Proč školit zaměstnance v kyberbezpečnosti: většina útoků míří na lidi, ne na techniku
Firmy investují do firewallů, antivirů a bezpečnostních systémů. To je správně. Jenže útočníci to většinou vůbec nemusí obcházet. Stačí jim, aby jeden zaměstnanec klikl na špatný odkaz nebo zadal heslo do podvržené stránky. A přesně na to sázejí.
Podle dat z roku 2025 začíná drtivá většina úspěšných útoků na firmy phishingem, tedy podvodným e-mailem nebo zprávou, které cílí na člověka, ne na techniku. Lidská chyba stojí podle analýz zhruba za 60 procenty všech kybernetických škod. Jinými slovy: nejdražší díra v zabezpečení nesedí v serverovně, ale u počítačů vašich lidí.
Proč technika sama nestačí
Moderní bezpečnostní nástroje odrazí velkou část útoků automaticky. Problém je, že útočníci se přizpůsobili. Místo aby se snažili prolomit šifrování, jdou cestou nejmenšího odporu: přesvědčí zaměstnance, aby jim dveře otevřel sám.
Typický scénář vypadá nevinně. Přijde e-mail, který vypadá jako zpráva od nadřízeného, banky nebo dodavatele. Je v něm naléhavost („účet bude zablokován do 24 hodin"), odkaz a žádost o rychlou akci. Zaměstnanec, který podobný trik nezná, klikne. A v tu chvíli je jedno, kolik firma utratila za firewall.
Sociální inženýrství funguje, protože necílí na software, ale na lidskou psychiku: na důvěru, strach a nepozornost. Proti tomu žádná technická vrstva úplně nepomůže. Pomůže jedině to, když lidé podvod poznají.
Co konkrétně dobré školení změní
Cílem není udělat ze zaměstnanců bezpečnostní experty. Cílem je, aby poznali nejčastější triky a věděli, co v rizikové situaci udělat. Konkrétně:
Zaměstnanci se naučí rozpoznat phishingový e-mail podle typických signálů: nesedící adresa odesílatele, doména s překlepem, umělá naléhavost, obecné oslovení, neočekávaná příloha. To jsou věci, které se dají naučit za pár minut a které rozhodují.
Naučí se zásady bezpečné práce s hesly. Většina útoků na účty jsou útoky na hesla, a slabé nebo opakované heslo je pozvánka dovnitř. Zaměstnanci pochopí, proč používat správce hesel a proč nikdy nesdílet přihlašovací údaje.
Vědí, jak reagovat, když se něco stane. Nejhorší, co může firma udělat, je vytvořit kulturu, kde se zaměstnanci bojí přiznat chybu. Zamlčený incident je vždycky dražší než ten nahlášený včas. Dobré školení učí lidi, že nahlásit podezření je správná reakce, ne selhání.
Proč se to vyplatí i finančně
Průměrné náklady firmy po úspěšném útoku se pohybují od statisíců po miliony korun. Zahrnují nejen přímou škodu, ale i obnovu systémů, výpadek provozu, ztrátu důvěry zákazníků a případné pokuty. Proti tomu stojí školení, které vyjde na pár set korun na zaměstnance ročně.
To je ten zásadní rozdíl. Za bezpečnost zaplatíte tak jako tak: buď malou částku za prevenci, nebo mnohem větší za nápravu škody. Školení lidí je nejlevnější pojistka, jakou firma má k dispozici, a přitom pokrývá tu část rizika, na kterou technika nestačí.
Kdy je školení dokonce povinné
Pro řadu firem už není školení jen dobrý nápad, ale zákonná povinnost. Směrnice NIS2 (v Česku zákon 264/2025) řadí pravidelné školení zaměstnanců mezi povinná bezpečnostní opatření pro regulované subjekty. Podobně to vyžaduje norma ISO 27001 při certifikaci a v praxi i GDPR u lidí, kteří pracují s osobními údaji.
U všech těchto předpisů navíc nestačí školení jen provést. Musíte být schopni ho doložit: kdo, kdy a s jakým výsledkem ho absolvoval. Bez tohoto záznamu u kontroly nebo auditu neobstojíte, i kdybyste reálně školili.
Jak na to prakticky
Klasické celodenní prezenční školení má jednu nevýhodu: je drahé, vytrhne lidi z práce a za rok si z něj málokdo něco pamatuje. Proto dává smysl forma, která zaměstnance nezdrží a přitom si ji zapamatují.
Krátká videa rozdělená do modulů, u každého krátký test na ověření, že tématu člověk porozuměl, a certifikát jako doklad. Zaměstnanec to zvládne mezi dvěma úkoly, firma vidí, kdo má hotovo, a na konci má doložitelný záznam pro případ auditu nebo kontroly. To je model, který funguje, protože respektuje čas lidí a zároveň splní, co předpisy vyžadují.
Shrnutí
Většina útoků dnes míří na lidi, ne na techniku, a lidská chyba stojí za většinou škod. Firewall nezabrání zaměstnanci kliknout na podvodný odkaz. To dokáže jedině školení, které lidi naučí triky rozpoznat. Je to nejlevnější ochrana, jakou firma má, u řady firem je navíc povinná, a hlavně řeší tu část rizika, kterou žádná technologie nepokryje.
Chcete si vyzkoušet, jak takové školení vypadá? První kurz si vyzkoušíte zdarma, ještě než cokoli zaplatíte.
