A phishing továbbra is a leggyakoribb fenyegetés – a megkérdezetteknek mindössze fele állítja, hogy képes felismerni a deepfake-eket.
Az Európai Unióban dolgozó munkavállalók közül tízből hét, pontosabban 75 százalék már találkozott gyanús e-mailekkel, üzenetekkel vagy linkekkel a munkahelyén, derül ki az Eurobarométer friss adataiból, amelyeket 2026 szeptemberében tettek közzé.
A felmérés eredményei az Európai kiberbiztonsági hónap (European Cybersecurity Month, ECSM) apropóján kerülnek ismét előtérbe. Az adatvédelmi hatóság emlékezteti a köz- és a magánszféra szereplőit, hogy a személyes adatok védelme kulcsszerepet játszik a kiberveszélyek kezelésében.
A kutatás azt mutatja, hogy a kibertámadások ma már a dolgozók mindennapjainak részévé váltak, miközben jelentős szakadék figyelhető meg az elméleti ismeretek és a digitális kockázatokkal szembeni tényleges viselkedés között.
A phishing a leggyakoribb fenyegetés
A phishing továbbra is az a kibertámadási forma, amellyel a munkavállalók a leggyakrabban találkoznak. Az érintettek 39 százaléka nyilatkozott úgy, hogy szembesült olyan megtévesztő üzenetekkel vagy weboldalakkal, amelyek célja személyes vagy más érzékeny adatok megszerzése.
A további megállapítások a következők:
- 18% említette személyes adatok megszerzésére irányuló kísérletek vélt vagy valós előfordulását.
- 17% tapasztalt rosszindulatú programokkal (malware) végrehajtott támadásokat.
- 16% számolt be jelszavak megszerzésére irányuló kísérletekről.
- 15% találkozott a mesterséges intelligenciát felhasználó új csalási formákkal.
Ez az utóbbi kategória különösen fontos, mivel a mesterséges intelligencia egyre kifinomultabb eszközöket ad a támadók kezébe meggyőzőnek tűnő üzenetek, képek, hangok és videók előállításához.
Van tudás, de gyenge a gyakorlati védekezés
Noha a kockázatokkal kapcsolatos tudatosság széles körben elterjedt, az adatok arra utalnak, hogy a tájékozottság nem mindig jár együtt biztonságos magatartással.
A munkavállalók 83 százaléka tisztában van azzal, hogy egy kibertámadás súlyos következményekkel járhat, és 72 százalék állítja, hogy fel tud ismerni egy gyanús e-mailt.
Ennek ellenére mindössze 54% ellenőrzi a feladót, mielőtt egy hivatkozásra kattintana.
Még nagyobb a bizonytalanság az olyan tartalmak felismerésében, amelyeket mesterséges intelligencia hozott létre vagy módosított. Csak 48% mondja azt, hogy képes azonosítani egy deepfake videót.
A számok így egyértelműen rámutatnak arra, hogy jelentős rés maradt a kockázatok ismerete és a mindennapi digitális viselkedés között.
Az incidens nem ér véget a technikai helyreállítással
Az Európai kiberbiztonsági hónap kapcsán az adatvédelmi hatóság felhívja az adatkezelők – legyenek akár közintézmények, akár magánvállalatok – figyelmét arra, milyen kötelezettségeik vannak személyes adatok megsértése esetén.
Egy incidens kezelése nem korlátozódik a hiba technikai elhárítására vagy annak bejelentésére az illetékes felügyeleti hatóságnak, ahogyan azt az Általános adatvédelmi rendelet (GDPR) 33. cikke előírja.
Bizonyos esetekben a közvetlenül érintett személyek tájékoztatása is kötelező.
Mikor kell értesíteni a polgárokat
Az Általános adatvédelmi rendelet (GDPR) 34. cikke szerint ha egy adatvédelmi incidens várhatóan magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az adatkezelőnek indokolatlan késedelem nélkül tájékoztatnia kell az érintetteket.
Ilyen kockázat lehet például pénzügyi csalás, személyazonosság-lopás vagy érzékeny személyes adatok nyilvánosságra kerülése.
A gyors tájékoztatás gyakorlati célt szolgál: lehetővé teszi a polgárok számára, hogy még azelőtt lépéseket tegyenek saját védelmük érdekében, mielőtt a jogsértés következményei tovább súlyosbodnának.
A helyzettől függően ez jelentheti a jelszavak megváltoztatását, bankkártyák letiltását vagy cseréjét, a gyanús üzenetekkel szembeni fokozott óvatosságot, illetve más, célzott védelmi intézkedéseket.
Átláthatóság egy incidens után
A polgárok tájékoztatása nem pusztán a GDPR-nak való megfelelés kérdése. Alapvető eleme a kibertámadások kezelésének is.
Az információk visszatartása vagy az indokolatlan késlekedés az érintettek értesítésében tovább növelheti a kitettségüket, mivel megfosztja őket annak lehetőségétől, hogy időben lépéseket tegyenek saját védelmükre.
Az átláthatóság ugyanakkor a bizalom egyik alapja az adatokat kezelő szervezet és az érintett állampolgárok, ügyfelek vagy munkavállalók között.
Mit üzen az adatvédelmi hatóság a szervezeteknek
Az Európai kiberbiztonsági hónap apropóján az adatvédelmi hatóság arra ösztönzi a köz- és magánszféra szervezeteit, hogy vizsgálják felül felkészültségüket a kiberbiztonsági incidensek kezelésére.
A figyelem középpontjában a incidenskezelési tervek (incident response plans) naprakésszé tétele, a munkatársak rendszeres képzése és az a szemlélet áll, hogy a személyes adatok védelmét minden incidenskezelési lépésbe be kell építeni.
Egy olyan környezetben, ahol a munkavállalók 75 százaléka már találkozott gyanús üzenetekkel vagy linkekkel, a kiberbiztonság többé nem kizárólag technikai kérdés. A szervezetek mindennapi felelőssége, és a polgárok védelmének egyik alapvető eleme.