很多企业现在已经部署了邮件安全、终端安全、身份认证等技术措施,也在开展网络安全意识培训。但是,经过培训后,员工是否能够在真实的业务场景中识别并正确处理网络钓鱼攻击?
通过调研涵盖19个行业的64,000家企业、1,480万名用户和4,200万次模拟测试,KnowBe4 发布了《2026年网络钓鱼行业基准报告》。数据显示,培训前平均每3个人就有1个在模拟测试中“中招”,经过一年的强化,这个比例断崖式下降到4.2%——也即每24个人中仅1人。
一、理清一种认知:开展培训不等于风险降低
在网络安全意识建设中,一个常见问题是:企业已经开展了安全意识培训,但很难判断培训究竟产生了多大效果。
因此,相比单纯统计培训覆盖率,更值得关注的是员工在模拟攻击中的实际行为表现。其中,钓鱼易感率(Phish-prone Percentage,PPP)就是一个重要指标。它用于衡量员工在模拟网络钓鱼攻击中采取风险操作的比例,可以帮助企业从结果层面了解人员面临的网络钓鱼风险。
2026年报告数据显示,不同规模企业的初始钓鱼易感率存在明显差异:
- 超大型企业(员工数>10,000名):39.5%
- 大型企业(员工数1,000-9,999名):34.1%
- 中型企业(员工数250-999名):28.9%
- 小型企业(员工数<250名):24.7%
这些数据说明,企业的人员规模、组织结构以及业务复杂度等因素,都可能影响整体网络钓鱼风险水平。因此,对于企业而言,关注当前员工的网络安全风险水平,以及在行业中所处的位置,显然比“是否参加培训”更有说服力。
例如,对于大型企业而言,应当转向基于风险的分组管理,对财务、IT、人力资源等业务部门制定专属的提升方案。艾体宝 KnowBe4 支持人员智能分组和定制化培训内容,助力企业实现从“全员覆盖”到“精准防控”。
扫码发送“钓鱼”,即可免费获取完整报告

二、不同行业风险不同,平均值参考价值有限
上述数据只是根据企业规模划分的易感率平均值,对于不同行业的企业而言,业务模式、人员结构、数据类型以及日常沟通方式不同,对应面临的攻击场景也有所差异。
报告显示,连续两年,培训前网络钓鱼易感率最高的三个行业分别是医疗、保险和零售,数据分别是:
- 医疗与制药:42.7%
- 保险:38.1%
- 零售与批发:36.0%
上述行业通常涉及大量客户及业务数据,同时存在较为频繁的邮件和线上业务交互,因此需要特别关注人员相关的网络安全风险。通过深度绑定真实业务场景的培训和测试,才能让员工在“模拟即实战”的环境中提高安全意识。

这也意味着,企业在制定安全意识培训计划时,不应只参考一个统一的平均值。网络钓鱼测试的价值,就在于通过测试发现风险,为后续的安全意识建设提供依据。
三、AI 钓鱼时代,单点式安全培训收效甚微
据 KnowBe4 新闻稿引用的数据,自2025年下半年以来,网络钓鱼攻击数量增长了17.1%。(注:由于未披露该统计的完整样本范围,此数字更适合作为反映威胁趋势的参考,而非精准的行业增幅。)
数量增长的同时,生成式 AI 降低了攻击者生成文本、模拟沟通风格以及针对特定场景定制内容的成本。现在,用语是否自然、错别字、粗糙的页面正在变得越来越难作为单一的判断依据。
因此,企业的安全意识建设也需要随之调整。如果还是将其作为年度合规“打卡”,或许能满足最低合规要求,却难以应对真实攻击场景的动态演化:
员工在培训课上知道”不要点陌生链接”,但三个月后,当他在手机端收到一封逼真的”Microsoft 365密码即将过期”通知时,此前学到的知识很可能在”工作惯性”和”紧急感”面前瞬间失效。
根据艾体宝 KnowBe4 《2026年网络钓鱼行业基准报告》数据显示,即便在持续培训90天后,全球平均钓鱼易感率依然高达20.1%,意味着平均每5位员工中就有1人仍可能在模拟测试中犯错。唯有将培训与测试持续滚动至一年,这一比例才被压缩至4.2%。
需要说明的是,持续培训绝非机械地重复同样的课件,而应该构建完整的管理闭环和动态反馈,让安全意识培训从“知识普及”逐渐走向员工行为训练和风险判断能力建设。
四、KnowBe4 如何提供长期、闭环的网络安全意识培训?
艾体宝 KnowBe4的安全意识培训不是孤立的在线课程,而是将风险评估、模拟实战、精准教育、行为分析与持续优化无缝衔接的闭环体系。
1基线建立:摸底数
开展首轮模拟测试,在员工受训前测量初始PPP,精准定位高风险部门与人群。
2 常态化“火力侦察”
基于真实威胁情报、行业特征及员工风险等级,持续发送难度各异的模拟钓鱼邮件,观察员工在日常工作中的真实反应。测试不仅关注“点击率”,更追踪“是否提交信息”、“是否下载附件”、“是否举报”等复合行为。
3 场景化精准施教
KnowBe4 提供多形式、多语言的安全内容库。企业可依据岗位、历史测试结果,为不同群体分配与其工作强相关的培训模块,彻底告别“千人一面”的低效培训。
4 即时反馈强化
当员工在模拟测试中犯错时,系统立即展示教学提示或推送微型补充课程,让员工在“刚犯错”的瞬间明白遗漏了哪些信号。这种即时反馈,远优于数月后的统一复盘。
5 AI 驱动的个性化管理
通过 AIDA(AI 防御智能体) ,KnowBe4 将 AI 用于培训推荐、风险分析、模拟内容生成和个性化干预。其核心价值并非批量生成模板,而是利用风险数据自动化匹配培训难度与频率,大幅降低人工配置成本。
6 度量与对标
企业可持续追踪 PPP 走势、培训完成率、测试结果及举报率,并按行业、规模、部门进行对标分析。最终呈现给管理层的,不再是冷冰冰的“完成率100%”,而是极具决策价值的信息:
- 当前基线 PPP 是多少?同比变化如何?
- 哪些部门改善显著?哪些部门依然滞后?
- 哪些业务场景是易感“重灾区”?
- 员工举报可疑邮件的响应速度与数量是否提升?
- 企业人因风险与行业基准相比,处于何种位置?
艾体宝 KnowBe4《2026年网络钓鱼行业基准报告》传递的最强音,不仅是“培训有效”,更是 “持续的、场景化的、可量化的培训与模拟,是驱动长期行为变化的唯一路径”。通过大规模模拟测试数据,为企业提供一个观察自身人员风险的行业参照。
报告涵盖:
- 不同规模企业的网络钓鱼风险水平
- 不同行业的钓鱼易感率表现
- 安全意识培训前后的风险变化
- 网络钓鱼攻击的发展趋势
- AI对网络钓鱼攻击方式带来的影响
- 企业如何进一步完善安全意识建设
扫码发送“钓鱼”,即可免费获取完整报告

259