Как оценить успех обучения сотрудников антифишингу: метрики для отчёта руководству и снижения реального риска на 80%

Обучение сотрудников кибербезопасности – это не статья расходов, а инвестиция в защиту активов компании. Однако, чтобы оправдать эти инвестиции перед советом директоров и эффективно управлять процессом, руководителю ИБ необходимы не общие впечатления, а объективные, измеримые показатели. Успех программы антифишинга определяется не количеством проведённых тренингов, а конкретным снижением операционных рисков.
В этой статье мы представим готовый фреймворк метрик – от поведения сотрудников до финансового влияния – который позволит вам строить убедительные отчёты, демонстрировать ROI и принимать обоснованные решения для снижения рисков, связанных с человеческим фактором, на 80% и более.

Почему общих впечатлений недостаточно:

от субъективных оценок к объективным метрикам

Традиционные отчёты об «успешно проведённом обучении» с субъективными оценками «понравилось/не понравилось» не работают для руководства. Они не отвечают на ключевые бизнес-вопросы: насколько снизился риск? Какова отдача от вложенных средств? Человеческий фактор – это не вина невнимательного сотрудника, а системная уязвимость, требующая управления, как и любая другая. Статистика неутешительна: по различным оценкам, до 9 из 10 успешных кибератак начинаются именно с атаки на сотрудника, чаще всего через фишинг или социальную инженерию. Поэтому обучение должно создавать «человеческий фаервол» – обязательный поведенческий слой защиты, дополняющий технические средства.

Ограниченность технических средств защиты

против целевого фишинга

Распространённое возражение – «у нас есть брандмауэры и антивирусы» – основано на опасном заблуждении. Целевой фишинг (spear-phishing) и сложные методы социальной инженерии создаются так, чтобы обходить классические средства защиты. Письмо от «гендиректора» с просьбой срочно перевести деньги или от «коллеги из партнёрской компании» с «важным вложением» выглядит легитимно. Ни один почтовый фильтр не может на 100% отличить такое письмо от настоящего, если оно не содержит явно вредоносного кода. Обучение сотрудников распознаванию подобных угроз – это не опция, а критически важный, последний рубеж обороны, который технические средства обеспечить не в состоянии. Это не замена, а необходимое дополнение к технической безопасности.

Структура отчёта для руководства:

от метрик безопасности к бизнес-показателям

Чтобы говорить с не-техническим топ-менеджментом и советом директоров на одном языке, отчёт должен быть структурирован и переводить технические данные в бизнес-термины. Предлагаем трёхуровневую модель, которая последовательно раскрывает влияние обучения.

Уровень 1.

Операционные метрики – что делают сотрудники

Эти KPI отслеживаются в реальном времени, часто с помощью платформ симуляции фишинга, и отражают непосредственное поведение сотрудников.
  • Процент открытия фишинговых писем. Показывает, какая доля сотрудников обратила внимание на подозрительное письмо. Высокий процент – индикатор уязвимости.
  • Процент кликов по ссылкам/вложениям. Ключевой показатель. Клик – это потенциальная точка входа злоумышленника в сеть. Цель – минимизировать этот показатель.
  • Скорость отклика на инциденты (Mean Time to Report – MTTR). Время от получения фишингового письма до сообщения о нём в службу ИБ. Низкий MTTR говорит о высокой бдительности и позволяет быстрее блокировать угрозу.
  • Процент ложных срабатываний (ложных репортов). Показывает, насколько сотрудники перестраховываются. Высокий процент может говорить о недостатке знаний, но он менее опасен, чем пропуск реальной угрозы.

Уровень 2.

Метрики эффективности программы обучения

Эти показатели оценивают не сотрудников, а саму программу, позволяя её улучшать.
  • Динамика операционных показателей. Сравнение метрик Уровня 1 до и после обучения, а также в разрезе отделов или групп сотрудников. Позволяет выявить «слабые звенья».
  • Процент завершения учебных модулей. Базовый показатель вовлечённости и охвата.
  • Результаты тестирования знаний. Оценка усвоения теоретического материала.
  • Вовлечённость в обучение. Активность на платформе, участие в обсуждениях, обратная связь.

Уровень 3.

Бизнес-метрики – перевод в язык руководства

Это самый важный уровень для обоснования ROI. Здесь технические данные превращаются в финансовые и риск-ориентированные показатели.
  • Снижение вероятности успешной атаки. Рассчитывается на основе динамики ключевых операционных метрик (например, снижение процента кликов на 70% напрямую снижает вероятность проникновения).
  • Оценка предотвращённых финансовых потерь. Используется модель стоимости инцидента (включая прямой ущерб, простой, затраты на восстановление, репутационные потери). Если обучение снизило вероятность инцидента на X%, то предотвращённые потери = (Средняя стоимость инцидента) * X%.
  • Снижение операционного риска. Интеграция показателей обучения в общую модель рисков компании.
  • Соответствие требованиям регуляторов. Демонстрация выполнения обязательных требований по обучению персонала в области ИБ.

