Phishingové simulace

Phishing je podle agentury ENISA dominantním vektorem počátečního průniku v Evropské unii – stojí zhruba za 60 % případů. Sebelepší technická ochrana nepomůže, když zaměstnanec předá útočníkovi přihlašovací údaje sám. Ukážeme vám skutečný stav bezpečnostního povědomí ve vaší organizaci dřív, než to udělají skuteční útočníci.

Poptat phishingovou simulaci

Co jsou phishingové simulace?

Phishingová simulace je kontrolovaný, etický útok, při němž zaměstnanci vaší firmy obdrží realisticky vypadající podvodné zprávy – e-maily, SMS nebo telefonáty. Cílem není zaměstnance trestat, ale identifikovat slabá místa v lidském článku bezpečnostního řetězce a cíleně je posílit.

Simulace probíhá bez předchozího upozornění zaměstnanců. Jen tak lze získat výsledky, které odrážejí skutečné chování, nikoliv naučené reakce. Po skončení kampaně obdržíte podrobný report s jasným obrazem situace ve vaší organizaci.

Phishingový test zaměstnanců je dnes standardní součástí programů kybernetické bezpečnosti. Zákon o kybernetické bezpečnosti (č. 264/2025 Sb.), nad jehož plněním vykonává dozor NÚKIB, ukládá regulovaným subjektům pravidelná školení a ověřování bezpečnostního povědomí zaměstnanců. Phishingová simulace je nejpřímějším způsobem, jak toto ověření provést a doložit.

Co simulujeme?

Skuteční útočníci nekombinují jeden vektor – kombinují jich několik. Proto ani naše simulace nejsou jednorozměrné. Pokrýváme všechny klíčové formy phishingového útoku:

Zaměstnanec řeší podezřelý telefonát

E-mailový phishing

Nejrozšířenější forma útoku. Zaměstnancům doručíme e-maily napodobující důvěryhodné instituce – banky, dodavatele softwaru, státní orgány nebo interní oddělení firmy. Sledujeme, kdo e-mail otevřel, klikl na odkaz nebo vyplnil formulář.

Spear phishing

Cílené útoky na konkrétní osoby nebo pozice – manažery, účetní, IT administrátory nebo členy statutárních orgánů. Zprávy připravujeme na základě veřejně dostupných informací. Spear phishing je výrazně účinnější než hromadné kampaně.

Vishing (hlasový phishing)

Simulované podvodné telefonáty, při nichž se útočník vydává za IT podporu, bankovního poradce nebo úřad. Testujeme, zda zaměstnanci poskytnou citlivé informace nebo umožní vzdálený přístup pod sociálním tlakem.

Smishing (SMS phishing)

Podvodné SMS zprávy s odkazy na falešné stránky. Podle Verizon DBIR 2026 mají hlasové a SMS vektory v simulacích až o 40 % vyšší úspěšnost než e-mail – a přesto je většina organizací netestuje.

Kombinované vektory

Komplexní scénáře propojující více kanálů – například e-mail následovaný telefonátem. Odhalují, jak zaměstnanci reagují pod tlakem a při zdánlivě věrohodné komunikaci z více zdrojů současně.

Jak simulace probíhá?

Proces je transparentní, strukturovaný a minimálně zatěžuje váš tým:

1

Příprava a nastavení

Společně definujeme rozsah testování, cílové skupiny zaměstnanců a typy scénářů. Dohodneme pravidla zapojení tak, aby simulace odpovídala vašim regulačním i interním požadavkům včetně ZoKB a NIS2. Rozhodne se také, zda bude vedení informováno předem (white-box), nebo nikoliv (blind).

2

Realizace kampaně

Spustíme simulovanou phishingovou kampaň podle dohodnutého scénáře. Zprávy jsou doručeny v reálném čase s realistickým vzhledem a technickou věrohodností. Zaměstnancům se v tuto chvíli nic nehlásí – kampaň probíhá nenápadně.

3

Měření a sběr dat

Průběžně sledujeme klíčové metriky: míru otevření zprávy, míru kliknutí na odkaz, míru zadání přihlašovacích údajů a míru nahlášení pokusu bezpečnostnímu týmu. Data jsou anonymizována v souladu s GDPR.

4

Report a doporučení

Po ukončení kampaně zpracujeme komplexní závěrečný report. Obsahuje kvantitativní výsledky, identifikaci rizikových skupin a konkrétní doporučení pro další kroky – od cílených školení po technická opatření.

Co dostanete?

Závěrečný report je akční dokument, který vám pomůže zlepšit bezpečnostní povědomí v organizaci a zároveň prokázat plnění zákonných požadavků:

Přehled kliknutí – kdo na odkaz klikl, z jakého zařízení a kdy

Zadané údaje – kolik zaměstnanců vyplnilo přihlašovací údaje na falešné stránce

Míra nahlášení – kolik lidí pokus rozpoznalo a nahlásilo

Rizikové skupiny – oddělení a role s vyšším rizikem

Srovnání s benchmarkem – kde stojíte oproti průměru odvětví

Doporučení – cílená školení, technická opatření, procesní změny

Executive summary – jednostránkový přehled pro vedení

Podklady pro NÚKIB – report použitelný jako důkaz pro regulační audit

Kolegové konzultují zjištění phishingové simulace

Pro koho jsou phishingové simulace?

