Ni har drivit ert säkerhetsmedvetenhetsprogram i sex månader. Statistiken över avslutade utbildningar ser bra ut. Senaste phishing-simuleringen visade färre klick. Då kommer frågan från ledningen: “Fungerar detta verkligen — och ska vi fortsätta finansiera det?” Frågan förtjänar ett mer substantiellt svar än en skärmdump på intyg.
Enligt en industriorapport från 2024 involverade 68 % av bekräftade dataintrång en mänsklig faktor. Med en genomsnittlig kostnad för intrång globalt på 4,44 miljoner dollar 2025 är det avgörande att bevisa att ert träningsprogram verkligen minskar riskerna — det är något företagskritiskt.
Denna artikel presenterar sju evidensbaserade mätvärden som visar på riktig säkerhetsförbättring, särskilt kalibrerade för organisationer som befinner sig 6-12 månader in i sina program och behöver motivera fortsatt investering.
De flesta säkerhetsmedvetenhetsprogram fokuserar på fel saker. Avslutsgraden når 100 %. Certifikat sätts in i arkivet. Men inget av detta bevisar att medarbetare faktiskt kan känna igen ett äkta angrepp.
En studie inom hälso- och sjukvården från 2025, som omfattade 19 500 medarbetare, fann ingen signifikant koppling mellan nyss avslutad utbildning och resistens mot phishing. Medarbetare som nyligen genomfört årlig utbildning klickade lika ofta på farliga länkar som de som inte tränat på månader.
Problemet är djupare än många inser. En kontrollerad studie från 2025 med 12 511 anställda inom finansiella tjänster visade att träningsinsatser inte påverkade klickfrekvens eller rapporteringsbeteende signifikant. Traditionell medvetenhetsutbildning, vanligtvis en årlig, efterlevnadsdriven insats, misslyckas ofta med att förändra verkligt beteende.
Det betyder inte att all träning misslyckas, utan att dåligt utformad utbildning misslyckas, och de flesta nuvarande mätmetoder upptäcker inte skillnaden.
Branschstandarddata från 67,7 miljoner simulerade phishing-tester över 62 400 organisationer ger tydliga förväntningar för program som ert.
Vid start, innan någon träning, ligger den globala genomsnittsbenägenheten för phishing på 33,1 %. Det betyder att ungefär en av tre medarbetare klickar på en skadlig länk eller lämnar ut inloggningsuppgifter vid ett angrepp.
Efter 90 dagar med uthållig träning och simulering förväntas ungefär en 40 % minskning av känslighet. Efter 12 månader når välskötta program typiskt sett en 86 % reduktion, och klickfrekvenser faller till cirka 4,1 %.
Dessa riktmärken förutsätter kontinuerlig, beteendefokuserad utbildning — inte årliga efterlevnadsmoduler. Om ert program körs kvartalsvis eller årligen förlängs tidsramarna betydligt.
Er organisations storlek och bransch påverkar definitionen av ”bra”. Mindre organisationer (1-250 anställda) startar ofta med en lägre procentuell grundnivå för phishing på 24,6 %, medan stora företag (10 000+ anställda) kan börja på 40,5 %.
Hälso- och läkemedelsorganisationer står inför den högsta grundläggande risknivån på 41,9 %, vilket reflekterar deras värdefulla data och de sofistikerade attacker de drar till sig.
Gå bortom kompletteringsgrader och klickstatistik. Dessa sju mått demonstrerar verklig säkerhetsförbättring som kan klara ledningens granskning.
Spåra andelen medarbetare som identifierar och rapporterar simulerade phishing-försök snarare än att ignorera dem. Branschdata visar att 20 % av användarna rapporterar phishing under simuleringsövningar, men detta varierar kraftigt beroende på programmets mognad och organisationskultur.
Sikta på en rapporteringsnivå över 15 % inom sex månader. Ännu viktigare är att följa trenden — en stadig ökning av rapporteringsfrekvensen visar växande säkerhetsmedvetenhet över hela arbetsstyrkan.
Denna parameter separerar simuleringsresultat från verkligt säkerhetsbeteende. Övervaka hur ofta anställda rapporterar genuina misstänkta mail, inte bara testmeddelanden.
Jämför månadsrapporter om verkliga hot med antalet faktiskt skadliga mail som når er organisation. Ett program som ökar rapporteringen av verkliga hot bevisar praktisk säkerhetsnytta bortom simuleringspoängen.
Definiera omklickare som medarbetare som misslyckas med tre eller fler phishing-simuleringar inom sex månader. Följ hur denna grupp reagerar på riktade insatser.
