Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости
«Не видим эффекта»: что не так с Security Awareness и повышением осведомлённости
Более 10 лет мы создаём электронные курсы по информационной безопасности и свыше трёх лет предоставляем повышение осведомлённости как сервис. За это время мы встретили множество сомнений в эффективности классического Awareness. И мы в этом не одиноки: другие эксперты также смотрят на сложившуюся практику скептически.

Скажем сразу — большая часть сомнений абсолютно справедлива. Разберём каждое подробнее и покажем, где теряется результат.
Людмила Ильина, эксперт Infosecurity Security Awareness и повышение осведомленности


Сомнение 1

Сотрудники игнорируют курсы. Как мотивировать

Мотивировать повторно труднее, чем не растерять первоначальный интерес. Наш опыт показывает: к новому инструменту команда всегда приходит с любопытством, но оно угасает из-за ошибок на этапе внедрения и недочётов в самих обучающих курсах.

Часть аудитории можно потерять уже на линии старта. Проверьте:

Предупредили ли персонал о появлении образовательной платформы?

Если автоматические письма со ссылками на курсы придут людям без предупреждения (особенно с внешнего домена), они примут их за фишинг и проигнорируют.

Заручились ли поддержкой руководства?

Одно ёмкое и эмоциональное обращение к команде от генерального директора способно заметно поднять вовлечённость.

Лояльность зависит от качества контента. Проверьте:

Не начали ли рассказывать сухие правила без объяснения, зачем они нужны?

Да, организация имеет право требовать от сотрудников знания и соблюдения правил, но их внутренняя мотивация всегда работает эффективнее административного давления сверху. Объясните сотрудникам логику ограничений и покажите их личную выгоду — это сэкономит часы на борьбу с сопротивлением.

Соответствует ли содержание учебных материалов рабочим задачам?

Рассказывайте только то, что действительно применимо в работе. Желательно, чтобы контент для каждого сотрудника был отобран с учётом его роли, функционала и формата работы в организации.

Не слишком ли долгие курсы?

Курс длиннее 15 минут вызывает сопротивление, утомляет. Всё, что задержит человека больше, чем на час, — задача для небольшого подвига. Дробите информацию на микроуроки по 5-10 минут.

Хорошо ли подан и оформлен материал?

Помните, что чем сложнее тема, тем больше усилий требует её адаптация в учебный материал. Иллюстрации и интерактив не излишества, а базовый минимум. Сотрудники уже читали сухие регламенты при приёме на работу; повторять их трудно читаемым текстом на слайдах — верный способ потерять внимание аудитории.

Не менее важна и правильная организация процесса. Проверьте:

Выделили ли достаточно времени на изучение?

Задача пройти курс продолжительностью 30-60 минут за неделю может казаться легко выполнимой. Однако на деле непрофильная нагрузка всегда будет уступать приоритет основному KPI.

Не назначали ли этот курс ранее?

Повторение — всем известная мать, но не учитывать прошлый опыт — значит отправить человека в день кибербезопасного сурка.

Сомнение 2

Сегодня прошли курс, а через месяц забудут. Как закрепить информацию надолго

Для актуализации знаний и навыков эффективнее не повторять всю программу, а возвращать человека только к тем блокам, которые он забыл. Прежде чем тратить время сотрудников, оцените, что они помнят, а где со временем возникли пробелы.

Когда люди прошли программу повышения осведомлённости, может показаться, что этого достаточно. Однако завершение годового цикла — далеко не финал, а начало этапа поддержки знаний. Человеческая память устроена так, что знания, которые не используются, быстро забываются.

Типовая стратегия — периодически назначать всем курс или курсы повторно. В итоге люди из года в год пересматривают одни и те же слайды. Это убивает мотивацию, раздражает команду и сжигает бюджет компании впустую.
Эффективная альтернатива — адаптивное повторение на основе проверки остаточных знаний.

Внедряем контроль:

  • Отслеживаем ошибки в работе: результаты проверок (учебный фишинг, социотехническое тестирование, подбор паролей в ходе пентеста), некорректные решения, зафиксированные инциденты. При выявлении проводим внеплановую проверку знаний и навыков.
  • Проводим обязательные тестирования персонала через год после прошлой проверки знаний.

