Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з кібербезпеки для ISO 27001

ISO 27001:2022 називає обізнаність з безпеки контролем Annex A 6.3 і прив’язує її до двох обов’язкових пунктів системи управління інформаційною безпекою (СУІБ) про компетентність та обізнаність. Органи сертифікації очікують доказів щодо кожного працівника з розбивкою за ролями протягом трирічного циклу, а найпоширеніша невідповідність у всьому стандарті припадає саме на цю сферу контролю.

ISO 27001:2022 робить обізнаність з безпеки окремим контролем Annex A

ISO/IEC 27001 — це міжнародний стандарт для систем управління інформаційною безпекою (СУІБ). Він визначає вимоги до створення, впровадження, підтримання та постійного вдосконалення СУІБ і працює в парі з ISO/IEC 27002, що містить настанови з упровадження контролів.

Сертифікат видає акредитований орган (BSI, DNV, Bureau Veritas, SGS, Schellman, Coalfire ISO, A-LIGN ISO) на трирічний цикл: Етап 1 (Stage 1) — перевірка готовності, Етап 2 (Stage 2) — сертифікаційний аудит, наглядові аудити на першому та другому році, а на третьому — ресертифікаційний аудит.

Стандарт застосовний до будь-якої організації в будь-якій галузі, тому саме він стоїть за більшістю закупівельних вимог великих компаній у світі.

Редакція 2022 року перебудувала Annex A зі 114 контролів на 93 за чотирма темами (організаційні, людські, фізичні, технологічні), а строк переходу з 27001:2013 сплив 31 жовтня 2025 року. Обізнаність перемістилася зі старого контролю A.7.2.2 у новий A.6.3, який тепер називається «Обізнаність, освіта та навчання з інформаційної безпеки». Це вже не рекомендація, захована в абзаці додатка. Це окремий контроль, який аудитори перевіряють на кожному аудиті Етапу 2 та кожному наглядовому візиті, і то щодо всіх працівників у межах сфери застосування.

Три розділи стандарту разом регулюють навчання. Пункт 7.2 (Компетентність) вимагає від організації визначити необхідну компетентність людей, чия робота впливає на результативність інформаційної безпеки, забезпечити її через навчання та зберігати задокументовані докази. Пункт 7.3 (Обізнаність) вимагає, щоб усі особи, які працюють під контролем організації, знали політику інформаційної безпеки, свій внесок у результативність СУІБ і наслідки недотримання вимог. Annex A 6.3 є операційним контролем, що підкріплює обидва пункти: програма, що забезпечує обізнаність, освіту та навчання всіх працівників і регулярно оновлюється відповідно до політики й актуальних загроз.

Найпоширеніша невідповідність у цій сфері контролю — прогалина в доказах щодо окремих працівників. Навчальна презентація є, LMS показує сукупний показник завершення, але аудитор не може отримати поіменний запис для конкретного підрядника, найнятого в березні, чи фінансового аналітика в німецькій дочірній компанії. Зауваження наглядових аудитів тут зазвичай фіксують як незначні невідповідності зі строком усунення від 30 до 60 днів. Повторне зауваження або зауваження щодо відсутньої програми навчання за ролями для критичної групи посад може перерости у значну невідповідність і поставити сертифікат під загрозу.

Як ISO 27001 регулює обізнаність і навчання з інформаційної безпеки

1

Сфера застосування СУІБ і Положення про застосовність

Опис сфери застосування СУІБ визначає, які бізнес-підрозділи, локації, сервіси та системи входять у межі сертифіката. Положення про застосовність (SoA) перелічує кожен контроль Annex A, позначає його як застосовний або ні та обґрунтовує кожне виключення. A.6.3 майже ніколи не виключають, адже у сфері застосування кожної СУІБ є люди. SoA — це карта для аудитора: вона підказує органу сертифікації, які контролі перевіряти і які докази запитувати. Докази навчання з кібербезпеки мають охоплювати кожну особу в задокументованій сфері застосування, а не лише персонал головного офісу.

