文章总结: Fortinet报告解读指出网络安全意识培训已成关键风控措施,AI威胁凸显其价值但员工能力就绪度不足。外部威胁仍是培训主因,内部人员风险关注度上升。报告证实培训能有效降低安全事件,但面临完成率低、内容滞后等挑战。建议开展AI专项培训与微学习,建立量化评估体系,强化管理层支持,推动培训从合规任务向安全文化建设转变。
综合评分: 85
文章分类: 安全意识,安全培训,安全建设
Fortinet《2025年全球网络安全意识与培训研究报告》解读
原创
超Sir
超Sir
超安全
2026年3月13日 08:55
北京
前言
网络安全意识培训已不再只是一项满足合规要求的形式性工作,而是一种可量化评估、能有效降低网络安全风险的控制措施。Fortinet《2025 年全球网络安全意识与培训研究报告》基于对全球29个国家和地区的1850名资深IT及安全负责人的调研反馈,既展现了行业取得的显著进步,也揭示了当前企业开展安全意识与培训工作存在的短板。《报告》进一步印证了过去几年的两大核心结论:企业均将安全知识与技能视作网络防御的关键,且安全意识培训必须伴随威胁与风险的演变持续迭代。在人工智能介入网络安全领域后,这一需求尤为迫切。
报告核心要点
一、AI威胁凸显安全意识培训的核心价值,但员工就绪度参差不齐
#
随着企业持续应用和探索人工智能工具,且威胁行为者愈发频繁地利用AI实施恶意攻击。员工与管理者均意识到双重需求:既要强化AI相关风险意识,也要通过更多安全培训掌握AI风险应对方法。
AI驱动的安全威胁改变了员工与管理者对网络安全的认知:
- 近90%的企业表示,攻击者滥用AI实施攻击的恶意行为加剧,让员工更深刻意识到安全意识培训的重要性与意义;
- 但意识提升≠能力就绪,尽管企业上下对AI安全威胁已有高度警觉,仅约40%的高管认为其员工具备识别、规避、上报AI相关网络威胁的实际能力。
企业应对措施:
- 开展生成式AI工具的规范使用培训、运用技术手段监控或限制向AI工具输入敏感数据;
- 制定正式的AI工具安全使用管理制度、维护应用程序授权清单。几乎所有受访企业均已制定或正在推进AI及大语言模型(LLM)工具的安全政策。整体方向清晰,但执行落地与持续性仍存在明显差距。
二、外部威胁仍是安全意识培训的核心驱动力,内部人员风险快速攀升
#
外部攻击威胁、过往人员违规与数据泄漏事件,以及行业网络安全事件,依旧是企业投入安全意识培训的首要原因,超四成受访者将其列为核心驱动因素。而显著变化在于,企业对内部人员风险的关注度大幅提升,超四分之一企业因内部人员风险问题而开展安全培训,较去年大幅增长。
培训重点也随之调整:
- 数据安全(51%)与数据隐私(43%)仍为核心培训主题,AI相关威胁及AI工具安全使用(41%)紧随其后;
- 这一转变意义重大,表明企业开始将现实风险与员工培训内容紧密结合,不再把安全意识培训当作一项单纯的合规性任务而敷衍了事。
三、安全意识培训切实降低了安全事件发生,成效可量化
#
该报告最重要的关键发现之一:安全意识培训确实有效!
-
67%的企业在实施安全意识与培训计划后,网络入侵、安全事件及数据泄漏情况出现中度甚至大幅缓解;
-
企业普遍认可针对性培训更有效,88%的企业为特定员工群体提供个性化培训,64%重点针对高风险攻击目标岗位,58%侧重安全意识与知识薄弱的员工;
-
企业安全意识培训管理规范度普遍较高。定期培训已成常态:每季度开展一次(46%);每月一次(32%);每年一次(16%);
-
年度培训总时长偏好:每年2-3小时较为合理(45%);不超过1小时(7%);1-2小时(31%);超过3小时(16%)。
-
培训效果评估体系日趋成熟,常用度量指标包括:安全事件数量、员工反馈、安全审计结果等;
-
如今多数企业采取“组合拳”模式:即“线下培训+线上培训+模拟演练+能力评估+持续强化”。这反映出一种行业趋势:从一次性安全意识培训转向旨在长期改变员工行为、降低安全风险的体系化项目。
四、安全意识培训虽有成效但仍需加码,完成率与持续性仍是薄弱环节
#
尽管评估方式与培训效果均有改善,多数企业仍面临执行短板:
- 仅有极少数企业实现全员培训完成率达标,94%的企业未实现全员培训完成,仅56%完成率超70%;
- 安全意识培训内容存在吸引力不足、晦涩难懂、覆盖不全、培训更新速度跟不上威胁演进(尤其是AI新兴风险)等问题;
- 近七成负责人坦言,员工的安全意识仍不够强,未达到合格标准,培训投入与实际效果之间存在明显差距。
- ### 认知与行为存在差距,70%管理者认为员工认可“网络安全是共同责任”,但26%表示员工并未将安全意识落实到行动中,形成风险缺口。
