ADMINISTRACJA PUBLICZNA

Czy da się osiągnąć 0% klikalności w symulacjach phishingowych?

15-kwi-2026 9 minut czytania
Branża
Administracja publiczna
Usługa

Praktyczny Trening Antyphishingowy

Wyniki

Redukcja klikalności z 50% do mniej niż 4%, a nawet 0%.

W czasach, gdy phishing jest coraz bardziej wyrafinowany, a codzienna działalność organizacji w dużej mierze opiera się na systemach cyfrowych, współczynnik klikalności wynoszący 0% w teście phishingowym brzmi jak scenariusz idealny. Tego właśnie chcieliby CISO, zarząd, działy bezpieczeństwa i compliance – sytuacji, w której nikt nie daje się podejść, dane wrażliwe i systemy organizacji są bezpieczne, a ryzyko błędu ludzkiego zostaje ograniczone do minimum.

Tyle że w praktyce taki wynik, choć możliwy, nie mówi jeszcze wszystkiego o realnej odporności organizacji. Pojedyncza kampania może zakończyć się zarówno bardzo wysoką klikalnością, jak i wynikiem 0% – w zależności od scenariusza, momentu wysyłki i tego, jak bardzo wiadomość wpisuje się w codzienność pracowników. Dlatego o skuteczności działań security awareness nie powinien decydować jeden test, ale to, czy organizacja potrafi utrzymać niski poziom podatności w dłuższym czasie.

Kluczowe wnioski

W jednej z organizacji z administracji publicznej, która zdecydowała się na Praktyczny Trening Antyphishingowy, udało się osiągnąć 0% klikalności w kilku kampaniach phishingowych. Natomiast jeszcze większym sukcesem uznajemy to, co wydarzyło się w szerszej perspektywie całego programu.

W ciągu 6 miesięcy organizacja zeszła z poziomu około 50% do stabilnego wyniku poniżej 4%. To właśnie pokazuje, że dobrze zaprojektowany trening security awareness może wpłynąć na trwałą zmianę zachowań i mierzalną redukcję ryzyka incydentu bezpieczeństwa.
Piotr Kaźmierczak, CEO SECAWA

Dodatkowo po wdrożeniu przycisku do raportowania phishingu średnio 30% zespołu zaczęło aktywnie zgłaszać podejrzane wiadomości, wzmacniając tarczę ochronną całej organizacji.

Podsumowując, choć współczynnik klikalności 0% jest imponujący, to przy ocenie skuteczności działań edukacyjnych nie warto koncentrować na nim całej uwagi. Znacznie ważniejsze jest to, czy organizacja potrafi utrzymać bardzo niski poziom podatności na phishing w dłuższym czasie i czy pracownicy zaczynają traktować zgłaszanie podejrzanych wiadomości jako naturalny element dbania o bezpieczeństwo.

Warto również zaznaczyć, że organizacjom, które chcą realnie budować cyberdojrzałość, nie wystarczą jednorazowe testy socjotechniczne. Taki test jest dobrym punktem wyjścia, ale nie daje jeszcze pełnego obrazu odporności zespołu. Dopiero analiza wyników w dłuższym czasie pokazuje, czy pracownicy rzeczywiście uczą się rozpoznawać ataki socjotechniczne i czy bezpieczniejsze reakcje zaczynają wchodzić w nawyk. Właśnie dlatego w dalszej części tego studium przypadku pokazujemy, jak klikalność zmieniała się w czasie oraz jak na skuteczność poszczególnych kampanii phishingowych wpływały forma wiadomości, jej osadzenie w kontekście i sama tematyka.

Miary skuteczności treningu security awareness

O prawdziwej skuteczności działań security awareness nie świadczy jednorazowy idealny wynik, ale trwałe obniżenie podatności pracowników do bardzo niskiego poziomu i utrzymanie go w czasie. To właśnie wtedy można mówić o realnej zmianie zachowań.

