ISO 27001, NIS2 და DORA: თანამშრომლების ტრენინგის მოთხოვნები
ISO 27001, NIS2 და DORA სამივე მოითხოვს, რომ თანამშრომლებმა რეგულარული ინფორმაციული უსაფრთხოების ტრენინგი გაიარონ და ორგანიზაციამ ეს დაამტკიცოს. ShieldWise აკმაყოფილებს ტრენინგის ნაწილს: კურსებს, ფიშინგ სიმულაციებს, დასრულების ისტორიას და სერტიფიკატებს აუდიტორისთვის.
- ISO 27001 კონტროლი A.6.3: ცნობიერება, განათლება და ტრენინგი
- NIS2 მუხლი 20: ხელმძღვანელობის და პერსონალის ტრენინგი
- DORA: ICT უსაფრთხოების ცნობიერების პროგრამები
- დასრულების ისტორია და სერტიფიკატები ერთ ჩანართში
განახლებულია:
ISO 27001: კონტროლი A.6.3
ISO/IEC 27001:2022-ის დანართის A.6.3 კონტროლი მოითხოვს, რომ პერსონალმა მიიღოს შესაბამისი ინფორმაციული უსაფრთხოების ცნობიერება, განათლება და ტრენინგი და რეგულარული განახლებები. აუდიტორი ითხოვს მტკიცებულებას: ვინ გაიარა, რა თემებზე და როდის. სტანდარტის სხვა კონტროლებიც, მაგალითად სუფთა მაგიდა (A.7.7), თანამშრომლის ქცევაზეა დამოკიდებული.
NIS2 და DORA
ევროკავშირის NIS2 დირექტივის მე-20 მუხლი ავალდებულებს მნიშვნელოვანი და არსებითი სუბიექტების ხელმძღვანელობას, თავად გაიაროს ტრენინგი და ხელი შეუწყოს თანამშრომლების რეგულარულ ტრენინგს. DORA (ციფრული ოპერაციული მდგრადობის აქტი) ფინანსურ სექტორს ICT უსაფრთხოების ცნობიერების პროგრამებს და ტრენინგს სთხოვს ყველა თანამშრომლისთვის.
ქართული კომპანიებისთვის ეს მნიშვნელოვანია, როცა ისინი ევროკავშირის კლიენტებს ან პარტნიორებს ემსახურებიან: ევროპელი კლიენტი მომწოდებლისგანაც ითხოვს იგივე დონის ტრენინგს.
რას აძლევს ShieldWise აუდიტს
ტრენინგის ნაწილისთვის პლატფორმა ქმნის იმ მტკიცებულებას, რომელსაც აუდიტორი ითხოვს:
- ვინ რა კურსი გაიარა, როდის და რა ქულით
- ფიშინგ სიმულაციების შედეგები და ცვლილება დროში
- სერტიფიკატები საჯარო ვერიფიკაციით
- ვადაგადაცილებული ტრენინგების სია და შეხსენებების ისტორია
რას არ ფარავს ტრენინგი
ტრენინგი ISO 27001-ის ან NIS2-ის ერთი ნაწილია და არა მთელი სისტემა. რისკის შეფასება, პოლიტიკები, წვდომის კონტროლი და ინციდენტების მართვა ცალკე სამუშაოა. ShieldWise ფარავს ადამიანურ ფაქტორს და ტრენინგის მტკიცებულებას.
შესაბამისი კურსები
- კურსიფიშინგის იდენტიფიცირებაფიშინგის საბაზისო კურსი: როგორ ამოვიცნოთ ყალბი წერილი, გამგზავნი და ბმული, და რა ვქნათ, როცა ეჭვი გვეპარება.
- კურსიელფოსტის საფრთხეებიფიშინგი, საშიში დანართები და ფინანსური თაღლითობა ელფოსტით, პრაქტიკული მაგალითებით და დავალებით.
