Analyse

Hvorfor følger mennesker ikke sikkerhedsprocedurer?

1. oktober 2026 · Forfatter: Lisbeth Loft

Før vi forsøger at ændre adfærd, skal vi forstå de forhold, der påvirker den.

Når sikkerhedsprocedurer ikke bliver fulgt, bliver forklaringen ofte hurtigt, at medarbejderne mangler awareness, ikke har forstået reglerne eller ganske enkelt gør noget forkert.

Det kan selvfølgelig være en del af forklaringen. Men ofte er virkeligheden mere kompleks.

Menneskers adfærd formes af den situation, de arbejder i: teknologi, arbejdsgange, tidspres, organisatoriske krav, ledelse, kultur, kompetencer og de konkrete valg, systemerne stiller dem overfor.

Hvis vi vil forstå sikkerhedsadfærd, er det derfor ikke nok at spørge:

Hvorfor gjorde medarbejderen ikke det, proceduren sagde?

Vi bør også spørge:

Hvilke forhold gjorde den forventede adfærd vanskelig, unaturlig eller mindre sandsynlig?

Sikkerhedsadfærd opstår i en kontekst

En procedure kan være korrekt på papiret og stadig være vanskelig at følge i praksis.

Det kan eksempelvis ske, hvis:

  • proceduren kræver flere manuelle trin i en travl arbejdsgang
  • systemet gør den sikre løsning langsommere eller mere besværlig
  • medarbejderen skal vælge mellem at løse sin primære opgave og følge sikkerhedsproceduren
  • reglerne er uklare eller forskellige på tværs af organisationen
  • medarbejdere har udviklet uformelle genveje, fordi de officielle processer ikke passer til arbejdet
  • ledelsens signaler om hastighed, service eller produktivitet opleves som vigtigere end sikkerhedsreglerne

I sådanne situationer er adfærden ikke nødvendigvis et udtryk for manglende viden. Den kan være et rationelt svar på de rammer, medarbejderen arbejder indenfor.

Når løsninger designes indefra og ud

I mange organisationer bliver IT- og sikkerhedsløsninger i høj grad designet indefra og ud.

Udgangspunktet kan være den eksisterende infrastruktur, systemer man allerede kender, løsninger der passer godt til den tekniske arkitektur, eller ny teknologi, som organisationen gerne vil tage i brug.

Det er ikke nødvendigvis forkert. Men hvis brugerens faktiske behov ikke er med fra starten, kan der opstå et hul mellem den officielle løsning og den måde arbejdet reelt foregår på.

Det kan for eksempel føre til, at:

  • data gemmes lokalt, fordi den godkendte løsning er vanskelig at bruge
  • medarbejdere udvikler uformelle workarounds, fordi systemerne ikke understøtter den faktiske opgave
  • information flyttes til private cloud-tjenester eller privat udstyr for at få arbejdet til at fungere
  • manuelle løsninger eller usikre formularer opstår, fordi den formelle løsning ikke passer til behovet

Når det sker, kan problemet let blive beskrevet som manglende sikkerhedsadfærd.

Men det kan lige så vel være et tegn på, at organisationen ikke har designet en sikker løsning, der faktisk passer til arbejdet.

Det ændrer spørgsmålet fra:

Hvorfor følger medarbejderne ikke proceduren?

til:

Har vi givet dem en løsning, der gør det muligt at arbejde sikkert?

Det er en vigtig forskel, fordi løsningen så ikke nødvendigvis er mere træning. Den kan være en bedre teknisk løsning, en enklere arbejdsgang eller en ændring i selve processen.

Awareness er vigtigt – men sjældent hele svaret

Awareness-træning spiller en vigtig rolle i cybersikkerhed.

Medarbejdere skal forstå relevante risici, kende organisationens krav og vide, hvordan de skal reagere, når noget ser forkert ud.

Men hvis problemet primært ligger i arbejdsgangen, systemdesignet eller de organisatoriske rammer, vil mere træning ikke nødvendigvis ændre adfærden.

Det svarer til at fortælle mennesker endnu en gang, hvad de burde gøre, uden først at undersøge, hvorfor de ikke gør det allerede.

Derfor bør awareness ikke stå alene. Det bør ses som én mulig del af en bredere indsats, hvor man først forsøger at forstå årsagen til den observerede adfærd.

Den menneskelige faktor er ikke bare “menneskelige fejl”

Begrebet den menneskelige faktor bruges ofte i forbindelse med cyberhændelser og informationssikkerhed.

Men hvis begrebet reduceres til, at “mennesker laver fejl”, risikerer man at overse det vigtigste.

Mennesker arbejder som en del af tekniske og organisatoriske systemer. Deres handlinger påvirkes blandt andet af:

  • hvordan systemer er designet
  • hvilke informationer de har adgang til
  • hvor tydelige reglerne er
  • hvilke incitamenter organisationen skaber
  • hvad kolleger og ledere faktisk gør
  • hvor meget tid og opmærksomhed en opgave kræver
  • tidligere erfaringer og opfattelsen af risiko

En fejl kan derfor være et symptom på et bredere problem.

Hvis den samme type omgåelse eller usikre adfærd opstår igen og igen, er det værd at undersøge, om problemet virkelig ligger hos den enkelte medarbejder – eller om organisationen har skabt nogle rammer, der gør adfærden sandsynlig.

Fra antagelser til viden

Organisationer har ofte allerede en forklaring på, hvorfor medarbejderne handler, som de gør.

“De har ikke forstået proceduren.”

“De tager ikke sikkerhed alvorligt.”

“De har brug for mere awareness.”

Men en antagelse er ikke nødvendigvis en forklaring.

Hvis man vil ændre adfærd, kan det derfor være nyttigt først at undersøge den.

Det kan ske gennem eksempelvis:

  • interviews og fokusgrupper
  • observation af arbejdsgange
  • spørgeskemadata
  • analyse af hændelser og mønstre
  • sammenligning mellem funktioner eller medarbejdergrupper
  • kombination af kvalitative og kvantitative data

Metoden bør afhænge af spørgsmålet.

Formålet er ikke nødvendigvis at gennemføre en stor analyse. Det er at få nok viden til, at organisationen kan sætte ind dér, hvor problemet faktisk ligger.

Sikkerhedsadfærd er også et ledelses- og designspørgsmål

Når sikkerhedsprocedurer ikke bliver fulgt, er det fristende at placere ansvaret hos den enkelte medarbejder.

Men organisationen har også et ansvar for at skabe rammer, hvor sikker adfærd er mulig og realistisk.

Det betyder blandt andet at se på:

  • om procedurer passer til den faktiske arbejdsproces
  • om sikkerhed er indbygget i systemerne
  • om krav og ansvar er tydelige
  • om forskellige mål i organisationen trækker i samme retning
  • om medarbejderne får brugbar feedback
  • om ledelsen selv understøtter den ønskede adfærd

Den mest effektive løsning er derfor ikke altid mere træning.

Nogle gange er det en bedre arbejdsgang. En teknisk ændring. Et tydeligere ansvar. En ændring i ledelsens forventninger. Eller en kombination.

Før vi forsøger at ændre adfærd, bør vi forstå den

Mennesker er en central del af informationssikkerheden.

Det betyder ikke, at de skal betragtes som problemet.

Det betyder, at deres adfærd skal forstås som en del af det samlede system, organisationen forsøger at beskytte.

Når vi ved, hvorfor en bestemt adfærd opstår, bliver det også lettere at vælge de tiltag, der har størst chance for at virke.