Forskning visar att individanpassad utbildning kan minska upprepade phishing-offer med 63 % inom sex månader. Undvik dock straffåtgärder — akademiska studier visar att obligatorisk extraträning inte ger någon fördel för de mest mottagliga deltagarna.
Mät hur snabbt medarbetare rapporterar misstänkta mail efter mottagande. Snabbare rapportering minskar fönstret för framgångsrika angrepp över hela organisationen.
Branschdata visar att mediantiden för att klicka på en skadlig länk är bara 21 sekunder. Medarbetare som rapporterar hot inom två timmar begränsar effektivt potentiella skador från verkliga angrepp.
Testa praktisk säkerhetskunskap månatligen genom korta bedömningar, inte långa träningsmoduler. Fokus bör ligga på igenkänning av aktuella hot snarare än att memorera policyer.
Följ kunskapsbehållningen över tid. Beständiga poäng över 80 % indikerar att informationen flyttar sig från kortsiktig efterlevnad till genuin förståelse.
Koppla medvetenhetsprogrammets mätvärden till faktiska säkerhetsincidenter. Följ månadsrapporter om framgångsrika phishingattacker, inloggningsuppgiftkompromisser eller malwareinfektioner som härrör från anställdas handlingar.
Denna eftersläpande indikator ger det tydligaste affärscaset för programmets effektivitet. Forskning indikerar att mogna säkerhetsmedvetenhetsprogram kan minska genomsnittliga intrångskostnader med 232 867 dollar.
Följ medarbetare som varken klickar eller rapporterar under phishing-simuleringar. Denna ”missrate” representerar en dold risk — personer som kan ignorera verkliga hot helt.
En hög missrate indikerar ofta simuleringsutmattning eller oklara rapporteringsprocesser. Åtgärda detta genom förändringar i programdesignen snarare än att öka träningsvolymen.
Alla phishing-simuleringar testar inte samma färdighetsnivå. En klickfrekvens på 15 % för ett uppenbart bedrägeri betyder något helt annat än samma siffra för en sofistikerad, riktad attack.
Regeringens cybersäkerhetsramverk inkluderar en Phish Scale som rankar e-postsvårighet utifrån observerbara egenskaper som sändarens legitimitet, brådskeindikatorer och sannolikhetsförfrågningar. Kontrollerad forskning bekräftar att denna skala förutsäger användarbeteende — klickfrekvenser ökar från 7,0 % för lättare simuleringar till 15,0 % för svårare.
Kalibrera dina förväntningar gällande klickfrekvenser mot simuleringssvårighet. Ihållande prestation mot allt svårare tester visar genuin kompetensutveckling, inte bara bekantskap med uppenbara bedrägerier.
E-post-phishing är bara en angreppsvektor. Threat intelligence visar en 442 % ökning av röstphishing-angrepp under 2024, medan AI-stödd social ingenjörskonst nu utgör över 80 % av observerade attacker världen över.
Moderna program bör testa medarbetarnas reaktioner på:
Att endast mäta klickfrekvenser för e-post ger en systematiskt ofullständig bild av er organisations mänskliga riskexponering.
Förvandla dina mätvärden till en affärsfokuserad berättelse som icke-tekniska chefer kan agera på. Strukturer din kvartalsrapport runt tre nyckelbudskap:
Riskreduktion: “Vår phishingsårbarhet sjönk från 33 % till 12 % detta kvartal, vilket representerar en 64 % minskning i risk för mänskliga intrång.”
Detektionsförmåga: “Anställdas hotrapportering ökade med 40 % från kvartal till kvartal, med genomsnittlig rapporteringstid förbättrad från 4 timmar till 45 minuter.”
Kostnadsundvikande: “Baserat på branschdata om intrångskostnader representerar våra programförbättringar cirka $150 000 i uppskattad kostnadsundvikelse detta kvartal.”
Börja med resultat, inte aktiviteter. Undvik jargong. Koppla varje mätvärde till affärsrisk eller operativ nytta.
Bevisen för utbildningens effektivitet är mer nyanserade än de flesta leverantörer erkänner. Medan branschstandardrapporter visar imponerande förbättringsstatistik avslöjar nyare akademisk forskning betydande begränsningar i traditionella metoder.
En banbrytande studie från 2025 med över 12 000 anställda fann inga statistiskt signifikanta effekter av träning på klick- eller rapporteringsbeteende i en kontrollerad miljö. Detta utmanar direkt den allmänna uppfattningen att någon utbildning automatiskt minskar risk.
Dock visar annan forskning att ihållande, frekventa, beteendefokuserade program fungerar. Studier som följer anställda över 15 månader visar att kontinuerlig simulering och riktad coachning kan halvera framgångsrika kompromissfrekvenser inom sex månader.
