Testy socjotechniczne to kontrolowana, uzgodniona z zarządem symulacja ataków na ludzi, a nie na systemy: phishingu, vishingu, smishingu, pretextingu i prób fizycznego wejścia do siedziby. Mierzą, jak pracownicy i procedury reagują na manipulację: czy ktoś kliknie, poda hasło, wpuści obcego, a przede wszystkim czy i jak szybko zgłosi zdarzenie. Wynik testu pokazuje luki w procesach i kulturze bezpieczeństwa, nie winę konkretnych osób.
Stan prawny na dzień 2 września 2026 r.
- Co to jest — autoryzowana symulacja ataków wykorzystujących manipulację (e-mail, telefon, SMS, deepfake, wejście do budynku), prowadzona według ustalonych zasad i zakresu.
- Co mierzy — odsetek kliknięć, odsetek podania danych, odsetek zgłoszeń do IT i czas do pierwszego zgłoszenia; najważniejsze są dwa ostatnie.
- Czy jest obowiązkowy — żaden akt nie nakazuje wprost „testów socjotechnicznych”. NIS2, ustawa o KSC i DORA wymagają jednak szkoleń, cyberhigieny i oceny skuteczności środków, a Rekomendacja D KNF oczekuje tego od banków. Test wykazuje tę skuteczność najprościej.
- Warunki brzegowe — pisemna zgoda pracodawcy, wyłączenia, poufność wyników, brak sankcji wobec osób, konsultacja z HR i inspektorem ochrony danych.
Czym są testy socjotechniczne i czym różnią się od szkolenia?
Testy socjotechniczne sprawdzają zachowanie ludzi i działanie procedur w warunkach zbliżonych do prawdziwego ataku, podczas gdy szkolenie przekazuje wiedzę i nie weryfikuje, czy ktoś ją zastosuje pod presją. Osoba, która zdała e-learning o phishingu, może i tak podać hasło „informatykowi” dzwoniącemu w piątek o 16:50 z informacją o awarii. Test wychwytuje właśnie tę różnicę między deklarowaną a rzeczywistą odpornością.
Od testów penetracyjnych testy socjotechniczne różnią się celem ataku. Pentest szuka podatności w aplikacjach, sieciach i konfiguracji. Test socjotechniczny celuje w nawyki, uprawnienia i procesy: kto może zlecić przelew, kto weryfikuje tożsamość dzwoniącego, kto pilnuje drzwi do serwerowni. Atakujący wykorzystują emocje: pośpiech, strach przed przełożonym, chęć pomocy, ciekawość, zaufanie do autorytetu.
Test nie jest egzaminem z pułapką. Dobrze zaprojektowany test socjotechniczny ma wykryć, gdzie organizacja nie daje pracownikowi narzędzi do obrony. Typowe braki: brak prostego przycisku „zgłoś phishing”, brak procedury weryfikacji zwrotnej przy zmianie numeru konta dostawcy i brak zasady „nie wpuszczamy nikogo bez identyfikatora”. W projektach, które prowadzimy, wynik mówi więcej o procedurach niż o ludziach.

Testy socjotechniczne – infografika
Jakie techniki obejmują testy socjotechniczne?
Testy socjotechniczne obejmują ataki przez e-mail, telefon, SMS, komunikatory, wideokonferencje oraz fizyczną obecność w siedzibie, a dobór technik zależy od tego, jakie procesy organizacja chce sprawdzić. Kampania phishingowa dla całej firmy odpowiada na inne pytanie niż jeden precyzyjny scenariusz z fałszywym prezesem skierowany do działu finansów. Poniższa tabela porządkuje techniki według kanału i mierzonego zachowania.