- კურსიბმულების უსაფრთხოებაროგორ წავიკითხოთ ბმული დაჭერამდე, როგორ ამოვიცნოთ გაყალბებული დომენი და თავიდან ავიცილოთ ფიშინგ გვერდი.
- კურსიყალბი შეხვედრის მოწვევებიყალბი Zoom და Teams მოწვევები, ვიშინგი და deepfake: როგორ ცდილობენ თაღლითები შეხვედრის საბაბით წვდომის მოპოვებას.
- კურსივიშინგი: სატელეფონო თაღლითობაზარები „ბანკიდან“ და „IT სამსახურიდან“, ნომრის გაყალბება და ზეწოლის ტაქტიკები. როგორ გავთიშოთ და გადავამოწმოთ.
- კურსისმიშინგი: SMS თაღლითობაყალბი ამანათის, ბანკისა და ჯარიმის შეტყობინებები. სმიშინგის ამოცნობის ნიშნები და ოთხი ოქროს წესი.
- კურსიQR კოდების უსაფრთხოება (Quishing)როგორ იყენებენ QR კოდებს თაღლითობისთვის და როგორ შევამოწმოთ კოდი სკანირებამდე და მის შემდეგ.
- კურსისაშიში დანართებიშენიღბული ფაილის ტიპები, ფსიქოლოგიური ხრიკები, რომლებიც გახსნისკენ გვიბიძგებს, და წესი „გადაამოწმე, სანამ გახსნი“.
- კურსიკორპორატიული ელფოსტის უსაფრთხოებასახიფათო წერილის ანატომია, ფიშინგი, BEC და მავნე პროგრამები, და სამუშაო ელფოსტის უსაფრთხო გამოყენების წესები.
- კურსიBEC და CEO თაღლითობაყველაზე ძვირადღირებული ელფოსტის შეტევა: ყალბი დირექტორი, შეცვლილი ანგარიშის ნომერი და გადარიცხვა. წესი „გადაამოწმე, ნუ ენდობი“.
- სიმულაციაყალბი შესვლის გვერდის ამოცნობასიმულაცია: ივარჯიშეთ ნამდვილი და ყალბი შესვლის გვერდების გარჩევაში.
- სიმულაციაSMS თაღლითობის სიმულაციასიმულაცია: შეაფასეთ მიღებული შეტყობინებები და ამოიცანით თაღლითობა.
ხშირად დასმული კითხვები
საკმარისია თუ არა ShieldWise ISO 27001-ის სერტიფიცირებისთვის?
არა, ტრენინგი სტანდარტის ერთი მოთხოვნაა (A.6.3). ShieldWise ამ ნაწილს ფარავს და მტკიცებულებას ქმნის, დანარჩენი ინფორმაციული უსაფრთხოების მართვის სისტემა ორგანიზაციამ თავად უნდა ააგოს.
ვრცელდება თუ არა NIS2 ქართულ კომპანიებზე?
პირდაპირ NIS2 ევროკავშირში მოქმედ სუბიექტებზე ვრცელდება. ქართულ კომპანიას ის ეხება, როცა ევროკავშირის კლიენტს ან პარტნიორს ემსახურება და ის მომწოდებლისგან იგივე სტანდარტს ითხოვს.
რამდენად ხშირად უნდა განახლდეს ტრენინგი ISO 27001-ისთვის?
სტანდარტი ითხოვს რეგულარულ განახლებას. პრაქტიკაში აუდიტორები ელიან, რომ ყოველი თანამშრომელი წელიწადში ერთხელ მაინც გადის ტრენინგს, ხოლო ახალი თანამშრომელი ონბორდინგისას.
ტერმინები ამ თემაზე
სხვა თემები
დაიწყეთ გუნდის რისკის საბაზისო შეფასებით
15-30 თანამშრომელი, ერთი ფიშინგ სიმულაცია და ერთგვერდიანი ანგარიში ხელმძღვანელობისთვის. წლიური ვალდებულების გარეშე.