Nyckeln tycks ligga i programdesign och frekvens. Årliga efterlevnadsutbildningar misslyckas i stor utsträckning. Månatlig simulering med personlig feedback lyckas. Er mätmetod bör ta hänsyn till denna skillnad.
Att spåra individuella beteenden genom phishing-simuleringar skapar potentiella arbetsrättsliga och dataskyddsrisker, särskilt under regelverk som GDPR.
Individuell klickspårning, riskvärdering och detaljerad beteendeloggning utgör medarbetarövervakning. Innan ni implementerar omfattande individnivåspårning, konsultera era juridiska och HR-team om konsekvensbedömningar gällande dataskydd och arbetsrättsliga krav i er jurisdiktion.
Överväg om aggregerad rapportering uppfyller era mätbehov medan ni minskar juridisk komplexitet och bibehåller medarbetarnas förtroende.
Hur du kommunicerar mätning påverkar själva datan. Medarbetare som känner sig övervakade snarare än stöttade slutar rapportera misstänkta mail — de vill inte associeras med ännu ett ”misslyckande”.
Rama in insamling av statistik som programförbättring, inte individuell bedömning. Betona att klicka i en simulering ger värdefull inlärning, inte bevis på inkompetens. Klargör att rapportering av misstänkta mail — vare sig simulationer eller verkliga hot — representerar ett positivt säkerhetsbeteende.
Plattformar som Complorer är specifikt designade för att balansera effektiv mätning med en stödjande medarbetarupplevelse, fokuserande på positiv förstärkning snarare än straffande spårning.
Börja med de tre mest effektfulla mätningarna: phishingrapporteringsfrekvens, verklig hotrapportering och minskning av frekvens för omklickare. Dessa ger omedelbar insikt i om ert program skapar genuin beteendeförändring.
Jämför era nuvarande siffror mot de branschstandarder som ges ovan, justerade efter er organisations storlek och sektor. Om ni ligger betydligt under riktmärket efter sex månaders träning, överväg att öka simuleringsfrekvensen eller förbättra programdesignen snarare än att lägga till mer innehåll.
Viktigast av allt är att koppla era säkerhetsmedvetenhetsmått till bredare affärsriskindikatorer. Ledningen investerar i program som påtagligt minskar organisationsrisk, inte de som bara uppfyller efterlevnadskrav.
Branschstandarder tyder på en 40 % minskning från start inom 90 dagar, fortsättande till cirka 15-20 % klickfrekvens vid månad sex för de flesta organisationer. Det exakta målet beror på er startpunkt, simuleringssvårighet och utbildningsfrekvens.
Forskning stödjer månatliga simuleringar för optimala resultat. Kvartals- eller årlig testning ger otillräckliga återkopplingscykler för beteendeförändring. Veckovisa simuleringar kan skapa utmattning och motvilja.
Individuell spårning möjliggör riktad coachning men väcker juridiska och kulturella bekymmer. Många organisationer uppnår effektiv mätning genom lag- eller avdelningsgenomsnitt kombinerat med anonym individuell coachning för omklickare.
Statiska klickfrekvenser efter sex månader tyder oftast på designproblem i programmet, inte medarbetarproblem. Överväg att öka simuleringsfrekvensen, förbättra kvaliteten på återkopplingen eller hantera simuleringsutmattning genom varierade angreppsscenarier.
Beräkna ROI genom kostnadsundvikelse från dataintrång baserat på riskreduktionsprocent och industriella genomsnittliga intrångskostnader. Ett program som minskar intrångssannolikheten med 50 % undviker teoretiskt 2,22 miljoner dollar i potentiella kostnader baserat på nuvarande industrigenomsnitt.
Du har hanterat ert säkerhetsmedvetandeprogram i ett halvår. Genomförandeinstrumentpanelen är grön. Den senaste phishing-simuleringen visade sjunkande klickfrekvenser. Ledningen undrar nu: “Fungerar detta verkligen — och ska vi fortsätta finansiera det?” Den frågan förtjänar mer än en skärmdump av dina rapporter.
Effekten av säkerhetsutbildning beror på rätt nyckeltal vid rätt tidpunkt. Enligt branschdata (2025) minskar organisationer sitt phish-benägenhetsprocent med i genomsnitt 40 % inom 90 dagar och 86 % efter 12 månader av kontinuerlig utbildning. Men dessa siffror berättar inte hela historien.
Denna artikel ger dig sju nyckeltal som håller för granskning — och förklarar exakt vilka resultat du borde se i ditt aktuella programskede, baserat på data från över 67 miljoner simulerade phishing-test.
De flesta säkerhetsprogram mäter aktivitet, inte resultat. Genomförandegraden kan nå 100 % medan medarbetare klickar på phishing-länkar morgonen efter att de slutfört sin utbildning. En studie med 19 500 vårdanställda visade ingen signifikant relation mellan nyligen avslutad utbildning och motståndskraft mot phishing.
