PHISHING SIMULAT
NIS2 ART. 20
GDPR AWARENESS
E-LEARNING · LIVE
Formare & Conștientizare
Securitate Cibernetică
Transformăm angajații din cea mai vulnerabilă verigă în prima linie de apărare. Programe de training personalizate, simulări de phishing reale și măsurare continuă a progresului — adaptate contextului românesc.
91% din atacuri încep cu phishing · 74% din breșe implică factorul uman · NIS2 impune training obligatoriu pentru management
De ce contează
Factorul uman — protejat sau exploatat
Firewall-urile blochează atacuri tehnice. Dar ce se întâmplă când un angajat primește un email aparent de la bancă, introduce credențialele pe o pagină identică cu cea reală și atacatorul obține acces la sistemele companiei? Nicio soluție tehnică nu poate preveni 100% erorile umane — dar un program solid de awareness le poate reduce dramatic.
FĂRĂ TRAINING
Rata medie de click pe phishing: 32% din angajați deschid linkul
DUPĂ 12 LUNI TRAINING
Rata medie de click pe phishing: sub 6% din angajați deschid linkul
NIS2 ART. 20
Conducerea executivă obligată să urmeze traininguri periodice de securitate
GDPR ART. 32
Trainingul angajaților este o măsură organizatorică obligatorie pentru protecția datelor
Programele noastre nu sunt cursuri standard despre „ce este phishing-ul”. Folosim scenarii bazate pe atacurile reale care au afectat organizații românești, exemple recognoscibile din industria clientului și simulări care reproduc tehnicile actuale folosite de atacatori — nu cele de acum 5 ani.
🎯 Ce include programul
- Evaluare inițială (phishing baseline)
- Sesiuni de training live sau online
- Platformă e-learning self-paced 24/7
- Simulări de phishing lunare continue
- Module adaptate pe roluri/departamente
- Quiz-uri și teste de retenție
- Rapoarte lunare de progres
- Newsletter de securitate lunar
- Certificat de finalizare per angajat
- Training dedicat pentru management
📊 Ce măsurăm
- Rata click phishing (baseline → curent)
- Rata de raportare emailuri suspecte
- Scoruri quiz-uri per modul
- Rata completare module e-learning
- Progres departamental și individual
- Comparatie cu industria (benchmarks)
Conținut training
8 Module de Training — Conținut Real, Nu Generic
Fiecare modul este construit în jurul scenariilor concrete din organizații românești. Conținutul este actualizat trimestrial cu noile tehnici ale atacatorilor și adaptabil pe industrie.
Modul 1: Recunoașterea Phishing-ului
Cum identifici emailuri, SMS-uri (smishing) și apeluri telefonice (vishing) frauduloase. Indicatorii de phishing în 2024-2025: QR code phishing, AI-generated content, deepfake audio. Exerciții practice cu emailuri reale anonimizate.
60 min
Modul 2: Parole Puternice & Password Manager
De ce parolele simple sunt compromise în secunde (demo live), cum funcționează atacurile de tip credential stuffing, cum creezi și gestionezi parole unice cu un password manager, și de ce reutilizarea parolelor este un risc critic.
45 min
Modul 3: MFA — Autentificare Multi-Factor
Ce este MFA, de ce contează (conturile cu MFA sunt de 99.9% mai greu de compromis), tipurile de MFA (SMS vs. authenticator app vs. hardware key), activarea MFA pe conturile de serviciu și cum eviți atacurile MFA fatigue.
45 min
Modul 4: Securitatea Dispozitivelor & Work From Home
Politici corecte de utilizare a laptopului de serviciu, riscurile Wi-Fi public și cum să te protejezi (VPN), blocarea ecranului, update-uri de securitate, separarea dispozitivelor personale de cele profesionale, stocarea sigură a datelor.
50 min
Modul 5: GDPR în Practica Zilnică
Ce sunt datele personale (și de ce fotografiile, IP-ul și CV-ul sunt date personale), ce faci când primești o cerere de acces, cum raportezi intern o breșă de date, de ce nu trimiți date la adrese greșite și cum gestionezi corect consimțământul.