| Technika | Kanał | Co mierzy | Przykład scenariusza |
|---|---|---|---|
| Phishing | E-mail masowy | Odsetek kliknięć, podania danych i zgłoszeń w całej organizacji | Wiadomość od „HR” o konieczności potwierdzenia hasła w nowym systemie kadrowym. |
| Spear phishing | E-mail celowany | Odporność konkretnych ról (finanse, zarząd, administratorzy) na spersonalizowany atak | E-mail do księgowej nawiązujący do realnego dostawcy z prośbą o aktualizację numeru rachunku. |
| Vishing | Telefon | Skuteczność procedur weryfikacji tożsamości rozmówcy | Telefon od „działu IT” z prośbą o podanie kodu z aplikacji uwierzytelniającej „w celu usunięcia awarii”. |
| Smishing | SMS, komunikatory | Reakcję na link poza firmową pocztą, często na prywatnym telefonie | SMS o „niedostarczonej przesyłce” z linkiem do strony podszywającej się pod logowanie do usług firmy. |
| Deepfake głosowy | Telefon, wideokonferencja | Czy polecenie „od przełożonego” podlega weryfikacji innym kanałem | Sklonowany głos dyrektora finansowego zleca pilny przelew i prosi o dyskrecję. |
| Pretexting | Dowolny, zwykle wieloetapowy | Podatność na wiarygodną historię budowaną w kilku kontaktach | „Audytor” najpierw prosi o listę systemów, potem o dostęp testowy, powołując się na wcześniejszą rozmowę. |
| Tailgating i USB drop | Fizyczny | Kontrolę dostępu do budynku i reakcję na nieznane nośniki | Wejście „na kuriera” za pracownikiem z kartą; pendrive „Premie 2026” pozostawiony w kuchni. |
| BEC (Business Email Compromise) | E-mail od „zarządu” lub „kontrahenta” | Odporność procesu płatności na fałszywe polecenie przelewu | Wiadomość od „prezesa” w podróży z prośbą o natychmiastowy przelew do „nowego partnera”. |
Nowsze techniki, w tym deepfake głosowy i wideo, omawiamy szerzej we wpisach o phishingu 2.0 i najnowszych technikach oszustw oraz o deepfake jako narzędziu cyberprzestępców. W testach scenariusze deepfake stosuje się wyłącznie za wiedzą i zgodą osoby, której głos lub wizerunek klonuje zespół.
Co mierzy test socjotechniczny?
Test socjotechniczny mierzy cztery zachowania: czy pracownik kliknął, czy podał dane, czy zgłosił zdarzenie i jak szybko to zrobił. Dojrzałość organizacji pokazują przede wszystkim dwa ostatnie wskaźniki. Sam odsetek kliknięć jest mylący: nawet najlepiej przeszkolony zespół kiedyś kliknie, a jedno kliknięcie zgłoszone po minucie daje SOC szansę na reakcję, zanim atakujący zrobi cokolwiek dalej.
- Odsetek kliknięć — udział odbiorców, którzy otworzyli link lub załącznik. Pokazuje skuteczność scenariusza, mniej mówi o odporności organizacji.
- Odsetek podania danych — udział osób, które wpisały login, hasło, kod MFA lub wykonały polecenie (przelew, zmiana rachunku). To wskaźnik realnej szkody, jaką wyrządziłby prawdziwy atak.
- Odsetek zgłoszeń do IT — udział odbiorców, którzy zgłosili podejrzaną wiadomość lub rozmowę wyznaczonym kanałem. Wysoki odsetek oznacza, że pracownicy działają jak czujniki wczesnego ostrzegania.
- Czas do pierwszego zgłoszenia — czas od wysłania kampanii do pierwszego zgłoszenia. Określa, ile czasu zespół bezpieczeństwa miałby na zablokowanie domeny, unieważnienie sesji lub ostrzeżenie reszty organizacji.
Wskaźniki mają sens tylko w porównaniu z własnymi wynikami z poprzednich testów, nie z cudzymi „benchmarkami”. Poziom trudności scenariusza, pora wysyłki, dział docelowy i to, czy pracownicy mają wygodny przycisk do zgłaszania, zmieniają wyniki tak mocno, że porównania między firmami mało znaczą. Raport z testu powinien więc pokazywać trend w organizacji i przyczyny procesowe, a nie ranking działów.
Jak przebiega test socjotechniczny krok po kroku?
Test socjotechniczny przebiega w siedmiu etapach, od zgody zarządu po szkolenie po teście, a najwięcej czasu zajmuje uzgodnienie zasad i zakresu, nie sama kampania. Bez tych ustaleń test może naruszyć prawo, zaszkodzić relacjom z pracownikami albo przynieść wynik, którego nie da się zinterpretować.
- Zgoda zarządu i zasady prowadzenia testu. Pisemne upoważnienie od osoby uprawnionej do reprezentowania organizacji, lista osób wtajemniczonych (zwykle zarząd, szef bezpieczeństwa, HR), zasady przerwania testu i kontakt awaryjny.
