Начало Услуги Магазин Портфолио Клиенти Youtube

Как се доказва обучението пред контролния орган

Как се доказва проведеното обучение по киберсигурност: записи, отчети и одитна следа

Практически модел за доказване на проведено обучение по киберсигурност чрез записи, отчет от LMS и ясна одитна следа. Вижте какви данни да събирате, как да отделите управителния орган от служителите и как да договорите отчетността с външен доставчик.

Приблизително време за четене: 5m 29s

Как се доказва проведеното обучение по киберсигурност: записи, отчети и одитна следа

Кратък отговор: Доказването на обучение по киберсигурност изисква проследима връзка между обученото лице, датата, съдържанието и резултата. Съберете тези данни в единен отчет и запазете източниците им. LMS улеснява процеса чрез автоматични записи, но не е задължителен. Подгответе отделна отчетност за членовете на управителните органи и за служителите.

Провеждането на обучение и доказването му са различни управленски задачи. Среща, презентация или изпратен файл могат да покажат, че е имало инициатива. Те обаче често не показват кои лица са участвали, какво са преминали и какъв е резултатът.

Затова доказването на обучение по киберсигурност трябва да се планира още преди старта. Определете данните, отговорните лица и начина за извличане на отчета. Така ще разполагате с последователна одитна следа, независимо дали използвате LMS, присъствен формат или комбинация от подходи.

Защо провеждането и доказването са две различни неща

Провеждането показва, че е организирана образователна активност, докато доказването показва какво реално е направено и от кого. Практическият отчет трябва да свърже участника с конкретно съдържание, дата и резултат.

Това разграничение помага при работа с различни групи. Например служителите могат да преминат електронно обучение, а членовете на управителните органи да участват в отделна сесия. Ако всички данни се смесят, трудно ще проследите изпълнението на приложимия цикъл.

Създайте вътрешна процедура с няколко ясни стъпки:

  • определете кои лица са включени в конкретното обучение;
  • опишете съдържанието и начина на провеждане;
  • съберете доказателство за участие и завършване;
  • запишете резултата от тест, проверка или друга оценка;
  • съхранете отчета и неговия източник в контролирано място.

Какво органът има право да поиска

Органът има право да изисква доказателства за изпълнение на политиките в областта на киберсигурността, включително съответните подкрепящи доказателства, съгласно чл. 27ж, ал. 1, т. 7. Практическото значение е да можете да представите проверими данни за извършеното обучение, без да приписвате на закона конкретен шаблон или формат.

Това правомощие не означава, че законът изброява задължителни полета в LMS, сертификат или присъствен формуляр. Добрата организация избира формат, който позволява бърза проверка на фактите. За общия правен контекст вижте изискванията на Закона за киберсигурност.

Свържете отчета с вътрешната политика, която описва кой одобрява обучението, кой следи завършването и кой предоставя справката. Така документът има контекст, а не изглежда като изолиран списък.

Какво не върши работа: присъствен списък, изпратена по имейл презентация и вътрешна среща без запис

Самостоятелен присъствен списък рядко показва достатъчно за съдържанието и резултата. Той е полезен като част от доказателствата, но не трябва да бъде единственият запис.

Изпратената по имейл презентация доказва изпращане на файл. Тя не показва дали получателят го е прегледал и разбрал. Същият проблем възниква при вътрешна среща без протокол, списък на участниците или последваща оценка.

Подсилете тези формати с покана, дневен ред, списък на участниците, версия на материалите и резултат от проверка. При електронно обучение добавете извлечен отчет от системата. Съхранявайте доказателствата като свързан пакет, за да не се налага проверяващият да ги търси в различни пощенски кутии и папки.

Минималният набор от данни за всеки обучен

Минималният практически набор съдържа лице, длъжност, дата, съдържание, продължителност и резултат. Тези полета дават достатъчно структура за сравнение между планираното и извършеното.

Поле Какво да запишете Практическа полза
Лице Име или вътрешен идентификатор Свързва резултата с участника
Длъжност Длъжност и организационно звено Показва към коя група се отнася записът
Дата Дата на участие или завършване Позволява проследяване на цикъла
Съдържание Тема, версия на материала или обучение Показва какво е преминато
Продължителност Отчетената продължителност, ако форматът я измерва Добавя контекст към участието
Резултат Завършване, тест или друга оценка Показва как е проверено обучението

Това е препоръчителен модел за отчетност. Законът не определя тези полета като задължителен формуляр и не налага конкретна продължителност, сертификат или LMS.

Защо записът за членовете на управителните органи трябва да е отделим от този за служителите

Отделният запис улеснява проследяването на различни задължения и различни периоди. Членовете на управителните органи преминават обучение на всеки две години съгласно чл. 21, ал. 2. За служителите законът не фиксира същия интервал. Членовете на управителните органи имат и задължение да предлагат и организират обученията за своите служители.

Използвайте отделни групи, етикети или отчетни изгледи. Така ще можете да покажете индивидуалния статус на управителния орган, без да го смесвате с годишните или въвеждащите активности за персонала.

Двугодишният цикъл и как се проследява автоматично

Двугодишният цикъл се проследява автоматично чрез дата на завършване, принадлежност към група и следваща планирана дата. Това е техническа настройка за управление на процеса, не отделно законово изискване към конкретна система.

