Приблизително време за четене: 4m 38s
Годишен план за обучения по киберсигурност: защо еднократният курс не затваря въпроса
Еднократно обучение може да постави начало, но не показва дали знанията се запазват и прилагат. За ИТ ръководителя, HR екипа и администратора на LMS практичният въпрос е как да планират, измерват и документират процеса през цялата година.
Тази статия разглежда годишния план като управляем процес. Тя не представя календара, микрообученията или фишинг симулациите като самостоятелни законови изисквания. Това са практически инструменти, с които можете да проверите ефекта от мерките и да насочите следващите действия.
Какво точно изисква правната рамка и какво остава на вас
Правната рамка поставя различни задачи пред членовете на управителните органи и пред организацията като работодател. Членовете на управителните органи преминават обучение на всеки две години, за да придобият познания и умения за идентифициране на рискове и оценяване на практиките за управление на риска. Те предлагат и организират обученията и за своите служители.
За служителите няма фиксиран законов интервал. Организацията определя честотата според ролите, промените в системите, резултатите от тестове и установените слабости. В правния контекст можете да прегледате изискванията на Закона за киберсигурност, а в практиката да използвате календар, който се променя при нужда.
Чл. 22, ал. 2, т. 6 се отнася до политики и процедури за оценяване на ефективността на мерките за управление на риска, а т. 7 включва основни киберхигиенни практики и обучение. Това свързва провеждането с последваща проверка, без да определя конкретна платформа, стандарт, сертификат или продължителност.
Защо провеждането без измерване не изпълнява практическата цел
Самото участие в обучение показва, че е проведена активност, но не показва дали тя е постигнала целта си. Измерването добавя данни за усвоеното, приложеното и темите, които изискват повторно обяснение.
Започнете с ясни показатели: резултат от тест, процент завършили, грешни отговори по теми, реакция при симулиран сценарий и промяна между две измервания. Не е необходимо всички показатели да се използват едновременно. Изберете тези, които отговарят на риска и могат да бъдат обяснени пред управлението.
За доказването на проведените активности подгответе отделен процес за записи и отчети за проведените обучения. Ако използвате собствена платформа, SCORM курс във вашия LMS може да улесни събирането на резултати, когато пакетът и платформата са правилно конфигурирани.
Как изглежда дванадесетмесечният календар
Дванадесетмесечният календар разпределя активностите така, че обучението и измерването да се следват едно друго. Следващата таблица е примерна практика, която трябва да адаптирате към организацията.
| Месец | Активност | Резултат за проследяване |
|---|---|---|
| Януари | Преглед на рисковете и целите | Одобрени теми и групи |
| Февруари | Базово обучение за персонала | Завършване и тест |
| Март | Микрообучение за достъп и пароли | Кратък тест |
| Април | Проверка на резултатите | Теми за допълване |
| Май | Симулация на фишинг сценарий | Агрегирани реакции |
| Юни | Микрообучение според слабостите | Повторна проверка |
| Юли | Обучение за новопостъпили | Запис в отчет |
| Август | Преглед на промените в системите | Актуализирани теми |
| Септември | Кратък тест за персонала | Сравнение с февруари |
| Октомври | Микрообучение по установен риск | Завършване |
| Ноември | Обобщаване на доказателствата | Годишен отчет |
| Декември | Планиране на следващия цикъл | Одобрени действия |
Как да организирате базовото обучение
Базовото обучение дава обща отправна точка за всички групи, като съдържанието се съобразява с ролята и достъпа на участниците. Определете целите предварително и добавете проверка на знанията, която измерва конкретни умения.
Използвайте ясни правила за записване, напомняния и повторно назначаване на незавършилите. Съхранявайте данните за участието и резултата според вътрешните си политики. Законът не задава задължителна продължителност в часове, конкретна програма или формат на сертификат.
Ако искате готово съдържание, вижте Обучение по киберсигурност за фирми и организации. Изборът на продукт трябва да следва вашите цели, аудитории и начин на отчетност.
Как микрообученията поддържат знанията между основните активности
Микрообученията превръщат установените слабости в кратки и конкретни задачи. Изберете една тема, един практически пример и една проверка. Така можете да реагирате бързо при промяна на процес, нов тип измама или повтаряща се грешка.