- Zakres i wyłączenia. Które działy, lokalizacje i kanały są w grze, a które nie. Typowe wyłączenia: osoby na zwolnieniu, podszywanie się pod służby i instytucje publiczne, scenariusze dotyczące zdrowia lub zwolnień grupowych.
- Scenariusze. Opracowujemy preteksty dopasowane do realnych procesów firmy, rejestrujemy domeny, przygotowujemy strony i skrypty rozmów. Każdy scenariusz ma zdefiniowane „zachowanie sukcesu” i moment, w którym tester się ujawnia.
- Kampania. Wysyłka wiadomości, rozmowy telefoniczne lub próby wejścia do budynku w uzgodnionych oknach czasowych, z bieżącą koordynacją z osobą kontaktową po stronie klienta.
- Pomiar. Rejestrujemy kliknięcia, podane dane, zgłoszenia i czasy. W testach fizycznych dokumentujemy fotograficznie miejsca, do których udało się dotrzeć, bez kopiowania danych.
- Raport bez piętnowania osób. Wyniki zagregowane na poziomie organizacji lub działów, opis luk procesowych, rekomendacje techniczne (filtrowanie poczty, MFA odporne na phishing, procedury weryfikacji zwrotnej) i organizacyjne. Dane osób pozostają u testującego, który usuwa je po zakończeniu projektu.
- Szkolenie po teście. Warsztat dla pracowników oparty na anonimowych przykładach z kampanii, informacja zwrotna dla zarządu i plan kolejnego testu, który sprawdzi, czy rekomendacje zadziałały.
Czy testy socjotechniczne są obowiązkowe?
Żaden akt prawny obowiązujący w Polsce nie nakazuje wprost „testów socjotechnicznych”. Kilka aktów wymaga jednak szkoleń, cyberhigieny i oceny skuteczności środków bezpieczeństwa. Test socjotechniczny najwiarygodniej dowodzi, że te obowiązki działają w praktyce. Poniżej zestawienie tego, co przepisy mówią naprawdę, bez nadinterpretacji.
NIS2 i ustawa o KSC
Dyrektywa (UE) 2022/2555 (NIS2) w art. 21 ust. 2 lit. g wymienia wśród minimalnych środków zarządzania ryzykiem podstawowe praktyki cyberhigieny i szkolenia z cyberbezpieczeństwa. Litera f dodaje polityki i procedury oceny skuteczności środków. Art. 20 ust. 2 dodaje obowiązek szkoleń dla członków organów zarządzających i zachęca do szkoleń pracowników. Test socjotechniczny jest naturalnym sposobem, by udowodnić w audycie, że szkolenia przynoszą efekt, a nie tylko się odbyły.
W Polsce te wymogi wdraża ustawa o krajowym systemie cyberbezpieczeństwa po nowelizacji ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252). Art. 8 ust. 1 wymaga od podmiotów kluczowych i ważnych środków technicznych i organizacyjnych, w tym cyberhigieny, oraz systematycznego szacowania ryzyka. Art. 8d każe kierownikowi podmiotu dbać o świadomość personelu, a art. 8e ust. 1 przewiduje jego coroczne szkolenie. Więcej o obowiązkach i terminach na stronie usługi wdrożenia NIS2.
DORA i sektor finansowy
Rozporządzenie (UE) 2022/2554 (DORA) w art. 13 wymaga od podmiotów finansowych programów zwiększania świadomości bezpieczeństwa ICT i szkoleń z operacyjnej odporności cyfrowej dla pracowników i kadry kierowniczej. W rozdziale o testowaniu (art. 24–27) DORA przewiduje szeroki katalog testów. Wyznaczone podmioty przechodzą testy penetracyjne oparte na zagrożeniach (TLPT) co najmniej raz na trzy lata (art. 26). Ramy TIBER-EU, na których opiera się TLPT, dopuszczają scenariusze wykorzystujące socjotechnikę jako wektor wejścia do organizacji.
Rekomendacja D Komisji Nadzoru Finansowego (KNF) dotyczy zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w bankach. Mówi o budowaniu świadomości i szkoleniach pracowników oraz o zarządzaniu ryzykiem bezpieczeństwa informacji. Nie nakazuje testów socjotechnicznych z nazwy, ale banki traktują je jako standardowy element wykazania, że obszar świadomości jest zarządzany, a nie tylko opisany.
