Ta strona używa plików cookies, aby zapewnić najlepszą jakość korzystania z naszego serwisu oraz do celów analitycznych. Klikając "Akceptuję", wyrażasz zgodę na używanie wszystkich plików cookies. Możesz również odrzucić zgodę, co spowoduje zablokowanie plików cookies analitycznych. Więcej informacji znajdziesz w naszej Polityce Prywatności.
Kliknięcia to za mało. Badanie phishingu pokazuje, co naprawdę mierzyć
Sam odsetek kliknięć nie pokazuje pełnej odporności organizacji na phishing.
Największe ryzyko pojawia się wtedy, gdy pracownik przekazuje dane uwierzytelniające.
Wyniki znacząco różnią się między sektorami i zespołami.
Regularne testy mogą zwiększać liczbę zgłoszeń, ale poprawa wymaga czasu.
Sponsorowane
Odkryj rewolucyjną metodę nauki języków
Sprawdź jak w 30 dni opanować podstawy dowolnego języka obcego bez wychodzenia z domu.
Sam fakt kliknięcia w link z podejrzanej wiadomości nie mówi jeszcze, jak duże jest rzeczywiste ryzyko dla organizacji. Tak wynika z analizy 2,47 mln symulowanych prób phishingowych przeprowadzonych wśród ponad 123 tys. pracowników z ponad 1200 organizacji. Badanie objęło okres od 1 czerwca 2025 roku do 31 maja 2026 roku i porównało trzy zachowania: klikanie, przekazywanie danych oraz zgłaszanie podejrzanych wiadomości. Wnioski podważają podejście, w którym skuteczność szkoleń mierzy się wyłącznie odsetkiem kliknięć.
Duży test, różne zachowania pracowników
Analizę przeprowadziła firma Pistachio, założona w Oslo w 2019 roku, z dodatkowymi biurami w Londynie i Walencji. Organizacja zajmuje się zarządzaniem ryzykiem związanym z zachowaniami pracowników, szkoleniami z bezpieczeństwa oraz symulacjami phishingu. Testy były prowadzone za pomocą własnej platformy wykorzystującej sztuczną inteligencję. Wiadomości trafiały do odbiorców między innymi pocztą elektroniczną i przez Teams, a ich treść oraz poziom trudności zależały od roli pracownika i jego wcześniejszych reakcji na inne testy. Według opracowania przeprowadzenie tego procesu ręcznie zajęłoby 23 lata, a nie 12 miesięcy.
30,27 proc. pracowników zespołów zajmujących się rozwojem technologii kliknęło co najmniej jedną testową wiadomość, podobnie postąpiło 28,53 proc. pracowników IT.
Odsetek kliknięć wyniósł od 26,35 proc. w zespołach projektowych do 41,31 proc. w budownictwie.
Niemal 20 proc. pracowników budownictwa i nieruchomości przekazało
Słownik artykułu
Pojęcia, które warto znać
Krótkie objaśnienia terminów występujących w tekście. Każde hasło prowadzi do szerszej definicji i przykładów użycia.
Pod koniec rocznego programu użytkownicy zgłaszali podejrzane wiadomości niemal dwa razy częściej, niż w nie klikali.
Kliknięcie nie jest najważniejszym punktem pomiaru
Wskaźnik kliknięć jest łatwy do zmierzenia, dlatego często staje się głównym kryterium oceny programu szkoleń. Nie pokazuje jednak całego łańcucha zachowań. Pracownik może kliknąć odsyłacz, a następnie zamknąć stronę, rozpoznać oszustwo lub zgłosić wiadomość zespołowi bezpieczeństwa. W takim przypadku test ujawnia potrzebę dalszej edukacji, ale nie musi oznaczać przekazania danych ani utraty kontroli nad kontem. Znacznie poważniejszym sygnałem jest podanie danych logowania lub innych informacji, o które prosi fałszywa wiadomość.
Z tego powodu odporność organizacji powinna być oceniana przez połączenie kilku miar. Należy sprawdzać, ile osób kliknęło, ile przekazało dane oraz ile rozpoznało próbę i poinformowało o niej odpowiednią jednostkę. Istotna jest także zmiana tych zachowań w czasie. Niski click rate może stworzyć fałszywe poczucie bezpieczeństwa, jeśli równocześnie pracownicy, którzy jednak klikają, nadal przekazują swoje dane. Z kolei większa liczba zgłoszeń może oznaczać, że szkolenia budują czujność, nawet jeśli liczba kliknięć nie spada od razu.