60 min
Modul 6: Răspuns la Incidente — Ce Faci Când Ești Atacat
Ai deschis un atașament suspect — ce faci acum? Calculatorul tău este blocat de ransomware — pași exacti. Ai primit un email care a cerut un transfer bancar urgent — cum verifici. Proceduri clare, pas cu pas, pentru cele mai frecvente scenarii.
60 min
Modul 7: Social Media, OSINT & Inginerie Socială
Ce informații publici fără să realizezi pe LinkedIn, Facebook, Instagram (și cum le folosesc atacatorii pentru spear phishing), cum funcționează pretexting-ul, atacurile BEC (Business Email Compromise) vizând angajații cu acces financiar.
60 min
Modul 8: Securitate Cibernetică pentru Management & Board
NIS2 Art. 20: obligațiile personale ale conducerii executive. CEO Fraud și Business Email Compromise (real cases din România). Responsabilitatea managementului în caz de incident. Decizii de securitate bazate pe risc — ce să aprobe, ce să întrebe, ce să monitorizeze.
90 min
Modul Opțional: Training Personalizat pe Industrie
Scenarii specifice industriei tale: banking (frauda internă, BEC), sănătate (ransomware spitale, date medicale), producție (atacuri ICS/SCADA, insider threat), retail (frauda cu carduri, date clienți), IT/servicii (atacuri supply chain, contractori).
60-90 min
Componenta cheie
Phishing Simulat — Cel mai eficient instrument de conștientizare
Studiile arată că cel mai eficient moment de învățare este imediat după ce o persoană „cade” într-o simulare de phishing. Campaniile noastre reproduc tehnicile reale ale atacatorilor — fără consecințe reale, cu impact maxim de conștientizare.
Cum funcționează o campanie de phishing simulat
Fiecare campanie trece prin 5 etape controlate, cu monitorizare completă și raportare detaliată
1. Design Campanie
Alegem scenariul, tipul de phishing, pretextul și landing page-ul — adaptate la industria și contextul organizației
2. Trimitere Controlată
Emailurile de phishing sunt trimise în valuri, la ore aleatorii, pentru a evita alarmele colective
3. Tracking Complet
Monitorizăm: cine a deschis emailul, cine a dat click, cine a introdus date, cine a raportat
4. Teachable Moment
Angajații care au „căzut” văd imediat o pagină educativă cu indicatorii pe care i-au ratat
5. Raport Detaliat
Raport complet cu statistici, comparație cu benchmark industrie, recomandări training suplimentar
Tipuri de campanii de phishing simulat
Variăm scenariile lunar pentru a testa rezistența angajaților față de diferite tehnici de atac
📧 Email Phishing Standard
Emailuri care imită comunicări de la bănci, furnizori, autorități (ANAF, ITM) sau servicii populare (Microsoft, Google, DocuSign). Cel mai frecvent vector de atac.
- Resetare parolă urgentă
- Factură restantă atașată
- Verificare cont necesar
- Notificare livrare colet
- Document de semnat (DocuSign fals)
🎯 Spear Phishing Targeted
Campanii personalizate care folosesc informații reale despre organizație (OSINT) pentru a crea emailuri mai credibile — testate pe angajații cu acces privilegiat.
- Email „de la CEO” către financiar
- Invitație conferință în domeniu
- Email „de la IT” pentru update VPN
- Solicitare acces de la un coleg
- Factură falsă de la furnizor cunoscut
🔗 Alte Tehnici Simulate
Dincolo de email, testăm și alte tehnici de social engineering utilizate frecvent de atacatori.
- QR Code phishing (în printouts)
- SMS phishing (smishing)
- Vishing — apel telefonic simulat
- Attachment malware (fișier inofensiv)
- USB drop test (în sediu fizic)
Rezultate tipice după un program de 12 luni
Statistici reprezentative din programele derulate. Rezultatele individuale variază în funcție de industrie, dimensiune și angajament.
1 din 3 angajați accesează linkul de phishing în prima campanie simulată. Cifră tipică pentru organizații fără training.
Sub 5% din angajați accesează un link de phishing după un program complet. Reducere de 6-7x față de baseline.
Angajații nu mai șterg emailurile suspecte — le raportează echipei IT, creând un sistem de alertă timpurie.
