Phishingové simulace
Phishing je podle agentury ENISA dominantním vektorem počátečního průniku v Evropské unii – stojí zhruba za 60 % případů. Sebelepší technická ochrana nepomůže, když zaměstnanec předá útočníkovi přihlašovací údaje sám. Ukážeme vám skutečný stav bezpečnostního povědomí ve vaší organizaci dřív, než to udělají skuteční útočníci.
Poptat phishingovou simulaciCo jsou phishingové simulace?
Phishingová simulace je kontrolovaný, etický útok, při němž zaměstnanci vaší firmy obdrží realisticky vypadající podvodné zprávy – e-maily, SMS nebo telefonáty. Cílem není zaměstnance trestat, ale identifikovat slabá místa v lidském článku bezpečnostního řetězce a cíleně je posílit.
Simulace probíhá bez předchozího upozornění zaměstnanců. Jen tak lze získat výsledky, které odrážejí skutečné chování, nikoliv naučené reakce. Po skončení kampaně obdržíte podrobný report s jasným obrazem situace ve vaší organizaci.
Phishingový test zaměstnanců je dnes standardní součástí programů kybernetické bezpečnosti. Zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), nad jehož plněním vykonává dozor NÚKIB, ukládá regulovaným subjektům pravidelná školení a ověřování bezpečnostního povědomí zaměstnanců. Phishingová simulace je nejpřímějším způsobem, jak toto ověření provést a doložit.
Co simulujeme?
Skuteční útočníci nekombinují jeden vektor – kombinují jich několik. Proto ani naše simulace nejsou jednorozměrné. Pokrýváme všechny klíčové formy phishingového útoku:
E-mailový phishing
Nejrozšířenější forma útoku. Zaměstnancům doručíme e-maily napodobující důvěryhodné instituce – banky, dodavatele softwaru, státní orgány nebo interní oddělení firmy. Sledujeme, kdo e-mail otevřel, klikl na odkaz nebo vyplnil formulář.
Spear phishing
Cílené útoky na konkrétní osoby nebo pozice – manažery, účetní, IT administrátory nebo členy statutárních orgánů. Zprávy připravujeme na základě veřejně dostupných informací. Spear phishing je výrazně účinnější než hromadné kampaně.
Vishing (hlasový phishing)
Simulované podvodné telefonáty, při nichž se útočník vydává za IT podporu, bankovního poradce nebo úřad. Testujeme, zda zaměstnanci poskytnou citlivé informace nebo umožní vzdálený přístup pod sociálním tlakem.
Smishing (SMS phishing)
Podvodné SMS zprávy s odkazy na falešné stránky. Podle Verizon DBIR 2026 mají hlasové a SMS vektory v simulacích až o 40 % vyšší úspěšnost než e-mail – a přesto je většina organizací netestuje.
Kombinované vektory
Komplexní scénáře propojující více kanálů – například e-mail následovaný telefonátem. Odhalují, jak zaměstnanci reagují pod tlakem a při zdánlivě věrohodné komunikaci z více zdrojů současně.
Jak simulace probíhá?
Proces je transparentní, strukturovaný a minimálně zatěžuje váš tým:
Příprava a nastavení
Společně definujeme rozsah testování, cílové skupiny zaměstnanců a typy scénářů. Dohodneme pravidla zapojení tak, aby simulace odpovídala vašim regulačním i interním požadavkům včetně ZoKB a NIS2. Rozhodne se také, zda bude vedení informováno předem (white-box), nebo nikoliv (blind).
Realizace kampaně
Spustíme simulovanou phishingovou kampaň podle dohodnutého scénáře. Zprávy jsou doručeny v reálném čase s realistickým vzhledem a technickou věrohodností. Zaměstnancům se v tuto chvíli nic nehlásí – kampaň probíhá nenápadně.
Měření a sběr dat
Průběžně sledujeme klíčové metriky: míru otevření zprávy, míru kliknutí na odkaz, míru zadání přihlašovacích údajů a míru nahlášení pokusu bezpečnostnímu týmu. Data jsou anonymizována v souladu s GDPR.
Report a doporučení
Po ukončení kampaně zpracujeme komplexní závěrečný report. Obsahuje kvantitativní výsledky, identifikaci rizikových skupin a konkrétní doporučení pro další kroky – od cílených školení po technická opatření.
Co dostanete?
