Hầu hết các tổ chức đều hiểu rằng con người đóng vai trò lớn trong rủi ro mạng. Tuy nhiên, số tổ chức xây dựng chương trình đào tạo nhận thức về bảo mật hoặc áp dụng trình quản lý mật khẩu doanh nghiệp, giải pháp có thể thực sự thay đổi hành vi, lại ít hơn nhiều.

Rủi ro bảo mật liên quan đến con người hiếm khi là một sự cố nghiêm trọng duy nhất. Thực tế, rủi ro này xuất hiện trong những khoảnh khắc bình thường: nhân viên nhấp vào email lừa đảo có vẻ thuyết phục, sử dụng lại mật khẩu trên các công cụ kinh doanh, chia sẻ thông tin đăng nhập trong cuộc trò chuyện, hoặc bỏ qua yêu cầu xác thực hai yếu tố (2FA) vì cảm thấy đó là một sự gián đoạn hơn là một bước bảo vệ.

Theo thời gian, những quyết định hàng ngày đó quyết định mức độ rủi ro của tổ chức. Tại Anh, bức tranh đe dọa rộng lớn hơn khiến điều này không thể bị coi là một sự cố nhỏ. Báo cáo Khảo sát Vi phạm An ninh mạng 2025(cửa sổ mới) của chính phủ Anh cho thấy một nửa số doanh nghiệp đã gặp phải sự cố hoặc vi phạm an ninh mạng trong 12 tháng trước đó, và lừa đảo vẫn là loại tội phạm mạng phổ biến nhất trong số các doanh nghiệp bị ảnh hưởng.€

Đối với các nhà lãnh đạo nhân sự, CISO, COO, giám đốc CNTT và các nhóm bảo mật, điều đó khiến việc đào tạo nâng cao nhận thức bảo mật không chỉ dừng lại ở một bài tập tuân thủ. Đó là cách các doanh nghiệp giảm thiểu rủi ro có thể ngăn ngừa được. Thử thách là nhiều chương trình vẫn chỉ được xây dựng xoay quanh việc hoàn thành các bài tập thay vì thực sự thay đổi hành vi. Các thành viên trong nhóm xem một video hàng năm, đánh dấu tích chọn và quay lại những thói quen cũ đã tạo ra rủi ro ngay từ đầu.

Một cách tiếp cận hiệu quả hơn coi nhận thức là một phần của văn hóa nơi làm việc. Nhận thức này được củng cố theo thời gian, được định hình theo vai trò, được hỗ trợ bởi các chính sách hữu ích và được hỗ trợ bởi các công cụ giúp lựa chọn bảo mật dễ thực hiện hơn.

Bài viết sẽ giải thích một chương trình nâng cao nhận thức bảo mật hiệu quả thực sự trông như thế nào, tại sao rất nhiều tổ chức thực hiện sai cách, và cách xây dựng một chương trình giúp cải thiện hành vi hàng ngày thay vì chỉ ghi nhận lại rằng hoạt động đào tạo đã diễn ra.

Tại sao đào tạo nâng cao nhận thức bảo mật thất bại ở hầu hết các tổ chức

Đào tạo nâng cao nhận thức bảo mật thường thất bại vì nó được coi là một sự kiện thay vì một hệ thống. Ở nhiều tổ chức, chương trình chỉ bao gồm một mô-đun tuân thủ hàng năm, một bài kiểm tra ngắn và hầu như không có gì khác. Nhân viên được kỳ vọng sẽ tiếp thu những lời khuyên chung chung mỗi năm một lần và sau đó áp dụng nó một cách nhất quán trên hàng trăm quy trình làm việc, công cụ và quyết định trong thế giới thực. Điều này đơn giản là không đủ để thay đổi hành vi một cách lâu dài.

Vấn đề không phải là đào tạo nhận thức thiếu giá trị. Mà là nhiều chương trình đã lỗi thời hoặc quá tách biệt với cách mọi người thực sự làm việc. Họ dựa vào những lời nhắc nhở trừu tượng, trong khi các rủi ro thực tế lại xuất hiện trong hộp thư đến, ổ đĩa được chia sẻ, đặt lại mật khẩu, các yêu cầu khẩn cấp từ người quản lý và các quyết định truy cập hàng ngày. Nếu chương trình đào tạo không mô phỏng những gì mọi người thực sự nhìn thấy hoặc làm hàng ngày, họ khó có thể ghi nhớ hoặc áp dụng nó.