Определяем действия по итогам тестирования:

  • Те, кто показал хорошие результаты, освобождаются от изучения теории.
  • Те, кто провалил тесты, возвращаются к блокам, где были допущены ошибки.
Это экономит время людей и улучшает их лояльность, а главное, ведёт к прочному запоминанию материала.

При этом за счёт регулярности подобные процедуры не менее эффективно закрывают требования аудиторов. Результаты тестирований — ваш ответ на вопрос: «что сделали для повышения осведомлённости?».

Именно такой механизм автоматизирован в нашей платформе QMULO.

Сомнение 3

На тесты отвечают правильно, а в работе ошибаются. Что тогда показывает тестирование

Тестирование показывает знание и понимание, но не то, как человек поступит в реальной обстановке. Проверяйте поведение сотрудников с помощью учебных симуляций угроз и ситуационных тестов, а также отслеживайте их ошибки в работе — это позволит создать персональный трек для каждого.

Почему результаты обучения и реальное поведение могут не совпадать?

Когда сотрудник проходит классическое тестирование для контроля полученных знаний, он собран и ждёт сложных вопросов. В реальной жизни всё иначе: дедлайны горят, мессенджеры разрываются, а голова занята годовым отчётом. Именно в моменты усталости и спешки человек становится лёгкой добычей для злоумышленников.

Получается, с тестированием сотрудник сталкивается в своей лучшей версии: собранным, предупреждённым, свободным от других задач. В то время как поиск решения в реальной рабочей ситуации происходит, когда он уязвим.

Как проверять устойчивость сотрудников к угрозам эффективно?

Наиболее действенный способ увидеть реальную готовность команды — устроить контролируемые атаки.
  • Учебный фишинг. Сотрудникам приходят письма, неотличимые от тех, которые они привыкли получать по работе. Система фиксирует каждый клик по ссылке, открытие вложения и ввод учётных данных.
  • Социотехнические проверки. Атаки выходят за рамки почты: фальшивые QR-коды, подставные точки Wi-Fi, звонки и сообщения от «службы безопасности» в мессенджерах.
Учебные симуляции показывают, кто из сотрудников готов противостоять атакам, а кому нужна поддержка. Руководители получают данные по каждому работнику и могут точечно закрыть опасные зоны: назначить соответствующий курс, усилить контроль или пересмотреть уровень доступа.

Все ли риски можно оценить с помощью учебных симуляций?

Не стоит забывать, что потенциальные инциденты не всегда связаны с социальной инженерией и не все из них возможно имитировать под контролем. Для проверки устойчивости к таким рискам альтернативой могут быть ситуационные тестирования. Сотруднику описывают рабочую ситуацию и предлагают выбрать, как он поступит.

Пример ситуационного вопроса: Вы нашли в лифте корпоративную карту памяти без опознавательных знаков. Ваши действия?

Валидность ситуационных тестирований значительно ниже фишинговых и социотехнических учений, но и существенно выше классического тестирования на знание теории.

Можно ли связать оценку с реальными нарушениями?

Объективная оценка уровня готовности сотрудников невозможна без анализа их реальных действий и ошибок в рабочей среде. Любой инцидент информационной безопасности подсвечивает конкретные пробелы в навыках специалиста. Чтобы проработать эти уязвимости, мы сначала проводим точечные ситуационные тестирования по соответствующим навыкам. Те навыки, которые не удалось подтвердить в ходе проверки, включаются в персональный трек повторного обучения сотрудника.

Ошибки и нарушения сотрудника учитываются при оценке ИБ-готовности в нашей платформе QMULO.

Сомнение 4

Нарушали до обучения и продолжают после. Меняет ли прохождение учебных курсов поведение людей

Меняет. Но причинно-следственную связь доказать сложнее, чем кажется. Сокращение числа инцидентов зависит от множества других факторов помимо обучения. Чтобы выявить эффективность программы повышения осведомлённости, нужен чистый эксперимент.