RODO
Ogólne rozporządzenie o ochronie danych (RODO) w art. 32 wymaga odpowiednich środków technicznych i organizacyjnych adekwatnych do ryzyka. Art. 39 ust. 1 lit. b zalicza działania zwiększające świadomość i szkolenia personelu do zadań inspektora ochrony danych. RODO nie wymaga testów socjotechnicznych. Test może być jednym z dowodów rozliczalności (art. 5 ust. 2), o ile sam zostanie przeprowadzony zgodnie z zasadami ochrony danych, o czym niżej.
Jakie są aspekty prawne i etyczne testów socjotechnicznych?
Test socjotechniczny jest legalny tylko wtedy, gdy zleca go na piśmie uprawniony przedstawiciel pracodawcy, a wyniki nie służą do karania pracowników. Bez takiej zgody te same działania wypełniają znamiona przestępstw przeciwko ochronie informacji. Art. 267 Kodeksu karnego penalizuje nieuprawniony dostęp do informacji i systemów, a próba wejścia do budynku bez upoważnienia może być potraktowana jak naruszenie miru domowego. Dokument zasad prowadzenia testu chroni obie strony.
Testy angażują dane osobowe pracowników i wymagają udziału HR oraz inspektora ochrony danych. Adresy e-mail, numery telefonów i zachowania w kampanii są danymi osobowymi. Przetwarzanie opiera się zwykle na prawnie uzasadnionym interesie pracodawcy (art. 6 ust. 1 lit. f RODO). Podstawę warto potwierdzić w krótkiej analizie i wpisać do rejestru czynności przetwarzania. Regulamin pracy lub polityka bezpieczeństwa powinny informować, że organizacja prowadzi symulowane ataki, bez zdradzania terminów. Przy testach z użyciem poczty służbowej należy uwzględnić przepisy Kodeksu pracy o monitoringu poczty elektronicznej.
Etyczne granice zamykają się w czterech zasadach. Po pierwsze, brak sankcji wobec osób: wynik testu nie może trafić do oceny okresowej ani uzasadniać zwolnienia. Po drugie, poufność: raport z danymi osób widzi wyłącznie wąskie grono, a organizacja dostaje wersję zagregowaną. Po trzecie, proporcjonalność scenariuszy: żadnych pretekstów grających na chorobie, śmierci, zwolnieniach czy podszywania się pod policję i sądy. Po czwarte, ujawnienie i nauka: każdy uczestnik dowiaduje się po teście, co się wydarzyło i jak rozpoznać podobny atak.
Jak często powtarzać testy i jak łączyć je z red teamingiem?
Testy socjotechniczne warto prowadzić w cyklu ciągłym: krótkie kampanie phishingowe kilka razy w roku i jeden szerszy test wieloetapowy rocznie. Częstotliwość powinna wynikać z własnej analizy ryzyka, nie z uniwersalnej reguły. Pojedynczy test raz w roku daje jedno zdjęcie, nie trend; zbyt częste kampanie o niskiej jakości uczą pracowników ignorować testy zamiast zgłaszać ataki. Dobrym momentem na dodatkowy test są zmiany organizacyjne: fuzja, nowy system finansowy, masowa rekrutacja lub incydent w branży.
W red teamingu socjotechnika jest jednym z wektorów wejścia, a nie osobnym produktem. Zespół ćwiczy pełny łańcuch ataku: pretekst telefoniczny prowadzi do zainstalowania narzędzia na stacji pracownika, to daje dostęp do sieci, a stamtąd do systemu, który był celem ćwiczenia. Taki test odpowiada na pytanie „czy atakujący osiągnie cel biznesowy”, podczas gdy samodzielna kampania phishingowa odpowiada na pytanie „jak reagują ludzie”. Organizacje objęte TLPT z DORA potrzebują obu: cyklicznych kampanii dla całej firmy i scenariusza socjotechnicznego wewnątrz testu opartego na zagrożeniach.
Najczęstsze pytania o testy socjotechniczne
Czy pracownicy muszą wiedzieć o teście socjotechnicznym?
Pracownicy powinni wiedzieć, że organizacja prowadzi symulowane ataki, ale nie muszą znać terminu ani scenariusza. Taką informację umieszcza się w regulaminie pracy lub polityce bezpieczeństwa, a przetwarzanie danych w teście dokumentuje się w rejestrze czynności. Zgodę na piśmie wydaje pracodawca jako organizacja, nie każdy pracownik z osobna, a wyniki nie mogą służyć do sankcji wobec konkretnych osób.
