De menselijke factor: van zwakste naar sterkste schakel
De mens speelt een belangrijke rol in de cybersecurity van je organisatie. Vaak wordt de menselijke factor weggezet als de zwakste schakel waar je met technische oplossingen omheen moet werken. Denk maar aan het wachtwoordbeleid: het afdwingen van bepaalde tekens, aantal karakters en het regelmatig verversen moet leiden tot een hogere veiligheid. Mensen zijn niet goed in staat om veel wachtwoorden te onthouden en maken het zichzelf daarom makkelijk door wachtwoorden op meerdere plekken te gebruiken en een tellertje bij verversing toe te passen (password1 → password2). Dat betekent niet dat ze de zwakste schakel zijn; dat betekent dat er onvoldoende aandacht is voor de menselijke factor. Want met de juiste aandacht worden ze juist een sterke schakel.
Awareness is continu proces
Als organisatie wil je dat mensen zich bewust zijn van de cybergevaren en -risico’s die zij en de organisatie zelf lopen, en ernaar handelen om die risico’s te minimaliseren. Awareness is dus niet simpelweg mensen op de hoogte stellen of zeggen wat ze moeten doen, maar een continu proces, iets wat structureel aandacht nodig heeft en wat aansluit bij de belevingswereld van de mensen, maatwerk. Mensen moeten inzicht krijgen in de risico’s, weten wat ze kunnen doen om zich te beschermen en weten waarom dat belangrijk is.
In 7 stappen naar een awarenessprogramma
Om dit allemaal te bereiken, hebben we bij SURF een stappenplan ontwikkeld om tot een volledig awarenessprogramma te komen. Hierin doorloop je deze 7 stappen:
- Waarom: wat is de aanleiding voor het programma?
- Doelgroep: wie wil je met het programma bereiken?
- Doelgedrag: welke gedragsverandering zoek je?
- Gedragsfactoren: welke factoren zijn van invloed op gedrag?
- Strategie: hoe wil je het gedrag gaan veranderen?
- Toetsing: hoe weet je of je acties effectief zijn?
- Uitvoering: hoe ga je concreet aan de slag?
Na de zomer gaan we in deze blogserie op ieder van deze stappen in. Kun je niet wachten? Je kunt het stappenplan ook zelfstandig volgen (inloggen met SURFconext vereist):
https://wiki.surfnet.nl/display/CSY/Een+awareness-programma
Lees ook de andere blogs in deze reeks:
- Blog #2: Waarom een awarenessprogramma?
- Blog #3: Wie zijn je doelgroepen?
- Blog #4: Wat is het doel en het gewenste gedrag?
- Blog #5: Factoren die van invloed zijn op het gedrag
- Blog #6: Welke acties en interventies zet je in om het gewenste gedrag te stimuleren?
- Blog #7: heeft je programma het gewenste effect?
- Blog #8: de uitvoering van het programma
Deze blogreeks verschijnt in het kader van de cybersecuritymaand 2020.
0 Praat mee