Các chương trình đào tạo nên bao gồm đào tạo định hướng và đào tạo bồi dưỡng cho toàn bộ nhân viên về bảo vệ dữ liệu và quản trị thông tin, trong khi việc nâng cao nhận thức nên sử dụng các phương thức giao tiếp thường xuyên để duy trì khả năng hiển thị của quản trị thông tin, bảo vệ dữ liệu và bảo mật thông tin theo thời gian. Điều đó hướng tới một mô hình liên tục hơn là một can thiệp duy nhất hàng năm.

Một lý do khác khiến các chương trình thất bại là họ tập trung quá hẹp vào những gì nhân viên không nên làm, trong khi bỏ qua nguyên nhân gốc rễ của những thói quen xấu. Việc bảo nhân viên không tái sử dụng mật khẩu chỉ có ích trên lý thuyết, nhưng sẽ có rất ít tác dụng nếu doanh nghiệp chưa cung cấp cho họ một cách an toàn, thực tế để tạo, lưu trữ và chia sẻ thông tin đăng nhập. Việc hướng dẫn họ cách phát hiện lừa đảo là hữu ích, nhưng kém hiệu quả hơn nếu việc báo cáo thư nghi ngờ không rõ ràng hoặc rườm rà.

Một chương trình nâng cao nhận thức bảo mật thực tế trông như thế nào

Một chương trình nâng cao nhận thức bảo mật thực tế không phải là thứ mà nhân viên hoàn thành một lần rồi quên đi. Đó là một tập hợp các thói quen, kỳ vọng và các biện pháp bảo vệ liên tục giúp mọi người đưa ra các quyết định bảo mật tốt hơn theo thời gian.

Điều này bắt đầu bằng tính liên tục. Hãy sử dụng các tài nguyên đào tạo được thiết kế để bổ sung cho các chính sách và quy trình hiện có. Chúng nên bao gồm các lĩnh vực thực tế như mật khẩu mạnh, các biện pháp tốt nhất cho BYOD, lừa đảobáo cáo sự cố. Sự kết hợp đó rất hữu ích vì nhận thức hiệu quả không dừng lại ở một chủ đề. Nó nên phản ánh đầy đủ các hành động thường quy định hình tính bảo mật tại nơi làm việc thực tế.

Nhưng chỉ riêng tính liên tục là chưa đủ. Chương trình cũng cần phản ánh những khác biệt thực tế trong cách các nhóm đối mặt với rủi ro.

Một chương trình hiệu quả cũng cần phải mang tính đặc thù theo vai trò. Một thành viên nhóm tài chính xử lý các yêu cầu thanh toán không phải đối mặt với rủi ro hàng ngày giống như một quản lý tiếp thị chia sẻ các tài khoản mạng xã hội, hay một trưởng nhóm nhân sự quản lý hồ sơ nhân viên. Lời khuyên chung chung vẫn có giá trị của nó, nhưng sẽ hoạt động tốt hơn khi đi kèm với hoạt động đào tạo liên quan đến các hệ thống, dữ liệu và các hình thức tấn công phù hợp nhất với từng nhóm.

Thành phần tiếp theo là thực hành. Nhân viên không thể phát triển khả năng đánh giá tốt hơn chỉ bằng cách đọc các quy tắc. Họ cải thiện thông qua việc tiếp xúc nhiều lần với các tình huống thực tế: giả lập lừa đảo, các bài tập báo cáo, đánh giá truy cập và các lời nhắc nhở ngắn gắn liền với các công cụ hoặc quy trình làm việc thực tế. Các cuộc tấn công giả lập đặc biệt hữu ích vì chúng kiểm tra xem chương trình có ảnh hưởng đến hành vi trong những thời điểm quan trọng hay không, thay vì chỉ trong môi trường bài kiểm tra.

Các chính sách bảo mật và mật khẩu rõ ràng cũng quan trọng không kém. Nhân viên cần biết cách tạo, lưu trữ, chia sẻ và xóa thông tin đăng nhập khi không còn cần thiết, cách báo cáo các thư nghi ngờ, khi nào cần có 2FA và phải làm gì nếu nghĩ rằng mình đã phạm sai lầm.

Cuối cùng, một chương trình thực tế sẽ coi bảo mật như một chuẩn mực chung tại nơi làm việc hơn là một mối bận tâm CNTT chuyên biệt. Điều đó có nghĩa là những người quản lý củng cố nó, các nhà lãnh đạo làm gương và các nhóm thảo luận về nó như một phần trong cách tổ chức vận hành hàng ngày. Việc xây dựng loại hình văn hóa đó cần nhiều hơn là một tài liệu chính sách, nhưng đó là một trong những cách mạnh mẽ nhất để giảm thiểu lỗi lặp lại của con người theo thời gian.