Problemen går djupare än enskilda nyckeltal. Myndigheters vägledning skiljer mellan ”medvetandegörande” (bred kulturskift) och ”utbildning” (rollbaserad kompetensutveckling). Loggar över genomförande uppfyller efterlevnadskrav men minskar inte riskerna. Ändå rapporterar de flesta organisationer utbildningsframgång med hjälp av genomförandeprocent.
Klickfrekvenser snedvrider också. Skicka en lättare phishing-simulering detta kvartal och dina siffror förbättras mirakulöst. En kontrollerad studie (2025) fann att klickfrekvenser ökade från 7,0 % för enkla beten till 15,0 % för svåra, oavsett tidigare utbildning. Utan kalibrering för svårighetsgrad blir jämförelser mellan kampanjer meningslösa.
Benchmarking från 62 400 organisationer ger tydliga stadie- och resultatförväntningar. Den globala phish-benägenhetsprocenten före utbildning ligger i genomsnitt på 33,1 %. Efter 90 dagar minskar detta till cirka 20 % — en minskning med 40 %. Efter 12 månader sjunker genomsnittet till 4,1 %.
Siffrorna varierar avsevärt beroende på organisationsstorlek och sektor. Mindre organisationer (1-250 anställda) börjar med en baslinje på 24,6 %, medan större företag (över 10 000 anställda) börjar på 40,5 %. Hälso- och läkemedelssektorn har den högsta risken med 41,9 % i baslinje.
Om din organisation ligger mellan sex och tolv månader kan rimliga förväntningar vara:
Å andra sidan presenterar nyare akademisk forskning en motsatt bild. En storskalig studie (2025) visade att utbildningsinsatser inte hade någon signifikant påverkan på klick- eller rapporteringsfrekvenser inom en fintech-miljö. Detta tyder på att effektiviteten av säkerhetsmedvetenhetsträning starkt beror på hur den implementeras, inte bara tiden som investeras.
Mät andelen anställda som identifierar och rapporterar phishing-simuleringar utan att först klicka. Branschdata (2024) visar att 20 % av användare rapporterar phishing i simulationsövningar. Detta mått mäter detekteringsbeteende, inte bara undvikande.
Målbänk: Rapportering mellan 20-30 % inom sex månader. Beräkna månadsvis för att spåra förbättringstrender. Detta visar att medarbetare aktivt engagerar sig i säkerhetsfrågorna istället för att bara undvika uppenbara hot.
Övervaka hur ofta anställda rapporterar verkligt misstänkta mail mot simuleringar. Detta visar att utbildningen överförs till verkliga hot. Många organisationer följer endast prestationer i simuleringar och ignorerar överföringen till verkliga situationer.
Samla data från din e-postsäkerhetsleverantör om användarrapporterade hot. Jämför detta med volymen faktiska skadliga e-postmeddelanden som upptäcks av automatiserade system. Ett sunt program visar ökande användarrapportering tillsammans med minskande attackfrekvenser.
Definiera upprepade klickare som medarbetare som misslyckas med tre eller fler simuleringar under en 90-dagarsperiod. Följ hur denna grupp minskar över tid med riktade insatser. Forskning visar att personlig utbildning minskade upprepade phishing-offer med 63 % på sex månader.
Mål: Uppsatta klickare under 5 % efter sex månader. Detta nyckeltal visar om ditt program hjälper de mest sårbara användarna eller bara förbättrar de redan kompetenta.
Mät genomsnittlig tid mellan mottagande och rapportering av misstänkta mail. Snabb rapportering begränsar potentiell skada från lyckade angrepp. Branschdata visar att median tiden till klick på skadliga länkar är bara 21 sekunder — rapporteringen måste vara snabbare.
Effektiva program når genomsnittliga rapporteringstider under 10 minuter. Detta nyckeltal visar om utbildningen skapar reflexmässigt säkerhetsbeteende eller bara teoretisk kunskap.
Följ lärandeöverföring genom korta månadsvisa bedömningar, inte genomförandeintyg. Fokusera på praktiska scenariobaserade frågor snarare än att memorera policyer. Mät förbättring över tid, inte absoluta poäng.
Detta tydliggör huruvida det är verklig förståelse eller bara formalia som överförs. Stigande kunskapsnivåer kombinerade med förbättrade beteendemått indikerar en bra utbildningsdesign.
Koppla utbildningsmått till bredare data över säkerhetsincidenter. Följ månatlig frekvens av lyckade phishing-attacker, malwareinfektioner och sociala ingenjörsincidenter. Effektiv utbildning borde korrelatera med minskande händelsefrekvenser.
