Фишинг-проверки без наказаний: как объяснить цель сотрудникам
Фишинг-симуляция затрагивает доверие внутри компании. Сотрудник может воспринять её как возможность разобраться в сложной ситуации или как попытку поймать его на ошибке. На это влияют сценарий, поведение руководителей и то, что происходит после проверки.
Если задача — получать ранние сообщения о подозрительных письмах, правила проекта должны поддерживать такое поведение. Человек должен понимать, что сообщить полезно даже после перехода или другого ошибочного действия.
Обсудите подход с руководством и HR
До запуска полезно согласовать цель обучения, границы сценариев, получателей результатов и способ обратной связи. Отдельно решите, как будут трактоваться ошибки во время упражнения. Не стоит обещать сотрудникам одно, если руководители собираются использовать результаты иначе.
Вопрос уведомления сотрудников и внутренних документов решается с уполномоченными специалистами компании. Для организации проекта важно, чтобы все ответственные одинаково понимали правила. Один исполнитель не может за всю компанию объявить обязательства, которые она не принимала.
Рекомендации NCSC прямо предупреждают, что симуляции могут подрывать доверие, а страх наказания мешает сообщениям об ошибках. Поэтому сам факт проведения проверки ещё не означает, что она улучшила культуру безопасности.
Разделяйте предварительное объяснение и сценарий
Общая осведомлённость о программе обучения не требует заранее раскрывать конкретное учебное письмо. Важно объяснить назначение программы, порядок обращения и использование результатов, сохраняя согласованный формат проверки.
Формулировка должна быть понятной обычному сотруднику. Например: компания обучается проверять необычные рабочие запросы; при сомнении можно обратиться в установленный канал; после учебных ситуаций будет разбор. Детали конкретного сообщения при этом определяются планом проекта.
Если канал сообщения неудобен или неизвестен, это лучше исправить до кампании. Иначе проверка во многом покажет отсутствие процесса, а не способность сотрудника заметить подделку.
Выбирайте сценарии, которые связаны с задачей
Реалистичность полезна, когда помогает проверить рабочее решение. Давление на личные обстоятельства или намеренное унижение не добавляют отчёту полезности. При согласовании стоит заранее обсудить темы, которые компания считает неприемлемыми.
Простой критерий: можно ли после проверки спокойно объяснить сотруднику, почему выбран именно этот сюжет и чему он помогает научиться? Если объяснение сводится к «хотели, чтобы вы точно ошиблись», задача требует пересмотра.
Разбор должен учитывать контекст. Иногда сотрудники выполняют подозрительный запрос потому, что так выглядят настоящие внутренние поручения. Тогда менять нужно не только привычки людей, но и способ оформления рабочих сообщений.
Как сообщить о завершении проверки
Ниже — пример сообщения после учебной кампании. Его можно адаптировать, если описанный подход принят вашей компанией.
Коллеги, учебная проверка завершена. Мы изучали, как работает проверка необычных запросов и передача сообщений в ИБ. Спасибо тем, кто сообщил о подозрительном письме, в том числе после перехода. На разборе покажем, какие детали стоило проверить и как действовать в похожей ситуации. Индивидуальные результаты обсуждаем адресно; общего списка ошибившихся не будет. Если вы столкнулись с подозрительным сообщением вне этой проверки, обращайтесь через обычный канал ИБ — не нужно ждать учебного разбора.
Такой текст имеет смысл только вместе с соответствующими действиями. Если после него появляется публичный список «проигравших», следующее обещание будет восприниматься иначе.
Дайте полезную обратную связь
Начните индивидуальный разговор с вопроса о ходе решения: что человек увидел, какой задачи ожидал и почему выбрал действие. Это помогает обнаружить неоднозначные инструкции и привычные исключения из правил.
Затем покажите доступный способ проверки. Сотрудник должен уйти с практическим продолжением: где открыть сервис, у кого подтвердить запрос, куда отправить сообщение. Одного объяснения, почему письмо было поддельным, недостаточно для следующей рабочей ситуации.
В групповом разборе полезно обсуждать примеры и процессы без личных оценок. Сводные показатели тоже требуют осторожности: маленькое подразделение может быть узнаваемым даже без фамилий.
Какие вопросы задать после проекта
| Вопрос | Что он помогает понять |
|---|---|
| Знали ли сотрудники, куда сообщить? | Доступность и понятность канала |
| Получали ли ответ на сообщение? | Работу обратной связи |
| Можно ли было уточнить срочный запрос? | Реальное отношение к проверке поручений |
| Понятно ли безопасное продолжение задачи? | Практическую пользу обучения |
| Какие внутренние письма похожи на учебную подделку? | Необходимость менять коммуникацию компании |
Число сообщений стоит рассматривать вместе с контекстом. Само увеличение или снижение не объясняет, стало ли больше реальных подозрений, изменился ли состав писем и насколько удобно пользоваться каналом.
Согласуем подход до первого письма
В проекте ФишМи обсуждение сценария и границ предшествует запуску. Заранее определим, как пройдёт обучение, кто увидит результаты и какой следующий шаг будет понятен сотрудникам.
Подготовиться к разговору помогут чек-лист заказчика и план обучения после проверки.
Дальше — практика
Проверить, как это работает у вас в компании
Разбор теории — это первый шаг. Дальше — управляемая фишинг-симуляция на ваших сотрудниках и обучение по итогам. Один специалист, фиксированная цена, без агентства.
Обсудить проект →