加拿大一家卫生机构用伪造邮件欺骗员工以提高安全意识。结果却成为一堂关于时机不当的生动课程。
对于疲惫不堪的医护人员来说,这个提议听起来颇具诱惑力:一个额外的带薪休息日。但这其实是一个精心设计的钓鱼测试。纽芬兰和拉布拉多省的卫生机构NL Health Services在一次钓鱼演练中向员工和医生发送了这封邮件。
这封测试邮件出现在CorCare新软件系统上线后不久,该系统已经让员工连续数周高强度工作。邮件中特别提到了这一点:称赞员工在系统上线过程中的努力,并要求他们点击按钮以获取额外休息日。点击该按钮的人实际上未能通过测试。
临时CEO Ron Johnson承认,发送前未进行必要的审查步骤。他表示,这种做法不符合机构对待员工应有的态度。在一份新闻稿中还写道:
"我们认识到此次具体演练的方法不恰当,并向员工、医生和工会代表真诚道歉。我们重视反馈意见,目前正在审查未来如何设计和传达安全意识培训措施。重要的是,这些措施应反映员工和医生的视角以及我们的企业价值观,以促进尊重和支持的工作文化。"
Ron Johnson,NL Health Services临时CEO
工会回应:安全意识需要,但要把握分寸
注册护士工会对此表示强烈批评。该地区的护理人员多年来一直面临人员短缺和工作超负荷的问题。在这种环境下,利用休息日作为诱饵不仅失礼,而且适得其反。工会强调,网络安全培训原则上是有意义的,但必须考虑员工的具体情况。
这类测试究竟效果如何?
争议最大的是许多此类演练的惩罚性质。在一些公司,点击模拟钓鱼邮件的员工会被记过或面临后果。然而,安全专家警告,这可能会适得其反:害怕犯错的员工会更少报告问题。这导致的不是开放的错误文化,而是对IT部门的不信任氛围。
加拿大的这一案例表明,计划不周的钓鱼演练更可能损害而非增强员工的信任,无论是否带有惩罚威胁。
(编辑)
【全文结束】

