Forskning i awareness-træning: hvad virker, og hvad virker ikke
Awareness-træning virker, men mindre end mange lover, og effekten forsvinder, hvis den ikke bliver genopfrisket. Her er de studier om phishing-træning, læring og gamification, som ShieldUp er bygget på, og hvad de faktisk viser.
Hvert fund linker til kilden, så du selv kan tjekke det. Sidst gennemgået 24. september 2026.
Kort fortalt: hvad siger forskningen om awareness-træning?
Awareness-træning virker, men effekten er beskeden og aftager. Den kunne måles efter 4 måneder, men ikke efter 6.
Kilde: Reinheimer m.fl. 2020Et årligt kursus sænkede fejlraten med ca. 1,7 %, og en træningsside lige efter et klik med ca. 2 %.
Kilde: Ho m.fl. 2025Korte gentagelser spredt over tid og quizzer som øvelse er nogle af de bedst dokumenterede måder at lære på.
Kilde: Cepeda m.fl. 2006, Adesope m.fl. 2017Gamification giver små positive effekter: mest på viden og motivation, mindst på adfærd.
Kilde: Sailer & Homner 2020Medarbejdere, der rapporterer mistænkelige mails, er et effektivt værn, og MFA sænker risikoen for kompromitterede konti med 99,22 %.
Kilde: Lain m.fl. 2022, Meyer m.fl. 2023
Hvad betyder forskningen for ShieldUp?
Vi har bygget ShieldUp efter de fem ting nedenfor. Vi har endnu ingen egne målinger af effekten, fordi ShieldUp ikke har kunder endnu. Når vi får dem, lægger vi resultaterne her.
Korte moduler, gentaget over tid
Et kursus om året holder ikke. Effekten er væk efter et halvt år, og stof, der gentages med mellemrum, huskes bedre. Derfor er ShieldUp bygget af korte moduler, der spredes over måneder.
Quizzen er en del af træningen
At skulle svare på et spørgsmål giver bedre læring end at læse stoffet igen. Hvert modul slutter med spørgsmål om realistiske situationer, og man skal have 60 % rigtige for at bestå.
Gamification som motor, ikke som mål
Point, badges og bosskampe gør det lettere at komme i gang og blive ved. Forskningen viser, at effekten på adfærd er den mindste, så spillet pakker øvelsen ind og erstatter den ikke.
Rapportér i stedet for at blive fanget
En side med "du blev snydt" efter et klik flytter næsten intet. En kollega, der melder en mistænkelig mail hurtigt, beskytter alle. Det er den vane, vi træner.
Teknik først, træning bagefter
MFA fjerner det meste af risikoen for overtagne konti. Træningen skal lære folk at bruge den rigtigt og at sige nej til MFA-anmodninger, de ikke selv har startet.
Publiceret i videnskabelige tidsskrifter og på konferencer med fagfællebedømmelse. Den stærkeste form for evidens, vi har.
Rapporter og vejledninger fra Verizon, Microsoft, NIST og FBI. Store datasæt og bredt citeret, men ikke fagfællebedømt på samme måde, og de kommercielle aktører kan have egne interesser.
Peer-reviewed studier om phishing-træning, læring og gamification
Understanding the Efficacy of Phishing Training in Practice
Ho, Mirian, Luo, Tong, Lee, Liu, Savage & Voelker · IEEE Symposium on Security and Privacy 2025
Relevans for ShieldUp: Den klareste advarsel mod at nøjes med et årligt kursus og en "du blev snydt"-side. Når nogen klikker i en ShieldUp-simulering, får de en kort forklaring, men den er et supplement. Selve træningen ligger i modulerne.
An investigation of phishing awareness and education over time: When and how to best remind users
Reinheimer, Aldag, Mayer, Mossano, Duezguen, Lofthouse, von Landesberger & Volkamer · USENIX SOUPS 2020 (409 ansatte)
Relevans for ShieldUp: Derfor genopfrisker ShieldUp stoffet løbende i stedet for at køre ét kursus om året. Et halvt år mellem to træningsrunder er for længe.
Phishing in Organizations: Findings from a Large-Scale and Long-Term Study
Lain, Kostiainen & Čapkun · IEEE Symposium on Security and Privacy 2022 (over 14.000 ansatte i 15 måneder)
Relevans for ShieldUp: Vi træner i at genkende og rapportere, ikke i at undgå at blive "fanget". En medarbejder, der melder en mistænkelig mail hurtigt, beskytter hele virksomheden.
Exploring the evidence for email phishing training: A scoping review
Marshall, Sturman & Auton · Computers & Security, Elsevier (42 studier)
Relevans for ShieldUp: Træning virker, men effekten skal holdes ved lige. Det er grunden til, at vi hellere vil have korte, hyppige moduler end ét langt kursus.
The Gamification of Learning: a Meta-analysis
Sailer & Homner · Educational Psychology Review, Springer
Relevans for ShieldUp: Point, badges og bosskampe gør det lettere at komme i gang og blive ved. De er ikke en garanti for ny adfærd. Derfor bygger ShieldUp på realistiske scenarier og ikke kun på point.
Rethinking the Use of Tests: A Meta-Analysis of Practice Testing
Adesope, Trevisan & Sundararajan · Review of Educational Research
Relevans for ShieldUp: Quizzen i hvert ShieldUp-modul er en del af træningen, ikke kun en eksamen til sidst. Man lærer ved at skulle svare.