Cum lucrăm
Procesul de implementare a programului
De la semnarea contractului la primul raport de progres — un program de awareness bine implementat în 6 etape clare.
Evaluare Inițială & Baseline Phishing Săptămâna 1
Analizăm organizația: dimensiune, industrie, nivelul curent de conștientizare (sondaj anonim), riscurile specifice sectorului. Lansăm prima campanie de phishing simulat (baseline) fără nicio pregătire prealabilă — pentru a măsura vulnerabilitatea reală a angajaților la momentul T0.
Design Program Personalizat Săptămâna 2
Pe baza rezultatelor baseline și profilului organizației, proiectăm programul de training: ce module sunt prioritare, în ce ordine, ce format (live, e-learning sau mixt), ce campanii de phishing vor fi simulate în lunile următoare și cum vor fi segmentați angajații pe grupuri de risc.
Lansare Platformă E-Learning & Training Live Săptămâna 3-4
Angajații primesc accesul la platforma de e-learning (accessible 24/7, de pe orice dispozitiv). Modulele prioritare sunt disponibile imediat. Organizăm și prima sesiune de training live (față-în-față sau video) cu prezentare interactivă, Q&A și demo-uri în timp real de atacuri reale.
Simulări de Phishing Continue (lunar) Lunar, pe toată durata
În fiecare lună lansăm o nouă campanie de phishing simulat — cu scenariu diferit față de luna anterioară, crescând progresiv dificultatea. Angajații care „cad” primesc imediat training suplimentar contextual. Cei care raportează corect primesc feedback pozitiv. Rotăm tehnicile: email, QR code, SMS, spear phishing.
Raportare Lunară & Ajustare Program Lunar
La finalul fiecărei luni livrăm un raport de progres: rata de click (evoluție față de baseline), scoruri e-learning pe module și departamente, rata de raportare, angajații care necesită atenție suplimentară (fără identificare individuală, dacă se preferă), și recomandări pentru luna următoare.
Raport Anual & Reînnoire Program La 12 luni
Raport complet de impact la finalul primului an: evoluție T0→T12, reducerea riscului uman, benchmarks vs. industrie, ROI al programului (comparație cost training vs. costul mediu al unui incident de securitate). Propunem programul actualizat pentru anul 2 cu focus pe noile tehnici de atac.
Pachete & prețuri
Alege programul potrivit pentru organizația ta
Trei niveluri de intensitate, adaptabile la orice dimensiune de organizație. Toate pachetele includ raportare și măsurare continuă a progresului.
Awareness Starter
Firme mici (sub 30 angajați) · Prima expunere la un program de awareness
- 1 campanie phishing baseline + raport
- 2 sesiuni de training live (90 min/sesiune)
- Acces platformă e-learning (3 module core)
- Quiz-uri și certificat de finalizare
- Material de referință pentru angajați
- Raport final de impact
- Simulări lunare continue
- Rapoarte lunare de progres
- Training management dedicat
Awareness Pro
Companii medii (30-200 angajați) · Program anual complet
- Baseline + 12 simulări phishing lunare
- 4 sesiuni live (trimestriale)
- Acces complet platformă e-learning (toate modulele)
- Simulări variate: email, QR, SMS, spear phishing
- Rapoarte lunare de progres cu KPI
- Newsletter lunar de securitate
- Certificat individual per angajat
- Sesiune dedicată management (Modul 8)
- Suport email pentru incidente simulate
Awareness Enterprise
Companii mari (200+ angajați) · Entități NIS2 · Bănci, sănătate, sector public
- Baseline + simulări nelimitate (customizate)
- Training live nelimitat pe departamente
- Platformă e-learning dedicată (branded)
- Conținut 100% customizat pe industrie
- Rapoarte departamentale + individuale
- Integrare LMS intern (SCORM)
- Program NIS2 Art.20 pentru leadership
- Tabletop exercises (simulare incident)
- Account manager dedicat
- Raport de conformitate NIS2 inclus
Servicii Add-On Disponibile
🎭
Vishing & Social Engineering Live
Apeluri telefonice de vishing simulate de specialiști — testăm rezistența angajaților la manipulare prin telefon. Scenarii: „IT support” care cere credențiale, „CEO” care cere transfer bancar urgent, „furnizor” care cere date confidențiale.
