Το phishing παραμένει η συχνότερη απειλή – Μόλις ένας στους δύο δηλώνει ότι μπορεί να αναγνωρίσει ένα deepfake
Τρεις στους τέσσερις εργαζομένους στην Ευρωπαϊκή Ένωση (75%) έχουν έρθει αντιμέτωποι με ύποπτα emails, μηνύματα ή links στον χώρο εργασίας τους, σύμφωνα με πρόσφατα στοιχεία του Ευρωβαρόμετρου, που δημοσιεύθηκαν τον Σεπτέμβριο του 2026.
Τα ευρήματα έρχονται στο προσκήνιο με αφορμή τον Ευρωπαϊκό Μήνα Κυβερνοασφάλειας (European Cybersecurity Month – ECSM), με την Αρχή Προστασίας Δεδομένων να υπενθυμίζει σε δημόσιους και ιδιωτικούς φορείς ότι η προστασία των προσωπικών δεδομένων αποτελεί κρίσιμο σκέλος της αντιμετώπισης των κυβερνοαπειλών.
Η εικόνα που προκύπτει από την έρευνα είναι ότι οι κυβερνοαπειλές έχουν πλέον περάσει στην καθημερινότητα των εργαζομένων, ενώ παράλληλα καταγράφεται απόσταση ανάμεσα στη θεωρητική γνώση και την πραγματική συμπεριφορά απέναντι στους ψηφιακούς κινδύνους.
Το phishing στην κορυφή των απειλών
Το phishing παραμένει η συχνότερη μορφή κυβερνοαπειλής που αντιμετωπίζουν οι εργαζόμενοι. Το 39% δηλώνει ότι έχει βρεθεί αντιμέτωπο με παραπλανητικά μηνύματα ή ιστοσελίδες που αποσκοπούν στην υποκλοπή προσωπικών ή άλλων ευαίσθητων δεδομένων.
Ακολουθούν:
- 18% αναφέρει απόπειρες υποκλοπής προσωπικών δεδομένων.
- 17% έχει αντιμετωπίσει επιθέσεις με κακόβουλο λογισμικό (malware).
- 16% έχει δεχθεί απόπειρες υποκλοπής κωδικών πρόσβασης.
- 15% έχει έρθει αντιμέτωπο με νέες μορφές απάτης που αξιοποιούν την τεχνητή νοημοσύνη.
Η τελευταία κατηγορία αποκτά ιδιαίτερη σημασία καθώς η τεχνητή νοημοσύνη προσφέρει πλέον στους επιτιθέμενους εργαλεία για τη δημιουργία ολοένα πιο πειστικών μηνυμάτων, εικόνων, φωνών και βίντεο.
Η γνώση υπάρχει, αλλά η πρακτική προστασία υστερεί
Παρά την ευρεία αναγνώριση των κινδύνων, τα στοιχεία δείχνουν ότι η ενημέρωση δεν μεταφράζεται πάντα σε ασφαλή συμπεριφορά.
Το 83% των εργαζομένων αναγνωρίζει τις σοβαρές συνέπειες που μπορεί να έχει μια κυβερνοεπίθεση, ενώ το 72% δηλώνει ότι μπορεί να αναγνωρίσει ένα ύποπτο email.
Ωστόσο, μόλις 54% ελέγχει τον αποστολέα πριν ανοίξει έναν σύνδεσμο.
Ακόμη μεγαλύτερη είναι η δυσκολία στην αναγνώριση περιεχομένου που έχει δημιουργηθεί ή παραποιηθεί με τεχνητή νοημοσύνη. Μόλις το 48% δηλώνει ότι μπορεί να αναγνωρίσει ένα deepfake βίντεο.
Τα στοιχεία αποτυπώνουν έτσι ένα σημαντικό κενό μεταξύ της γνώσης των κινδύνων και της καθημερινής ψηφιακής συμπεριφοράς.