2

Ієрархія контролів: Annex A 6.3 разом із пунктами 7.2 і 7.3

Пункт 7.3 (Обізнаність) — це широка вимога: кожна особа, яка працює під контролем організації, має знати політику, свій внесок і наслідки недотримання вимог. Пункт 7.2 (Компетентність) іде глибше для ролей, де результативність інформаційної безпеки залежить від конкретних навичок (інженери з безпеки, системні адміністратори, розробники, фахівці з реагування на інциденти). Annex A 6.3 — операційний контроль, що реалізує обидві вимоги: задокументована програма зі змістом, періодичністю, призначеннями за ролями та збереженими записами. Аудитор простежить шлях від політики через SoA до структури програми, а потім вибірково перевірить докази на рівні окремих працівників.

3

Компетентність за ролями залежно від посадових функцій

ISO 27001 не приписує зміст навчання. Він вимагає, щоб навчання відповідало ролі, а компетентність можна було перевірити. На практиці це зазвичай означає базову програму для всіх (ознайомлення з політикою, фішинг, прийнятне використання, повідомлення про інциденти) плюс модулі за ролями для груп посад із підвищеною відповідальністю за інформаційну безпеку. Фінансовому відділу та відділу оплати рахунків дістаються модулі про шахрайство з рахунками та BEC. Інженерам — безпечне програмування та керування доступом. Службі підтримки — вішинг і приводи для скидання MFA. Керівникам — вейлінг і діпфейк-відео. Розподіл за ролями має бути задокументований, часто у вигляді матриці RACI, прив’язаної до SoA, щоб аудитор міг простежити, чому кожна роль отримує саме ці модулі.

4

Задокументований пакет доказів для органу сертифікації

Аудитори не приймають відповідь «ми провели навчання». Їм потрібні задокументовані докази, де вказано особу, модуль, дату завершення, результат оцінювання (якщо застосовно) і підписане підтвердження ознайомлення з політикою. Пакет доказів зазвичай містить план програми, матрицю призначень за ролями, вивантаження з LMS із завершенням щодо кожного працівника в межах сфери сертифікації, результати фішингових симуляцій, матеріали кампаній з обізнаності (розсилки, плакати, слайди загальних зборів) та реєстр завершення онбордингу новачків і підрядників. Пакет має охоплювати весь період аудиту: 12 місяців для наглядового аудиту і 3 роки для ресертифікації.

5

Цикл аудиту: від перевірки готовності на Етапі 1 до ресертифікації

Етап 1 — це перевірка готовності: аудитор вивчає документацію, підтверджує, що СУІБ існує на папері, і виявляє прогалини до Етапу 2. Етап 2 — сертифікаційний аудит: вибіркова перевірка доказів на місці (або дистанційно) за всіма пунктами та застосовними контролями Annex A, включно з A.6.3. Якщо його пройдено, сертифікат видають на три роки. Наглядові аудити на першому та другому році вибірково перевіряють частину контролів (A.6.3 потрапляє у вибірку майже завжди). Ресертифікація на третьому році — це знову повний аудит. Невідповідності в навчанні з кібербезпеки виникають на Етапі 2, повторюються на наглядових аудитах і, якщо їх не усунути, можуть заблокувати ресертифікацію.

6

Перехід на 27001:2022 і що змінилося для обізнаності

У стандарті 2013 року навчання з кібербезпеки значилося як A.7.2.2 у розділі «Безпека людських ресурсів». Стандарт 2022 року переніс його в A.6.3 у тему контролів «Люди» і переписав текст контролю так, щоб вимога до програми стала явною: її потрібно спланувати, створити, впровадити й підтримувати, а також регулярно оновлювати відповідно до політики інформаційної безпеки та відповідних тематичних політик. Строк переходу з 27001:2013 сплив 31 жовтня 2025 року; сертифікати за старим стандартом більше не дійсні. Організаціям, які завершили перехід, усе одно варто перевірити, що їхня програма обізнаності в SoA та документації посилається на A.6.3, а не на застарілий A.7.2.2.

Реальні невідповідності на аудитах ISO 27001, спричинені прогалинами в обізнаності

Провал аудиту Етапу 2 через відсутність записів про навчання окремих працівників

Типовий сценарій провалу на Етапі 2: організація показує презентацію з навчання та дашборд LMS із сукупним показником завершення 92%. Аудитор відбирає з HRIS 15 працівників, серед них 3 підрядники, найняті за попередні 90 днів, і 2 співробітники нещодавно придбаної дочірньої компанії. У двох підрядників немає жодного запису про навчання, а в одного працівника придбаної компанії немає підписаного підтвердження ознайомлення з політикою. Зауваження фіксують як незначну невідповідність за пунктом 7.3 і Annex A 6.3 зі строком усунення 60 днів. Поки коригувальну дію не закрито й не прийнято, сертифікат не видають, а це зазвичай відтерміновує важливі для клієнтів етапи (тендери, реєстрація як постачальника, продовження договорів), які залежать від наявності логотипа ISO 27001.