Gdy w teście phishingowym pojawia się wynik 0% klikalności, bez wątpienia robi to wrażenie. Pokazuje, że pracownicy prawidłowo rozpoznali zagrożenie i nie podjęli ryzykownego działania. Dla zespołu bezpieczeństwa to sygnał, że dany scenariusz został dobrze odczytany, a czujność uczestników zadziałała tak, jak powinna.

Taki wynik nie powinien być jednak jedyną miarą skuteczności programu security awareness.

Na skuteczność pojedynczej kampanii ma wpływ wiele czynników, jak rodzaj przynęty czy realizm scenariusza. Tymczasem w rzeczywistości cyberprzestępcy stale zmieniają tematy wiadomości, kanały komunikacji i techniki manipulacji. To, że dziś pracownicy nie dali się złapać na daną kampanię, nie oznacza jeszcze, że równie dobrze poradzą sobie z innym scenariuszem za tydzień, miesiąc czy kwartał.

Dlatego o dojrzałości organizacji znacznie więcej mówi zdolność do utrzymania niskiej podatności w dłuższym czasie – w różnych kampaniach, kontekstach i typach ataków. Z doświadczenia wiemy, że zwykle ktoś da się złapać, a osiągnięcie klikalności 0% – choć możliwe – nie świadczy jeszcze samo w sobie o tym, że organizacja jest bardzo dobrze przygotowana na cyberzagrożenia.

Dlatego CISO, zarząd, dział IT i compliance powinni patrzeć znacznie szerzej niż tylko na jeden wskaźnik. W praktyce, aby ocenić realny poziiom świadomości bezpieczeństwa pracowników i cyberodporności organizacji, warto analizować:

  • współczynnik klikalności w linki phishingowe, otwierania i uruchamiania załączników, wpisywania danych w podstawione formularze, raportowania podejrzanych wiadomości,
  • czas reakcji pracowników na zagrożenie,
  • różnice w podatności między poszczególnymi działami, grupami i rolami,
  • liczbę pracowników z podwyższoną podatnością,
  • zmiany wyników w czasie, a nie tylko rezultat jednej kampanii,
  • skuteczność konkretnych typów przynęt i scenariuszy,
  • aktywność kampanii w podziale na kanały, grupy i momenty wysyłki,
  • dane o środowisku technicznym i sposobie interakcji z wiadomościami,
  • wyniki poszczególnych kampanii.

Te miary mierzy nasza autorska platforma do symulacji cyberataków – Praktyczny Trening Antyphishingowy – dając pełniejszy obraz cyberodporności organizacji.

Projektując kolejne symulacje phishingowe, nie patrzymy wyłącznie na jeden wskaźnik i nie uznajemy programu za zakończony tylko dlatego, że udało się osiągnąć kilkalność 0%. Trening prowadzimy dalej, aby stale i systematycznie zwiększać odporność pracowników na kolejne techniki cyberprzestępców.
Piotr Kaźmierczak, CEO SECAWA

Chodzi o to, aby realnie ograniczyć prawdopodobieństwo skutecznego ataku, utrwalić bezpieczniejsze zachowania pracowników i stopniowo budować zespół, który coraz rzadziej daje się podejść, a coraz częściej rozpoznaje i zgłasza zagrożenia.

Punkt wyjścia: 50% klikalności

To, jak rozumiemy skuteczność Praktycznego Treningu Antyphishingowego, dobrze pokazuje przykład jednej z organizacji z administracji publicznej.

Na początku współpracy poziom podatności był bardzo wysoki. W pierwszej symulacji phishingowej klikalność wyniosła około 50%. Oznacza to, że co drugi pracownik podjął ryzykowne działanie.

W praktyce taki wynik nie oznacza pojedynczych błędów, tylko realną lukę w odporności organizacji na phishing – zwłaszcza jeśli atak wykorzystuje dobrze dobrany pretekst, presję czasu albo temat związany z codzienną pracą.