Hướng dẫn của Proton về văn hóa an ninh mạng cho doanh nghiệp nhỏ tại nơi làm việc là rất hữu ích ở đây vì nó định hình nhận thức không phải như một chiến dịch dựa trên nỗi sợ hãi, mà là một phần trong cách doanh nghiệp hoạt động mỗi ngày.

Tại sao lừa đảo và lạm dụng thông tin đăng nhập lại thuộc về vị trí trung tâm của chương trình

Nếu một chương trình nâng cao nhận thức bảo mật cố gắng bao quát mọi thứ như nhau, nó có thể mất đi sự tập trung. Hầu hết các tổ chức sẽ được phục vụ tốt hơn bằng cách bắt đầu với những rủi ro có nhiều khả năng gây ra thiệt hại thực tế nhất.

Lừa đảo nằm gần đầu danh sách đó. Báo cáo Khảo sát Vi phạm An ninh mạng 2025 của chính phủ Anh cho thấy lừa đảo vẫn là loại vectơ tấn công phổ biến nhất đối với các doanh nghiệp gặp phải tội phạm mạng, ảnh hưởng đến 93% các doanh nghiệp đó. Điều này phản ánh thực tế rộng lớn hơn ở các doanh nghiệp Anh, nơi lừa đảo vẫn là một trong những phương thức tấn công phổ biến nhất.

Lừa đảo hiếm khi kết thúc bằng chính thư đó. Ở nhiều tổ chức, thiệt hại thực sự bắt đầu khi thông tin đăng nhập bị đánh cắp được sử dụng để truy cập các tài khoản, khai thác việc tái sử dụng mật khẩu, di chuyển vào các hệ thống khác hoặc lợi dụng các thông tin đăng nhập được chia sẻ chưa bao giờ được kiểm soát chặt chẽ.

Doanh nghiệp cần sử dụng một cách tiếp cận phân lớp. Cần phải gây khó khăn hơn cho những kẻ tấn công tiếp cận người dùng và dễ dàng hơn cho người dùng để xác định và báo cáo các thư lừa đảo đáng ngờ. Điều này bảo vệ các tổ chức khỏi ảnh hưởng của các email lừa đảo không được phát hiện và giúp họ phản ứng nhanh chóng với các sự cố.

Một chương trình nâng cao nhận thức bảo mật mạnh mẽ nên phản ánh cùng một logic đó. Nhân viên cần có khả năng nhận biết hành vi đáng ngờ, nhưng họ cũng cần các biện pháp kiểm soát xung quanh để giảm thiểu tác động của một sai lầm.

Đó là lý do tại sao việc giữ vệ sinh thông tin đăng nhập trở nên trung tâm. Việc đào tạo nhân viên để tránh mật khẩu yếu hoặc được tái sử dụng là hữu ích, nhưng nó sẽ trở nên hiệu quả hơn nhiều khi được hỗ trợ bởi các công cụ giúp giảm sự phụ thuộc vào trí nhớ và giúp việc sử dụng thông tin đăng nhập bảo mật trở nên dễ dàng hơn trong thực tế. Bài viết cũng đề cập đến tư duy phòng ngừa rộng hơn này trong hướng dẫn về ngăn ngừa vi phạm dữ liệu cho doanh nghiệp, trong đó nhấn mạnh vai trò của các biện pháp kiểm soát thực tế trong việc giảm thiểu rủi ro có thể tránh được.

Vai trò của các công cụ trong việc giảm thiểu rủi ro từ con người

Nhận thức bảo mật chỉ là một phần của bức tranh. Mọi người có nhiều khả năng tuân theo các thực hành bảo mật hơn khi các thực hành đó phù hợp một cách tự nhiên với cách họ làm việc. Nếu tùy chọn an toàn nhất cũng là tùy chọn dễ sử dụng nhất, việc áp dụng sẽ nhất quán hơn nhiều. Nếu cảm thấy chậm chạp, rườm rà hoặc khó sử dụng, ngay cả những nhân viên có thiện ý cũng sẽ bắt đầu tìm kiếm các phím tắt.

Quản lý mật khẩu là một trong những ví dụ rõ ràng nhất. Các tổ chức thường yêu cầu nhân viên tạo mật khẩu mạnh, duy nhất, sử dụng 2FA và tránh chia sẻ. Nhưng trừ khi nhân viên được cung cấp một cách thực tế để làm điều đó, hướng dẫn vẫn chỉ mang tính nguyện vọng. Họ sẽ quay lại với các mật khẩu dễ nhớ, dễ sử dụng, lưu trữ trên trình duyệt, bảng tính, ứng dụng ghi chú hoặc các công cụ gửi thư vì các tùy chọn đó tạo cảm giác nhanh hơn vào thời điểm đó.