Значна невідповідність на наглядовому аудиті через відсутність навчання за ролями для новачків

Сценарій наглядового аудиту на другому році: аудитор відбирає працівників, найнятих за попередні 12 місяців, і виявляє, що інженери отримали базовий модуль обізнаності, але не пройшли навчання за роллю з безпечного програмування чи керування доступом, хоча SoA позначає A.8.28 (безпечне програмування) і A.5.18 (права доступу) як застосовні. Аудитор підвищує зауваження до значної невідповідності, бо прогалина системна, ця група посад критична для СУІБ, а організація не може продемонструвати компетентність за пунктом 7.2 для персоналу, чия робота впливає на результативність інформаційної безпеки. Значні невідповідності вимагають прийняття коригувальної дії, перш ніж сертифікат продовжить діяти; у найгіршому випадку сертифікат призупиняють до спеціального аудиту.

Затримка ресертифікації через відсутність вправ, присвячених фішингу

Сценарій ресертифікаційного аудиту: програма обізнаності охоплює політику, прийнятне використання та повідомлення про інциденти, але аудитор запитує, як організація протидіє фішингу як найпоширенішому вектору початкового доступу, і не знаходить ані вправ, присвячених фішингу, ані результатів симуляцій, ані метрик повідомлень про фішинг. Аудитор посилається на вимогу A.6.3 регулярно оновлювати програму відповідно до актуальних загроз і фіксує зауваження, яке вимагає доказів програми фішингових вправ зі сценаріями за ролями та відстежуваними результатами. Ресертифікацію не блокують одразу, але організації дають 90 днів на план коригувальних дій; якщо його не виконати, вона ризикує втратити сертифікат і клієнтські контракти, які від нього залежать.

Як RansomLeak закриває вимоги ISO 27001 до обізнаності та навчання

A.6.3: програма обізнаності, освіти та навчання з інформаційної безпеки

RansomLeak безпосередньо реалізує цей операційний контроль. Кожен учасник проходить сценарні вправи, прив’язані до політики, SoA та ландшафту загроз, а записи про завершення, результати оцінювання та часові мітки щодо кожного працівника експортуються в LMS або GRC-систему. Програма працює безперервно, а не раз на рік, що відповідає вимозі «регулярно оновлювати» в тексті контролю та дає свіжі докази для кожного наглядового аудиту.

Пункт 7.3: обізнаність щодо політики, внеску та наслідків невідповідності

Вступні вправи («Обізнаність про політики ISMS», «Обов’язки працівника з безпеки») прямо охоплюють три обов’язкові елементи: політику інформаційної безпеки, внесок кожної особи в результативність СУІБ і наслідки недотримання вимог. Записи про завершення напряму відповідають доказам за пунктом 7.3, які аудитор перевіряє вибірково.

Пункт 7.2: компетентність для ролей, що впливають на інформаційну безпеку

Призначення за ролями зіставляє групи посад із модулями, які формують потрібну для цієї ролі компетентність. Інженерам призначають модулі з безпечного програмування та керування доступом. Фінансовому відділу — шахрайство з рахунками та BEC. Службі підтримки — вішинг і приводи для скидання MFA. Розподіл задокументований, а пакет доказів для кожної ролі забезпечує простежуваність за пунктом 7.2, якої очікує аудитор.

A.5.10: прийнятне використання інформації та інших пов’язаних активів

Вправа «Правила користування інтернетом і поштою» відпрацьовує межі політики в реальних робочих ситуаціях: тіньові ІТ, поводження з особистими пристроями, передавання конфіденційних документів і порушення правил прийнятного використання. Завершення дає прямий доказ того, що персонал навчили правил, яких він має дотримуватися.

A.5.14: передавання інформації

Вправи «Безпечне листування в месенджерах» і «Контроль спільного доступу в хмарі» охоплюють вимогу безпечного передавання: які канали дозволені для яких класів даних, як ділитися файлами із зовнішніми сторонами, не порушуючи SoA, і як користуватися месенджерами без витоку конфіденційної інформації. Обидва модулі додають записи щодо кожного працівника до аудиторського пакета.