Представьте: вы запустили программу повышения осведомлённости, потратили бюджет, а через год с радостью обнаружили, что число инцидентов с участием сотрудников снизилось на 30%. Появляется соблазн приписать успех образовательному решению, чтобы полностью оправдать потраченные на него ресурсы. Но такой вывод будет преждевременным: на динамику могли повлиять разные факторы как внутри компании, так и вне её:
  • Технические перемены: установка DLP-системы или современного почтового шлюза
  • Организационные меры: ограничение прав доступа, жёсткий контроль за сменой паролей
  • Внешние обстоятельства: экономический кризис, блокировки в качестве мер защиты

Как доказать реальную пользу обучения

Чтобы отделить эффект повышения осведомлённости от других факторов, нужен чистый эксперимент. Сравните поведение двух групп сотрудников в идентичных условиях: тех, кто прошёл обучение, и их менее осведомлённых коллег. (Мы не призываем умышленно оставлять контрольную группу без поддержки, назначайте обучение всем. Исходя из нашего опыта, группа не прошедших обучение образуется естественным путём).

Проанализируйте конкретные метрики:

  • Стойкость паролей. Отличается ли процент скомпрометированных учётных записей при подборе пароля во время пентеста?
  • Противодействие фишингу. Разница в доле переходов по фишинговым ссылкам между обученными и необученными статистически значима?
Такие замеры гораздо объективнее классического подхода: «провели учебный фишинг → назначили всем курс или курсы → провели повторную фишинговую атаку, чтобы оценить результат обучения». Ведь при таком подходе возникает ряд сомнений. Например:
  • Позитивные результаты второй, контрольной проверки — это заслуга курса или следствие того, что атака оказалась чуть проще? А может, сотрудников кто-то предупредил о планируемом ИБ-специалистами мероприятии?
  • Массовое попадание на фишинг связано с некачественной образовательной программой или сложность атаки выросла в разы, перекрыв эффект от обучения?
Ключ к честной оценке — проверять, как реагируют разные группы в одних и тех же условиях.

Сомнение 5

Курсы пройдены, отчёты подготовлены. Как понять, стало ли безопаснее

По проценту сотрудников, прошедших обучение, — никак. Эта цифра отражает лишь результат проведения мероприятия, но никак не измеряет уровень готовности человека к угрозам. А сравнение контрольных групп не станет постоянной практикой, так как слишком трудоёмко и ограничивается только парольной защитой и классическим фишингом.

У стандартного «курса по теме» отсутствует ключевой элемент — перечень того, что после его изучения должно измениться в поведении сотрудников. Не знаем, чего именно добивались, — не скажем, добились ли этого.

В результате инвестиции бизнеса в повышение осведомлённости обесцениваются абсурдностью отчётности. Когда после завершения годового цикла компания получает отчёт формата «82% людей прошли 73% курсов, но количество инцидентов выросло», ответ руководства предсказуем: «Спасибо, на следующий год бюджет на Awareness не согласуем».

Без дополнительных метрик из этой ситуации победителем не выйти. Отчёты о посещаемости сами по себе бизнесу неинтересны — ему нужны данные о снижении рисков. Чтобы доказать эффективность программы, нужно заранее зафиксировать ожидаемые изменения в поведении сотрудников, а затем проверить, произошли ли они на практике. Мы должны измерять не клики по слайдам, а разницу в действиях людей до и после обучения.

Вывод

Почти все претензии к программам повышения осведомлённости справедливы. Но, на наш взгляд, они бьют мимо главной цели: проблема не в качестве курсов, а в том, чем мы управляем и что измеряем.

«Назначено, пройдено, сдано» — это метрики мероприятия. Они лишь подтверждают факт проведения работы, но ничего не говорят о человеке, ради которого она затевалась.

Все пять сомнений, рассмотренных выше, упираются в одну слепую зону: мы не знаем реального состояния каждого сотрудника здесь и сейчас:

  • Умеет ли он распознавать фишинг сегодня, а не в момент теста полгода назад?
  • С какими из опасных для его роли ситуаций он справится, а с какими — нет?
  • Стало ли ситуаций, к которым сотрудник не готов, меньше за год?

Пока ответов на эти вопросы нет, любой курс — это выстрел вслепую: непонятно, кому он нужен, зачем повторять учебный материал и что считать успехом.

Как только состояние сотрудника описано и измерено, всё встаёт на места: обучение назначается точечно по пробелам, повторение фокусируется на забытом, а отчёты показывают закрытые уязвимости вместо процента прохождения.

Начните с выявления и формирования целевого состояния работников. О том, из чего это состояние должно складываться и как его измерять, — в следующем материале.

Получите консультацию эксперта по повышению осведомленности
21.08.2026