Nhân viên doanh nghiệp chưa qua đào tạo nhấp vào các đường dẫn phishing mô phỏng ở mức cơ sở là 34,3%, nhưng việc đào tạo định kỳ hàng tháng sẽ kéo tỷ lệ rủi ro này xuống chỉ còn 5,4% trong vòng 12 tháng. Như đã phân tích trong các báo cáo phishing-statistics-2026 và mfa-fatigue-statistics-2026 của chúng tôi, yếu tố con người vẫn là mục tiêu tấn công hàng đầu của các tổ chức tội phạm mạng nhằm xâm nhập ban đầu vào mạng nội bộ. Các số liệu dưới đây tổng hợp các dữ liệu thực nghiệm đã được kiểm chứng từ Verizon DBIR, SANS Security Awareness Report, KnowBe4 và Osterman Research.
TL;DR
- Tỷ lệ cơ sở dễ bị tấn công lừa đảo (Phish-Prone) ban đầu của nhân viên trung bình là 34,3% (KnowBe4).
- 12 tháng đào tạo định kỳ hàng tháng giúp giảm mức độ nhạy cảm trước lừa đảo xuống còn 5,4% (KnowBe4).
- Yếu tố con người góp mặt trong 68,2% số vụ rò rỉ dữ liệu doanh nghiệp (Verizon DBIR).
- Đào tạo nhận thức an ninh mang lại ROI ước tính đạt $562 mỗi nhân viên mỗi năm (SANS / Ponemon).
- Diễn tập mô phỏng hai tuần một lần đem lại tỷ lệ ghi nhớ cao hơn 62% so với đào tạo tuân thủ hàng năm (SANS).
- Bộ phận nhân sự và chăm sóc khách hàng có tỷ lệ nhấp phishing cao nhất ở mức 38,6% (KnowBe4).
- Nút cảnh báo lừa đảo một chạm (Phish Alert) đạt tỷ lệ nhân viên báo cáo nội bộ lên tới 72,4% (SANS).
- Chỉ 18,5% ngân sách bảo mật doanh nghiệp được phân bổ cho việc quản lý rủi ro từ con người (Gartner).
- Những người nhấp lặp lại (thất bại trong 3 bài kiểm tra trở lên) chiếm 8,4% tổng số nhân sự (Osterman).
- Email lừa đảo có chủ đích do AI tạo sinh biên soạn làm tăng tỷ lệ nhấp thêm 44% trên toàn bộ nhân sự (KnowBe4).
- Tốc độ phân loại sự cố nhanh hơn 48 phút khi nhân viên chủ động cảnh báo mồi nhử sớm (SANS).
- 82,4% doanh nghiệp thuộc danh sách Fortune 500 áp dụng chương trình đào tạo an ninh mạng định kỳ bắt buộc mỗi quý (SANS).
1. Mức Độ Tổn Thương Ban Đầu và Hiệu Quả Đào Tạo Dài Hạn
Khi các tổ chức triển khai đợt mô phỏng phishing đầu tiên mà không báo trước, cứ ba nhân viên thì có hơn một người vô tình nhấp vào mồi nhử hoặc điền thông tin đăng nhập. Các bài học ngắn có tính tương tác cao được duy trì thường xuyên sẽ tạo nên phản xạ an ninh bền vững trong toàn tổ chức. Cơ chế đánh cắp danh tính được phân tích chi tiết trong bài viết account-takeover-statistics-2026.
| Giai Đoạn Trưởng Thành Đào Tạo | Doanh Nghiệp Nhỏ (<250 Nhân Sự) | Quy Mô Vừa (250–999 Nhân Sự) | Doanh Nghiệp Lớn (1.000+ Nhân Sự) | Nguồn Dữ Liệu |
|---|---|---|---|---|
| Mức Cơ Sở Ban Đầu (Chưa Đào Tạo) | 35,8% Tỷ Lệ Nhấp | 36,4% Tỷ Lệ Nhấp | 34,3% Tỷ Lệ Nhấp | KnowBe4 Benchmark |
| Sau 90 Ngày (Đào Tạo Bước Đầu) | 19,4% Tỷ Lệ Nhấp | 20,2% Tỷ Lệ Nhấp | 18,5% Tỷ Lệ Nhấp | KnowBe4 Benchmark |
| Sau 180 Ngày (Mô Phỏng Thường Xuyên) | 11,2% Tỷ Lệ Nhấp | 12,0% Tỷ Lệ Nhấp | 10,4% Tỷ Lệ Nhấp | SANS Institute |
| Sau 365 Ngày (Văn Hóa Trưởng Thành) | 5,8% Tỷ Lệ Nhấp | 5,4% Tỷ Lệ Nhấp | 4,8% Tỷ Lệ Nhấp | KnowBe4 Benchmark |
| Tổng Mức Giảm Rủi Ro Ròng | Giảm -83,8% Rủi Ro | Giảm -85,2% Rủi Ro | Giảm -86,0% Rủi Ro | KnowBe4 Benchmark |
Nguồn: KnowBe4 Phishing By Industry Benchmark và SANS Security Awareness.
