FAQ
Pytania o kampanię socjotechniczną
Zebrałem pytania, które słyszę przed każdą kampanią — o zgodę, RODO, wyłączenia, raport i to, co się dzieje, gdy w firmie trwa prawdziwy atak.
Pytania o audyt
Czy kampania phishingowa jest legalna?
Tak, jeśli jest prowadzona w ramach prawnie uzasadnionego interesu organizacji, udokumentowana Regułami Zaangażowania i ograniczona do niezbędnego zakresu danych. Nie zbieramy danych, które nie są potrzebne do pomiaru, a podstawę prawną ocenia i przyjmuje Państwa organizacja — nie zastępujemy w tym radcy prawnego.
Czy trzeba uprzedzić pracowników?
Nie informuje się całej załogi — wiedza o kampanii zmieniłaby wynik i pozbawiła badanie sensu. Informowany jest wąski krąg osób: dział bezpieczeństwa, wybrani administratorzy i osoby pierwszego kontaktu, tak aby mogły odróżnić kampanię od realnego ataku i wiedziały, jak zgłaszać podejrzane wiadomości.
Czy zbierają Państwo dane logowania albo treść wiadomości?
Nie. To jedno z podstawowych ograniczeń tej usługi: nie zbieramy danych logowania, treści korespondencji, informacji o urządzeniu odbiorcy ani lokalizacji. W kampanii mierzy się kliknięcie i zgłoszenie — nie to, co ktoś wpisał albo komu odpisał.
Jak wygląda kwestia RODO?
Przetwarzamy minimalny zakres danych: adres służbowy i fakt interakcji z wiadomością kampanijną. Dane surowe są niszczone w uzgodnionym terminie, a Państwo otrzymują oświadczenie o zniszczeniu. Domena kampanijna jest wygaszana po zakończeniu prac. Szczegóły opisuję na stronie zgody i dane.
Kogo można wyłączyć z kampanii?
Domyślnie wyłączamy dział IT i bezpieczeństwa (chyba że świadomie poproszą Państwo inaczej), adresy grupowe i skrzynki techniczne, osoby spoza organizacji i współpracujące w ramach umów cywilnoprawnych, jeśli Państwo tego nie chcą, oraz osoby w okresie szczególnym — na przykład długotrwałej nieobecności. Listę wyłączeń ustalamy przed startem i bezwzględnie jej przestrzegamy.
Co, jeśli kampania wywoła panikę albo zgłoszenia lawinowe?
Kampania zatrzymuje się na Państwa zgłoszenie niezwłocznie, najpóźniej w ciągu 60 minut — zgłoszenie przyjmuję telefonicznie i mailowo w dni robocze. Wcześniej ustalamy osobę kontaktową i sposób wstrzymania, więc decyzja nie wymaga szukania numeru w trakcie incydentu.
Czym różni się symulacja od prawdziwego ataku?
Przede wszystkim brakiem skutków: nie zbieramy danych, nie pobieramy plików, nie wykonujemy żadnych działań w Państwa systemach. Druga różnica to kontekst — prawdziwy atak wykorzystuje aktualne wydarzenia i kontakt z konkretnym klientem, a symulacja zawsze kończy się informacją, że to test.
Czy kampania obejmuje też SMS-y albo telefony?
Podstawowym kanałem jest poczta elektroniczna, bo tam zapada najwięcej decyzji i tam najłatwiej zmierzyć reakcję. Inne kanały — wiadomości SMS czy rozmowy telefoniczne — są osobnym zakresem i ustalamy je indywidualnie, bo wymagają innych zgód i innego przygotowania.
Ile fal powinna mieć kampania?
Standardowo trzy do czterech. Pierwsza pokazuje stan wyjściowy, kolejne mierzą efekt materiałów edukacyjnych. Jedna fala to pomiar bez wniosków: nie da się z niej wyczytać, czy zespół się uczy, czy tylko trafił na trudniejszy scenariusz.
Kiedy pracownicy dowiedzą się o kampanii?
Po jej zakończeniu. Otrzymują Państwo gotowy materiał „to był test” do komunikacji z załogą — z wyjaśnieniem, co było sprawdzane i po co. Dzięki temu kampania kończy się rozmową o bezpieczeństwie, a nie poczuciem oszukania.
Czy wyniki kampanii trafiają do oceny pracowniczej?
Raport jest zagregowany i pokazuje wyniki w podziale na komórki organizacyjne, bez wskazywania osób. To świadome ograniczenie: poczucie kontroli indywidualnej zmienia zachowanie w trakcie kampanii i psuje wynik, a po kampanii utrudnia rozmowę o błędach.
Jak często powtarzać kampanię?
Raz w roku to rozsądne minimum — na tyle często, żeby zespół nie zapomniał schematu, i na tyle rzadko, żeby wynik był mierzalny. Przy zmianach organizacyjnych, nowym systemie albo po realnym incydencie warto zrobić kampanię wcześniej, na węższej grupie.
Czy kampanię można prowadzić w całej organizacji naraz?
Można, ale rzadko jest to najlepszy wybór. Przy dużej organizacji sensowniej zaczynać od grupy reprezentatywnej — na przykład jednego oddziału albo wybranych komórek — i rozszerzać kampanię po przejrzeniu wyników pierwszej fali. Dzięki temu wiadomo, czy scenariusz działa, zanim dotrze do całej załogi.
Co dokładnie dostajemy po zakończeniu kampanii?
Raport zagregowany z wynikami kolejnych fal i wnioskami, rekomendacje szkoleniowe, materiał „to był test” do komunikacji z załogą oraz oświadczenie o zniszczeniu danych surowych. Wyniki omawiamy w rozmowie z osobami decyzyjnymi — raport bez rozmowy zwykle kończy się w szufladzie.
Ile to kosztuje?
Stawka to 2 000 zł netto za roboczodzień: czas bazowy zależy od wielkości organizacji, każda fala powyżej trzech to 0,75 roboczodnia, a warsztat z zespołem — jeden dzień. Kampania dla małej organizacji startuje od kilkunastu tysięcy złotych netto; szczegóły i orientacyjne kwoty są w sekcji wyceny.
Zasady, zgody i wyłączenia opisuję osobno na stronie zgody i dane, a zakres, liczbę fal i kwoty — w sekcji wyceny. Jak wygląda współpraca krok po kroku, opisuję w jak pracujemy.
Kontakt
Napisz — odpowiem w ciągu 24 h
Jeśli pytanie dotyczy konkretnej sytuacji w Państwa organizacji, napisz — odpowiem, zanim cokolwiek zamawiacie.