Firmy szkolą pracowników z cyberbezpieczeństwa, ale 60 proc. nie jest gotowych na ataki z użyciem AI
Blisko dziewięć na dziesięć firm przyznaje, że rozwój AI zwiększył wśród pracowników świadomość znaczenia bezpieczeństwa cyfrowego. Równocześnie tylko około 40 proc. przedsiębiorstw uważa, że ich personel jest faktycznie przygotowany na ataki wykorzystujące sztuczną inteligencję. W odpowiedzi firmy coraz częściej traktują szkolenia z cyberbezpieczeństwa jako realne narzędzie ograniczania cyber ryzyka, a nie wyłącznie formalny wymóg wynikający z regulacji prawnych. Według raportu Fortinet „Security Awareness and Training Global 2025” aż 88 proc. firm prowadzi programy edukacyjne dopasowane do różnych grup pracowników.
Najczęstszym impulsem do rozwijania programów szkoleniowych wciąż pozostają zagrożenia zewnętrzne. 41 proc. firm wskazuje, że do inwestycji w edukację pracowników skłoniły je wcześniejsze incydenty bezpieczeństwa, naruszenia danych lub głośne ataki w branży. Jednocześnie szybko rośnie świadomość zagrożeń wewnętrznych. Już 27 proc. przedsiębiorstw deklaruje, że wdrożyło szkolenia z zakresu cyberbezpieczeństwa z myślą o ograniczeniu ryzyk występujących wewnątrz firmy, takich jak przesłanie poufnych danych na niewłaściwy adres mailowy lub niezidentyfikowanie phishingu. W ubiegłym roku szkolenia tego typu deklarowało jedynie ok. 4 proc. respondentów.
– To ponad sześciokrotny wzrost rok do roku, który pokazuje, że zrozumienie roli zagrożeń wewnętrznych dla funkcjonowania biznesu rośnie gwałtownie. Zwłaszcza w kontekście rosnącej popularności narzędzi bazujących na sztucznej inteligencji, jakich pracownicy używają na co dzień. Brak jasnych zasad ich stosowania może zwiększać ryzyko niekontrolowanego udostępniania poufnych informacji, dlatego przedsiębiorstwa coraz częściej łączą szkolenia z wprowadzaniem konkretnych procedur regulujących korzystanie z AI – tłumaczy Szymon Poliński, Systems Engineering Manager w firmie Fortinet.
Programy szkoleniowe przynoszą rezultaty, ale brakuje konsekwencji
Z raportu Fortinet wynika, że 67 proc. firm odnotowało umiarkowany lub znaczący spadek liczby incydentów bezpieczeństwa po wdrożeniu inicjatyw szkoleniowych. Coraz częściej przyjmują one formę rozbudowanych programów obejmujących symulacje ataków, testy wiedzy oraz regularne utrwalanie dobrych praktyk, których celem jest zmiana codziennych zachowań pracowników. W wielu przedsiębiorstwach szkolenia obejmują również zasady bezpiecznego używania narzędzi bazujących na generatywnej sztucznej inteligencji. Już 53 proc. firm uczy pracowników właściwego korzystania z rozwiązań GenAI oraz monitoruje lub ogranicza możliwość udostępniania wrażliwych danych za ich pośrednictwem.
Jednocześnie raport pokazuje, że wiele przedsiębiorstw wciąż nie wykorzystuje pełnego potencjału takich programów.
– Tylko 6 proc. firm deklaruje pełne ukończenie szkoleń przez wszystkich pracowników, a niemal siedmiu na dziesięciu liderów IT i bezpieczeństwa uważa, że poziom świadomości cyberzagrożeń wśród ich personelu nadal pozostaje niewystarczający. To pokazuje, jak dużym wyzwaniem jest nie tylko samo wdrożenie programów edukacyjnych, ale przede wszystkim ich skuteczność w praktyce. Na co dzień pracownicy funkcjonują w środowisku, w którym są narażeni na dużą liczbę komunikatów, procedur i alertów bezpieczeństwa, a jednocześnie działają pod presją czasu. W takich warunkach utrzymanie stałej czujności jest trudne, dlatego nawet dobrze zaprojektowane szkolenia nie zawsze przekładają się na zmianę zachowań w rzeczywistych sytuacjach – podkreśla Szymon Poliński z Fortinet.
Dane Fortinet pokazują, że szkolenia z cyberbezpieczeństwa przestają być traktowane przez firmy wyłącznie jako element realizacji wymogów formalnych, np. podyktowanych regulacjami unijnymi. Coraz częściej stają się one jednym z podstawowych narzędzi zarządzania ryzykiem – zwłaszcza że, jak wskazuje raport, ich wdrożenie wiąże się z realnym spadkiem liczby incydentów bezpieczeństwa. W warunkach szybko zmieniającego się krajobrazu cyberzagrożeń, obejmującego zarówno rosnącą aktywność cyberprzestępców, jak i nowe wyzwania związane z wykorzystaniem sztucznej inteligencji, kluczowe znaczenie ma jednak nie tylko sama obecność programów szkoleniowych, ale ich jakość i sposób realizacji. Coraz większą rolę odgrywają krótsze, regularne i angażujące formy edukacji, które pozwalają lepiej dopasować treści do bieżących zagrożeń i ułatwiają pracownikom ich praktyczne zastosowanie w codziennej pracy.
Security Awareness and Training Global 2025:
www.fortinet.com/content/dam/fortinet/assets/reports/report-2025-security-awareness-and-training.pdf