2. Điểm Yếu Theo Từng Khối Ngành và Rủi Ro Cấp Phòng Ban
Những nhân viên có nhiệm vụ mở hồ sơ xin việc ứng tuyển, hóa đơn từ nhà cung cấp hay phản hồi khiếu nại của khách hàng thường xuyên phải đối mặt với các bẫy tấn công phi kỹ thuật tinh vi hơn. Các cuộc tấn công giả mạo qua điện thoại được đánh giá trong vishing-statistics-2026.
| Ngành Nghề | Tỷ Lệ Dễ Bị Lừa Ban Đầu % | Tỷ Lệ Sau 12 Tháng Đào Tạo % | Mồi Nhử Mô Phỏng Hiệu Quả Nhất | Nguồn Dữ Liệu |
|---|---|---|---|---|
| Y Tế & Khoa Học Đời Sống | 39,8% | 6,2% | Tuân thủ HIPAA / Cập nhật chế độ phúc lợi | KnowBe4 Benchmark |
| Giáo Dục & Đại Học | 38,2% | 7,1% | Đặt lại mật khẩu / Liên kết thư mục chia sẻ | SANS Report |
| Bán Lẻ & Dịch Vụ Khách Sạn | 36,5% | 5,8% | Lịch nghỉ lễ / Ưu đãi tặng thẻ quà tặng | Osterman Research |
| Dịch Vụ Tài Chính & Ngân Hàng | 31,4% | 4,1% | Lệnh chuyển tiền / Kiểm toán doanh nghiệp | KnowBe4 Benchmark |
| Công Nghệ & Phần Mềm | 29,8% | 3,8% | Yêu cầu hỗ trợ đám mây / Cập nhật Zoom | SANS Report |
| Chính Phủ & Khu Vực Công | 34,0% | 5,2% | Cập nhật quy chế hoạt động công vụ | Verizon DBIR |
Nguồn: KnowBe4 và Verizon Data Breach Investigations Report.
3. Phân Bổ Rủi Ro Con Người và Vấn Đề “Người Nhấp Lặp Lại”
Rủi ro an ninh trong doanh nghiệp không phân bố đồng đều giữa các nhân sự. Một nhóm nhỏ nhân viên có hành vi nhấp lặp lại tạo ra phần lớn các lỗ hổng bảo mật trong cả môi trường mô phỏng lẫn thực tế. Thói quen sử dụng mật khẩu được nghiên cứu trong password-security-statistics-2026.
| Hồ Sơ Rủi Ro Của Nhân Viên | Tỷ Lệ Trong Tổng Nhân Sự | Tỷ Lệ Trong Tổng Số Lần Nhấp Thử Nghiệm | Biện Pháp Khắc Phục Bắt Buộc | Nguồn Dữ Liệu |
|---|---|---|---|---|
| Người Báo Cáo Nhất Quán (0 Lần Nhấp) | 54,2% | 0,0% | Phần thưởng vinh danh / Huy hiệu kỹ thuật số | SANS Report |
| Người Thỉnh Thoảng Nhấp (1 Lần Vi Phạm) | 26,8% | 22,4% | Khóa đào tạo nhắc lại tự động 5 phút | KnowBe4 Benchmark |
| Nguy Cơ Trung Bình (2 Lần Vi Phạm) | 10,6% | 31,2% | Báo cáo cấp quản lý + Khóa học bổ sung 30 phút | Osterman Research |
| Người Nhấp Lặp Lại Thường Xuyên (3+ Lần) | 8,4% | 46,4% | Kèm cặp trực tiếp 1-1 / Xem xét lại quyền truy cập | SANS Report |
Nguồn: SANS Security Awareness Report và Osterman Research.