Denna indikator visar om förbättringar i simuleringarna översätts till verklig skydd. Enligt branschforskning minskar medarbetarutbildning i genomsnitt kostnaden för dataintrång med 232 867 dollar.
Följ medarbetare som varken klickar på misstänkta mail eller rapporterar dem. Denna “missfrekvens” representerar en dold risk — personal som ignorerar potentiella hot helt. Höga missfrekvenser tyder på att utbildningen lär ut undvikande istället för att bygga en rapporteringskultur.
Mål: Missfrekvens under 40 % efter sex månader. Detta nyckeltal avslöjar om utbildningen skapar engagerade säkerhetsdeltagare eller passiva åskådare.
E-post phishing utgör bara en del av dagens hotbild. Röst-phishing ökade med 442 % mellan H1 och H2 2024. AI-stödd phishing utgör mer än 80 % av observerad social ingenjörskonst globalt, enligt europeiska hotrapporter (2025).
Utöka mätramarna utanför e-post för att inkludera:
Organisationer som bara mäter klickfrekvenser för phishing via e-post har en systematiskt ofullständig bild av sin mänskliga riskexponering. Plattformar som Complorer integrerar flerkanaliga hotinsikter med samordnade rapporteringsverktyg, vilket ger säkerhetsteam omfattande inblick i olika angreppsmetoder.
Traditionella metoder kräver extra utbildning för återkommande klickare. Forskning indikerar att detta inte alltid hjälper. En långsiktig studie av över 14 000 anställda visade att för de mest mottagliga deltagarna gav obligatorisk utbildning ingen märkbar förbättring.
Alternativa angreppssätt inkluderar:
Mät framgången av dessa insatser genom att se om återkommande klickare förbättrar sina rapporteringsfrekvenser i kommande simuleringar, och inte bara genom minskade klick.
Presentationer för ledningen kräver affärsrelaterade resonemang, inte tekniska mått. Strukturera din kvartalsrapport kring riskminskning och kostnadsundvikelse istället för simuleringsstatistik.
Viktiga presentationsramar:
Undvik teknisk jargong. Presentera aldrig genomförandegrader som mått på framgång. Fokusera på beteendeförändringar och riskminskning som direkt påverkar affärsresultat.
Att spåra enskilda medarbetares beteenden i phishing-simuleringar väcker frågor kring dataskydd. Individuell klickspårning, riskscorande och detaljerad beteendeloggning utgör övervakning enligt dataskyddslagar.
Organisationer bör granska sina skyldigheter enligt bedömningar av dataskyddspåverkan och tillämpliga arbetslagar innan man implementerar individuell spårning i stor skala. Överväg att konsultera juridiska och HR-team för att säkerställa att övervakningsmetoder stämmer överens med lokala krav och anställningskontrakt.
Agreredad rapportering utgör ofta tillräcklig insikt utan individens integritetsimplikationer. Fokusera på trender på team- eller avdelningsnivå istället för personlig prestationsspårning där möjligt.
Akademiska studier ger motsägande bevis om utbildningens effektivitet. Branschmätningar visar konsekvent stora förbättringar i klickfrekvenser och rapporteringsbeteende. Däremot finner kontrollerade akademiska studier ibland inga signifikanta effekter av utbildning.
Motsägelsen beror sannolikt på skillnader i implementeringen. Långsiktiga, frekventa, beteendefokuserade program ger mätbara resultat. Årliga, passiva och efterlevnadsdrivna program gör det sällan. Forskning om ihållande simuleringsprogram fann att de halverade antalet lyckade komprometteringar inom sex månader i 20 organisationer.
Denna nyans är viktig för mätstrategin. Program designade kring beteendeförändring kräver olika mått än efterlevnadsfokuserade. De sju nyckeltal som beskrivs ovan stämmer överens med beteendefokuserad träning som forskning visar faktiskt fungerar.
Förvänta en minskning på 50-70 % från din ursprungliga baslinje efter sex månader. Om du började med en klickfrekvens på 30 %, sikta på 9-15 % vid månad sex. Branschdata visar en genomsnittlig minskning till 4,1 % efter 12 månader av kontinuerlig utbildning.
Månadsvisa simuleringar ger optimala resultat enligt forskningsdata. Kvartalsvisa simuleringar bibehåller medvetenhet men visar långsammare förbättringar. Årliga simuleringar är inte tillräckliga för ihållande beteendeförändring och skapar opålitliga mätdata.
Individuell spårning kan ha juridiska konsekvenser enligt arbets- och dataskyddslagar. Aggregation av avdelnings- eller teamrelaterade mått ger ofta tillräcklig insikt i programmet utan integritetsproblem. Konsultera juridiska och HR-teamen innan du implementerar detaljerad individuell övervakning.
