Adventure Spirit d.o.o. · Zagreb +385 95 504 1496 info@adventurespirit.hr GRC Portal
Početna›Baza znanja›Ljudski faktor
Ljudski faktor

Sigurnosna kultura: zašto edukacija ne mijenja ponašanje, i što mijenja

Godišnja prezentacija o phishingu proizvodi evidenciju, a ne promjenu. Mjera 5 traži podizanje svijesti, ali ono što se stvarno mjeri je ponašanje - a ono se mijenja drukčijim polugama.

Daniel Bara, dr. sc.11. kolovoza 2026.6 min čitanja

Mjera 5 iz Priloga II. traži osnovne prakse kibernetičke higijene i podizanje svijesti zaposlenika. Većina organizacija to ispuni godišnjom prezentacijom i popisom potpisa.

Formalno prolazi. Ponašanje se ne mijenja, i sljedeći incident dolazi kroz isti kanal kao i prošli.

Zašto klasična edukacija ne radi

Uči prepoznavanje po znakovima koji su nestali

Generacija materijala koja uči da se phishing prepoznaje po lošem jeziku i čudnoj adresi zastarjela je. Jezične pogreške više nisu signal - poruke su gramatički besprijekorne i prilagođene primatelju. Ono što je ostalo kao signal je kontekst: neočekivan zahtjev, pritisak vremena, promjena kanala, traženje iznimke od pravila.

Mjeri pohađanje, ne ponašanje

Evidencija odgovara na pitanje tko je bio prisutan. Ne odgovara na pitanje bi li ta osoba postupila drukčije. To su različite stvari i samo se druga vidi u incidentu.

Kažnjava prijavu

Ovo je najveći problem i najmanje se spominje. U organizaciji u kojoj se onaj tko klikne na phishing izloži poruzi ili razgovoru s nadređenim, sljedeći put nitko neće prijaviti - nego će šutjeti i nadati se. Vrijeme do otkrivanja incidenta tada se mjeri tjednima umjesto minutama.

Jedno pitanje koje otkriva stanje

Pitajte nekoliko zaposlenika: "Da ste jučer kliknuli na sumnjivu poveznicu, kome biste to rekli i što mislite da bi se dogodilo?" Odgovor na drugi dio pitanja govori više o vašoj otpornosti od bilo koje evidencije edukacija.

Što stvarno mijenja ponašanje

  1. Kratko i često, umjesto dugo i jednom. Petnaest minuta u kvartalu s jednim konkretnim scenarijem nadmašuje dva sata jednom godišnje.
  2. Simulacije s povratnom informacijom, ne s posljedicom. Tko klikne, dobije objašnjenje odmah, na mjestu. Rezultati se prijavljuju zbirno, nikad po osobi.
  3. Prijava se nagrađuje. Onaj tko prijavi sumnjivu poruku, čak i ako se pokaže bezopasnom, treba dobiti potvrdu da je postupio ispravno. To je jedina poluga koja skraćuje vrijeme do otkrivanja.
  4. Uloge dobivaju svoj sadržaj. Računovodstvo treba znati za prijevaru s promjenom bankovnog računa, informatika za napade na povlaštene račune, uprava za prijevaru s lažnim nalogom uprave.
  5. Postupak umjesto opreza. "Budite oprezni s plaćanjima" ne radi. "Svako plaćanje iznad iznosa X ili promjena bankovnog računa potvrđuje se telefonski na broj iz našeg registra, nikad na broj iz e-poruke" radi, jer ne ovisi o procjeni pojedinca u trenutku pritiska.

Što mjeriti

UmjestoMjerite
Postotak zaposlenika koji su prošli obukuUdio prijavljenih simuliranih poruka
Ocjena na kvizuProsječno vrijeme do prve prijave
Broj održanih edukacijaBroj prijava iz odjela koji ranije nisu prijavljivali
Zadovoljstvo edukacijomUdio plaćanja provjerenih drugim kanalom

Lijeva strana zadovoljava evidenciju. Desna pokazuje mijenja li se otpornost.

Veza s obvezama

Podizanje svijesti pripada mjeri 5, a osposobljavanje odgovornih osoba traži i članak 29. stavak 3. Zakona - članovi uprave dužni su sami pohađati odgovarajuća osposobljavanja. Uz to, članak 4. Akta o umjetnoj inteligenciji traži dostatnu razinu osposobljenosti za rad sa sustavima umjetne inteligencije.

Sva tri zahtjeva traže evidenciju. Dobra vijest je da program koji stvarno mijenja ponašanje proizvodi bogatiju evidenciju od onoga koji to ne čini - jer ima više dodirnih točaka kroz godinu.

Radionice po ulogama - za upravu, informatiku i sve zaposlenike - opisane su na stranici Predavanja i radionice. Svaka proizvodi evidenciju koja zadovoljava mjeru 5.

Ne znate gdje stojite?

Pola sata razgovora i ništa vas ne obvezuje. Kad završimo, znate što trebate napraviti i kojim redom.