Một trình quản lý mật khẩu doanh nghiệp giúp thu hẹp khoảng cách đó. Proton Pass for Business được thiết kế để giúp việc tạo, lưu trữ và chia sẻ mật khẩu bảo mật trở nên dễ dàng hơn giữa các nhóm, đồng thời cung cấp cho các tổ chức quyền kiểm soát mạnh mẽ hơn đối với các thực hành thông tin đăng nhập. Những khả năng này giúp nhân viên tạo và tự động điền mật khẩu mạnh, duy nhất, sử dụng 2FA trên các tài khoản và bảo vệ thông tin đăng nhập được lưu trữ bằng mã hóa đầu cuối.

Điều đó không thay thế việc đào tạo nhận thức bảo mật. Nó củng cố đào tạo bằng cách giúp hành vi bảo mật trở nên dễ thực hiện hơn. Thay vì yêu cầu nhân viên ghi nhớ hàng tá quy tắc mật khẩu phức tạp, doanh nghiệp cung cấp cho họ một hệ thống hỗ trợ hành vi mong muốn. Điều đó giúp việc duy trì các thực hành bảo mật tốt trở nên dễ dàng hơn và việc thực thi chính sách trở nên khả thi hơn.

Điều tương tự cũng áp dụng cho báo cáo sự cố, kiểm soát truy cập và onboarding. Trong các lĩnh vực này, các công cụ thường cần thiết để cung cấp cho nhân viên một quy trình rõ ràng để tuân theo và cung cấp cho tổ chức sự giám sát và kiểm soát nhất quán. Công cụ không thể thay thế phán đoán, nhưng nó có thể giúp các hành động bảo mật trở nên dễ dàng hơn, nhanh hơn và nhất quán hơn trong công việc hàng ngày.

Khung 6 bước thực tế để triển khai hoặc cải thiện chương trình nâng cao nhận thức bảo mật

Một chương trình nâng cao nhận thức bảo mật hoạt động tốt nhất khi nó được thiết kế như một nhịp điệu hoạt động hơn là một chiến dịch đơn lẻ. Khung dưới đây có thể giúp bắt đầu dễ dàng.

Bước 1: Xác định các hành vi cụ thể muốn thay đổi

Bắt đầu với rủi ro. Xác định các hành vi có nhiều khả năng gây rủi ro nhất cho tổ chức. Điều đó có thể bao gồm việc nhấp vào các liên kết đáng ngờ, tái sử dụng mật khẩu, chia sẻ không chính thức thông tin đăng nhập, không báo cáo sự cố, quy trình offboarding yếu kém hoặc xử lý sai dữ liệu cá nhân như thông tin khách hàng hoặc nhân viên.

Bước 2: Ưu tiên các tình huống có rủi ro cao nhất

Không phải tất cả các chủ đề đào tạo đều cần trọng số như nhau. Trước tiên, hãy tập trung vào các tình huống liên quan nhất đến hồ sơ mối đe dọa và mô hình hoạt động của tổ chức.

Đối với many doanh nghiệp, điều đó có nghĩa là lừa đảo, xử lý thông tin đăng nhập, kiểm soát truy cập và báo cáo sự cố. Mục tiêu ở giai đoạn này là tập trung đào tạo nhân viên về các hành vi và tình huống có nhiều khả năng giảm thiểu rủi ro hàng ngày nhất.

Bước 3: Phân khúc đào tạo theo vai trò

Nhận thức bảo mật có nhiều khả năng thay đổi hành vi hơn khi nhân viên có thể nhận ra thực tế công việc trong quá trình đào tạo. Các vai trò khác nhau tạo ra các loại rủi ro khác nhau, cho dù đó là xử lý các hồ sơ nhạy cảm, phê duyệt các yêu cầu rủi ro cao, quản lý quyền truy cập đặc quyền hay chia sẻ thông tin với các liên hệ bên ngoài.

Một chương trình hiệu quả hơn phản ánh những khác biệt đó thay vì đưa ra cùng một lời khuyên trừu tượng cho tất cả mọi người. Hoạt động đào tạo càng gần với các quyết định mà mọi người thực sự đối mặt, thì càng dễ áp dụng vào thực tế.

