Прив’яжіть навчання з безпеки до кожного стандарту
Кожен посібник пояснює посилання на контролі, які перевіряють аудитори, типові причини зауважень на аудиті та послідовності вправ, які їх закривають.
SOC 2
Атестація AICPA, яка називає навчання з кібербезпеки одним із Common Criteria і вимагає доказів по кожному співробітнику за весь період аудиту.
Читати посібникISO 27001
Міжнародний стандарт систем управління інформаційною безпекою (СУІБ), який виділяє обізнаність з безпеки в окремий контроль Annex A 6.3 і вбудовує обізнаність, компетентність та докази щодо кожного працівника в цикл сертифікації.
Читати посібникHIPAA
Американський стандарт конфіденційності та безпеки в охороні здоров’я, який робить навчання персоналу з кібербезпеки окремо названим адміністративним заходом захисту за §164.308(a)(5).
Читати посібникGDPR
Регламент ЄС про захист даних, який називає навчання працівників обов’язком уповноваженого із захисту даних (DPO) за ст. 39 та організаційним заходом безпеки за ст. 32.
Читати посібникPCI DSS
Стандарт безпеки даних індустрії платіжних карток, який регулює кожну організацію, що зберігає, обробляє або передає дані власників карток.
Читати посібникNIS2
Директива ЄС з кібербезпеки, яка зобов’язує суттєвих і важливих суб’єктів запровадити кібергігієну та навчання з кібербезпеки, з персональною відповідальністю керівних органів.
Читати посібникЗакон ЄС про штучний інтелект
Регламент ЄС, який робить навчання з грамотності з ШІ юридичним обов’язком кожного постачальника й розгортача систем ШІ, зі штрафами до €35 млн або 7% світового обороту.
Читати посібникЯк ми вибудовуємо послідовність стандартів
Бібліотека стандартів вибудувана за емпіричною картиною попиту покупців, а не за алфавітом. SOC 2 іде першим, бо це домінантна атестація довіри в процесі купівлі SaaS. Далі ISO 27001, бо це міжнародний стандарт ISMS, за яким сертифікуються у 70+ країнах і якого договірно вимагають корпоративні клієнти. HIPAA, PCI DSS та GDPR стоять поруч, бо це три режими, які запроваджують регулятори і які вже рік за роком дають публічні штрафи з задокументованими зауваженнями щодо провалів навчання.
NIS2 та Закон ЄС про штучний інтелект новіші, але юридично обов’язкові для суб’єктів у Європейському Союзі, що підпадають під їхню дію. NIS2 набула чинності в жовтні 2024 року з персональною відповідальністю керівних органів за статтею 20 та обов’язковим контролем кібергігієни й навчання за статтею 21(2)(g). Вимога щодо грамотності у сфері ШІ за статтею 4 Закону ЄС про ШІ діє з лютого 2025 року, поширюється на постачальників і суб’єктів розгортання незалежно від рівня ризику й підпадає під загальний режим штрафів регламенту. Ми виносимо обидва окремо, бо контролі вже написані, дедлайни реальні, а більшість компаній досі не має задокументованої програми навчання, прив’язаної до будь-якого з них.
Кожен посібник має однакову структуру: визначення та сфера дії, вимоги до навчання за конкретним стандартом із посиланнями на контролі (наприклад, SOC 2 CC1.4, HIPAA §164.308(a)(5), PCI DSS 12.6.3, NIS2 ст. 21(2)(g), Закон ЄС про ШІ ст. 4), типові причини зауважень на аудиті з названих випадків правозастосування, вісім захисних контролів, які закривають стандарт, рольова послідовність вправ із каталогу 200+ вправ, що відпрацьовує людську сторону, та перелік першоджерел. Аудитори можуть посилатися на ті самі першоджерела, що й сторінка.
Поширені запитання
Що запитують керівники з GRC та безпеки про навчання для комплаєнсу.
З якого комплаєнс-стандарту нам починати?
Чи закриває одне й те саме навчання кілька стандартів?
Які докази аудитори насправді хочуть бачити?
Як часто треба оновлювати навчання для комплаєнсу?
Чим матриця /compliance-mapping/ відрізняється від цих посібників за стандартами?
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.