Kilder og forskning

Forskning i awareness-træning: hvad virker, og hvad virker ikke

Awareness-træning virker, men mindre end mange lover, og effekten forsvinder, hvis den ikke bliver genopfrisket. Her er de studier om phishing-træning, læring og gamification, som ShieldUp er bygget på, og hvad de faktisk viser.

Hvert fund linker til kilden, så du selv kan tjekke det. Sidst gennemgået 24. september 2026.

Kort fortalt: hvad siger forskningen om awareness-træning?

  1. Awareness-træning virker, men effekten er beskeden og aftager. Den kunne måles efter 4 måneder, men ikke efter 6.

    Kilde: Reinheimer m.fl. 2020
  2. Et årligt kursus sænkede fejlraten med ca. 1,7 %, og en træningsside lige efter et klik med ca. 2 %.

    Kilde: Ho m.fl. 2025
  3. Korte gentagelser spredt over tid og quizzer som øvelse er nogle af de bedst dokumenterede måder at lære på.

    Kilde: Cepeda m.fl. 2006, Adesope m.fl. 2017
  4. Gamification giver små positive effekter: mest på viden og motivation, mindst på adfærd.

    Kilde: Sailer & Homner 2020
  5. Medarbejdere, der rapporterer mistænkelige mails, er et effektivt værn, og MFA sænker risikoen for kompromitterede konti med 99,22 %.

    Kilde: Lain m.fl. 2022, Meyer m.fl. 2023

Hvad betyder forskningen for ShieldUp?

Vi har bygget ShieldUp efter de fem ting nedenfor. Vi har endnu ingen egne målinger af effekten, fordi ShieldUp ikke har kunder endnu. Når vi får dem, lægger vi resultaterne her.

Korte moduler, gentaget over tid

Et kursus om året holder ikke. Effekten er væk efter et halvt år, og stof, der gentages med mellemrum, huskes bedre. Derfor er ShieldUp bygget af korte moduler, der spredes over måneder.

Quizzen er en del af træningen

At skulle svare på et spørgsmål giver bedre læring end at læse stoffet igen. Hvert modul slutter med spørgsmål om realistiske situationer, og man skal have 60 % rigtige for at bestå.

Gamification som motor, ikke som mål

Point, badges og bosskampe gør det lettere at komme i gang og blive ved. Forskningen viser, at effekten på adfærd er den mindste, så spillet pakker øvelsen ind og erstatter den ikke.

Rapportér i stedet for at blive fanget

En side med "du blev snydt" efter et klik flytter næsten intet. En kollega, der melder en mistænkelig mail hurtigt, beskytter alle. Det er den vane, vi træner.

Teknik først, træning bagefter

MFA fjerner det meste af risikoen for overtagne konti. Træningen skal lære folk at bruge den rigtigt og at sige nej til MFA-anmodninger, de ikke selv har startet.

Tier 1: Peer-reviewed forskning

Publiceret i videnskabelige tidsskrifter og på konferencer med fagfællebedømmelse. Den stærkeste form for evidens, vi har.

Tier 2: Brancherapporter og officielle kilder

Rapporter og vejledninger fra Verizon, Microsoft, NIST og FBI. Store datasæt og bredt citeret, men ikke fagfællebedømt på samme måde, og de kommercielle aktører kan have egne interesser.

Peer-reviewed studier om phishing-træning, læring og gamification

Peer-reviewedPhishing-træning
2025

Understanding the Efficacy of Phishing Training in Practice

Ho, Mirian, Luo, Tong, Lee, Liu, Savage & Voelker · IEEE Symposium on Security and Privacy 2025

19.500 ansatte på UC San Diego Health blev fulgt i 8 måneder. Det årlige awareness-kursus sænkede fejlraten med ca. 1,7 %, og træningssiden lige efter et klik i en simulering med ca. 2 %. De fleste brugte under 30 sekunder på træningssiden.

Relevans for ShieldUp: Den klareste advarsel mod at nøjes med et årligt kursus og en "du blev snydt"-side. Når nogen klikker i en ShieldUp-simulering, får de en kort forklaring, men den er et supplement. Selve træningen ligger i modulerne.

Peer-reviewedGlemsel
2020

An investigation of phishing awareness and education over time: When and how to best remind users

Reinheimer, Aldag, Mayer, Mossano, Duezguen, Lofthouse, von Landesberger & Volkamer · USENIX SOUPS 2020 (409 ansatte)

Effekten af phishing-træningen kunne stadig måles efter 4 måneder, men ikke efter 6. Påmindelser med video og interaktive eksempler virkede bedst.

Relevans for ShieldUp: Derfor genopfrisker ShieldUp stoffet løbende i stedet for at køre ét kursus om året. Et halvt år mellem to træningsrunder er for længe.

