---
title: "Kliknięcia to za mało. Badanie phishingu pokazuje, co naprawdę mierzyć"
description: "Analiza 2,47 mln symulowanych prób phishingowych pokazuje, że sam odsetek kliknięć nie wystarcza do oceny bezpieczeństwa firmy. Organizacje powinny sprawdzać także przekazywanie danych uwierzytelniających i zgłaszanie podejrzanych wiadomości."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc/index.md"
date_published: "2026-09-12T03:25:41.378Z"
date_modified: "2026-09-12T03:25:47.123Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "phishing"
  - "cyberbezpieczeństwo"
  - "szkolenia pracowników"
  - "bezpieczeństwo danych"
source_url: "https://www.securityweek.com/phishing-research-challenges-conventional-security-awareness-testing/"
source_name: "SecurityWeek"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1789149671681.jpeg"
image_alt: "a person sitting at a desk with a computer"
image_credit: "© Growtika / Unsplash"
image_credit_url: "https://unsplash.com/@growtika"
---

# Kliknięcia to za mało. Badanie phishingu pokazuje, co naprawdę mierzyć

> Analiza 2,47 mln symulowanych ataków pokazuje, że firmy powinny mierzyć także wycieki danych i zgłoszenia.

## Kluczowe informacje
- Sam odsetek kliknięć nie pokazuje pełnej odporności organizacji na phishing.
- Największe ryzyko pojawia się wtedy, gdy pracownik przekazuje dane uwierzytelniające.
- Wyniki znacząco różnią się między sektorami i zespołami.
- Regularne testy mogą zwiększać liczbę zgłoszeń, ale poprawa wymaga czasu.

Sam fakt kliknięcia w link z podejrzanej wiadomości nie mówi jeszcze, jak duże jest rzeczywiste ryzyko dla organizacji. Tak wynika z analizy 2,47 mln symulowanych prób phishingowych przeprowadzonych wśród ponad 123 tys. pracowników z ponad 1200 organizacji. Badanie objęło okres od 1 czerwca 2025 roku do 31 maja 2026 roku i porównało trzy zachowania: klikanie, przekazywanie danych oraz zgłaszanie podejrzanych wiadomości. Wnioski podważają podejście, w którym skuteczność szkoleń mierzy się wyłącznie odsetkiem kliknięć.

## Duży test, różne zachowania pracowników

Analizę przeprowadziła firma Pistachio, założona w Oslo w 2019 roku, z dodatkowymi biurami w Londynie i Walencji. Organizacja zajmuje się zarządzaniem ryzykiem związanym z zachowaniami pracowników, szkoleniami z bezpieczeństwa oraz symulacjami phishingu. Testy były prowadzone za pomocą własnej platformy wykorzystującej sztuczną inteligencję. Wiadomości trafiały do odbiorców między innymi pocztą elektroniczną i przez Teams, a ich treść oraz poziom trudności zależały od roli pracownika i jego wcześniejszych reakcji na inne testy. Według opracowania przeprowadzenie tego procesu ręcznie zajęłoby 23 lata, a nie 12 miesięcy.

- 30,27 proc. pracowników zespołów zajmujących się rozwojem technologii kliknęło co najmniej jedną testową wiadomość, podobnie postąpiło 28,53 proc. pracowników IT.
- Odsetek kliknięć wyniósł od 26,35 proc. w zespołach projektowych do 41,31 proc. w budownictwie.
- Niemal 20 proc. pracowników budownictwa i nieruchomości przekazało dane uwierzytelniające po udanej próbie phishingowej.
- Pod koniec rocznego programu użytkownicy zgłaszali podejrzane wiadomości niemal dwa razy częściej, niż w nie klikali.

## Kliknięcie nie jest najważniejszym punktem pomiaru

Wskaźnik kliknięć jest łatwy do zmierzenia, dlatego często staje się głównym kryterium oceny programu szkoleń. Nie pokazuje jednak całego łańcucha zachowań. Pracownik może kliknąć odsyłacz, a następnie zamknąć stronę, rozpoznać oszustwo lub zgłosić wiadomość zespołowi bezpieczeństwa. W takim przypadku test ujawnia potrzebę dalszej edukacji, ale nie musi oznaczać przekazania danych ani utraty kontroli nad kontem. Znacznie poważniejszym sygnałem jest podanie danych logowania lub innych informacji, o które prosi fałszywa wiadomość.

Z tego powodu odporność organizacji powinna być oceniana przez połączenie kilku miar. Należy sprawdzać, ile osób kliknęło, ile przekazało dane oraz ile rozpoznało próbę i poinformowało o niej odpowiednią jednostkę. Istotna jest także zmiana tych zachowań w czasie. Niski click rate może stworzyć fałszywe poczucie bezpieczeństwa, jeśli równocześnie pracownicy, którzy jednak klikają, nadal przekazują swoje dane. Z kolei większa liczba zgłoszeń może oznaczać, że szkolenia budują czujność, nawet jeśli liczba kliknięć nie spada od razu.

