Nieprzeszkoleni pracownicy firm klikają w linki w symulowanych atakach phishingowych ze średnią wyjściową częstością 34,3%, jednak regularne comiesięczne szkolenia obniżają ten poziom podatności do 5,4% w ciągu 12 miesięcy. Jak opisano w naszych statystykach phishingu oraz statystykach zmęczenia MFA, warstwa ludzka pozostaje głównym celem grup cyberprzestępczych poszukujących punktu wejścia do sieci korporacyjnej. Poniższe dane łączą zweryfikowaną telemetrię empiryczną z raportów Verizon DBIR, SANS Security Awareness Report, KnowBe4 oraz Osterman Research.
TL;DR
- Średnia wyjściowa podatność pracowników na phishing wynosi 34,3% (KnowBe4).
- 12 miesięcy comiesięcznych szkoleń redukuje podatność na phishing do 5,4% (KnowBe4).
- Czynnik ludzki odpowiada za 68,2% naruszeń danych w przedsiębiorstwach (Verizon DBIR).
- Szkolenia security awareness generują szacowany roczny ROI na poziomie $562 na stanowisko (SANS / Ponemon).
- Testy prowadzone co dwa tygodnie zapewniają o 62% lepsze zapamiętywanie wiedzy niż coroczne szkolenia zgodności (SANS).
- Działy HR i wsparcia klienta wykazują najwyższy wskaźnik kliknięć w phishing: 38,6% (KnowBe4).
- Przyciski szybkiego zgłaszania phishingu osiągają skuteczność raportowania na poziomie 72,4% (SANS).
- Jedynie 18,5% budżetów cyberbezpieczeństwa przeznacza się na zarządzanie ryzykiem ludzkim (Gartner).
- Notoryczni klikacze (pracownicy, którzy oblali 3+ symulacji) stanowią 8,4% załogi (Osterman).
- Wiadomości spear phishingowe tworzone przez generatywną AI zwiększają klikalność o 44% (KnowBe4).
- Czas weryfikacji incydentów w SOC skraca się o 48 minut dzięki wczesnym zgłoszeniom personelu (SANS).
- 82,4% firm z listy Fortune 500 wprowadziło obowiązkową kwartalną edukację z cyberbezpieczeństwa (SANS).
1. Wyjściowa podatność na ataki i długoterminowa skuteczność szkoleń
Gdy organizacja przeprowadza swoją pierwszą niezapowiedzianą symulację phishingu, ponad co trzeci pracownik klika w przynętę lub podaje dane logowania. Konsekwentna, interaktywna mikroedukacja buduje trwałe nawyki obronne w zespole. Metody przejmowania poświadczeń szczegółowo opisano w naszych statystykach przejęć kont.
| Etap dojrzałości programu szkoleniowego | Małe firmy (<250 pracowników) | Średnie firmy (250–999 pracowników) | Korporacje (1 000+ pracowników) | Źródło |
|---|---|---|---|---|
| Poziom wyjściowy (przed szkoleniem) | 35,8% kliknięć | 36,4% kliknięć | 34,3% kliknięć | KnowBe4 Benchmark |
| Po 90 dniach (wstępne szkolenie) | 19,4% kliknięć | 20,2% kliknięć | 18,5% kliknięć | KnowBe4 Benchmark |
| Po 180 dniach (regularne symulacje) | 11,2% kliknięć | 12,0% kliknięć | 10,4% kliknięć | SANS Institute |
| Po 365 dniach (dojrzała kultura) | 5,8% kliknięć | 5,4% kliknięć | 4,8% kliknięć | KnowBe4 Benchmark |
| Całkowita redukcja podatności netto | -83,8% spadek ryzyka | -85,2% spadek ryzyka | -86,0% spadek ryzyka | KnowBe4 Benchmark |
Źródło: KnowBe4 Phishing By Industry Benchmark oraz SANS Security Awareness.