A.5.24: планування та підготовка до управління інцидентами інформаційної безпеки

Вправа «Реагування на інциденти безпеки» занурює учасника в реальний інцидент: помітити ознаку, ескалувати через правильний канал, зберегти докази та допомогти команді реагування. Текст контролю вимагає, щоб організація планувала, готувалася та навчала персонал управління інцидентами; вправа дає і докази навчання, і докази готовності.

A.8.7: захист від шкідливого програмного забезпечення

Вправи «Фішинг», «Цільовий фішинг», «Двоетапний фішинг» і «Програми-вимагачі» охоплюють людський бік захисту від шкідливого ПЗ: як зловмисники доставляють шкідливе навантаження через пошту й чати, як розпізнати приманку та повідомити про неї і що робити після кліку. Разом із технічними контролями EDR це закриває ту частину A.8.7, яка залежить від поведінки користувачів.

A.8.3: обмеження доступу до інформації (найменші привілеї та JML)

Вправи «Принцип найменших привілеїв» і «Життєвий цикл доступу працівника» відпрацьовують людський бік системи контролю доступу: запитувати лише необхідне, повертати доступ у разі зміни ролі та підтверджувати завершення офбордингу. Ці докази підтримують і A.8.3, і A.5.18 у простежуваності SoA.

Як RansomLeak робить програму обізнаності за ISO 27001 готовою до аудиту

Аудитори ISO 27001 оцінюють програми за реалістичністю сценаріїв, а не за кількістю модулів. Записані відео та формальні тести дають записи про завершення, але не доводять, що учасник здатен діяти за політикою під реалістичним тиском. RansomLeak проводить імерсивні сценарні вправи, які занурюють учасника в змодельовану поштову скриньку, телефонний дзвінок, портал постачальника чи відеоконференцію та змушують ухвалити реальне рішення на основі тексту політики. Коли аудитор запитує, як організація виконує вимогу Annex A 6.3 щодо актуальності навчання та його оновлення під поточні загрози, програма показує сценарні матеріали, контент, прив’язаний до загроз, і дані про поведінку, а не слайди трирічної давності.

Призначення за ролями чітко лягають на простежуваність SoA, якою йде аудитор. Базове навчання отримує кожна особа у сфері застосування СУІБ, включно з підрядниками та третіми сторонами, якщо вони мають обліковий запис або працюють з інформаційними активами. Модулі за ролями отримують групи посад, для яких SoA позначає застосовними посилені контролі: фінансовий відділ і відділ оплати рахунків — шахрайство з рахунками, BEC і сценарії з діпфейком і переказом коштів; інженери — безпечне програмування та шаблони промпт-ін’єкцій у ШІ; ІТ і служба підтримки — вішинг і приводи для скидання MFA; керівники та їхні асистенти — вейлінг і діпфейк-відео; новачки та переведені на іншу посаду автоматично отримують потрібний набір модулів протягом першого тижня. Матрицю призначень можна експортувати як задокументований доказ компетентності за пунктом 7.2.

Експортний пакет зібрано під чек-лист органу сертифікації. Записи про завершення щодо кожного працівника (ім’я, модуль, дата, результат, підписане підтвердження) експортуються з платформи в Cornerstone, Workday Learning, Docebo, SAP SuccessFactors або будь-яку сумісну зі стандартами LMS через пакети SCORM 1.2 і SCORM 2004. Сукупні метрики (охоплення програми за ролями, періодичність оновлення, частка повідомлень про фішингові симуляції) експортуються у вигляді зручних для аудитора дашбордів, які переглядають на наглядових аудитах. У результаті ви отримуєте пакет доказів за пунктом 7 і A.6.3, який витримує будь-яку вибіркову перевірку в будь-якому регіоні сертифікованої сфери застосування.

Рекомендовані вправи

Сценарні симуляції, які закривають вимоги цього стандарту.

Обізнаність про політики ISMS

Прямий доказ за пунктом 7.3: учасник читає політику інформаційної безпеки, переглядає її розділи й підтверджує ознайомлення, створюючи поіменний запис, який аудитори перевіряють вибірково.

