Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Прив’яжіть навчання з безпеки до кожного стандарту

Кожен посібник пояснює посилання на контролі, які перевіряють аудитори, типові причини зауважень на аудиті та послідовності вправ, які їх закривають.

Стос карток стандартів (PCI DSS, NIS2, Закон ЄС про ШІ, GDPR, HIPAA, ISO 27001, SOC 2), кожна із зеленою галочкою, поруч з аудиторською печаткою, що обертається

SOC 2

Атестація AICPA, яка називає навчання з кібербезпеки одним із Common Criteria і вимагає доказів по кожному співробітнику за весь період аудиту.

Читати посібник

ISO 27001

Міжнародний стандарт систем управління інформаційною безпекою (СУІБ), який виділяє обізнаність з безпеки в окремий контроль Annex A 6.3 і вбудовує обізнаність, компетентність та докази щодо кожного працівника в цикл сертифікації.

Читати посібник

HIPAA

Американський стандарт конфіденційності та безпеки в охороні здоров’я, який робить навчання персоналу з кібербезпеки окремо названим адміністративним заходом захисту за §164.308(a)(5).

Читати посібник

GDPR

Регламент ЄС про захист даних, який називає навчання працівників обов’язком уповноваженого із захисту даних (DPO) за ст. 39 та організаційним заходом безпеки за ст. 32.

Читати посібник

PCI DSS

Стандарт безпеки даних індустрії платіжних карток, який регулює кожну організацію, що зберігає, обробляє або передає дані власників карток.

Читати посібник

NIS2

Директива ЄС з кібербезпеки, яка зобов’язує суттєвих і важливих суб’єктів запровадити кібергігієну та навчання з кібербезпеки, з персональною відповідальністю керівних органів.

Читати посібник

Закон ЄС про штучний інтелект

Регламент ЄС, який робить навчання з грамотності з ШІ юридичним обов’язком кожного постачальника й розгортача систем ШІ, зі штрафами до €35 млн або 7% світового обороту.

Читати посібник

Як ми вибудовуємо послідовність стандартів

Бібліотека стандартів вибудувана за емпіричною картиною попиту покупців, а не за алфавітом. SOC 2 іде першим, бо це домінантна атестація довіри в процесі купівлі SaaS. Далі ISO 27001, бо це міжнародний стандарт ISMS, за яким сертифікуються у 70+ країнах і якого договірно вимагають корпоративні клієнти. HIPAA, PCI DSS та GDPR стоять поруч, бо це три режими, які запроваджують регулятори і які вже рік за роком дають публічні штрафи з задокументованими зауваженнями щодо провалів навчання.

NIS2 та Закон ЄС про штучний інтелект новіші, але юридично обов’язкові для суб’єктів у Європейському Союзі, що підпадають під їхню дію. NIS2 набула чинності в жовтні 2024 року з персональною відповідальністю керівних органів за статтею 20 та обов’язковим контролем кібергігієни й навчання за статтею 21(2)(g). Вимога щодо грамотності у сфері ШІ за статтею 4 Закону ЄС про ШІ діє з лютого 2025 року, поширюється на постачальників і суб’єктів розгортання незалежно від рівня ризику й підпадає під загальний режим штрафів регламенту. Ми виносимо обидва окремо, бо контролі вже написані, дедлайни реальні, а більшість компаній досі не має задокументованої програми навчання, прив’язаної до будь-якого з них.

Кожен посібник має однакову структуру: визначення та сфера дії, вимоги до навчання за конкретним стандартом із посиланнями на контролі (наприклад, SOC 2 CC1.4, HIPAA §164.308(a)(5), PCI DSS 12.6.3, NIS2 ст. 21(2)(g), Закон ЄС про ШІ ст. 4), типові причини зауважень на аудиті з названих випадків правозастосування, вісім захисних контролів, які закривають стандарт, рольова послідовність вправ із каталогу 200+ вправ, що відпрацьовує людську сторону, та перелік першоджерел. Аудитори можуть посилатися на ті самі першоджерела, що й сторінка.

Поширені запитання

Що запитують керівники з GRC та безпеки про навчання для комплаєнсу.

З якого комплаєнс-стандарту нам починати?

Для більшості компаній першим іде SOC 2, бо саме цю атестацію довіри клієнти просять під час закупівлі. Далі ISO 27001, коли договори вимагають сертифікованої ISMS або цього потребує вихід на міжнародні ринки. HIPAA обов’язковий для будь-якої організації, що працює із захищеною медичною інформацією; PCI DSS — для даних платіжних карток; GDPR — для будь-яких даних резидентів ЄС. NIS2 та Закон ЄС про ШІ застосовуються відповідно за сектором і за використанням ШІ, причому NIS2 передбачає персональну відповідальність керівного органу.

Чи закриває одне й те саме навчання кілька стандартів?

Так, якщо програму зіставлено правильно. Та сама фішингова вправа закриває SOC 2 CC1.4, ISO 27001 A.6.3, HIPAA §164.308(a)(5), PCI DSS 12.6.3, NIS2 ст. 21(2)(g) і обов’язок з підвищення обізнаності за статтею 39 GDPR в одному призначенні. Саме зіставлення дозволяє одній програмі зараховуватися в кількох аудитах одночасно, і це єдиний спосіб для команд безпеки середнього бізнесу встигати за зобов’язаннями, що перетинаються.

Які докази аудитори насправді хочуть бачити?

Три артефакти на кожному аудиті. (1) Документ програми навчання: сфера дії, перелік контенту, періодичність оновлення, логіка призначень за ролями. (2) Записи про завершення для кожного працівника з позначками часу, з експортом у PDF або CSV. (3) Доказ, що контент відповідає названим вимогам стандарту (таблиця зіставлення). RansomLeak постачає всі три з коробки, з експортом, відформатованим під аудити SOC 2, ISO 27001, HIPAA, PCI DSS, NIS2 та Закону ЄС про ШІ.

Як часто треба оновлювати навчання для комплаєнсу?

Більшість стандартів указують «щорічно» як мінімум, але кожен сучасний аудитор очікує постійного закріплення. Аудитори SOC 2 та ISO 27001 шукають докази безперервної програми (щомісячні мікровправи кращі за одну годину на рік). NIS2 прямо вимагає регулярного повторення кібергігієни. Обов’язок щодо грамотності у сфері ШІ за Законом ЄС про ШІ постійний, бо системи змінюються. RansomLeak випускає новий контент щомісяця, тож ритм тримається без повторення матеріалу.

Чим матриця /compliance-mapping/ відрізняється від цих посібників за стандартами?

Матриця — це односторінковий перехресний довідник: 13 стандартів, по одній таблиці на кожен, зі зіставленням груп вимог із курсами та вправами. Це швидка довідка для покупця, який порівнює обсяг. Посібники нижче йдуть глибше за сімома з них: визначення, причини зауважень на аудиті, названі випадки правозастосування, покриття контроль за контролем, FAQ та першоджерела. Матрицю використовуйте для порівняння, а посібник — щоб захистити програму перед аудитором.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.