4. Hiệu Quả Kinh Tế (ROI) và Lợi Ích Cắt Giảm Chi Phí Khắc Phục Sự Cố
Việc đo lường giá trị tài chính cụ thể của các chương trình nhận thức an toàn thông tin dựa trên việc định lượng số sự cố rò rỉ được ngăn chặn, giảm số lượng yêu cầu xử lý mã độc máy trạm và rút ngắn thời gian phản ứng của SOC.
| Chỉ Số Chi Phí Tránh Được | Doanh Nghiệp Chưa Đào Tạo | Doanh Nghiệp Đào Tạo Đầy Đủ | Mức Tiết Kiệm Ròng Hàng Năm (Quy Mô 10.000 Vị Trí) | Nguồn Dữ Liệu |
|---|---|---|---|---|
| Chi Phí Ngăn Chặn Vụ Phishing Trung Bình | $284,000 | $92,000 | $1,920,000 (Sự Cố Ngăn Ngừa Thành Công) | Ponemon Institute |
| Yêu Cầu Xử Lý Mã Độc Gửi Helpdesk | 142 Yêu Cầu / Tháng | 24 Yêu Cầu / Tháng | $118,000 (Tiết Kiệm Chi Phí Nhân Sự IT) | Osterman Research |
| Giảm Năng Suất Nhân Viên Trên Mỗi Vụ Phish | 4,8 Giờ | 0,8 Giờ | $420,000 (Bảo Toàn Năng Suất Làm Việc) | SANS Institute |
| ROI Ròng Của Chương Trình Trên Mỗi Vị Trí | Không Áp Dụng | $562 Mỗi Vị Trí | Tổng Giá Trị Mang Lại $5,620,000 | Ponemon / SANS |
Nguồn: Ponemon Institute và SANS Institute.
5. Mối Đe Dọa Từ AI Hiện Đại và Yêu Cầu Nâng Cấp Kịch Bản Mô Phỏng
Việc các tổ chức tội phạm mạng triển khai các mô hình ngôn ngữ lớn (LLM) đã khiến những lời khuyên đào tạo truyền thống (“hãy chú ý lỗi chính tả và ngữ pháp”) trở nên lỗi thời, đòi hỏi các bài học có khả năng đối phó với AI. Những thách thức khi làm việc từ xa được phân tích cụ thể tại remote-work-statistics-2026.
| Loại Mồi Nhử Mô Phỏng | Tỷ Lệ Nhấp (Chưa Đào Tạo) | Tỷ Lệ Nhấp (Đã Đào Tạo) | Tỷ Lệ Điền Thông Tin Đăng Nhập | Nguồn Dữ Liệu |
|---|---|---|---|---|
| Mẫu Chung Tiêu Chuẩn (Có Lỗi Ngữ Pháp) | 22,4% | 2,1% | 0,8% | KnowBe4 Benchmark |
| Giả Mạo Thương Hiệu Lớn (Microsoft/Google) | 36,8% | 5,4% | 2,8% | KnowBe4 Benchmark |
| Tấn Công Mục Tiêu Tinh Vi Bằng AI Tạo Sinh | 48,2% | 11,2% | 6,4% | SANS Report |
| Deepfake Giọng Nói / Mồi Nhử Đa Kênh | 54,0% | 14,8% | 8,2% | Osterman Research |
Nguồn: KnowBe4 và SANS Security Awareness.
