Осведомленность сотрудников: как измерить и изменить к лучшему — Контур.Эгида

В этой статье

Осведомленность сотрудников: как измерить и изменить к лучшему

24 июля 2026

Многие киберинциденты начинаются не со взлома систем извне, а с человеческих ошибок внутри: кликнул по подозрительной ссылке, поставил слабый пароль, отправил конфиденциальные данные подрядчику без NDA. Именно поэтому работа с осведомленностью сотрудников — не опция, а обязательная часть защиты наравне с техническими мерами. Из статьи вы узнаете, какие инструменты и метрики помогут вам объективно оценить уровень знаний сотрудников об инфобезопасности, интерпретировать результаты и выстроить систему для повышения осведомленности.

Зачем измерять уровень осведомленности

Чтобы построить надежную систему защиты информации в компании, важно разобраться, что сотрудники действительно знают о безопасности и как применяют это в работе. Человеческий фактор играет основную роль в большинстве инцидентов, и без первичной оценки осведомленности людей невозможно понять, где именно слабые места в системе.

Возможная ситуация: компания проводит обучение по информационной безопасности, но сотрудники проходят его формально, а при проверке — треть работников все равно кликают на фишинговые письма. В этом случае «галочка» в отчете о прохождении курса не отражает реального уровня защиты.

Чтобы осознанно управлять рисками, нужно видеть не только теорию, но и то, как люди ведут себя в реальных или приближенных к реальности условиях.

Как можно измерить осведомленность

Методов здесь несколько, и у каждого есть свои сильные стороны. Важно использовать их в комплексе, чтобы получить полную картину.

Опросы и тесты

Это быстрый способ понять, что сотрудники знают «в теории». К примеру, можно спросить, как отличить фишинговое письмо или что делать при утере флешки с документами. Но такие тесты показывают только теоретическую базу. Человек может выучить правильный ответ — и при этом в реальной ситуации растеряться. Поэтому тесты — полезный инструмент, но рассматривать их стоит лишь как часть первичной диагностики.

Имитация атак

Фишинг-симуляции, звонки от «подрядчиков» или поддельные письма позволяют проверить, как человек поведет себя в реальности. Кликнет ли он на ссылку, введет ли пароль, перезвонит ли «подрядчику» для уточнения? Такие проверки часто дают неожиданные результаты: сотрудники, которые успешно прошли тест, могут попасться на поддельное письмо просто из-за спешки или перезвонить по подозрительному номеру из-за невнимательности.

Анализ инцидентов

У каждой компании должна быть актуальная статистика ошибок и происшествий, даже если они не привели к серьезным последствиям. По ней, например, можно будет заметить, что чаще всего сотрудники неправильно обрабатывают вложения в письмах или путаются в правилах при работе с носителями. Такой анализ позволяет увидеть реальные, а не теоретические слабые места.

Метрики и KPI

Важно уметь измерять прогресс. Например, доля сотрудников, успешно прошедших проверку, может быть такой метрикой. Или количество людей, которые сообщили о подозрительном письме вместо того, чтобы открыть вложение. Динамика таких показателей показывает, работает ли обучение и стоит ли менять подход.

Что показывают измерения

Результаты диагностики почти всегда становятся сюрпризом. В теории сотрудники могут понимать правила, но на практике часто действуют иначе.

Знания расходятся с действиями

Сотрудник может сказать: «Да, я знаю, что нельзя открывать вложения из неизвестных писем», и все равно открыть файл. Причина проста: привычка, спешка или доверие к знакомому имени в поле «отправитель».

Разный уровень по группам

Чаще всего ИТ-специалисты внимательнее к вопросам безопасности: они лучше понимают технические риски. Административный персонал или сотрудники продаж могут быть менее осторожны, так как для них информационная безопасность не связана напрямую с ежедневными задачами.

Эффект времени

Даже после качественного курса уровень осведомленности со временем падает. Если знания не закрепляются практикой, они забываются — примерно как иностранный язык, который не используется на практике.

Повторяющиеся ошибки

Замеры могут показать, что одни и те же ошибки «гуляют» по компании: например, одни и те же люди регулярно кликают на фишинг, а в определенном подразделении сотрудники путаются с политиками паролей. Это сигнал, что нужно целенаправленно работать именно с этими группами над конкретными темами или разделами политик безопасности.