Peer-reviewedRapportering
2022

Phishing in Organizations: Findings from a Large-Scale and Long-Term Study

Lain, Kostiainen & Čapkun · IEEE Symposium on Security and Privacy 2022 (over 14.000 ansatte i 15 måneder)

Den udbredte model med en træningsside efter et klik i en simulering gjorde ikke medarbejderne mere modstandsdygtige, og den kunne have den modsatte effekt. Til gengæld var medarbejdernes egne rapporteringer af mistænkelige mails et effektivt og holdbart værn.

Relevans for ShieldUp: Vi træner i at genkende og rapportere, ikke i at undgå at blive "fanget". En medarbejder, der melder en mistænkelig mail hurtigt, beskytter hele virksomheden.

Peer-reviewedPhishing-træning
2024

Exploring the evidence for email phishing training: A scoping review

Marshall, Sturman & Auton · Computers & Security, Elsevier (42 studier)

Gennemgangen af 42 studier fandt dokumentation for, at phishing-træning virker på kort sigt. Der mangler studier af den langsigtede effekt, og måden træningen leveres på, varierer meget.

Relevans for ShieldUp: Træning virker, men effekten skal holdes ved lige. Det er grunden til, at vi hellere vil have korte, hyppige moduler end ét langt kursus.

Peer-reviewedGamification
2020

The Gamification of Learning: a Meta-analysis

Sailer & Homner · Educational Psychology Review, Springer

Gamification giver små positive effekter på læring: g = 0,49 for viden, 0,36 for motivation og 0,25 for adfærd. Adfærdseffekten er den mindst stabile. Spil med en fortælling og med både konkurrence og samarbejde klarede sig bedst.

Relevans for ShieldUp: Point, badges og bosskampe gør det lettere at komme i gang og blive ved. De er ikke en garanti for ny adfærd. Derfor bygger ShieldUp på realistiske scenarier og ikke kun på point.

Peer-reviewedLæring
2017

Rethinking the Use of Tests: A Meta-Analysis of Practice Testing

Adesope, Trevisan & Sundararajan · Review of Educational Research

At øve sig ved at besvare spørgsmål giver bedre læring end at læse stoffet igen (g = 0,61). Multiple choice-spørgsmål virkede særlig godt (g = 0,70).

Relevans for ShieldUp: Quizzen i hvert ShieldUp-modul er en del af træningen, ikke kun en eksamen til sidst. Man lærer ved at skulle svare.

Peer-reviewedLæring
2006

Distributed practice in verbal recall tasks: A review and quantitative synthesis

Cepeda, Pashler, Vul, Wixted & Rohrer · Psychological Bulletin (839 målinger fra 317 eksperimenter)

Stof, der gentages med mellemrum, huskes bedre end stof, der læres i én omgang. Jo længere man skal kunne huske noget, jo længere bør pauserne mellem gentagelserne være.

Relevans for ShieldUp: Grundlaget for, at ShieldUp spreder træningen over måneder i korte moduler i stedet for at samle den på én dag.

Peer-reviewedPsykologiske greb
2024

Characterizing the Evolution of Psychological Factors Exploited by Malicious Emails

Longtchi & Xu · arXiv (2408.11584)

Svindelmails udnytter mange forskellige psykologiske faktorer, ofte flere på én gang og ofte uden at det står direkte i teksten. Over tid er der kommet flere faktorer i spil i den samme mail.

Relevans for ShieldUp: Det er ikke nok at lære én tommelfingerregel som "pas på hastværk". Scenarierne i ShieldUp kombinerer greb som autoritet, tidspres og nysgerrighed, som rigtige angreb gør.

Peer-reviewedSocial engineering
2026

Cognition, affect, and intuition as predictors of susceptibility to persuasion in social engineering among risk-aware targets

Abuelezz, Khan, Yankouskaya et al. · International Journal of Information Security, Springer Nature

Hvor let man lader sig overtale af en svindler, afhænger også af, hvordan man tænker og føler, og ikke kun af, hvor meget man ved om risikoen. Også folk, der kender risikoen, kan påvirkes.

Relevans for ShieldUp: Viden alene beskytter ikke. Træningen skal øve reaktionen i situationen, og den gælder alle medarbejdere, også dem, der mener, de kender tricksene.

Peer-reviewedPasskeys
2024

Why Aren't We Using Passkeys? Obstacles Companies Face Deploying FIDO2 Passwordless Authentication

Lassak, Pan, Ur & Golla · USENIX Security Symposium 2024 (28 interviews)

Passkeys udrulles langsomt i virksomheder, selvom teknikken er klar. Barriererne er især kontogendannelse, friktion i hverdagen, regulatoriske krav og manglende opbakning fra medarbejderne.