В началото създайте регистър на лицата, за които се прилага цикълът. Въведете последната дата на обучение и задайте напомняне преди изтичането на периода. След завършване обновете статуса само въз основа на реално отчетено участие и резултат.

При LMS автоматизацията може да включва известие, списък с просрочени лица и периодичен отчет. Точните полета, събития и настройки зависят от използваната система и версия. Менютата и административните пътища следва да бъдат 

За служителите използвайте интервал, определен от вашата оценка на риска, вътрешната политика и оперативните потребности. Не пренасяйте автоматично двугодишния интервал към тази група.

Как изглежда готов отчет

Готовият отчет обобщава лицата, съдържанието и резултатите в структура, която може да бъде прочетена без допълнително тълкуване. Примерът е работен модел и не представлява законово определен формат.

Лице Група Дата Съдържание Резултат Статус
А. Петров Управителен орган 15.03.2026 Обучение за идентифициране на рискове Завършено, тест 86% Активно
М. Иванова Служители 18.03.2026 Киберхигиенни практики Завършено, тест 92% Активно
Г. Димов Служители 19.03.2026 Киберхигиенни практики Не е завършено За напомняне

Към обобщението добавете идентификатор на отчета, дата на извличане, версия на съдържанието и лице, което го е генерирало. При нужда приложете списък на материалите и доказателството за резултата.

Колко дълго да пазите записите

Законът не определя конкретен срок за съхранение на записите за проведените обучения. Затова не представяйте определен брой години като нормативно задължение.

Практична препоръка е записите за членовете на управителните органи да се пазят така, че да покриват текущия двугодишен цикъл и да осигуряват контекст за предходния. Това е управленско решение, което трябва да се съобрази с вътрешните правила, минимизирането на данните и приложимите изисквания за защита на информацията.

Определете собственик на регистъра, права за достъп, резервно копие и процедура за корекция. Записите трябва да са четими и защитени от неоторизирана промяна.

Ако използвате външен доставчик: какво да заложите в договора

Договорът с външен доставчик трябва да описва конкретно какви данни ще получите след всяка активност. Уточнете формата на отчета, срока за предоставянето му, отговорностите при грешни данни и начина за извличане на резултатите.

  • Опишете полетата за участник, дата, съдържание и резултат.
  • Уточнете как се идентифицират групите и членовете на управителните органи.
  • Изискайте отчет, който може да се експортира и архивира.
  • Уточнете кой коригира дублирани, непълни или сгрешени записи.
  • Опишете правилата за достъп, предаване и заличаване на данните.
  • Уточнете как се предоставят материалите и доказателствата към отчета.

При собствена платформа може да заявите Внедряване на Moodle или Внедряване на ILIAS, така че отчетността да бъде съобразена с вашите групи, роли и процеси.

Често задавани въпроси

Как се доказва, че сме провели обучение по киберсигурност?

Съберете свързан набор от данни за участниците, датата, съдържанието и резултата. Добавете покана или протокол, версия на материалите и отчет от използваната система, когато има такава. Форматът е организационен избор. Целта е да представите проверими подкрепящи доказателства при поискване.

Достатъчен ли е присъственият списък като доказателство?

Присъственият списък е полезна част от одитната следа, но сам по себе си може да не покаже съдържанието и резултата. Допълнете го с дневен ред, материали, дата, водещ и последваща проверка. При електронен формат използвайте отчет за участие и завършване от системата.

Какви данни трябва да съдържа отчетът за обучение?

Практическият отчет може да съдържа лице, длъжност, организационна група, дата, съдържание, отчетена продължителност и резултат. Добавете версия на материала и дата на извличане. Това е препоръчителен модел, а не законово определен списък от полета.

Колко дълго трябва да пазим записите за проведените обучения?

Фактическият пакет не определя конкретен срок за съхранение. Можете да приемете вътрешна препоръка, свързана с двугодишния цикъл за членовете на управителните органи, и да я съгласувате с правилата за достъп и защита на данните. Не представяйте тази препоръка като законово изискване.

Задължително ли е да използваме LMS?

Не. LMS е практичен начин за автоматизирано записване, проследяване и извличане на отчети. Можете да използвате и други организирани процеси, ако събирате надеждни данни и можете да ги представите при поискване. Изберете решение според броя участници, формата и административния ресурс.

Кой издава сертификата и признава ли се?

Законът не изисква сертификат и не определя негов формат или издател. Ако използвате сертификати, уточнете в собствената си политика кой ги издава, какво удостоверяват и как се свързват с отчета. Сертификатът е допълващ документ, а не заместител на пълната одитна следа.

Заключение

Добрата отчетност започва с ясни полета, отделни групи и последователен процес за актуализиране. Не се ограничавайте до списък с имена. Подгответе данни, които показват кой е обучен, какво е преминал и какъв резултат е постигнал.

Ако планирате цялостен процес, свържете отчетността с годишен план за обучения по киберсигурност. За заявка за настройване на Moodle или ILIAS, формулирайте конкретно кои групи, отчети и правила трябва да бъдат внедрени.

Можете да започнете с практическа заявка за Обучение по киберсигурност за фирми и организации, като опишете нуждите си от проследяване и доказване.