Recensera simuleringarnas svårighetsgrad med hjälp av standardiserade skalor. Säkerställ att utbildningen är beteendefokuserad snarare än passivt informationsöverföring. Täck flerkanaliga hot utöver e-post. Akademisk forskning visar att vissa utbildningsmetoder misslyckas — kontinuerliga, praktiska program övertrumfar årliga, teoretiska metoder.
Spåra faktiska hot rapporteringsfrekvenser från ditt e-postsäkerhetssystem. Övervaka trender i frekvensen av säkerhetsincidenter. Jämför användarrapporterade hot med automatiserade detektioner. Verklig effektivitet visar sig när anställda rapporterar verkliga hot, inte bara presterar bra i kontrollerade simuleringar.
Undvik straffande extra utbildning, vilket forskning visar inte hjälper de mest mottagliga användarna. Försök med individuell coachning, miljökontroller, mentorprogram eller rollutvärdering. Mät framgång genom förbättrade rapporteringsfrekvenser, inte bara genom minskade klick.
De sju nyckeltalen ovan ger en ram för att mäta utbildningens effektivitet snarare än dess aktivitet. Fokusera på beteendeförändring, överföring till verkliga scenarion och riskminskning som ledningen kan koppla till affärspåverkan.
Börja med att utvärdera ditt befintliga mätmetodiska tillvägagångssätt mot dessa sju områden. Identifiera vilka nyckeltal du redan samlar in och vilka luckor som måste åtgärdas. Plattformar som Complorer erbjuder integrerade instrumentpaneler som spårar beteendemått över olika angreppskanaler, vilket gör det lättare att bygga omfattande effektiv rapportering.
Kom ihåg att mätning påverkar kulturen. Ramverk skall ses som förbättringsmöjligheter snarare än prestationsövervakning. Syftet är att bygga säkerhetsmedvetna team, inte att syfta på att sätta dit någon.
Börja implementera dessa mätningar systematiskt över nästa kvartal för att bygga upp evidensbasen för din nästa ledningspresentation.
[1] Verizon Business. (2024). 2024 Data Breach Investigations Report.
[5] IBM Security. (2024). Cost of a Data Breach Report 2024.
Följ den månatliga procenten av medarbetare som identifierar och rapporterar misstänkta mail under simuleringar. Det visar om dina anställda kan upptäcka hot och inte bara slutföra moduler. Enligt en branschrapport från 2025 har organisationer med effektiva program en rapporteringsgrad över 20 % inom sex månader.
Problemet är att de flesta säkerhetsmedvetenhetsprogram mäter aktivitet, inte resultat. Din dashboard visar 100 % avslutad utbildning, men anställda klickar fortfarande på phishing-länkar dagen efter. Du behöver mått som överlever ledarskapets granskning och bevisar faktisk riskminskning.
Detta är viktigt eftersom 68 % av dataintrång involverar mänskliga fel enligt 2024:s Data Breach Investigations Report. Det genomsnittliga intrånget kostar 4,44 miljoner dollar, men organisationer med mogna program minskar kostnaden med i genomsnitt 232 867 dollar.
Kompletteringsfrekvenser av utbildning säger inget om effektiviteten. En studie från 2025 visade att det inte finns någon signifikant koppling mellan nyligen avslutad utbildning och motstånd mot phishing. Medarbetare som precis avslutat sin årliga träning klickade på skadliga länkar lika ofta som de som inte hade tränat alls.
Klickfrekvenser kan manipuleras av simuleringens svårighetsgrad. En lätt phishing-mail denna månad och dina siffror förbättras automatiskt. Problemet är inte din personal – utan att enkla phishingtester skapar falsk trygghet medan svåra tester skapar falskt alarm.
Detta skapar en mätningskris. Branschforskning visar att 13 % av köparna av säkerhetsutbildningar aldrig fick tydlig ROI från sin investering – inte för att träningen misslyckades, utan för att de mätte fel saker.
En analys från 2025 över 67,7 miljoner simulerade phishingtester hos 62 400 organisationer ger en klar bild av vad realistiska framsteg innebär. Globalt inleds phishing-klickfrekvens vid 33,1 % innan träning.
Efter 90 dagars konsekvent träning och simulering ser de flesta program en minskning av klickfrekvenserna med 40 %. Din benägenhet för phishing bör därmed sjunka från cirka 33 % till ungefär 20 % efter tre månader.
Inom 12 månader når effektiva program en minskning på 86 % – ner till cirka 4,1 % känslighet för phishing. Men här är den avgörande detaljen: detta kräver ihållande, frekvent utbildning. Årliga program når sällan dessa resultat.