🔑
Test Securitate Fizică (Tailgating)
Testăm dacă angajații permit accesul neautorizat în sediu (tailgating), dacă lasă documente sensibile pe birouri (clean desk test) sau dacă descarcă date pe USB-uri găsite (USB drop test). Raport complet cu recomandări.
🚨
Tabletop Exercise — Simulare Incident
Exercițiu de simulare a unui incident de securitate major (ransomware sau breach) cu echipa de management și IT. Testăm planul de răspuns la incidente, comunicarea internă și externă și timpii de reacție. Raport cu observații și îmbunătățiri.
📺
Materiale Vizuale de Securitate (Poster Pack)
Set de postere și materiale infografice de securitate cibernetică (format print sau digital) pentru afișaj în birou sau pe intranet: semne de phishing, parole sigure, politica clean desk, procedura raportare incidente — branduite cu logo-ul companiei.
Întrebări frecvente
Răspunsuri la întrebările reale
01Simulările de phishing nu vor enerva angajații? Nu vor crea neîncredere?
Este o întrebare foarte bună și o preocupare legitimă. Recomandăm întotdeauna să comunicăm în avans faptul că organizația va derula un program de awareness care include simulări de phishing — fără a anunța când și cum vor veni. Transparența creează o cultură de securitate sănătoasă, nu paranoia. De asemenea, simulările nu sunt niciodată prezentate ca „testare” a angajaților, ci ca instrument de învățare pentru întreaga organizație.
02Ce se întâmplă cu angajații care „pică” repetat la simulările de phishing?
Rapoartele noastre prezintă statistici de grup, nu identificări individuale — dacă clientul preferă astfel. Pentru angajații identificați intern ca „high risk” (mulți click-uri), recomandăm training suplimentar individual sau de grup mic, nu sancțiuni. Scopul este conștientizarea și îmbunătățirea, nu pedepsirea. Organizațiile care sancționează angajații pentru simulări de phishing obțin efectul opus: angajații ascund incidentele reale de teama sancțiunilor.
03Cât timp durează o sesiune de training și când o organizăm?
Sesiunile live durează 45-90 de minute. Le organizăm la data și ora convenite cu tine — dimineața înainte de program, la prânz sau după-amiază. Modulele e-learning sunt segmentate în lecții de 10-15 minute accesibile oricând, de pe telefon sau laptop. Recomandăm să nu dureze mai mult de 90 de minute per sesiune live pentru a menține atenția și retenția.
04Programul de awareness ajută la conformitatea NIS2?
Da, direct. NIS2 Art. 20 solicită explicit că membrii organelor de conducere trebuie să urmeze formare pentru a dobândi cunoștințe și competențe suficiente pentru a identifica riscurile și a evalua practicile de gestionare a riscurilor. Aceasta este o obligație legală, nu o recomandare. Programul nostru include modulul dedicat pentru C-level și board (Modul 8) și livrează un certificat de participare utilizabil ca dovadă de conformitate față de DNSC.
05Putem integra trainingul vostru cu sistemul LMS intern al companiei?
Da, la pachetul Enterprise oferim exportul modulelor în format SCORM 1.2 / SCORM 2004 / xAPI (Tin Can), compatibil cu orice platformă LMS (Moodle, TalentLMS, Cornerstone, SAP SuccessFactors etc.). Rapoartele de completare și scorurile sunt disponibile atât în platforma noastră, cât și în LMS-ul tău intern.
06Cum demonstrăm conducerii că programul are ROI?
Raportul anual include o secțiune de ROI cu calcule concrete: costul mediu al unui incident de securitate cauzat de factorul uman în România (date din rapoartele IBM, Coveware), probabilitatea unui incident cu și fără program de awareness, reducerea riscului estimată în funcție de metricile obținute. De exemplu: dacă un incident de ransomware costă în medie 250.000 EUR și programul reduce probabilitatea cu 50%, ROI-ul este calculabil și prezentabil oricărui CFO sau board.
Primul pas este gratuit
Cât de vulnerabili sunt angajații tăi la phishing chiar acum?
Solicită o campanie de phishing simulat gratuită pentru un eșantion de angajați. Vei ști în 48 de ore care este nivelul real de risc — fără costuri, fără obligații.