Czym różni się test socjotechniczny od kampanii phishingowej z gotowej platformy?
Kampania z platformy sprawdza jeden kanał (e-mail) według szablonów. Test socjotechniczny łączy kanały i dopasowuje scenariusze do realnych procesów firmy: telefon, SMS, deepfake głosowy, wejście do budynku, wieloetapowy pretexting. Platforma nadaje się do regularnych, tanich ćwiczeń dla całej organizacji. Zespół ekspertów odpowiada na inne pytanie: czy przemyślany, celowany atak na finanse lub administratorów zakończyłby się sukcesem.
Czy wynik testu socjotechnicznego może trafić do audytu NIS2 lub DORA?
Tak. Raport z testu socjotechnicznego dowodzi, że szkolenia i cyberhigiena z art. 21 ust. 2 lit. g dyrektywy NIS2 działają w praktyce. Ten sam raport pokrywa programy świadomości z art. 13 rozporządzenia DORA oraz ocenę skuteczności środków. Do audytu przekazuje się wersję zagregowaną, bez danych osób, wraz z listą wdrożonych rekomendacji i planem kolejnego testu.
Czy tester może wejść do biura bez konsekwencji prawnych?
Tylko na podstawie pisemnego upoważnienia od osoby uprawnionej do reprezentowania organizacji, z określonym zakresem, terminami i listą osób wtajemniczonych. Tester nosi przy sobie kopię upoważnienia i dane kontaktowe do osoby, która potwierdzi test, jeśli zostanie zatrzymany przez ochronę. Bez takiego dokumentu ta sama czynność może być kwalifikowana jako przestępstwo, w tym z art. 267 Kodeksu karnego.
Jakie działy warto objąć testem w pierwszej kolejności?
W pierwszej kolejności testuje się procesy, których naruszenie kosztuje najwięcej. Na początek idą dział finansów i księgowości (fałszywe polecenia przelewu, zmiana rachunku dostawcy) oraz administratorzy IT (wyłudzanie kodów MFA i dostępów). Dalej asystenci zarządu (deepfake głosowy „prezesa”) oraz recepcja i ochrona (tailgating). Kampanię phishingową dla całej organizacji dodaje się jako tło, aby zobaczyć ogólny poziom zgłaszalności.
Jak Pentestica może pomóc
W ramach red teamingu prowadzimy testy socjotechniczne: kampanie phishingowe i spear phishingowe, vishing, smishing, pretexting oraz próby wejścia fizycznego. W grze są także scenariusze z deepfake głosowym. Każdy test opiera się na pisemnych zasadach uzgodnionych z zarządem, HR i inspektorem ochrony danych. Raport otrzymujesz w wersji zagregowanej, z rekomendacjami procesowymi i technicznymi oraz warsztatem dla pracowników po teście. Mamy ponad 10 lat doświadczenia i setki zrealizowanych projektów. Zakres i wycenę możesz wstępnie określić w konfiguratorze zakresu.
Źródła
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2) — art. 20 ust. 2 (szkolenia organów zarządzających), art. 21 ust. 2 lit. f i g (ocena skuteczności środków, cyberhigiena i szkolenia).
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 (DORA) — art. 13 (programy świadomości i szkoleń), art. 24–27 (testowanie operacyjnej odporności cyfrowej, w tym TLPT).
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) — art. 8 ust. 1 (środki techniczne i organizacyjne, cyberhigiena), art. 8d–8e (obowiązki kierownika, coroczne szkolenie).
- Rekomendacja D Komisji Nadzoru Finansowego dotycząca zarządzania obszarami technologii informacyjnej i bezpieczeństwa środowiska teleinformatycznego w bankach — świadomość i szkolenia pracowników, zarządzanie ryzykiem bezpieczeństwa informacji.
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) — art. 5 ust. 2 (rozliczalność), art. 6 ust. 1 lit. f (uzasadniony interes), art. 32 (bezpieczeństwo przetwarzania), art. 39 ust. 1 lit. b (zadania inspektora ochrony danych).
- CERT Polska, „Krajobraz bezpieczeństwa polskiego internetu”, raport roczny z działalności CERT Polska — opis kampanii phishingowych i oszustw obserwowanych w Polsce, przydatny przy projektowaniu realistycznych scenariuszy.

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.