紐約州奧爾巴尼(2026年3月18日)— 從密碼重設、軟體更新,到釣魚郵件警報和網路安全培訓,當今的工作場所充斥著對數位安全的持續提醒。然而,奧爾巴尼大學Massry商學院領導的一項新研究表明,這些出於好意設計的安全措施,可能產生了意想不到的影響。

最近發表在《歐洲資訊系統期刊》(European Journal of Information Systems)上的一項題為「資安疲勞:透過耗盡自我調節能力而表現出的情緒衰竭和犬儒主義」(Security Fatigue: Manifestation of Emotional Exhaustion and Cynicism by Depletion of Self-Regulation Capacity)的研究,探討了日益增加的網路安全需求如何影響員工行為。研究發現,重複暴露於安全要求可能導致「資安疲勞」,一種員工在心理上感到筋疲力盡,並對安全措施失去參與的狀態。

資訊安全與數位鑑識系的Morris Massry講座教授兼系主任Sanjay Goel表示:「安全要求旨在保護組織,但它們也對員工增加了額外的負擔,這些負擔會隨著時間累積。當這些負擔超過個人管理能力時,就更難維持一致的安全行為。」

Goel與倫敦都市大學Guildhall商法學院(英國)的Akanksha Malik,以及印度理工學院德里分校(印度)的Shuchi Sinha共同進行了這項研究。

雖然網路安全常被視為技術挑戰,但該研究強調了員工在實際操作中執行安全措施所承受的日益增長的壓力。

員工通常需要處理一系列與安全相關的任務,從維護複雜的密碼,到識別釣魚企圖,再到適應頻繁更新的政策。雖然每項任務本身都可以應對,但累積效應會造成持續的認知負擔,影響員工的主要職責。

隨著時間的推移,這種負擔會耗盡個人的自我調節能力,導致疲勞,表現為情緒衰竭和對安全措施的疏離。一旦發生這種情況,員工可能會開始忽略警告、重複使用弱密碼,或尋找能讓他們保持生產力的方法。

Goel說:「人們並非試圖規避安全。在許多情況下,他們只是被要求內容的數量和複雜性壓垮了。」

研究發現,這種行為通常不是惡意的,而是過載的結果。疏離的員工通常先前是合規的,但已被持續的要求所磨損。

為了更好地理解這個問題,研究人員對近300名有組織網路安全政策導航經驗的全職員工進行了調查。他們的發現表明,當安全要求干擾員工完成主要工作職責的能力時,最有可能出現資安疲勞。

同時,研究也確定了組織可以降低風險的方法。那些對自己管理安全任務的能力感到自信(稱為安全自我效能感)的員工,以及理解網路安全風險的員工,即使在存在疲勞的情況下,也更有可能維持合規。

Goel說:「組織需要仔細考慮安全政策的實施方式。提供培訓、簡化流程以及將安全融入日常工作流程,可以減少摩擦,幫助員工保持對安全措施的參與。」

該研究強調了組織支持(包括培訓和技術協助)在幫助員工更有效地導航安全要求方面的作用。當這些支持到位時,安全要求對日常工作造成的影響就會減輕。

隨著網路威脅的不斷演變,研究結果指向了一個更廣泛的挑戰:在加強安全性的同時,又不壓垮負責執行的人員。研究人員建議,組織應不僅關注更嚴格的政策,還應設計可持續的系統。