Distributed practice in verbal recall tasks: A review and quantitative synthesis
Cepeda, Pashler, Vul, Wixted & Rohrer · Psychological Bulletin (839 målinger fra 317 eksperimenter)
Relevans for ShieldUp: Grundlaget for, at ShieldUp spreder træningen over måneder i korte moduler i stedet for at samle den på én dag.
Characterizing the Evolution of Psychological Factors Exploited by Malicious Emails
Longtchi & Xu · arXiv (2408.11584)
Relevans for ShieldUp: Det er ikke nok at lære én tommelfingerregel som "pas på hastværk". Scenarierne i ShieldUp kombinerer greb som autoritet, tidspres og nysgerrighed, som rigtige angreb gør.
Why Aren't We Using Passkeys? Obstacles Companies Face Deploying FIDO2 Passwordless Authentication
Lassak, Pan, Ur & Golla · USENIX Security Symposium 2024 (28 interviews)
Relevans for ShieldUp: Forklarer, hvorfor vores passkey-modul bruger lige så meget plads på gendannelse og hverdagsbrug som på selve teknologien.
Brancherapporter og officielle kilder om cybersikkerhed
SP 800-50 Rev. 1: Building a Cybersecurity and Privacy Learning Program
NIST · National Institute of Standards and Technology (september 2024)
Relevans for ShieldUp: Samme retning som forskningen ovenfor. Gennemførselsprocent alene siger ikke, om træningen virker.
2026 Data Breach Investigations Report
Verizon · Verizon DBIR
Relevans for ShieldUp: Det mest citerede datasæt i branchen. Det viser, at mennesker er med i de fleste brud, men ikke, at træning alene kan fjerne risikoen.
How effective is multifactor authentication at deterring cyberattacks?
Meyer, Esposito, Konstantinidis et al. (Microsoft) · Microsoft Research
Relevans for ShieldUp: Teknik slår træning, når den findes. Derfor lærer ShieldUp medarbejderne at bruge MFA rigtigt og at genkende MFA-træthedsangreb.
2024 Internet Crime Report
FBI Internet Crime Complaint Center (IC3) · FBI IC3
Relevans for ShieldUp: Viser omfanget af den type svindel, hvor en medarbejder narres til at betale. Den kan kun stoppes af en medarbejder, der ringer og tjekker.
Spørgsmål om forskning i awareness-træning
Virker awareness-træning overhovedet?
Ja, men mindre end mange leverandører lover. Træning har en målbar effekt på kort sigt (Marshall m.fl. 2024), men effekten var væk efter 6 måneder i Reinheimer m.fl. 2020. Et årligt kursus sænkede fejlraten med ca. 1,7 % i Ho m.fl. 2025. Træning virker bedst sammen med tekniske værn som MFA og en nem måde at rapportere mistænkelige mails på.
Virker gamification i sikkerhedstræning?
Gamification har små positive effekter på læring ifølge Sailer & Homners metaanalyse fra 2020: størst på viden (g = 0,49), mindre på motivation (0,36) og mindst på adfærd (0,25). Det er en hjælp til at komme i gang og blive ved, ikke en erstatning for realistisk øvelse.
Hvor ofte bør medarbejdere træne i IT-sikkerhed?
Oftere end én gang om året. Reinheimer m.fl. 2020 kunne måle effekten efter 4 måneder, men ikke efter 6, så genopfrisk mindst hvert halve år. Forskning i læring viser også, at korte gentagelser spredt over tid huskes bedre end ét langt kursus (Cepeda m.fl. 2006).
Hvordan vælger I, hvilke studier I bruger?
Peer-reviewed forskning fra fx IEEE, USENIX, Elsevier og Springer er vores primærkilder. Brancherapporter og officielle kilder fra Verizon, Microsoft, NIST og FBI bruges som supplement og er mærket for sig, fordi de ikke er fagfællebedømt på samme måde.
Hvorfor bruger I ikke tal fra KnowBe4, Proofpoint og lignende leverandører?
Rapporter fra andre awareness-leverandører bruger vi ikke som kilder her. De sælger selv træning og har en interesse i at vise, at den virker.
Har ShieldUp selv målt effekten af træningen?
Ikke endnu. ShieldUp har ingen kunder endnu og derfor ingen egne data. Når vi får dem, offentliggør vi resultaterne her, også hvis de er kedelige.
Hvad hvis jeg finder en påstand hos ShieldUp, jeg ikke kan finde belæg for her?
Så vil vi gerne høre om det. Skriv til os via kontaktformularen på om-siden, så retter vi eller dokumenterer påstanden.
Korte moduler,
gentaget over tid.
Bygget på det, forskningen peger på: korte moduler, quizzer som øvelse og genopfriskning, før effekten falder. Gratis for 5 medarbejdere, uden kreditkort.
Cognition, affect, and intuition as predictors of susceptibility to persuasion in social engineering among risk-aware targets
Abuelezz, Khan, Yankouskaya et al. · International Journal of Information Security, Springer Nature
Relevans for ShieldUp: Viden alene beskytter ikke. Træningen skal øve reaktionen i situationen, og den gælder alle medarbejdere, også dem, der mener, de kender tricksene.