Traditionella utbildningar i säkerhetsmedvetenhet har gjort sitt på de europeiska företagen. En ny studie visar att hela 78 procent av säkerhetscheferna anser att utbildningsmetoderna måste förändras akut. Det finns en utbredd oro för att nuvarande program misslyckas med att hantera de mänskliga cyberriskerna, samtidigt som de sociala manipulationerna blir alltmer sofistikerade med hjälp av AI.
Det är säkerhetsföretaget MetaCompliance som i en ny undersökning har kartlagt synen på it-säkerhet bland 200 säkerhetschefer i Storbritannien, Sverige, Tyskland och Frankrike. Rapporten blottar en kritisk sårbarhet i hjärtat av företagens försvarssystem: 68 procent av företagen identifierar de egna medarbetarna som sin absolut största säkerhetsrisk.
Trots att medarbetarna ses som den svagaste länken, anser 81 procent av säkerhetscheferna att dagens medvetenhetsprogram misslyckas. Det beror på att organisationerna behandlar mänsklig cyberrisk som en isolerad utbildningsfråga, i stället för att hantera det som ett brett och strategiskt riskhanteringsproblem.
Stora budgetar men svagt engagemang
Kritiken växer trots att företagen satsar betydande resurser på området. I genomsnitt avsätts 15 procent av den totala årliga säkerhetsbudgeten på just utbildning i säkerhetsmedvetenhet, och nästan åtta av tio företag håller utbildningstillfällen minst varannan vecka.
Resultaten av dessa insatser är dock mycket varierande, och utmaningarna visar sig vara lika mycket organisatoriska som beteendemässiga:
- Var fjärde företag (25 procent) uppger att de tvingas kämpa för att överhuvudtaget fånga medarbetarnas uppmärksamhet under utbildningarna.
- 24 procent rapporterar att de misslyckas med att integrera ett säkert uppträdande i det dagliga, praktiska arbetet.
- Ytterligare 24 procent har svårt att samordna säkerhetsarbetet mellan företagets olika avdelningar och funktioner.
Denna klyfta grundar sig i ett föråldrat synsätt där slutförd utbildning likställs med faktisk säkerhet. Även om 33 procent av cheferna beskriver sitt arbetssätt som beteendestyrt och 24 procent säger sig integrera mänsklig riskhantering, uteblir den reella beteendeförändringen.
– Förtroendet ökar, men det betyder inte att riskerna minskar, säger James Mackay, vd på MetaCompliance. Många företag gör misstaget att betrakta genomförd säkerhetsutbildning som faktisk säkerhet. Men det är inte givet att de underliggande mänskliga sårbarheterna har förändrats av utbildningen.
AI ökar hotet från social manipulation
Behovet av ett nytt tillvägagångssätt har blivit än mer akut i takt med att externa hotbilder förändras. cyberkriminella använder i dag artificiell intelligens för att skapa extremt målinriktade och storskaliga attacker baserade på social manipulation.
– Detta skapar en farlig kombination, varnar James Mackay. Företagen känner feel säkrare, men medarbetarna är fortfarande den största riskkällan. Samtidigt blir hoten mer sofistikerade, med AI som gör angrepp baserade på social manipulation allt mer omfattande och målmedvetna. Om de beskrivna bristerna inte åtgärdas, kommer företagen att bli allt hårdare angripna.
Efterlyser riktade insatser i arbetsflödet
För att vända utvecklingen efterlyser nu en stor majoritet av säkerhetscheferna en mer modern och strategisk modell. 79 procent vill skifta fokus mot att identifiera specifika högriskindivider och skräddarsy insatserna efter enskilda personers faktiska beteende, snarare än att köra samma standardiserade utbildning för alla.
Hela 83 procent av cheferna bedömer att sådana riktade insatser skulle minska organisationens totala riskprofil betydligt snabbare. Dessutom svarar 80 procent att säkerhetsmeddelanden och påminnelser fungerar bäst när de levereras direkt i det löpande arbetsflödet, i stället för i separata utbildningsportaler.
Under det kommande året planerar företagen att vidta konkreta åtgärder för att möta det nya hotlandskapet. Bland de högsta prioriteringarna finns att öka frekvensen på säkerhetsåtgärderna (27 procent), visa en mätbar avkastning på sina it-säkerhetsinvesteringar (25 procent) samt skräddarsy skyddet mot högriskindivider (24 procent).
– Mänskliga cyberrisker måste hanteras som andra affärsrisker: mätbart, målinriktat och med kontinuerlig styrning, avslutar James Mackay. Det innebär att gå bortom medvetenhet och nå en genuin beteendeförändring. Företag måste tänka om i termer av hur de hanterar cybersäkerhet, och utnyttja insikter och mål i realtid för att nå rätt personer med rätt information vid rätt tillfälle.
Siffror från studien i korthet
- Behov av förändring: 78 procent av säkerhetscheferna anser att it-utbildningarna måste utvecklas skyndsamt.
- Brister i systemen: 81 procent menar att nuvarande program misslyckas eftersom de behandlar risker som en ren utbildningsfråga.
- Den största sårbarheten: 68 procent av företagen pekar ut de anställda som organisationens största säkerhetsrisk.
- Ekonomiska resurser: Företagen lägger i snitt 15 procent av sin årliga säkerhetsbudget på medvetenhetsprogram.