Właśnie dlatego celem treningu nie była szybka poprawa jednego wskaźnika, ale trwała zmiana zachowań. Chodziło o to, aby pracownicy przestali reagować bezrefleksyjnie na spreparowane wiadomości, a zaczęli podchodzić do nich z większą ostrożnością.

Rozwiązanie: systematyczny trening

Organizacja zdecydowała się na systematyczne budowanie odporności poprzez Praktyczny Trening Antyphishingowy, w ramach którego zespół SECAWA przeprowadzał zrożnicowane scenariusze phishingowe dopasowane do specyfiki organizacji oraz standardowych procesów i wykorzystywanych systemów.

Dzięki temu nasze symulacje phishingowe sprawdzały zdolność pracowników do rozpoznawania zagrożeń, które mogły w nich uderzyć w rzeczywistości – od weryfikacji nadawcy wiadomości, przez sprawdzenie linku przed kliknięciem, po ocenę, czy załącznik jest bezpieczny.

Praktyczny Trening Antyphishingowy – polska platforma do symulacji cyberataków, która mierzy reakcje zespołu, raportuje wyniki i pomaga spełniać wymogi regulacyjne w zakresie security awareness

Zróżnicowane scenariusze phishingowe

Na początku treningu wykorzystaliśmy kampanie odwołujące się do bezpieczeństwa i komunikacji wewnętrznej. To właśnie one pokazały, jak wysoka była podatność zespołu. Wiadomość z wytycznymi bezpieczeństwa i przypomnieniem wygenerowała około 50% klikalności, a kampania dotycząca rozszerzonych funkcji MS Office – 35%.

W kolejnych miesiącach trening obejmował zróżnicowane scenariusze, między innymi:

  • zmianę hasła do Facebooka,
  • płatne ankiety Allegro,
  • pomoc dla powodzian,
  • kampanie związane z Black Friday,
  • ofertę Multisport,
  • zwrot podatku.

To zróżnicowanie miało duże znaczenie. Pracownicy nie uczyli się rozpoznawać jednego schematu wiadomości, ale stopniowo oswajali się z różnymi technikami manipulacji – od tematów formalnych i systemowych po komunikaty wykorzystujące ciekawość, presję czasu lub obietnicę korzyści.

Właśnie tak działa Praktyczny Trening Antyphishingowy. Nie opiera się na jednorazowym teście, ale na regularnym kontakcie z różnymi typami zagrożeń. Dzięki temu bezpieczniejsze reakcje z czasem stają się nawykiem, a nie przypadkiem.

Wyniki kampanii phishingowych w czasie

Choć pierwsze symulacje phishingowe pokazały, jak duża jest podatność organizacji – około 50% klikalności – to w kolejnych miesiącach wyniki zaczęły się wyraźnie poprawiać.

W trakcie programu pracownicy otrzymywali różne scenariusze phishingowe osadzone w odmiennych kontekstach – od komunikatów wewnętrznych i systemowych po wiadomości wykorzystujące tematy sezonowe, formalne lub związane z korzyścią finansową. Można było obserwować nie tylko ogólny spadek podatności, ale też to, na jakie typy przynęt nadal wymagają dalszego treningu.

W tej organizacji dobrze było widać, że kampanie silnie osadzone w realiach pracowników i wysłane w odpowiednim momencie – jak choćby „PIT-11” czy „konkurs świąteczny” – potrafiły generować wyższy wskaźnik klikalności niż inne scenariusze. To naturalne. Właśnie takie wiadomości są najbardziej zbliżone do tych, z którymi pracownicy mogą realnie spotkać się w danym okresie, dlatego łatwiej przyciągają uwagę i obniżają czujność.

Mimo to kierunek zmian był bardzo wyraźny. Zespół stopniowo uczył się rozpoznawać mechanizmy ataku i ostrożniej reagować na podejrzane wiadomości, co potwierdzał utrzymujący się spadek klikalności w kolejnych symulacjach phishingowych.

Pojedyncze wzrosty klikalności nie podważają skuteczności treningu

Przeciwnie – są wartościowym sygnałem, które scenariusze nadal najmocniej działają na pracowników i na jakie typy wiadomości warto szczególnie uczulać zespół, projektując kolejne działania edukacyjne.