Спробувати вправу

Обов’язки працівника з безпеки

Охоплює елемент «внесок у результативність СУІБ» пункту 7.3 з рольовим контекстом, що підтримує простежуваність компетентності за пунктом 7.2.

Спробувати вправу

Фішинг

Закриває найпоширенішу невідповідність за A.6.3 на ресертифікації: сценарії, присвячені фішингу, з метриками повідомлень, яких аудитори очікують за формулюванням про «актуальні загрози».

Спробувати вправу

Цільовий фішинг

Мікровправа на розпізнавання з урахуванням ролі для керівників, фінансистів та інженерів, що підтримує диференційовану компетентність за пунктом 7.2, якої аудитор очікує від різних груп посад.

Спробувати вправу

Шахрайство з рахунками та платежами

Модуль за ролями для фінансового відділу та відділу оплати рахунків, що підтримує зіставлення в SoA між обізнаністю за A.6.3 і фінансовими контролями, застосовними до організацій у сфері застосування.

Спробувати вправу

Реагування на інциденти безпеки

Пряма підтримка підготовки до управління інцидентами за A.5.24: докази навчання, що персонал знає, як ескалувати, зберегти докази й допомогти команді реагування.

Спробувати вправу

Принцип найменших привілеїв

Підтримка людського боку обмеження доступу до інформації за A.8.3: текст політики мало важить, якщо персонал запитує більше, ніж потрібно, або зберігає старий доступ після зміни ролі.

Спробувати вправу

Життєвий цикл доступу працівника

Закриває прогалину в життєвому циклі доступу, на яку натрапляють наглядові аудитори: чіткі докази, що персонал розуміє процес JML і підтверджує завершення офбордингу.

Спробувати вправу

Дотичні терміни глосарія

Короткі визначення термінів із цього стандарту.

Поширені запитання

Що запитують керівники з GRC та безпеки про цей стандарт.

Що таке Annex A 6.3 в ISO 27001?

Annex A 6.3 — це контроль ISO 27001:2022 під назвою «Обізнаність, освіта та навчання з інформаційної безпеки». Він вимагає від організації спланувати, створити, впровадити та підтримувати програму обізнаності, освіти й навчання для всіх працівників і регулярно оновлювати її відповідно до політики інформаційної безпеки та відповідних тематичних політик.

Він замінює контроль A.7.2.2 стандарту 2013 року, що містився в розділі «Безпека людських ресурсів». Контроль 2022 року входить до теми контролів «Люди» і підносить операційну програму з абзацу про кадрову безпеку до окремого контролю Annex A, який аудитують окремо.

Чи вимагає ISO 27001 навчання з кібербезпеки?

Так, у трьох місцях. Пункт 7.3 (Обізнаність) вимагає, щоб кожна особа, яка працює під контролем організації, знала політику інформаційної безпеки, свій внесок у результативність СУІБ і наслідки недотримання вимог. Пункт 7.2 (Компетентність) вимагає задокументованої компетентності для ролей, чия робота впливає на результативність інформаційної безпеки. Annex A 6.3 — операційний контроль, який реалізує обидві вимоги.

Аудитор перевірить, що програма існує, що вона охоплює людей у сфері застосування СУІБ (включно з підрядниками та третіми сторонами, які мають облікові записи) і що докази щодо кожного працівника зберігаються. Відсутність будь-якого з трьох елементів означає невідповідність.

Як часто потрібно оновлювати навчання з кібербезпеки за ISO 27001?

Стандарт не встановлює фіксованої періодичності. Текст контролю A.6.3 говорить, що програму потрібно оновлювати «регулярно», і аудитори тлумачать це з огляду на політику інформаційної безпеки, ландшафт загроз і тематичні політики, на які посилається SoA. На практиці органи сертифікації очікують щонайменше щорічного оновлення для всього персоналу плюс позапланових оновлень, коли нова загроза чи зміна політики робить наявний контент застарілим.

Найкращі програми працюють безперервно: щомісячні вправи за ролями та щоквартальні кампанії для всього персоналу. Безперервна модель дає свіжіші докази для кожного наглядового аудиту та знижує ризик невідповідності за формулюванням «оновлювати регулярно».

Які докази шукають аудитори ISO 27001?