Планирайте темите според данните от тестове, инциденти и наблюдения. Избягвайте еднакво съдържание за всички, когато ролите имат различни права и отговорности. За разработка на кратки модули можете да използвате услугата Микрообучения.
Как фишинг симулациите измерват ефекта от обучението
Фишинг симулацията е практичен начин да проверите поведението в контролиран сценарий. Тя не е самостоятелно изискване. Използвайте резултатите, за да изберете следващото микрообучение и да сравните промяната във времето.
Симулациите се обявяват предварително като политика, резултатите се използват за обучение, а не за санкции, и организацията преценява обработването на лични данни по своя вътрешен ред. Опишете целта, ролите, начина на анализ и достъпа до резултатите, преди да започнете.
Как да включите новопостъпилите служители
Новопостъпилият служител трябва да получи подходяща въвеждаща активност преди да работи самостоятелно с чувствителни системи и данни. Добавете го към процеса за назначаване, определете отговорник и създайте проверим запис за възложеното и завършеното.
Съдържанието може да се различава според длъжността. След първоначалното въвеждане служителят се включва в общия цикъл и получава допълнителни теми при промени или установени пропуски.
Как двугодишният цикъл за управителния орган се свързва с годишния цикъл
Двугодишният цикъл за членовете на управителните органи се планира върху текущия годишен календар за персонала. Не прехвърляйте автоматично този интервал върху служителите, защото законът не определя такъв срок за тях.
В началото на периода проверете кои членове трябва да преминат обучение. След това представете обобщение на темите, резултатите и планираните действия. При промени в риска или организацията актуализирайте календара, без да чакате края на двугодишния период.
Как се отчита цикълът пред управителния орган
Отчетът пред управителния орган трябва да показва какви мерки са планирани, как са изпълнени и какво показва измерването. Чл. 21, ал. 1 предвижда управителните органи да одобряват мерките за управление на риска и да следят за прилагането им.
Подгответе кратък пакет с обобщени показатели, списък на активностите, установени слабости и следващи действия. Отделете информацията за членовете на управителния орган от обобщените данни за персонала. Не включвайте повече лични данни, отколкото са нужни за конкретната цел.
Често задавани въпроси
Достатъчно ли е едно обучение на две години?
Двугодишният интервал се отнася до членовете на управителните органи. За служителите законът не фиксира интервал. Практическият план може да включва базово обучение, последващи проверки и кратки активности според риска. Едно събитие без измерване не показва дали знанията се прилагат.
Колко често трябва да обучаваме служителите си?
Няма посочен в закона интервал за служителите. Определете честотата чрез оценка на риска, промените в системите, резултатите от тестове и ролите на служителите. Запишете критериите във вътрешната политика и ги преглеждайте при промяна на обстоятелствата.
Задължителни ли са фишинг симулациите?
Фишинг симулациите не са самостоятелно изискване. Те са един от възможните начини за измерване на ефекта от обучението и другите мерки. Ако ги използвате, обявете предварително политиката, насочете резултатите към обучение и преценете обработването на лични данни по вътрешния ред.
Как измерваме дали обучението е било ефективно?
Сравнете предварително определени показатели: резултати от тестове, завършване, повтарящи се грешки и реакции при контролирани сценарии. Анализирайте данните по групи и периоди. След това свържете констатациите с конкретни микрообучения, промени в процесите или допълнителна проверка.
Какво правим с новопостъпилите служители?
Включете ги в процеса по въвеждане, преди да получат самостоятелен достъп до релевантни системи. Определете темите според длъжността, добавете проверка на знанията и създайте запис за възложеното и завършеното. След това ги включете в общия цикъл на организацията.
Заключение
Годишният план превръща обучението от еднократно събитие в цикъл от подготовка, практика, измерване и отчетност. Двугодишното изискване за членовете на управителните органи може да бъде част от този процес, без да определя графика за служителите.
Ако искате да изградите календар, микрообучения и персонализирано електронно съдържание, изпратете заявка към екипа на НИТ чрез услугата Електронно обучение по поръчка. Ще можете да обсъдите целите, аудиториите, измерването и начина на внедряване според вашата среда.