Dzięki statystykom dostępnym na naszej platformie organizacja mogła na bieżąco ocenić, które kampanie generują wyższy poziom podatności, które działy wymagają dodatkowego wsparcia edukacyjnego oraz po jakim czasie od wysyłki pojawiają się pierwsze wpadki. To właśnie ten poziom szczegółowości daje zupełnie nowe możliwości w obszarze edukacji security awareness – pozwala mierzalnie ocenić odporność zespołu i precyzyjnie wskazać jego słabe punkty.

W tym przypadku, mimo pojedynczych wzrostów kliknięć, które stanowiły cenną wskazówkę do dalszej edukacji, organizacja w ciągu zaledwie 6 miesięcy zeszła z poziomu około 50% do stabilnego wyniku poniżej 4%. Oznacza to, że ponad 96% pracowników zaczęło skutecznie rozpoznawać manipulację socjotechniczną. To bardzo dobry wynik – zwłaszcza że nie był jednorazowym efektem, ale utrzymywał się w czasie.

Proaktywna obrona

Cyberdojrzałość organizacji nie polega wyłącznie na tym, że pracownicy coraz lepiej rozpoznają zagrożenie. Równie istotne jest to, czy potrafią odpowiednio na nie zareagować.

W organizacji po wdrożeniu rozszerzenia do raportowania phishingu średnio około 1/3 organizacji zaczęła proaktywnie zgłaszać podejrzane wiadomości.

Nasze rozszerzenie do raportowania phishingu pozwala zgłosić podejrzaną wiadomość jednym kliknięciem. Dzięki temu pracownik może szybko zareagować i zablokować phishing, zanim wyrządzi szkody. Z kolei organizacja zyskuje prostszy sposób na obsługę incydentów, sprawniejsze raportowanie do zarządu i audytorów oraz możliwość doceniania tych pracowników, którzy wykazują proaktywną cyberpostawę.
Piotr Kaźmierczak, CEO SECAWA

Podsumowanie

Przypadek admistracji publicznej dobrze pokazuje sens Praktycznego Treningu Antyphishingowego. Nie chodzi w nim o jednorazowy test podatności ani o osiągnięcie jednej kampanii z idealnym wynikiem, aby uznać, że program odniósł zakładany cel. Naszym wskaźnikiem sukcesu jest trwałe obniżanie ryzyka, wzmacnianie bezpiecznych nawyków i budowanie organizacji, która z czasem coraz lepiej rozpoznaje oraz zatrzymuje zagrożenia.

Właśnie dlatego największą wartością opisywanego przypadku nie było samo osiągnięcie 0% klikalności w wybranych symulacjach phishingowych, ale to, że w ciągu 6 miesięcy organizacja zeszła z poziomu około 50% do stabilnego wyniku poniżej 4%, a część pracowników zaczęła dodatkowo aktywnie zgłaszać podejrzane wiadomości.

Poznaj inne historie naszych klientów

Zbuduj niezniszczalną kulturę cyberbezpieczeństwa z naszym wsparciem

Wypełnij formularz

Chcesz przetestować odporność swoich systemów?

Wypełnij formularz, aby umówić bezpłatną i niezobowiązującą rozmowę. Omówimy zakres testów penetracyjnych i przygotujemy propozycję działań z uwzględnieniem specyfiki Twojej organizacji i infrastruktury.
Preferujesz kontakt bezpośredni?
+48 732 123 579





    Administratorem Twoich danych osobowych jest SECAWA sp. z o.o. Dane podane w formularzu wykorzystamy w celu obsługi Twojego zapytania, w tym udzielenia odpowiedzi, przedstawienia informacji o usłudze, o którą pytasz, lub umówienia kontaktu. Szczegółowe informacje o przetwarzaniu danych, w tym o przysługujących Ci prawach, znajdziesz w naszej

    Polityce Prywatności
    .