Techniczne zespoły nie są automatycznie odporne
Jednym z wyraźnych wniosków badania jest brak jednego profilu ryzyka dla całej organizacji. Pracownicy zespołów technologicznych i IT, którzy mogą być postrzegani jako lepiej przygotowani do rozpoznawania zagrożeń cyfrowych, nie osiągnęli najlepszych wyników. Co najmniej jedną testową wiadomość kliknęło 30,27 proc. osób zajmujących się rozwojem technologii oraz 28,53 proc. pracowników IT. Wynik ten pokazuje, że znajomość technologii nie musi automatycznie przekładać się na ostrożność wobec wiadomości phishingowych.
Różnice widoczne były także między branżami. Najniższy odsetek kliknięć odnotowano w projektowaniu, gdzie wyniósł 26 proc. w zaokrągleniu, a najwyższy w budownictwie, z wynikiem przekraczającym 41 proc. Najbardziej odporne okazały się usługi finansowe, które wypadły lepiej od pozostałych sektorów pod względem kliknięć, przekazywania danych i zgłaszania wiadomości. Jednocześnie w budownictwie i nieruchomościach niemal co piąty pracownik przekazał dane uwierzytelniające po udanej próbie. Takie różnice przemawiają za dopasowywaniem testów i szkoleń do konkretnych zespołów, zamiast stosowania jednej oceny dla całej firmy.
Poprawa nie pojawia się po jednym teście
Analiza zwraca uwagę na jeszcze jeden efekt, który może prowadzić do błędnych wniosków. W pierwszych sześciu miesiącach programu odsetek kliknięć i przekazywania danych rósł, a dopiero później zaczął spadać. Oznacza to, że pojedyncza wysyłka symulowanych wiadomości nie wystarcza do oceny skuteczności programu. Wyniki mogą zmieniać się wraz z kolejnymi testami, dlatego krótkie porównanie przed i po jednym szkoleniu nie musi odzwierciedlać trwałej zmiany zachowania.
Już podczas pierwszej symulacji więcej użytkowników zgłaszało wiadomości, niż w nie klikało, ale 1,57 proc. nadal przekazywało dane uwierzytelniające. W firmie zatrudniającej 500 osób odpowiadałoby to około ośmiu pracownikom. Ten przykład pokazuje, dlaczego nawet relatywnie niski odsetek może oznaczać konkretną grupę osób wymagających dalszego wsparcia. Pod koniec 12 miesięcy programu użytkownicy zgłaszali podejrzane wiadomości niemal dwa razy częściej, niż w nie klikali. W ujęciu badania odporność oznacza więc jednocześnie mniej kliknięć, mniej wycieków danych i więcej zgłoszeń.
Ważne ograniczenie: brak analizy geograficznej
Badanie obejmowało organizacje z różnych państw, ale nie przedstawiało wyników według lokalizacji geograficznych. Autorzy porównali sektory i zespoły, nie pokazali jednak, czy pracownicy z poszczególnych regionów różnili się podatnością na phishing. Z tego powodu analiza nie pozwala ocenić, czy globalne firmy powinny kierować dodatkowe szkolenia do konkretnych lokalizacji. Nie ma też podstaw, aby na podstawie tego opracowania uznawać jeden region świata za bardziej lub mniej odporny.
Najważniejsza lekcja dla organizacji jest praktyczna: projektując własny test phishingowy, nie należy kończyć pomiaru na kliknięciach. Trzeba z góry określić, jak będzie rejestrowane przekazanie danych, jak pracownicy mogą zgłaszać podejrzane wiadomości oraz jak wyniki będą porównywane w kolejnych miesiącach. Test powinien uwzględniać rolę odbiorcy i wcześniejsze reakcje, ale jego celem nie może być samo wskazanie osób, które popełniły błąd. Pełniejszy obraz daje dopiero obserwacja, co wydarzyło się po kliknięciu i czy program z czasem pomaga pracownikom zatrzymać próbę phishingu oraz ostrzec resztę organizacji.