Przejdź do treści

Cyberbezpieczeństwo w branży:
HR i rekrutacja

Cyberbezpieczeństwo HR chroni dane kandydatów, pracowników i procesy rekrutacyjne. Phishing HR i deepfake w rekrutacji to rosnące zagrożenia.

HR przetwarza dane osobowe 100% pracowników — największy zbiór danych w firmie

Źródło: PwC HR Technology Survey 2025

Największe zagrożenia

critical

Phishing HR

Fałszywe oferty pracy, wyłudzanie danych kandydatów.

critical

Wycieki danych pracowników

Dane osobowe, wynagrodzenia, oceny, dane medyczne.

high

Deepfake w rekrutacji

Fałszywi kandydaci na rozmowach video.

Wymagania regulacyjne

RODO

Dane kandydatów i pracowników — obowiązek informacyjny, retencja.

Dlaczego HR jest celem cyberataków?

Dział HR to centrum danych osobowych organizacji. Przetwarza informacje o każdym pracowniku i kandydacie: numery PESEL, adresy, dane bankowe, wynagrodzenia, oceny wydajności, dane medyczne z medycyny pracy. Dla cyberprzestępców to skoncentrowane źródło danych umożliwiających kradzież tożsamości, szantaż i fraud finansowy.

HR jest też naturalnym punktem wejścia dla ataków socjotechnicznych. Rekruterzy z natury otwierają CV od nieznanych osób, klikają w linki do portfolio i komunikują się z obcymi ludźmi — to idealny wektor ataku phishingowego.

Specyficzne wyzwania sektora

Phishing wymierzony w HR

Fałszywe aplikacje o pracę z zainfekowanymi załącznikami (CV w formacie .docx z makrami, portfolio ze złośliwym kodem) to jeden z najskuteczniejszych wektorów ataku. Rekruterzy przyzwyczajeni do otwierania dokumentów od nieznanych nadawców często nie weryfikują bezpieczeństwa plików.

Deepfake w procesie rekrutacji

Technologia deepfake umożliwia fałszywym kandydatom przechodzenie rozmów video. Podszywają się pod wykwalifikowanych specjalistów, żeby uzyskać dostęp do systemów firmowych po zatrudnieniu. Problem dotyka szczególnie rekrutacji zdalnych w IT, gdzie kandydat może nigdy nie pojawić się w biurze.

Zgodność z RODO w rekrutacji

Każdy proces rekrutacyjny generuje obowiązki RODO: klauzule informacyjne, ograniczona retencja CV (usunięcie po zakończeniu rekrutacji), prawo do bycia zapomnianym, minimalizacja danych. Brak systemu zarządzania cyklem życia danych rekrutacyjnych naraża firmę na kary PUODO.

Jak nFlo pomaga działom HR?

  • Szkolenia — programy phishing awareness specjalnie dla HR, z symulacjami fałszywych CV i ofert pracy
  • Audyty bezpieczeństwa — ocena bezpieczeństwa systemów ATS, HRIS i procesów przetwarzania danych
  • SOC as a Service — monitoring wykrywający podejrzane pliki i aktywność na kontach HR

Od czego zacząć?

  1. Bezpieczne otwieranie załączników — sandbox do analizy plików od nieznanych nadawców
  2. Polityka retencji danych rekrutacyjnych — automatyczne usuwanie CV po zakończeniu procesu
  3. MFA na wszystkich systemach HR — ATS, HRIS, poczta, chmura z danymi pracowników
  4. Weryfikacja tożsamości kandydatów — procedury potwierdzania tożsamości w rekrutacjach zdalnych

Umów bezpłatną konsultację — przeanalizujemy bezpieczeństwo Twoich procesów HR.

Powiązane branże

Nasze usługi dla tej branży

Artykuły dla tej branży

Najczęściej zadawane pytania

Jak długo przechowywać CV?

RODO wymaga usunięcia po zakończeniu rekrutacji, chyba że jest zgoda na przyszłe procesy.

Deepfake w rekrutacji?

Weryfikacja tożsamości, pytania kontrolne, narzędzia wykrywające deepfake.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Response in 24h Free quote No obligations

Or download free guide:

Pobierz checklistę NIS2