Как метрики обучения снижают

операционный риск на 80%: логическая цепочка

Покажем прямую причинно-следственную связь на упрощённой модели. Допустим, до обучения 30% сотрудников кликали по ссылкам в смоделированных фишинговых письмах. После внедрения регулярного обучения и тренажёров этот показатель упал до 6% (снижение на 80%).
Логическая цепочка:
  1. Обучение → Снижение процента кликов по фишингу с 30% до 6% (на 80%).
  2. Снижение процента кликов на 80% → Пропорциональное снижение вероятности успешного проникновения злоумышленника в корпоративную сеть через этот вектор.
  3. Снижение вероятности проникновения → Резкое снижение вероятности реализации конечного инцидента: утечки данных, шифрования файлов, мошеннического перевода.
  4. Снижение вероятности инцидента → Прямое снижение совокупного финансового риска. Если ранее ежегодный ожидаемый ущерб от фишинга оценивался в 5 млн руб., то после 80%-ного снижения вероятности успешной атаки ожидаемые потери сокращаются до 1 млн руб. Таким образом, предотвращённый ущерб составляет 4 млн руб. в год.
Эта модель наглядно демонстрирует, как инвестиции в обучение напрямую конвертируются в снижение финансовых рисков.

Интеграция в цикл управления ИБ:

обучение как часть процесса, а не разовое событие

Оценка обучения не должна быть изолированной активностью. Её необходимо встроить в существующие процессы управления информационной безопасностью. Данные с платформы симуляции фишинга должны поступать в SIEM-систему или на общие дашборды ИБ, становясь одним из источников данных о состоянии защищённости. Эти данные используются для:
  • Корректировки политик безопасности. Если в отделе продаж стабильно высокий процент кликов, возможно, требуются дополнительные ограничения прав доступа для этой группы.
  • Таргетирования обучения. Выявление отделов или конкретных сотрудников, нуждающихся в дополнительном внимании или персональном инструктаже.
  • Улучшения процессов реагирования на инциденты. Анализ скорости репортинга помогает оптимизировать процедуры информирования службы ИБ.
Такой подход создаёт замкнутый цикл управления рисками: Обучение → Измерение → Анализ → Действие (корректировка политик/обучения) → Повторное измерение. Обучение становится постоянным процессом адаптации к меняющимся угрозам.

Расчёт ROI и аргументы для защиты бюджета

Главный аргумент для руководства – возврат на инвестиции. Упрощённая формула ROI программы антифишинга выглядит так:
ROI = (Оценка предотвращённых финансовых потерь за период - Стоимость программы за период) / Стоимость программы за период
Пример расчёта:
  • Стоимость годовой подписки на платформу обучения и проведения симуляций для компании на 500 человек: 1 200 000 руб.
  • Средняя оценка финансовых потерь от одного успешного фишинг-инцидента для компании такого размера (включая ущерб, простой, восстановление): 10 000 000 руб.
  • Благодаря программе вероятность такого инцидента за год снижается с 40% до 10% (оценка на основе метрик).
  • Ожидаемые потери до обучения: 10 000 000 руб. * 40% = 4 000 000 руб.
  • Ожидаемые потери после обучения: 10 000 000 руб. * 10% = 1 000 000 руб.
  • Предотвращённые потери: 4 000 000 - 1 000 000 = 3 000 000 руб.
  • ROI: (3 000 000 - 1 200 000) / 1 200 000 = 1.5 (или 150%).
В презентации совету директоров фокус должен быть на предотвращённых убытках (3 млн руб.), а не на затратах. Программа не только окупается, но и приносит «прибыль» в виде сохранённых средств.
Эталонные показатели
и сравнение с текущей программой
Для объективной оценки своей программы нужны точки отсчёта. Хотя открытые данные по отраслям в России ограничены, некоторые исследования указывают, что средний процент кликов по фишинговым ссылкам в корпоративной среде может достигать 20-30%. Показатель успешных симуляционных атак (когда сотрудник выполняет все опасные действия) часто находится в диапазоне 5-15%. Ваша задача – проводить внутренний бенчмаркинг:
  1. Сравнивать динамику: как меняются ваши метрики от квартала к кварталу?
  2. Выявлять проблемные зоны: какие отделы стабильно показывают результаты хуже среднего по компании?
  3. Сравнивать с лучшими практиками: стремиться к показателям кликов ниже 5%, а скорости репортинга – в пределах первых часов или даже минут после получения письма.
Если ваша текущая программа не даёт измеримого улучшения этих показателей, это прямое указание на необходимость её пересмотра или усиления с помощью специализированных платформ, которые обеспечивают не только контент, но и непрерывное измерение и аналитику.
Хотите увидеть, насколько эффективно сотрудники противостоят фишингу?
StopPhish помогает не просто обучать сотрудников, а измерять, как меняется их поведение и реальный уровень риска. Учебные фишинговые атаки, тренажёры и аналитика позволяют увидеть динамику кликов и репортинга, определить группы риска и понять, какие форматы обучения действительно работают.

Оставьте заявку на демонстрацию StopPhish — покажем возможности платформы и разберём, как выстроить измеримую программу Security Awareness в вашей компании.
Мы в социальных сетях