Аудитори вибірково перевіряють докази на рівні окремих працівників. Стандартний пакет містить план програми обізнаності, матрицю призначень за ролями, підписані підтвердження ознайомлення з політикою, записи про завершення щодо кожного працівника (ім’я, модуль, дата, результат оцінювання), результати фішингових симуляцій, матеріали кампаній з обізнаності (розсилки, плакати, слайди загальних зборів) та реєстр завершення онбордингу новачків і підрядників.

Пакет має охоплювати весь період аудиту: 12 місяців для наглядових аудитів і 36 місяців для ресертифікації. Сукупні показники завершення вимогу не задовольняють. Аудитор відбере конкретних осіб у сфері застосування СУІБ, включно з підрядниками, третіми сторонами та нещодавно придбаними компаніями, і запитає їхні записи.

Чим відрізняються докази навчання за ISO 27001 на Етапі 1, Етапі 2 та наглядових аудитах?

Етап 1 — це перевірка документації. Аудитор підтверджує, що програма обізнаності задокументована, що вона охоплює Annex A 6.3 та пункти 7.2 і 7.3 і що матриця призначень за ролями існує. Зауваження на Етапі 1 зазвичай стосуються прогалин у документації, а не в доказах.

Етап 2 — це сертифікаційний аудит. Аудитор вибірково перевіряє записи щодо кожного працівника в усій сфері застосування СУІБ, тестує процес підтвердження ознайомлення з політикою та переконується, що програма працює так, як задокументовано. Саме тут виникає більшість невідповідностей, пов’язаних з обізнаністю.

Наглядові аудити на першому та другому році вибірково перевіряють частину контролів. A.6.3 включають майже завжди, бо це сфера контролю, за якою найчастіше фіксують невідповідності в усьому стандарті. Ресертифікація на третьому році — це знову повний аудит у тому самому обсязі, що й Етап 2.

Що змінилося для навчання з кібербезпеки між 27001:2013 і 27001:2022?

У стандарті 2013 року обізнаність значилася як контроль A.7.2.2 у розділі «Безпека людських ресурсів». Стандарт 2022 року переніс її в A.6.3 у нову тему контролів «Люди» і переписав текст контролю так, щоб вимога до програми стала явною: спланована, створена, впроваджена, підтримувана й регулярно оновлювана відповідно до політики інформаційної безпеки та відповідних тематичних політик.

Строк переходу з 27001:2013 сплив 31 жовтня 2025 року. Організації, які після цієї дати працюють за старим сертифікатом, більше не вважаються сертифікованими за ISO 27001. SoA, документація програми та пакет доказів для аудиту мають посилатися на A.6.3, а не на застарілий A.7.2.2.

Чи потрібне навчання за ISO 27001 підрядникам і третім сторонам?

Так. Пункт 7.3 поширюється на «всіх осіб, які працюють під контролем організації», а це охоплює підрядників, персонал агентств і треті сторони, якщо вони мають обліковий запис або працюють з інформаційними активами у сфері застосування СУІБ. Форма договору не послаблює вимогу; за докази обізнаності відповідає організація.

На практиці кожному підряднику зазвичай призначають базовий модуль у перший день роботи разом із підписаним підтвердженням ознайомлення з політикою, а завершення відстежують у тій самій LMS чи GRC-системі, де зберігаються записи працівників. Аудитори перевіряють записи підрядників на тих самих засадах, що й працівників, тож відсутність одного підрядника — це та сама невідповідність, що й відсутність працівника.

Як навчання з кібербезпеки за ISO 27001 співвідноситься з SOC 2 CC1.4?

Обидва стандарти вимагають задокументованої програми обізнаності за ролями з доказами щодо кожного працівника. Глибина доказів схожа, і та сама навчальна програма зазвичай закриває обидва зі спільним пакетом доказів. Відмінності в механіці аудиту: SOC 2 — це атестація американського AICPA з річними циклами Type 2, а ISO 27001 — міжнародний стандарт ISO з трирічними циклами сертифікації та акредитованими органами сертифікації.

Для організацій, які проходять обидва, практичний підхід такий: спроєктувати програму обізнаності під ISO 27001 A.6.3 (більш деталізований контроль) і зіставити пакет доказів із SOC 2 CC1.4 як додатковий зріз. Ті самі записи про навчання, призначення за ролями та підтвердження ознайомлення з політикою підходять для обох аудитів.

Джерела

Першоджерела, процитовані вище.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.