Tổng kết: Đào Tạo Nhận Thức An Ninh Mạng Qua Các Con Số
| Tiêu Chí Đo Lường | Số Liệu Thực Nghiệm | Cơ Quan / Tổ Chức Nguồn |
|---|---|---|
| Tỷ Lệ Nhấp Phishing Cơ Sở (Chưa Đào Tạo) | 34,3% Tỷ Lệ Nhấp | KnowBe4 Benchmark |
| Khả Năng Bị Tấn Công Sau 12 Tháng Đào Tạo | 5,4% Tỷ Lệ Nhấp | KnowBe4 Benchmark |
| Tỷ Lệ Rò Rỉ Dữ Liệu Do Yếu Tố Con Người | 68,2% Tổng Số Vụ Rò Rỉ | Verizon DBIR |
| ROI Đào Tạo Trung Bình Trên Mỗi Nhân Viên | $562 Hàng Năm | Ponemon / SANS |
| Mức Tăng Trưởng Khả Năng Ghi Nhớ Khi Diễn Tập Thường Xuyên | +62% Mức Độ Ghi Nhớ | SANS Security Awareness |
| Tỷ Lệ Nhấp Khối Nhân Sự / Vận Hành | 38,6% Tỷ Lệ Thất Bại Ban Đầu | KnowBe4 Benchmark |
| Tỷ Lệ Chủ Động Báo Cáo Email Nghi Vấn | 72,4% Nhân Viên Đã Đào Tạo | SANS Security Awareness |
| Tỷ Trọng Ngân Sách An Ninh Cho Rủi Ro Con Người | 18,5% Chi Tiêu An Ninh IT | Gartner Research |
| Tỷ Lệ Nhân Viên Nhấp Lặp Lại Thường Xuyên | 8,4% Lực Lượng Lao Động | Osterman Research |
| Tỷ Lệ Đóng Góp Vào Tổng Số Thất Bại Của Người Nhấp Lặp Lại | 46,4% Tổng Số Lần Nhấp | SANS Security Awareness |
| Mức Tăng Tỷ Lệ Nhấp Đối Với Mồi Nhử Tạo Bằng AI | +44% Mức Độ Tổn Thương | KnowBe4 Benchmark |
| Thời Gian SOC Tiết Kiệm Được Trên Mỗi Cảnh Báo | 48 Phút Tiết Kiệm Được | SANS Security Awareness |
| Tỷ Lệ Bắt Buộc Đào Tạo Ở Fortune 500 | 82,4% Áp Dụng Bắt Buộc | SANS Security Awareness |
| Tỷ Lệ Nhấp Ban Đầu Ngành Y Tế | 39,8% Tỷ Lệ Thất Bại | KnowBe4 Benchmark |
| Tỷ Lệ Thất Bại Ngành Tài Chính Sau 12 Tháng | 4,1% Tỷ Lệ Thất Bại | KnowBe4 Benchmark |
| Mức Giảm Tải Yêu Cầu Xử Lý Mã Độc Helpdesk | -83,1% Khối Lượng Hỗ Trợ | Osterman Research |
Nguồn: Tổng hợp từ KnowBe4, Verizon DBIR, SANS Institute, và Osterman Research.
Phương Pháp Luận và Nguồn Dữ Liệu
Dữ liệu trong báo cáo chuẩn đối sánh này được tổng hợp từ hàng triệu email mô phỏng phishing được theo dõi tại hàng chục nghìn tổ chức doanh nghiệp trong khảo sát KnowBe4 Phishing By Industry Benchmark, các cuộc điều tra pháp y kỹ thuật số thực tế được ghi nhận trong Báo cáo Điều tra Vi phạm Dữ liệu của Verizon (DBIR), khảo sát lãnh đạo bảo mật từ Báo cáo Nhận thức An ninh của SANS, cùng các phân tích tác động kinh tế từ Viện Ponemon và Osterman Research.
- KnowBe4 Phishing By Industry Benchmark Report
- Verizon Data Breach Investigations Report (DBIR)
- SANS Security Awareness Annual Report
- Ponemon Institute The Cost of Phishing Studies
- Osterman Research Human-Layer Cybersecurity Insights
Lưu ý dữ liệu: Dữ liệu đo kiểm mô phỏng phản ánh tương tác của nhân viên trong các bài kiểm tra nội bộ có kiểm soát và được cấp phép. Tỷ lệ thành công thực tế của các cuộc tấn công lừa đảo có chủ đích ngoài đời thực có thể cao hơn trong các tình huống khẩn cấp hoặc khi tổ chức có sự thay đổi lớn về cơ cấu nhân sự, thời điểm mà kẻ tấn công tận dụng các chuỗi email nhà cung cấp bị đánh cắp (BEC) thay vì những mồi nhử nhân tạo riêng lẻ.
Cập nhật lần cuối: Tháng 9 năm 2026. Được công bố định kỳ hàng quý nhằm phản ánh các phương thức tấn công phi kỹ thuật mới và các chuẩn đối sánh giảm thiểu rủi ro con người.