Závěrečný report je akční dokument, který vám pomůže zlepšit bezpečnostní povědomí v organizaci a zároveň prokázat plnění zákonných požadavků:
Přehled kliknutí – kdo na odkaz klikl, z jakého zařízení a kdy
Zadané údaje – kolik zaměstnanců vyplnilo přihlašovací údaje na falešné stránce
Míra nahlášení – kolik lidí pokus rozpoznalo a nahlásilo
Rizikové skupiny – oddělení a role s vyšším rizikem
Srovnání s benchmarkem – kde stojíte oproti průměru odvětví
Doporučení – cílená školení, technická opatření, procesní změny
Executive summary – jednostránkový přehled pro vedení
Podklady pro NÚKIB – report použitelný jako důkaz pro regulační audit
Pro koho jsou phishingové simulace?
Phishingový test je relevantní pro každou organizaci, kde zaměstnanci pracují s e-mailem a webovými aplikacemi. Zvlášť ho doporučujeme pro:
Organizace pod NIS2 a ZoKB – zákon vyžaduje aktivní řízení lidského faktoru; simulace je přímým dokladem plnění této povinnosti a podkladem pro zprávy NÚKIB
Firmy s programem bezpečnostního povědomí – školení říká, jak se chovat; simulace ověřuje, zda se tak zaměstnanci skutečně chovají
HR a L&D týmy – výsledky pomáhají identifikovat, které skupiny zaměstnanců potřebují prioritní pozornost
Management a C-level – spear phishing na CEO nebo CFO (whaling) může mít závažné finanční i reputační následky, proto testujeme i vedení
Regulované sektory – finanční instituce, zdravotnictví, veřejná správa a průmysl potřebují pravidelné ověřování odolnosti zaměstnanců
Chcete prověřit i další techniky manipulace – vishing, pretexting nebo vydávání se za vedení? Podívejte se na testování sociálního inženýrství.
Proč SysnetShield?
Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:
Certifikace týmu
CRTLCertified Red Team Lead
CRTOCertified Red Team Operator
CPTSCertified Penetration Testing Specialist
CNPenCertified Network Pentester
CCPenX-AWSCertified Cloud Pentesting eXpert – AWS
C-AI/MLPenCertified AI/ML Pentester
CAPenXCertified AppSec Pentesting eXpert
THM WEB1Web App Pentester Level 1
NÚKIBManažer kybernetické bezpečnostiCRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.
Co nás odlišuje
Specializovaný tým, ne subdodavatelé
Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.
Manuální práce, ne jen automatizované nástroje
Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.
Výstupy, které se dají použít
Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.
Scénáře na míru, ne šablony
Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.
Diskrétnost a mlčenlivost
Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.
Soulad s mezinárodními standardy
Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.
Časté dotazy
Ne – a právě to je klíčem k věrohodným výsledkům. Vedení firmy a HR jsou obvykle informováni, řadoví zaměstnanci nikoliv. Po skončení kampaně je vhodné zařadit debriefing, kde zaměstnancům vysvětlíte účel testu a poučíte je.
Ano, za předpokladu, že ji organizuje oprávněná strana s písemným souhlasem vedení společnosti. Před zahájením simulace vám připravíme potřebnou smluvní dokumentaci a pravidla zapojení.
Phishingová simulace není disciplinárním nástrojem. Cílem je vzdělávání, nikoliv trestání. Zaměstnancům, kteří klikli na odkaz, se obvykle zobrazí okamžitá edukační stránka, která jim vysvětlí, co se stalo a jak to příště rozpoznat.
Délka kampaně závisí na rozsahu – počtu zaměstnanců, počtu scénářů a dohodnuté hloubce testování. Přesný harmonogram včetně termínu dodání závěrečného reportu dohodneme na úvodní konzultaci.
Je to nejen možné, ale i doporučené. Opakované simulace umožňují měřit pokrok v bezpečnostním povědomí a ověřovat účinnost školení. Pravidelné ověřování bezpečnostního povědomí ostatně vyžaduje i vyhláška č. 409/2025 Sb. k zákonu o kybernetické bezpečnosti.
To je pozitivní výsledek. Míra nahlášení podezřelých zpráv je jedním z klíčových ukazatelů zdravé bezpečnostní kultury. Simulace vám ukáže, kolik zaměstnanců aktivně reaguje správným způsobem – a kolik nikoliv.
Ano. Phishingové simulace navrhujeme na míru bez ohledu na velikost organizace – od desítek po tisíce zaměstnanců. Rozsah a složitost kampaně vždy přizpůsobíme vašim potřebám a možnostem.
Začněte bezplatnou konzultací
Zjistěte, jak odolná je vaše organizace vůči phishingovým útokům. První konzultace je zdarma a ozveme se do 24 hodin. Společně navrhneme simulaci, která přesně odpovídá vašim potřebám, odvětví a regulačním požadavkům.

