Nudge (надж): инструмент, за который дали Нобелевку в 2017 году и изучают студенты в ин... — 25 июня 2026 г. в 11:46:11.109
Nudge (надж): инструмент, за который дали Нобелевку в 2017 году и изучают студенты в институтах, а ИБ-вендоры заметили только сейчас Google убрал конфеты в непрозрачные контейнеры, фрукты выставил на видное место. Результат: сотрудники съели на 9 миллионов калорий меньше за семь недель. Без приказов, штрафов и корпоративного тренинга «Почему сахар — это плохо». Это и есть nudge — вежливое подталкивание задуматься в нужный момент. Кстати, Microsoft делает так с 1995 года: «Вы уверены, что хотите удалить файл?» Просто тогда Талер ещё не получил Нобелевку и никто не знал как это называется. Сегодня это изучают студенты в институте. Ричард Талер и Касс Санстейн доказали: самоконтроль у человека конечен. К концу рабочего дня, под давлением и в спешке он заканчивается. Вывод простой: если самоконтроль не работает, измени среду так, чтобы правильное действие стало действием по умолчанию. Это и называется nudge. Люди не меняют поведение от лекций. Меняют от своевременной подсказки в точке выбора. Теперь ИБ. В продолжение прошлой заметки про Human Risk Management Сотрудник прошёл тренинг по фишингу. Знает все правила. Через три недели кликает на подозрительную ссылку — потому что торопится, устал, отвлёкся. Канеман называет это Системой 1: быстрое мышление на автопилоте. Именно там совершается 95% ошибок безопасности. Однако Security Awareness обращается к Системе 2 — прекрасной, медленной и вдумчивой. Но системы мышления не работают одновременно. Nudge перехватывает человека в Системе 1. Прямо в момент действия. Сотрудник пересылает файл внешнему адресату или в ChatGPT — в окошке ввода всплывает: «Этот документ содержит корпоративные данные. Вы уверены?» Не блокировка. Просто пауза. И сразу про главное заблуждение. Многие службы безопасности думают что делают nudge, а на деле запугивают. «Ваши действия логируются и проверяются Управлением безопасности.» Талер писал: такой подход не меняет поведение. Человек после третьего раза перестаёт читать предупреждение. Или начинает работать в обход системы. Настоящий nudge не обвиняет и не пугает, а задаёт вопрос и оставляет выбор за человеком. Разница между «мы следим за тобой» и «ты уверен?» как разница между надзирателем и коллегой. SoSafe и Hoxhunt уже встроили такие подсказки в Teams и Slack. Не ждут прохождения курса — заставляют задуматься именно в точке появления угрозы для компании. Поэтому не удивляет статистика, что KnowBe4 снижает долю сотрудников, попадающихся на фишинг, с 33% до 4% за первый год. В ИБ это звучит так: Не требуй от сотрудника быть бдительным 8 часов подряд! Это невозможно! Устрой среду так, чтобы правильное действие было проще неправильного. Плакат никто не читает. Яблоко берут. Результат достигнут без принуждения. Денис Батранков в LinkedIn, Youtube, RuTube и TG #Кибербезопасность #HRM #CISO #Поведение