Bước 4: Xây dựng nhịp điệu củng cố

Một phiên đào tạo hàng năm duy nhất là không đủ để thay đổi hành vi. Hãy sử dụng đào tạo định hướng, đào tạo bồi dưỡng, các lời nhắc nhở ngắn, bài tập giả lập và giao tiếp thường xuyên để duy trì các thông điệp chính hoạt động. Việc củng cố có thể nhẹ nhàng, nhưng cần phải liên tục.

Bước 5: Hỗ trợ đào tạo bằng chính sách và công cụ

Đào tạo trở nên đáng tin cậy hơn nhiều khi nhân viên có thể thấy cách áp dụng nó vào thực tế. Vì vậy, hãy đảm bảo các chính sách rõ ràng, dễ tìm và được viết bằng ngôn ngữ mà nhân viên thực sự có thể hiểu. Sau đó hỗ trợ họ bằng các tính năng giúp hành vi bảo mật dễ tuân theo hơn trong thực tế.

Nếu chính sách quy định nhân viên phải sử dụng mật khẩu mạnh, duy nhất và tránh chia sẻ không chính thức, hãy cung cấp cho họ một trình quản lý mật khẩu bảo mật để giúp việc này dễ dàng hơn. Nếu chính sách quy định các email đáng ngờ phải được báo cáo ngay lập tức, hãy làm cho đường dẫn báo cáo trở nên rõ ràng và ít rào cản.

Bước 6: Xem xét, đo lường và cải thiện

Một chương trình nâng cao nhận thức bảo mật nên phát triển cùng với doanh nghiệp. Các công cụ mới, thay đổi vai trò, các sự cố và loại tấn công đều tạo ra những áp lực mới.

Xem xét kết quả thường xuyên, cập nhật đào tạo dựa trên các sự cố và trường hợp suýt xảy ra, và điều chỉnh chương trình khi phát hiện các điểm yếu lặp đi lặp lại. Mục tiêu không phải là hoàn thành chương trình, mà là làm cho chương trình hiệu quả hơn theo thời gian.

Cách đo lường tác động

Một trong những sai lầm dễ mắc phải nhất đối với việc đào tạo nhận thức bảo mật là đo lường những gì thuận tiện thay vì những gì có ý nghĩa. Tỷ lệ hoàn thành có thể cho biết ai đã xem đào tạo hoặc nhấp qua mô-đun, nhưng chúng nói lên rất ít về việc liệu chương trình có đang ảnh hưởng đến hành vi trong những thời điểm thực sự mang lại rủi ro hay không.

Một cách tiếp cận hữu ích hơn là tìm kiếm những thay đổi trong cách ứng phó với các tình huống thực tế theo thời gian. Kết quả giả lập lừa đảo có thể giúp hiểu liệu nhân viên có trở nên thận trọng hơn, quan sát tốt hơn và có xu hướng đặt câu hỏi cũng như báo cáo các thư nghi ngờ nhiều hơn hay không.

Các sự cố liên quan đến thông tin đăng nhập có thể hiển thị liệu các thói quen rủi ro như tái sử dụng mật khẩu, chia sẻ không an toàn hoặc xử lý tài khoản kém có trở nên ít phổ biến hơn hay không. Việc tuân thủ chính sách cũng có thể tiết lộ liệu nhân viên có thực sự áp dụng các kỳ vọng do chương trình đặt ra hay không, thay vì chỉ tiếp xúc với chúng.

Việc theo dõi các tín hiệu hoạt động cũng quan trọng không kém. Các email nghi ngờ hoặc yêu cầu bất thường được báo cáo nhanh như thế nào? MFA có được kích hoạt nhất quán ở những nơi cần thiết không? Quyền truy cập có bị thu hồi kịp thời trong quá trình offboarding không? Các nhóm có mức độ tiếp xúc rủi ro cao hơn có hiển thị phán đoán mạnh mẽ hơn trong các tình huống thực tế khi chương trình phát triển không?

Đây thường là những chỉ số hiển thị liệu nhận thức có đang trở thành một phần trong cách tổ chức vận hành hay không, thay vì chỉ giới hạn trong môi trường đào tạo.

Cuối cùng, thử nghiệm thực tế không phải là việc nhân viên có hoàn thành chương trình hay không. Mà là liệu tổ chức có thấy ít sai sót có thể tránh được hơn, thói quen báo cáo tốt hơn và hành vi bảo mật hàng ngày mạnh mẽ hơn hay không.

Proton Pass có thể giúp thực thi các chính sách bảo mật của tổ chức và giám sát kết quả. Trải nghiệm miễn phí hoặc liên hệ với đội ngũ hỗ trợ.