Emellertid utmanar ny forskning denna optimistiska bild. En omfattande studie av 12 511 medarbetare fann att utbildningsinsatser inte visade någon statistiskt signifikant effekt på klickfrekvenser eller rapporteringsbeteende. Skillnaden kan vara att observationsbaserade leverantörsdata reflekterar kunder som framgångsrikt valt och implementerat utbildning, medan kontrollerade studier testar utbildning i isolering.
Mät andelen medarbetare som identifierar och rapporterar misstänkta mail under phishing-simuleringar utan att först klicka. Målsättning: minst 20 % inom sex månader.
Detta mått avslöjar hotdetektionsförmåga. En medarbetare som rapporterar ett misstänkt mail uppvisar det beteende du vill se vid ett verkligt angrepp. Branschdata visar att denna grad korrelerar med minskad benägenhet för dataintrång.
Mät hur ofta medarbetare rapporterar faktiska skadliga mail som passerar dina tekniska kontroller. Detta visar att utbildningen överförs till verkliga hot, inte bara simuleringar.
Följ rapporterna till din säkerhetsgrupp som identifierar verkliga hot. Jämför denna grad före och efter implementering av träning. Hållbara program ser vanligtvis verklig rapportering öka med 60-80 % inom sex månader.
Definiera återfallsförbrytare som medarbetare som misslyckas tre gånger i rad i phishing-simuleringar. Följ hur denna grupps storlek förändras över tid. Effektiva riktade insatser minskar antalet återfallsförbrytare med 60 % eller mer inom sex månader.
Detta mått visar om din strategi för insatser fungerar. Vissa medarbetare behöver olika tillvägagångssätt — coachning snarare än ytterligare obligatoriska moduler. Forskning visar att straffande obligatorisk utbildning inte ger någon ytterligare fördel för de mest sårbara deltagarna.
Mät hur snabbt medarbetare rapporterar misstänkta mail efter att ha mottagit dem. Målsättning: under två timmar för simulerade hot, under fyra timmar för verkliga hot.
Hastighet är viktigt eftersom den genomsnittliga tiden att klicka på en skadlig länk är bara 21 sekunder. Snabb rapportering möjliggör snabb respons innan ett omfattande intrång sker. Detta mått visar om medarbetare ser säkerhet som en angelägen eller vanlig fråga.
Testa specifik säkerhetskunskap genom korta kvartalsvisa bedömningar. Fokusera på praktiska scenarier: identifiering av inloggningsuppgiftsfiske, igenkänning av sociala ingenjörstaktiker och förståelse för när problem ska eskaleras.
Mät förändringar i poäng över tid snarare än absoluta siffror. Effektiva program visar en stadig 10-15 % kvartalsvis förbättring i kunskapsretention åtminstone under det första året.
Räkna säkerhetsincidenter kopplade till mänskliga fel före och efter implementering av träningen. Inkludera framgångsrika phishingangrepp, kompomission av inloggningsuppgifter och policyöverträdelser.
Denna eftersläpande indikator kopplar investering i utbildning till verklig riskminskning. Organisationer med mogna program ser typiskt 40-60 % minskning av incidenter relaterade till den mänskliga faktorn inom 12 månader.
Mät medarbetare som varken klickar eller rapporterar under phishing-simuleringar. Denna ”tysta” grupp representerar en dold risk – de faller inte för angrepp, men bidrar inte heller till att upptäcka dem.
Målsättning: minska miss rate till under 60 % inom 12 månader. Höga miss rates tyder på att medarbetare är oengagerade i säkerhetsfrågor eller inte förstår sin roll i hotdetektion.
Individuell spårning väcker psykologiska och juridiska frågor. Anställda som känner sig övervakade istället för stöttade slutar rapportera misstänkta mail — de vill inte kopplas till ännu ett ”misslyckande.” Denna kulturella effekt förvanskar dina data.
Använd istället stödjande åtgärder. Ge individuell coaching för återkommande klickare. Mät om dessa sessioner leder till förbättrade rapporteringsgrader i efterföljande simuleringar. Forskning visar att riktade, personliga tillvägagångssätt minskar återkommande phishingoffer med 63 % inom sex månader.
Tänk på att spårning av individuella medarbetares beteende kan kräva en GDPR-översyn i europeiska jurisdiktioner. Konsultera ditt juridiska team eller HR-team innan du implementerar individuell spårning i stor skala.
Bevisen på säkerhetsmedvetenhetsutbildningar är mer nyanserade än vad leverantörernas marknadsföring antyder. Medan branschrapporter visar imponerande resultat målar kontrollerade akademiska studier en annan bild.