2. Podatność sektorów gospodarki i ryzyko według działów
Pracownicy zobowiązani do otwierania niezamawianych aplikacji rekrutacyjnych, faktur od dostawców czy zapytań od klientów są strukturalnie bardziej narażeni na zaawansowane ataki socjotechniczne. Zagrożenia telefoniczne analizujemy w naszych statystykach vishingu.
| Sektor gospodarki | Wyjściowy % podatności | % po 12 miesiącach szkoleń | Najbardziej skuteczna przynęta w testach | Źródło |
|---|---|---|---|---|
| Ochrona zdrowia i nauki przyrodnicze | 39,8% | 6,2% | Zgodność z HIPAA / Aktualizacja świadczeń | KnowBe4 Benchmark |
| Edukacja i uniwersytety | 38,2% | 7,1% | Reset hasła / Link do dysku współdzielonego | SANS Report |
| Handel detaliczny i hotelarstwo | 36,5% | 5,8% | Grafik świąteczny / Promocja kart podarunkowych | Osterman Research |
| Usługi finansowe i bankowość | 31,4% | 4,1% | Przelew bankowy / Audyt korporacyjny | KnowBe4 Benchmark |
| Technologia i oprogramowanie | 29,8% | 3,8% | Zgłoszenie IT w chmurze / Aktualizacja Zoom | SANS Report |
| Administracja publiczna | 34,0% | 5,2% | Aktualizacja przepisów służby cywilnej | Verizon DBIR |
Źródło: KnowBe4 oraz Verizon Data Breach Investigations Report.
3. Rozkład czynnika ludzkiego i problem “notorycznych klikaczy”
Ryzyko wewnątrz przedsiębiorstwa nie rozkłada się równomiernie. Wąska grupa powtarzających błędy pracowników generuje nieproporcjonalnie dużą część wszystkich potknięć w symulacjach i rzeczywistych naruszeniach. Nawyki związane z uwierzytelnianiem omawiamy w naszych statystykach bezpieczeństwa haseł.
| Profil ryzyka pracownika | Udział w załodze firmy | Udział w łącznej liczbie kliknięć | Obowiązkowy protokół naprawczy | Źródło |
|---|---|---|---|---|
| Zawsze czujni (zero kliknięć) | 54,2% | 0,0% | Grywalizacja / Cyfrowa odznaka | SANS Report |
| Okazjonalni klikacze (1 błąd) | 26,8% | 22,4% | Zautomatyzowany 5-minutowy moduł utrwalający | KnowBe4 Benchmark |
| Umiarkowane ryzyko (2 błędy) | 10,6% | 31,2% | Powiadomienie przełożonego + kurs 30-minutowy | Osterman Research |
| Notoryczni klikacze (3+ błędów) | 8,4% | 46,4% | Indywidualne szkolenie bezpośrednie / Rewizja uprawnień | SANS Report |
Źródło: SANS Security Awareness Report oraz Osterman Research.
4. Ekonomiczny zwrot z inwestycji (ROI) i oszczędności na powstrzymywaniu incydentów
Wymierna wartość finansowa programów budowania świadomości wynika z udaremnionych incydentów naruszeń, redukcji liczby zgłoszeń dotyczących reinstalacji systemów oraz skrócenia czasu reakcji analityków SOC.
| Wskaźnik unikania kosztów | Organizacja nieprzeszkolona | Organizacja w pełni przeszkolona | Roczne oszczędności netto (10 tys. stanowisk) | Źródło |
|---|---|---|---|---|
| Średni koszt powstrzymania phishingu | $284 000 | $92 000 | $1 920 000 (uniknięte naruszenia) | Ponemon Institute |
| Zgłoszenia do helpdesku ws. malware | 142 zgłoszenia / mies. | 24 zgłoszenia / mies. | $118 000 (zaoszczędzona praca IT) | Osterman Research |
| Strata produktywności na incydent | 4,8 godziny | 0,8 godziny | $420 000 (wartość produktywności) | SANS Institute |
| Zwrot netto z programu na stanowisko | Nie dotyczy | $562 na stanowisko | $5 620 000 całkowitej wartości | Ponemon / SANS |
Źródło: Ponemon Institute oraz SANS Institute.
5. Nowoczesne zagrożenia AI i zaawansowanie testów symulacyjnych
Wykorzystanie dużych modeli językowych (LLM) przez grupy przestępcze unieważniło tradycyjne porady (“szukaj błędów gramatycznych i literówek”), wymuszając wdrożenie modułów szkoleniowych odpornych na ataki AI. Zagadnienia ochrony personelu rozproszonego przedstawiamy w naszych statystykach pracy zdalnej.
| Rodzaj przynęty symulacyjnej | Wskaźnik kliknięć (przed szkoleniem) | Wskaźnik kliknięć (po szkoleniu) | Wskaźnik podania poświadczeń | Źródło |
|---|---|---|---|---|
| Standardowy szablon (z błędami językowymi) | 22,4% | 2,1% | 0,8% | KnowBe4 Benchmark |
| Podszywanie się pod markę (Microsoft/Google) | 36,8% | 5,4% | 2,8% | KnowBe4 Benchmark |
| Spear phishing generowany przez AI | 48,2% | 11,2% | 6,4% | SANS Report |
| Deepfake głosowy / Przynęta wielokanałowa | 54,0% | 14,8% | 8,2% | Osterman Research |
Źródło: KnowBe4 oraz SANS Security Awareness.
