Usługi

Szkolenia Security Awareness i testy phishingowe

Można kupić najlepsze narzędzia i przegrać, bo ktoś kliknął w link i wpisał hasło. Czynnik ludzki nie jest słabym ogniwem z natury — jest nim wtedy, gdy nikt się nim systematycznie nie zajmuje.

W pakiecie Shield Business i wyżejTesty cykliczneForma zdalna

Nie jest to teoria. Według Raportu antyfraudowego BIK 2025 najczęstszą formą oszustwa wymierzonego w pracowników MŚP są fałszywe maile z linkami do płatności (35%) i oszukańcze faktury (33%) — czyli ataki wycelowane w człowieka, nie w system. Jednocześnie tylko 34% firm szkoli pracowników, 36% polega głównie na „zdrowym rozsądku", a blisko 6% przyznaje, że nie stosuje żadnych narzędzi ochronnych.

Dlaczego jednorazowe szkolenie nie działa

Godzinna prezentacja raz do roku daje mierzalny efekt przez kilka tygodni, po czym wraca do punktu wyjścia. Nie z powodu złej woli — po prostu tak działa pamięć wobec wiedzy, której się nie używa. Do tego dochodzi rotacja: po roku część zespołu szkolenia w ogóle nie miała.

Dlatego pracujemy cyklicznie i mierzymy wynik, zamiast odhaczać obecność na liście.

Jak to prowadzimy

1. Pomiar punktu wyjścia

Zaczynamy od kontrolowanego testu phishingowego, zanim ktokolwiek zostanie przeszkolony. Bez tego nie da się później stwierdzić, czy cokolwiek się poprawiło.

2. Szkolenie dopasowane do wyniku

Krótkie, konkretne, oparte na scenariuszach, które faktycznie trafiają do polskich firm: fałszywa faktura, prośba prezesa o pilny przelew, podszycie się pod kuriera lub bank, fałszywe powiadomienie o wygasającym haśle do poczty.

3. Cykliczne testy

Powtarzane w nieregularnych odstępach, z rosnącym stopniem trudności. Chodzi o utrzymanie czujności, a nie o jednorazowy wynik.

4. Raport i wnioski

Co się poprawiło, gdzie nadal jest ryzyko, które scenariusze są najskuteczniejsze wobec Waszego zespołu. Wnioski przekładają się też na konfigurację — jeśli wszyscy dają się nabrać na podszycie pod domenę firmową, problemem jest brak DMARC, a nie ludzie.

Testy nie służą do wyciągania konsekwencji wobec pracowników. To warunek, przy którym się upieramy. Test, po którym ktoś zostaje ukarany, uczy jednej rzeczy: żeby nie zgłaszać incydentów. A firma potrzebuje dokładnie odwrotnego odruchu — żeby osoba, która kliknęła, powiedziała o tym natychmiast, kiedy reakcja jeszcze coś zmienia. Raport pokazuje odsetek i trend, nie listę nazwisk do rozliczenia.

Co zespół powinien umieć rozpoznać

  • Prośbę o pilne działanie z presją czasu — najczęstszy wspólny mianownik ataków
  • Nadawcę, którego nazwa się zgadza, a adres już nie
  • Prośbę o zmianę numeru konta do przelewu, choćby wyglądała rutynowo
  • Stronę logowania pod adresem, który tylko przypomina prawdziwy
  • Załącznik lub link w wiadomości, której nikt się nie spodziewał
  • I najważniejsze: komu i jak szybko zgłosić, gdy już się kliknęło

Dla kogo

Dla wszystkich pracowników korzystających z poczty firmowej — ze szczególnym naciskiem na księgowość, kadry i zarząd, bo to na te role kierowane są ataki najbardziej dopracowane i najkosztowniejsze w skutkach. Szkolenia prowadzimy zdalnie, w całej Polsce.

Najczęściej zadawane pytania

Masz pytania? Mamy odpowiedzi

Czy testy phishingowe są etyczne wobec pracowników?

Są, jeśli zespół wie, że firma prowadzi takie testy, i jeśli wyniki nie służą do karania. Oba warunki traktujemy jako obowiązkowe. Celem jest zmierzenie odporności organizacji i wsparcie tam, gdzie go brakuje, a nie przyłapywanie ludzi.

Ile trwa szkolenie?

Sesje są krótkie i powtarzalne, bo tak działa lepiej niż jednorazowe wielogodzinne spotkanie. Dokładny format ustalamy pod tryb pracy firmy, także dla zespołów zmianowych lub rozproszonych.

Czy dostaniemy dowód przeprowadzenia szkolenia?

Tak. Raporty i potwierdzenia uczestnictwa bywają potrzebne przy audytach, wymaganiach kontrahentów lub polisach ubezpieczeniowych, więc dokumentujemy przebieg.

Zacznij dziś

Sprawdź, ile kosztuje spokój o IT w Twojej firmie

  • Konsultacja bez zobowiązań
  • Wstępna wycena w 24 godziny