Relevans for ShieldUp: Forklarer, hvorfor vores passkey-modul bruger lige så meget plads på gendannelse og hverdagsbrug som på selve teknologien.

Brancherapporter og officielle kilder om cybersikkerhed

IndustriOfficiel vejledning
2024

SP 800-50 Rev. 1: Building a Cybersecurity and Privacy Learning Program

NIST · National Institute of Standards and Technology (september 2024)

Anbefaler at bygge et løbende læringsprogram i stedet for enkeltstående kurser og at måle på resultater som adfærd og hændelser, ikke kun på hvor mange der har gennemført.

Relevans for ShieldUp: Samme retning som forskningen ovenfor. Gennemførselsprocent alene siger ikke, om træningen virker.

IndustriBrancherapport
2026

2026 Data Breach Investigations Report

Verizon · Verizon DBIR

Den menneskelige faktor indgår i 62 % af de analyserede databrud. I 2024-udgaven var tallet 68 %.

Relevans for ShieldUp: Det mest citerede datasæt i branchen. Det viser, at mennesker er med i de fleste brud, men ikke, at træning alene kan fjerne risikoen.

IndustriMFA
2023

How effective is multifactor authentication at deterring cyberattacks?

Meyer, Esposito, Konstantinidis et al. (Microsoft) · Microsoft Research

Konti med MFA slået til havde 99,22 % lavere risiko for at blive kompromitteret end konti uden.

Relevans for ShieldUp: Teknik slår træning, når den findes. Derfor lærer ShieldUp medarbejderne at bruge MFA rigtigt og at genkende MFA-træthedsangreb.

IndustriOfficiel statistik
2024

2024 Internet Crime Report

FBI Internet Crime Complaint Center (IC3) · FBI IC3

Business Email Compromise (CEO-svindel og falske betalingsmails) kostede anmeldte ofre i USA ca. 2,77 mia. dollars i 2024 fordelt på 21.442 anmeldelser.

Relevans for ShieldUp: Viser omfanget af den type svindel, hvor en medarbejder narres til at betale. Den kan kun stoppes af en medarbejder, der ringer og tjekker.

Spørgsmål om forskning i awareness-træning

Virker awareness-træning overhovedet?

Ja, men mindre end mange leverandører lover. Træning har en målbar effekt på kort sigt (Marshall m.fl. 2024), men effekten var væk efter 6 måneder i Reinheimer m.fl. 2020. Et årligt kursus sænkede fejlraten med ca. 1,7 % i Ho m.fl. 2025. Træning virker bedst sammen med tekniske værn som MFA og en nem måde at rapportere mistænkelige mails på.

Virker gamification i sikkerhedstræning?

Gamification har små positive effekter på læring ifølge Sailer & Homners metaanalyse fra 2020: størst på viden (g = 0,49), mindre på motivation (0,36) og mindst på adfærd (0,25). Det er en hjælp til at komme i gang og blive ved, ikke en erstatning for realistisk øvelse.

Hvor ofte bør medarbejdere træne i IT-sikkerhed?

Oftere end én gang om året. Reinheimer m.fl. 2020 kunne måle effekten efter 4 måneder, men ikke efter 6, så genopfrisk mindst hvert halve år. Forskning i læring viser også, at korte gentagelser spredt over tid huskes bedre end ét langt kursus (Cepeda m.fl. 2006).

Hvordan vælger I, hvilke studier I bruger?

Peer-reviewed forskning fra fx IEEE, USENIX, Elsevier og Springer er vores primærkilder. Brancherapporter og officielle kilder fra Verizon, Microsoft, NIST og FBI bruges som supplement og er mærket for sig, fordi de ikke er fagfællebedømt på samme måde.

Hvorfor bruger I ikke tal fra KnowBe4, Proofpoint og lignende leverandører?

Rapporter fra andre awareness-leverandører bruger vi ikke som kilder her. De sælger selv træning og har en interesse i at vise, at den virker.

Har ShieldUp selv målt effekten af træningen?

Ikke endnu. ShieldUp har ingen kunder endnu og derfor ingen egne data. Når vi får dem, offentliggør vi resultaterne her, også hvis de er kedelige.

Hvad hvis jeg finder en påstand hos ShieldUp, jeg ikke kan finde belæg for her?

Så vil vi gerne høre om det. Skriv til os via kontaktformularen på om-siden, så retter vi eller dokumenterer påstanden.

FRA FORSKNING TIL PRAKSIS

Korte moduler,
gentaget over tid.

Bygget på det, forskningen peger på: korte moduler, quizzer som øvelse og genopfriskning, før effekten falder. Gratis for 5 medarbejdere, uden kreditkort.

Start gratis →Læs vores artikler