Phishingový test je relevantní pro každou organizaci, kde zaměstnanci pracují s e-mailem a webovými aplikacemi. Zvlášť ho doporučujeme pro:

Organizace pod NIS2 a ZoKB – zákon vyžaduje aktivní řízení lidského faktoru; simulace je přímým dokladem plnění této povinnosti a podkladem pro zprávy NÚKIB

Firmy s programem bezpečnostního povědomí – školení říká, jak se chovat; simulace ověřuje, zda se tak zaměstnanci skutečně chovají

HR a L&D týmy – výsledky pomáhají identifikovat, které skupiny zaměstnanců potřebují prioritní pozornost

Management a C-level – spear phishing na CEO nebo CFO (whaling) může mít závažné finanční i reputační následky, proto testujeme i vedení

Regulované sektory – finanční instituce, zdravotnictví, veřejná správa a průmysl potřebují pravidelné ověřování odolnosti zaměstnanců

Chcete prověřit i další techniky manipulace – vishing, pretexting nebo vydávání se za vedení? Podívejte se na testování sociálního inženýrství.

Proč SysnetShield?

Na trhu je řada firem, které nabízejí bezpečnostní služby. Tady je konkrétní rozdíl – a lidé, kteří za ním stojí:

Patrik Žák

Patrik Žák

Etický hacker a Red Teamer se zaměřením na infrastrukturu

Profil Patrika Žáka →
Juraj Daniš

Juraj Daniš

Etický hacker se zaměřením na webové aplikace

Profil Juraje Daniše →

Certifikace týmu

CRTO i CPTS jsou plně praktické certifikace – zkouškou je několikadenní útok v laboratorním prostředí a zpracování reportu, ne test s výběrem odpovědí.

Co nás odlišuje

Specializovaný tým, ne subdodavatelé

Nejsme konzultační dům, který práci přeprodává. Každý projekt vedou přímo členové našeho týmu s plnou odpovědností za výsledek.

Manuální práce, ne jen automatizované nástroje

Automatické skenery odhalí známé zranitelnosti. Logické chyby, business-logic nedostatky a řetězce exploitů odhalí jen zkušený tester, který myslí jako útočník.

Výstupy, které se dají použít

Zpráva není akademické cvičení. Je psaná tak, aby váš dev nebo ops tým mohl hned začít s nápravou – s konkrétními kroky a odkazy na zdroje.

Scénáře na míru, ne šablony

Každý projekt stavíme podle vašeho prostředí, vašich rizik a vašich cílů. Nepoužíváme krabicové metodiky ani generické šablony.

Diskrétnost a mlčenlivost

Před každým projektem podepisujeme NDA. Veškeré informace i výsledky zůstávají výhradně mezi námi a vámi.

Soulad s mezinárodními standardy

Metodologie vychází z OWASP, PTES a NIST a je v souladu s NIS2 i zákonem o kybernetické bezpečnosti – tedy s tím, co uznávají regulátoři i auditoři.

Časté dotazy

Ne – a právě to je klíčem k věrohodným výsledkům. Vedení firmy a HR jsou obvykle informováni, řadoví zaměstnanci nikoliv. Po skončení kampaně je vhodné zařadit debriefing, kde zaměstnancům vysvětlíte účel testu a poučíte je.

Ano, za předpokladu, že ji organizuje oprávněná strana s písemným souhlasem vedení společnosti. Před zahájením simulace vám připravíme potřebnou smluvní dokumentaci a pravidla zapojení.

Phishingová simulace není disciplinárním nástrojem. Cílem je vzdělávání, nikoliv trestání. Zaměstnancům, kteří klikli na odkaz, se obvykle zobrazí okamžitá edukační stránka, která jim vysvětlí, co se stalo a jak to příště rozpoznat.

Délka kampaně závisí na rozsahu – počtu zaměstnanců, počtu scénářů a dohodnuté hloubce testování. Přesný harmonogram včetně termínu dodání závěrečného reportu dohodneme na úvodní konzultaci.

Je to nejen možné, ale i doporučené. Opakované simulace umožňují měřit pokrok v bezpečnostním povědomí a ověřovat účinnost školení. Pravidelné ověřování bezpečnostního povědomí ostatně vyžaduje i vyhláška č. 409/2025 Sb. k zákonu o kybernetické bezpečnosti.

To je pozitivní výsledek. Míra nahlášení podezřelých zpráv je jedním z klíčových ukazatelů zdravé bezpečnostní kultury. Simulace vám ukáže, kolik zaměstnanců aktivně reaguje správným způsobem – a kolik nikoliv.

Ano. Phishingové simulace navrhujeme na míru bez ohledu na velikost organizace – od desítek po tisíce zaměstnanců. Rozsah a složitost kampaně vždy přizpůsobíme vašim potřebám a možnostem.

Začněte bezplatnou konzultací

Zjistěte, jak odolná je vaše organizace vůči phishingovým útokům. První konzultace je zdarma a ozveme se do 24 hodin. Společně navrhneme simulaci, která přesně odpovídá vašim potřebám, odvětví a regulačním požadavkům.

Poptat phishingovou simulaci
Ozveme se do 24 hodin s návrhem rozsahu



    Napsat komentář