Angajații fac cursuri de securitate cibernetică, dar tot ei deschid ușa hackerilor. Unde greșesc companiile
Reading Time: 3 minuteCompaniile își instruiesc angajații pentru a recunoaște și evita atacurile cibernetice, iar rata de finalizare a cursurilor obligatorii poate depăși 95%. Cu toate acestea, factorul uman continuă să joace un rol important în breșele de securitate. Problema nu este doar dacă angajații au trecut printr-un astfel de training, ci dacă știu cum să reacționeze într-o situație reală, atunci când, de exemplu, primesc un apel aparent legitim și li se cer date, acces la anumite sisteme sau ocolirea unor proceduri de securitate.
Datele SANS Institute arată că organizațiile care aplică programe obligatorii de instruire în securitate cibernetică ajung, în medie, la rate de finalizare de 90%-95%. O participare ridicată demonstrează însă în primul rând respectarea cerințelor de conformitate și nu garantează automat schimbarea comportamentului angajaților în fața unui atac real.
Diferența devine mai importantă în condițiile în care atacatorii își schimbă metodele. Potrivit Verizon Data Breach Investigations Report 2026, factorul uman este prezent în 62% dintre breșele analizate. În același timp, 41% dintre breșele care implică inginerie socială folosesc deja alte canale decât e-mailul.
Astfel, angajatul nu mai trebuie să recunoască doar un e-mail de phishing. Atacul poate veni prin telefon, printr-un presupus coleg, furnizor sau reprezentant IT și poate exploata tocmai presiunea de a rezolva rapid o situație.
Unul dintre cele mai cunoscute exemple este atacul asupra MGM Resorts International. Atacatorii au folosit informații disponibile pe LinkedIn și un apel către serviciul de asistență IT pentru a obține acces la sistemele companiei. Incidentul a produs perturbări majore în operațiunile cazinourilor din Las Vegas și pierderi estimate la peste 100 de milioane de dolari.
Un tipar asemănător a apărut în 2025 în cazul Qantas, unde un centru de contact externalizat a fost vizat prin inginerie socială, incidentul ducând la compromiterea datelor a milioane de clienți.
Datele Mandiant M-Trends 2026 indică aceeași schimbare de strategie a atacatorilor: atacurile prin voce (vishing) au devenit unul dintre vectorii importanți de acces inițial, în timp ce ponderea phishingului clasic prin e-mail a scăzut.
România: atacurile cresc, dar conformitatea nu este suficientă
Și România se confruntă cu o intensificare a amenințărilor. Directoratul Național de Securitate Cibernetică a raportat pentru 2024 o creștere de 40,2% a fraudelor informatice și de 286,8% a atacurilor malware față de anul precedent.
În paralel, cadrul legislativ a devenit mai strict, inclusiv prin transpunerea directivei NIS2. Reglementările obligă organizațiile vizate să acorde mai multă atenție managementului riscului și raportării incidentelor, însă conformitatea nu poate anticipa fiecare reacție a unui angajat.
Cele mai expuse sunt tocmai rolurile în care oamenii trebuie, prin natura meseriei, să răspundă solicitărilor venite din exterior: help desk, recrutare, contabilitate, trezorerie sau asistență pentru conducere. Riscul poate crește și în perioadele de tranziție – schimbări de sisteme, fuziuni sau perioade foarte aglomerate – când o solicitare neobișnuită poate părea mai ușor legitimă.
„Reglementările NIS2 și DORA au adus un beneficiu real, prin faptul că au instituit raportarea obligatorie a incidentelor și creează, pentru prima dată, un istoric verificabil. Dar un raport de conformitate depus la termen nu spune nimic despre ce va face un angajat concret atunci când telefonul sună și cineva, foarte convingător, pretinde că are nevoie de ajutor imediat. Acolo se decide, de fapt, dacă o organizație rezistă sau ajunge în comunicatul de presă al săptămânii următoare”, explică Cristiana Deca, expert în guvernanță cibernetică, CEO și cofondator Decalex.
În opinia sa, companiile trebuie să treacă de la simpla bifare a cursurilor la exerciții practice care reproduc situațiile în care pot ajunge angajații: inclusiv apeluri telefonice și solicitări urgente. În paralel, procedurile de verificare trebuie să funcționeze independent de canalul prin care vine cererea.
În securitatea cibernetică, diferența nu o mai face doar procentul angajaților care au terminat un curs, ci felul în care aceștia reacționează în minutele în care un atac pare o solicitare perfect legitimă.
Urmăriți Revista Biz și pe Google News. Abonamente Revista Biz