Podsumowanie: Security Awareness Training w liczbach
| Wymiar / Metryka | Wynik ilościowy | Źródło instytucjonalne |
|---|---|---|
| Wyjściowa podatność na phishing (przed szkoleniem) | 34,3% kliknięć | KnowBe4 Benchmark |
| Podatność na phishing po 12 miesiącach szkoleń | 5,4% kliknięć | KnowBe4 Benchmark |
| Udział czynnika ludzkiego w naruszeniach | 68,2% naruszeń danych | Verizon DBIR |
| Średni roczny ROI szkolenia na pracownika | $562 rocznie | Ponemon / SANS |
| Wzrost retencji dzięki częstym symulacjom | +62% zapamiętywania wiedzy | SANS Security Awareness |
| Wskaźnik kliknięć w działach HR i wsparcia | 38,6% błędów w bazie wyjściowej | KnowBe4 Benchmark |
| Aktywne zgłaszanie podejrzanych wiadomości | 72,4% przeszkolonych pracowników | SANS Security Awareness |
| Udział budżetu bezpieczeństwa na czynnik ludzki | 18,5% wydatków na security IT | Gartner Research |
| Odsetek notorycznych klikaczy w załodze | 8,4% personelu | Osterman Research |
| Odsetek błędów popełniany przez stałych klikaczy | 46,4% wszystkich kliknięć | SANS Security Awareness |
| Wzrost klikalności przynęt generowanych przez AI | +44% podatności na kliknięcie | KnowBe4 Benchmark |
| Przyspieszenie triażu incydentu w SOC po zgłoszeniu | 48 minut zaoszczędzonego czasu | SANS Security Awareness |
| Obowiązkowe szkolenia w firmach Fortune 500 | 82,4% wdrożonych wymogów | SANS Security Awareness |
| Wyjściowy wskaźnik kliknięć w ochronie zdrowia | 39,8% wskaźnik błędów | KnowBe4 Benchmark |
| Wskaźnik błędów w sektorze finansowym po 12 mies. | 4,1% wskaźnik błędów | KnowBe4 Benchmark |
| Redukcja nakładu pracy na usuwanie malware | -83,1% zgłoszeń w helpdesku | Osterman Research |
Źródło: Opracowano na podstawie danych KnowBe4, Verizon DBIR, SANS Institute oraz Osterman Research.
Metodologia i źródła
Dane zawarte w tym benchmarku opierają się na milionach symulowanych wiadomości phishingowych monitorowanych w dziesiątkach tysięcy firm w ramach KnowBe4 Phishing By Industry Benchmark, śledztwach powłamaniowych udokumentowanych w Verizon Data Breach Investigations Report (DBIR), badaniach menedżerów bezpieczeństwa w SANS Security Awareness Report oraz analizach ekonomicznych Ponemon Institute i Osterman Research.
- KnowBe4 Phishing By Industry Benchmark Report
- Verizon Data Breach Investigations Report (DBIR)
- SANS Security Awareness Annual Report
- Ponemon Institute The Cost of Phishing Studies
- Osterman Research Human-Layer Cybersecurity Insights
Data watch: Wskaźniki z symulacji odzwierciedlają reakcje pracowników na kontrolowane i autoryzowane testy wewnętrzne. Wskaźniki sukcesu rzeczywistych cyberataków spear phishingowych mogą być wyższe w okresach kryzysowych lub podczas dużych restrukturyzacji organizacyjnych, gdy przestępcy włączają się w autentyczną korespondencję ze skompromitowanych kont kontrahentów (BEC), zamiast stosować syntetyczne szablony.
Ostatnia aktualizacja: wrzesień 2026 r. Publikowane co kwartał w celu odzwierciedlenia zmian wektorów inżynierii społecznej oraz benchmarków zarządzania ryzykiem ludzkim.