#
企业未开展安全意识培训的主要原因:
- 专业人员有限(34%)
- 培训预算约束(19%)
- 其他安全优先级更高(18%)
导致安全意识培训被搁置的核心事项:
- 运营与生产效率提升项目(47%)
- 其他培训与发展工作(44%)
- 数字化转型与技术升级(43%)
- 网络安全与数据保护工作(42%)
- 基础设施及IT现代化改造(41%)
各行业员工安全意识差异大,安全意识薄弱的行业:
- 电力能源:76%
- 医疗健康:75%
- 零售、金融服务:74%
- 科技行业员工安全意识水平最高
问题根源:安全意识培训未全员完成、未持续强化、未随威胁态势变化更新培训内容,也就无法充分发挥预期的全部价值。
改进方案:采用更简短且更高频的模块化培训、明确培训完成问责机制、优化培训内容与当前安全威胁的匹配度、强化管理层支持与示范作用。此外,为紧跟AI技术快速迭代的步伐,定期开展微型培训/微学习的必要性日益凸显。
五、安全意识计划从流程化转向企业安全文化建设
#
如今大多数管理层将安全意识视为企业全员的共同责任,而非仅仅归属于IT或安全部门。几乎所有负责人都支持通过政策管控高风险行为,尤其当搭配安全政策解读培训、向员工阐明政策背后逻辑时,员工接受度与执行度更高。
这是一项关键转变:有效的安全意识培训,不只是让员工通过考核,更在于塑造日常工作中的安全决策、强化良好行为习惯,在实际工作场景中降低安全风险。
对2026年及未来的启示
#
该研究报告核心结论清晰明确:安全意识培训能够减少安全事件的发生,在全员安全意识提升方面持续投入,并做好培训效果量化评估的企业均可最终收获实效。但AI同步提升攻击能力与商业应用规模,内部人员风险持续加剧,低完成率、内容陈旧过时等问题仍在削弱培训效果。真正有效的安全意识培训必须具备持续性(常态化开展)、相关性(切合实际),需作为核心风险管理手段推进,而非边缘化的附属工作。
*附-落地行动建议清单
1)人工智能安全意识专项培训必不可少
#
AI技术与应用快速普及之下,必须为员工赋能配备AI工具安全使用的知识与技能,否则将显著提升企业风险。可通过多种方式推进:定期组织AI安全意识专项培训、开展简短复训课程,或根据员工需求提供微学习、按需获取学习资源,帮助员工及时掌握不断演变的AI安全威胁与最佳实践。
2)提供人工智能工具安全使用规范指引
#
企业应发布最新的人工智能工具使用指引与制度,明确使用、选型人工智能工具以及对接人工智能供应商、第三方技术服务商的规范。指引需清晰地界定数据类型与分级标准,明确信息安全、法律及隐私合规要求,并列出获批的人工智能供应商清单。
3)人工智能治理制度需持续动态监控
#
在技术与监管不断迭代的人工智能领域,仅制定制度远远不够。企业必须持续监控、更新完善相关制度,紧跟技术革新与监管政策变化。配套开展培训解读政策逻辑,避免员工视为硬性约束,提升执行意愿。
#
4)严把内容质量,打造优质、贴合实际的培训
#
优质培训需贴合员工真实场景,紧跟威胁态势,聚焦高危害性威胁;运用场景化、多媒体、交互式形式适配不同学习习惯,提供多语言版本,教会员工识别、评估并应对威胁。
5)建立完善的培训效果评估体系
#
通过考核、测试检验学习效果,追踪培训完成率与行为改变指标,如钓鱼邮件点击率、安全工具使用率、安全事件上报数量等。
6)把控培训时机与时效性,采用“短频快” 碎片化培训
定期开展高频次短期培训,将内容拆分为高频次短时模块(单主题5–15分钟),而非一年一次。搭配视频、微课程、系统提醒、模拟演练、问答测验等互动形式,提升理解与记忆,强化培训效果;随技术、政策、威胁变化及时更新内容,避免遗漏重点主题。
7)确保培训闭环完成,正向强化安全行为
将安全意识培训设为必修项,通过奖励、表彰、团队目标、进度看板等提升完成率;利用自动化提醒督促未完成人员。对及时上报钓鱼邮件、按时完成培训的员工给予鼓励。
8)管理层以身作则,全员共建网络安全文化
由高管公开积极带头参与,传递自上而下、全员重视的安全意识培训态度。安全意识培训的核心目标不仅是知识传递,更是推动行为转变、塑造安全文化。从管理层到基层全员覆盖,引导员工将培训视为自我与企业防护工具,而非满足合规的“形式主义”任务。
#
*该报告内容丰富,对安全意识与文化专业人士、安全意识服务厂商、及企业安全与风险领导者极具参考价值,欢迎加入超安全文化私享群英文原版报告,深入探讨交流。
安全文化进化公开群限时开放,欢迎加入!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:超安全 超Sir
超Sir《Fortinet《2025年全球网络安全意识与培训研究报告》解读》