En kontrollerad studie från 2025 med 12 511 medarbetare visade att utbildningsinsatser inte hade några signifikanta huvudpåverkan på klickfrekvenser eller rapporteringsfrekvenser. Detta motsäger direkt den vanliga berättelsen att utbildning pålitligt minskar klickfrekvenser.
Emellertid bekräftade samma forskning att ihållande, beteendefokuserade program ger resultat. Kontinuerliga tränings- och simuleringsprogram halverade de lyckade kompromissfrekvenserna inom sex månader i 20 organisationer och över 1 300 medarbetare.
Skillnaden verkar ligga i design och genomförande. Årlig utbildning för efterlevnad visar minimal effekt. Månatliga simuleringar med personlig feedback och coachning ger mätbara resultat. Utbildningens typ är viktigare än att utbildning sker överhuvudtaget.
E-post phishing-simuleringar mäter endast en angreppsvektor. Voice phishing ökade med 442 % under 2024 och AI-stödd phishing utgör över 80 % av observerade sociala ingenjörsattacker enligt europeisk hotinformation.
Utvidga ditt mätande ramverk till att inkludera:
Plattformar som Complorer är specifikt byggda för detta — kombinerar flervägssimulering med beteendeanalys för att mäta hotmedvetenheten över hela den attackyta som din organisation faktiskt står inför.
Ledningen bryr sig om riskminskning och ekonomisk påverkan, inte klickfrekvenser. Strukturera din presentation kring tre affärsresultat:
Presentera trender snarare än ögonblicksuppgifter. Visa månad för månad förbättring i viktiga mått. Inkludera jämförelser med referenser: “Vår rapporteringsgrad på X % placerar oss i toppkvartilen för organisationer av vår storlek.”
Avsluta med konkreta nästa steg och resursbehov. Ledningspresentationer ska sluta med en tydlig beslutspunkt, inte bara informationsdelning.
Börja mäta dessa sju mått omedelbart om du är 6-12 månader in i ditt program. Din nuvarande dashboard med kompletteringsfrekevens säger inget om faktisk riskminskning. Fokusera på rapporteringsgrader, responstider och detektering av verkliga hot som dina primära indikatorer för effektivitet.
Granska ditt nuvarande programdesign mot akademiska bevis. Om du kör årliga utbildningsmoduler, överväg att gå över till månatliga simuleringar med personlig coachning. Forskningen är tydlig: frekvens och individualisering är viktigare än volym på innehåll.
Detta är exakt den lucka som Complorer var designad att fylla för organisationer som behöver bevisa programmets värde bortom kompletteringscertifikat. Vår plattform kopplar beteendebaserade mått till affärsresultat genom automatiserad rapportering som ledningen faktiskt förstår.
Börja med att implementera tre mått denna månad: phishing-rapporteringsgrad, genomsnittlig rapporteringstid och minskning av återfallsförbrytare. Dessa ger omedelbar insikt i om ditt program bygger hotdetektionsförmåga eller bara vanan att klara träning.
Branschdata visar baslinje för rapporteringsgrader kring 8-12 % före träning. Effektiva program når 20 % eller högre inom sex månader. Nyckeln är ihållande simuleringsfrekvens — månatliga tester ger oftast bättre resultat än kvartalsvisa.
Det är svårt att mäta årliga träningsprogram effektivt eftersom gapet mellan träning och testning är för långt. Överväg att implementera kvartalsvisa phishing-simuleringar även om din formella utbildning fortfarande är årlig. Detta ger fler mätmätmöjligheter och bättre förstärkning av lärandet.
Individuell spårning kan vara användbar för riktade insatser, men överväg de kulturella och juridiska implikationerna. Medarbetare som känner sig övervakade kan sluta rapportera misstänkta mail. Om du spårar individer, använd datan för coachning istället för disciplin. Konsultera ditt HR och juridiska team om dataskyddskrav i din jurisdiktion.
Fokusera på rapporteringsfrekvenser snarare än klickfrekvenser. Vissa medarbetare kommer alltid att klicka — målet är att lära dem att snabbt rapportera misstänkta mail. Om varken klick eller rapportering förbättras, granska svårighetsgraden på dina simuleringar och relevansen av träningsinnehållet. Generiska phishing-mail kanske inte återspeglar de verkliga hot som din organisation möter.
Rapporteringsbeteende förbättras vanligtvis inom 30-60 dagar efter att regelbundna simuleringar börjat. Förbättring i kunskapsretention uppträder ofta runt 90 dagar. Betydande minskning av klickfrekvens kan ta 6-12 månader beroende på din organisationens utgångsläge och frekvens på programmet. Sätt förväntningar i enlighet med detta med ledningen.
[1] Verizon Business. (2024). 2024 Data Breach Investigations Report.