## Techniczne zespoły nie są automatycznie odporne

Jednym z wyraźnych wniosków badania jest brak jednego profilu ryzyka dla całej organizacji. Pracownicy zespołów technologicznych i IT, którzy mogą być postrzegani jako lepiej przygotowani do rozpoznawania zagrożeń cyfrowych, nie osiągnęli najlepszych wyników. Co najmniej jedną testową wiadomość kliknęło 30,27 proc. osób zajmujących się rozwojem technologii oraz 28,53 proc. pracowników IT. Wynik ten pokazuje, że znajomość technologii nie musi automatycznie przekładać się na ostrożność wobec wiadomości phishingowych.

Różnice widoczne były także między branżami. Najniższy odsetek kliknięć odnotowano w projektowaniu, gdzie wyniósł 26 proc. w zaokrągleniu, a najwyższy w budownictwie, z wynikiem przekraczającym 41 proc. Najbardziej odporne okazały się usługi finansowe, które wypadły lepiej od pozostałych sektorów pod względem kliknięć, przekazywania danych i zgłaszania wiadomości. Jednocześnie w budownictwie i nieruchomościach niemal co piąty pracownik przekazał dane uwierzytelniające po udanej próbie. Takie różnice przemawiają za dopasowywaniem testów i szkoleń do konkretnych zespołów, zamiast stosowania jednej oceny dla całej firmy.

## Poprawa nie pojawia się po jednym teście

Analiza zwraca uwagę na jeszcze jeden efekt, który może prowadzić do błędnych wniosków. W pierwszych sześciu miesiącach programu odsetek kliknięć i przekazywania danych rósł, a dopiero później zaczął spadać. Oznacza to, że pojedyncza wysyłka symulowanych wiadomości nie wystarcza do oceny skuteczności programu. Wyniki mogą zmieniać się wraz z kolejnymi testami, dlatego krótkie porównanie przed i po jednym szkoleniu nie musi odzwierciedlać trwałej zmiany zachowania.

Już podczas pierwszej symulacji więcej użytkowników zgłaszało wiadomości, niż w nie klikało, ale 1,57 proc. nadal przekazywało dane uwierzytelniające. W firmie zatrudniającej 500 osób odpowiadałoby to około ośmiu pracownikom. Ten przykład pokazuje, dlaczego nawet relatywnie niski odsetek może oznaczać konkretną grupę osób wymagających dalszego wsparcia. Pod koniec 12 miesięcy programu użytkownicy zgłaszali podejrzane wiadomości niemal dwa razy częściej, niż w nie klikali. W ujęciu badania odporność oznacza więc jednocześnie mniej kliknięć, mniej wycieków danych i więcej zgłoszeń.

## Ważne ograniczenie: brak analizy geograficznej

Badanie obejmowało organizacje z różnych państw, ale nie przedstawiało wyników według lokalizacji geograficznych. Autorzy porównali sektory i zespoły, nie pokazali jednak, czy pracownicy z poszczególnych regionów różnili się podatnością na phishing. Z tego powodu analiza nie pozwala ocenić, czy globalne firmy powinny kierować dodatkowe szkolenia do konkretnych lokalizacji. Nie ma też podstaw, aby na podstawie tego opracowania uznawać jeden region świata za bardziej lub mniej odporny.

Najważniejsza lekcja dla organizacji jest praktyczna: projektując własny test phishingowy, nie należy kończyć pomiaru na kliknięciach. Trzeba z góry określić, jak będzie rejestrowane przekazanie danych, jak pracownicy mogą zgłaszać podejrzane wiadomości oraz jak wyniki będą porównywane w kolejnych miesiącach. Test powinien uwzględniać rolę odbiorcy i wcześniejsze reakcje, ale jego celem nie może być samo wskazanie osób, które popełniły błąd. Pełniejszy obraz daje dopiero obserwacja, co wydarzyło się po kliknięciu i czy program z czasem pomaga pracownikom zatrzymać próbę phishingu oraz ostrzec resztę organizacji.

## Wyjaśnienie pojęć

### [phishing](https://najnowsze-informacje.pl/definicje/phishing)

Phishing to oszustwo polegające na podszywaniu się pod wiarygodną osobę lub instytucję w celu nakłonienia odbiorcy do ujawnienia danych, kliknięcia w link albo wykonania określonej czynności.

### [Click rate](https://najnowsze-informacje.pl/definicje/click-rate)

Click rate to udział odbiorców, którzy kliknęli odsyłacz lub element w testowanej wiadomości.

### [dane uwierzytelniające](https://najnowsze-informacje.pl/definicje/dane-uwierzytelniajace)

Informacje używane do potwierdzenia tożsamości użytkownika, programu lub usługi i uzyskania dostępu do zasobów.

### [Symulacja phishingu](https://najnowsze-informacje.pl/definicje/symulacja-phishingu)

Kontrolowana próba sprawdzenia, jak pracownicy reagują na wiadomości przypominające prawdziwy phishing, bez prowadzenia rzeczywistego ataku.

## Źródło pierwotne

[SecurityWeek](https://www.securityweek.com/phishing-research-challenges-conventional-security-awareness-testing/)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-09-12T03:25:41.378Z
- **Ostatnia aktualizacja:** 2026-09-12T03:25:47.123Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc](https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Kliknięcia to za mało. Badanie phishingu pokazuje, co naprawdę mierzyć”, 2026-09-12, https://najnowsze-informacje.pl/cyberbezpieczenstwo/klikniecia-to-za-malo-badanie-phishingu-pokazuje-co-naprawde-mierzyc