Η παραβίαση δεδομένων δεν τελειώνει με την τεχνική αποκατάσταση
Με αφορμή τον Ευρωπαϊκό Μήνα Κυβερνοασφάλειας, η Αρχή Προστασίας Δεδομένων εφιστά την προσοχή των Υπευθύνων Επεξεργασίας —δημόσιων και ιδιωτικών φορέων— στις υποχρεώσεις τους όταν σημειώνεται παραβίαση προσωπικών δεδομένων.
Η αντιμετώπιση ενός περιστατικού δεν περιορίζεται στην τεχνική αποκατάσταση του προβλήματος ή στη γνωστοποίησή του στην αρμόδια εποπτική αρχή, όπως προβλέπει το άρθρο 33 του Γενικού Κανονισμού Προστασίας Δεδομένων (ΓΚΠΔ).
Σε ορισμένες περιπτώσεις ενεργοποιείται και η υποχρέωση ενημέρωσης των ίδιων των ανθρώπων που επηρεάζονται.
Πότε πρέπει να ενημερωθούν οι πολίτες
Σύμφωνα με το άρθρο 34 ΓΚΠΔ, όταν μια παραβίαση προσωπικών δεδομένων είναι πιθανό να δημιουργήσει υψηλό κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων, ο Υπεύθυνος Επεξεργασίας οφείλει να ενημερώσει τα υποκείμενα των δεδομένων χωρίς αδικαιολόγητη καθυστέρηση.
Τέτοιος κίνδυνος μπορεί, για παράδειγμα, να αφορά οικονομική απάτη, κλοπή ταυτότητας ή αποκάλυψη ευαίσθητων προσωπικών δεδομένων.
Η έγκαιρη ενημέρωση έχει πρακτικό σκοπό: να επιτρέψει στους πολίτες να λάβουν μέτρα για την προστασία τους πριν οι συνέπειες μιας παραβίασης γίνουν μεγαλύτερες.
Ανάλογα με την περίπτωση, αυτό μπορεί να σημαίνει αλλαγή κωδικών πρόσβασης, ακύρωση ή αντικατάσταση καρτών, αυξημένη προσοχή σε ύποπτα μηνύματα ή άλλες στοχευμένες ενέργειες προστασίας.
Η διαφάνεια μετά από μια παραβίαση
Η ενημέρωση των πολιτών δεν αποτελεί μόνο ζήτημα συμμόρφωσης με τον ΓΚΠΔ. Είναι επίσης κρίσιμο στοιχείο της διαχείρισης μιας κυβερνοεπίθεσης.
Η απόκρυψη ή η αδικαιολόγητη καθυστέρηση στην ενημέρωση όσων ενδέχεται να έχουν επηρεαστεί μπορεί να αυξήσει την έκθεσή τους σε περαιτέρω κινδύνους, καθώς τους στερεί τη δυνατότητα να λάβουν εγκαίρως μέτρα προστασίας.
Παράλληλα, η διαφάνεια αποτελεί παράγοντα εμπιστοσύνης μεταξύ ενός οργανισμού και των πολιτών, πελατών ή εργαζομένων των οποίων τα δεδομένα διαχειρίζεται.
Το μήνυμα της Αρχής στους φορείς
Με αφορμή τον Ευρωπαϊκό Μήνα Κυβερνοασφάλειας, η Αρχή Προστασίας Δεδομένων καλεί δημόσιους και ιδιωτικούς φορείς να επανεξετάσουν την ετοιμότητά τους απέναντι σε περιστατικά κυβερνοασφάλειας.
Στο επίκεντρο βρίσκονται η επικαιροποίηση των σχεδίων αντιμετώπισης περιστατικών (incident response plans), η συστηματική εκπαίδευση του προσωπικού και η ενσωμάτωση της προστασίας των προσωπικών δεδομένων σε κάθε στάδιο διαχείρισης ενός περιστατικού.
Σε ένα περιβάλλον όπου το 75% των εργαζομένων δηλώνει ότι έχει ήδη έρθει αντιμέτωπο με ύποπτα μηνύματα ή συνδέσμους, η κυβερνοασφάλεια δεν αποτελεί πλέον αποκλειστικά τεχνικό ζήτημα. Αποτελεί καθημερινή υποχρέωση για τους οργανισμούς και βασικό στοιχείο προστασίας των πολιτών.