Как повысить осведомленность

Обучение под аудиторию

У бухгалтеров и менеджеров по продажам разные задачи и риски. Для первых важно правильно работать с финансовыми документами, для вторых — защищать клиентские данные. Универсальный курс «для всех» превращается в информационный шум, который сотрудники быстро забывают. А вот обучение, в котором разбираются реальные рабочие ситуации, воспринимается всерьез.

Практика вместо теории

Гораздо эффективнее не просто рассказать правила, а дать сотрудникам возможность «попасться» на тестовый фишинг и тут же обсудить, что пошло не так. Такие упражнения помогают сформировать привычку, а не просто знание. Игровые форматы, мини-викторины, квесты и даже настольные игры на тему информационной безопасности делают процесс менее скучным — и помогают лучше усвоить знания.

Регулярность

Если обучение проводится раз в год, эффект исчезает через пару месяцев. Осведомленность должна поддерживаться постоянно — через короткие тренировки, напоминания, кейсы из реальной жизни.

Формирование культуры безопасности

Если сотрудники боятся наказания, они будут скрывать ошибки. А если понимают, что служба безопасности помогает, а не карает, то будут быстрее сообщать о проблемах. Важна атмосфера заботы: «мы защищаем компанию вместе».

Пример «сверху»

Топ-менеджмент играет ключевую роль. Если руководители сами не проходят обучение и игнорируют правила, сотрудники воспринимают все как формальность. Но если директор сам регулярно участвует в тренировках и аккуратно относится к требованиям безопасности, это дает сильный сигнал всей компании.

Быстрая обратная связь

После теста или имитации атаки сотрудник должен сразу узнать, что именно он сделал неправильно и как поступить правильно. Если обратная связь придет через неделю или месяц, опыт уже не будет работать.

Если уровень осведомленности низкий

Что делать, если измерения показывают критически низкий уровень осведомленности сотрудников?

Определить приоритетные зоны

Не нужно пытаться охватить все и сразу, сфокусироваться стоит на областях, критичных для компании. Если главные риски для бизнеса связаны с фишингом и паролями, начать стоит именно с них.

Начать с простых шагов

Сначала закрепляются базовые правила: надежные пароли, внимательность к письмам, аккуратность с внешними носителями. Уже это резко снижает количество ошибок и инцидентов.

Выстроить цикл обучения

Формула проста: замер осведомленности → обучение → практика → повторный замер. Такой подход позволяет видеть прогресс и вовремя корректировать программу.

Использовать разные форматы коммуникации

Кто-то лучше воспринимает информацию через видео, кому-то удобнее короткие статьи в корпоративном чате, а кто-то лучше реагирует на плакат возле рабочего места. Важно использовать разные каналы, чтобы каждый сотрудник получил знания в привычной для себя форме.

Инструменты, которые помогают

Обучение — это хорошо, но в реальности важно, чтобы технические решения подстраховывали сотрудников.

Программы повышения осведомленности

Их предоставляют некоторые платформы, которые позволяют запускать тренинги, отслеживать результаты, напоминать о правилах. Они автоматизируют процесс и делают его системным — программу обучения не нужно разрабатывать самостоятельно, можно выбрать готовое решение и выстроить цикл обучения на его основе.

Сервисы имитации атак

Регулярные фишинг-кампании внутри компании помогают тренировать сотрудников в реальных условиях. Это безопасный способ проверить, кто попадается на «удочку», и тут же объяснить ошибки.

Мониторинг действий пользователей

Системы, которые отслеживают подозрительные действия (например, массовое копирование файлов или попытку отправить конфиденциальные данные вовне), позволяют вовремя заметить ошибку и подсказать сотруднику, что он делает что-то рискованное — если в этих действиях нет злого умысла.

Интеграция в систему управления ИБ

Важно, чтобы результаты обучения и тестов не оставались «отдельной табличкой». Когда они связаны с общей системой ИБ, можно выстраивать комплексные меры: например, усиливать контроль именно в тех процессах, где сотрудники чаще всего ошибаются.

Вместо заключения

Повышение осведомленности сотрудников — это не разовое мероприятие, а постоянный процесс. Технологии помогают, но ключевая роль остается за людьми и культурой безопасности.

Самый надежный способ укрепить защиту компании — начать с простого: измерить текущий уровень знаний, выявить слабые места и выстроить обучение. Так шаг за шагом формируется культура, где безопасность — это не формальность, а часть ежедневной работы каждого.

Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Подписаться

Узнайте, как сотрудники относятся к информационной безопасности и защищают ресурсы компании
Пришлем ссылку на результаты исследований о человеческом факторе в ИБ на почту, которую вы указали
Подписаться