par gange i kvartalet om phishing, kodeord, MFA, deling af filer og håndtering af persondata. Kort format slår halvdagskurset, fordi det kan gentages.

Simulerede angreb. Medarbejderne modtager ufarlige testmails, der ligner rigtige forsøg. Klikker nogen, får de på stedet en kort forklaring i stedet for en løftet pegefinger. Vi har beskrevet, hvordan det gøres i praksis, i vores guide til phishingtræning af medarbejdere mod AI-angreb.

Måling over tid. Andelen der klikker, og – vigtigere – andelen der indberetter, følges kvartal for kvartal. Det er tallene, der viser, om træningen virker.

Hvornår er det relevant for en SMV?

Stort set altid – og tidligere end de fleste tror. De angreb, der rammer små og mellemstore virksomheder, går sjældent gennem et teknisk hul. De går gennem en medarbejder, der får en troværdig mail på et travlt tidspunkt. Teknikken kan filtrere meget fra, men den sidste vurdering ligger hos et menneske.

Træningen er særligt vigtig, hvis I håndterer betalinger eller fakturaer, arbejder med persondata, har medarbejdere der arbejder hjemmefra eller på farten, eller har haft udskiftning i personalet. Er I i gang med NIS2 eller ISO 27001, er dokumenteret medarbejdertræning desuden et direkte krav.

Vi har samlet et konkret forløb i cybersecurity awareness-træning for medarbejdere i SMV.

Typiske faldgruber

Ét kursus om året. Effekten af en enkelt gennemgang falder markant i løbet af få måneder. Gentagelse i små doser er hele mekanikken.

At hænge folk ud. Bliver det pinligt at klikke forkert, holder medarbejderne op med at indberette – og så mister I den vigtigste tidlige advarsel. Ros indberetningen, også når den viser sig at være falsk alarm.

Ingen nem vej at råbe op. Der skal være én kendt kanal – en knap i Outlook eller ét telefonnummer – som alle kender og må bruge når som helst.

Træning uden teknik. Awareness erstatter ikke MFA, opdateringer og backup. Det er det sidste lag i jeres IT-sikkerhed, ikke det eneste.

Relaterede begreber

Awareness-træning hænger sammen med flere af de andre begreber i ordbogen:

Ofte stillede spørgsmål om security awareness-træning

Regn med korte moduler på fem til ti minutter et par gange i kvartalet plus en simuleret phishingmail ind imellem. Det svarer til under en time pr. medarbejder om året – fordelt, så det ikke tager en hel arbejdsdag.

Ja, når den gentages. Virksomheder, der kører løbende træning og simuleringer, ser typisk klikraten falde markant over de første kvartaler. Det vigtigste måltal er dog ikke klik, men hvor mange der aktivt indberetter en mistænkelig mail.

Alle med en firmamail – også ledelsen, og især økonomifunktionen, som er målet for direktørsvindel og fakturasvindel. Nyansatte bør have modulerne som en del af onboardingen i den første uge.

Skal vi kigge på det sammen?

Vi sætter awareness-træning op for danske SMV’er og kører det som en fast rytme – moduler, simulerede phishingmails og en kvartalsrapport, I kan vise ledelsen. Vi kigger gerne på, hvad der giver mening hos jer, før I beslutter noget.

Uforpligtende · Eller ring 70 26 48 50