Навчання з кібербезпеки для щорічного комплаєнсу
Оновлюйте знання всіх працівників за річним циклом, прив’язаним до стандартів, про які справді питають ваші аудитори. Докази по кожному контролю, бенчмарки часу на завершення та один експорт, готовий до наступного аудиту.
Щорічне оновлення без щорічного клопоту
Майже кожна регульована організація має надавати аудиторам докази щорічного навчання з кібербезпеки. HIPAA Security Rule, GLBA Safeguards, NYDFS 23 NYCRR 500, ISO 27001 A.7.2.2, GDPR Art. 39, Закон ЄС про штучний інтелект (ст. 4) і контроль 3.2 NIST 800-171 — кожен із них передбачає навчання працівників. Більшість команд безпеки дає собі раду просто: щосічня розсилає те саме 30-хвилинне відео й сподівається, що частка завершення перевищить 80%.
Щорічне оновлення — це нагода домогтися вимірюваної зміни поведінки, а не поставити галочку. Ті самі вправи, які новий працівник проходить під час онбордингу, через рік мають відчуватися інакше: з новими схемами загроз, новими сценаріями та перевіркою знань, що дає справжній бал. Інакше оновлення зводиться до механічного клікання.
RansomLeak проводить річний цикл як 60-денне вікно з ротацією змісту вправ, звітністю з прив’язкою до стандартів і листом від спонсора з керівництва на старті. Кожен працівник, що завершив навчання, формує запис доказів по кожному контролю, оцінену перевірку знань і бенчмарк часу на завершення. Пакет для аудиту збирається автоматично наприкінці вікна.
Як це працює
Оберіть стандарти
Виберіть один або кілька стандартів із каталогу: HIPAA, GLBA Safeguards, NYDFS 500, ISO 27001 (A.7.2.2 і Annex A 6.3), GDPR Art. 39, Закон ЄС про штучний інтелект (ст. 4), NIST 800-171 (3.2.1 / 3.2.2), CMMC, PCI DSS 12.6 і SOC 2 CC1.4. Прив’язка до вправ заповнюється автоматично.
Налаштуйте набір вправ
Стандартна програма охоплює фішинг, програми-вимагачі, соціальну інженерію, BEC, класифікацію даних і повідомлення про інциденти. Клієнти замінюють або додають вправи за відділом, роллю чи вимогою стандарту. Інженери, фінансисти та клінічний персонал за бажанням отримують поглиблені модулі.
Задайте 60-денне вікно для завершення
Стандартний цикл відкривається листом від спонсора з керівництва і триває 60 днів. Ритм нагадувань по відділах: щотижня перші три тижні, далі двічі на тиждень до закриття. Ті, хто не завершив, на 50-й день отримують ескалацію до керівника, а на 60-й — до відділу HR.
Відстежуйте розподіл, а не лише завершення
Дашборди в реальному часі показують частку завершення, середній час на завершення, розподіл балів і відсів по кожній вправі. Зріз за відділом, локацією, керівником чи будь-яким атрибутом HRIS допомагає вчасно помітити групи, що відстають.
Зберіть пакет доказів для аудиту
Наприкінці вікна платформа формує один експорт у PDF і CSV для кожного стандарту. Кожен ID контролю прив’язано до вправ, які його покривають, записів про завершення, які це доводять, і даних оцінювання, що за ними стоять. Завантажте в портал аудиту без ручного зіставлення.
Що ви отримуєте
Сертифікат завершення для кожного працівника
Кожен працівник, що завершив цикл, отримує датований PDF-сертифікат із переліком пройдених вправ, охоплених стандартів і підсумком балів. Зберігається в картці працівника, експортується масово.
Пакет доказів по кожному контролю
Один експорт прив’язує кожен ID контролю (наприклад, ISO 27001 A.7.2.2, HIPAA § 164.308(a)(5)(i), NIST 800-171 3.2.1) до вправ, записів про завершення та балів, які його доводять. Формат, готовий для аудитора, звірений із шаблонами SOC 2 Type II, наглядового аудиту ISO та аудитів HHS.
Бенчмарки часу на завершення
Дані розподілу показують, скільки часу забирає завершення за роллю, відділом і локацією. Так виявляються приховані перешкоди (перевантажені команди, мовні прогалини, невідповідність програми ролі) до того, як вони стануть зауваженням аудиту.
Розподіл балів по кожній вправі
Дивіться, які сценарії дають найнижчі бали з першої спроби по всіх працівниках. Використовуйте ці дані, щоб спланувати точкове мікронавчання на наступний квартал або виявити ролі, яким потрібна глибша програма.
Звіт для керівництва на одному слайді
Один автоматично згенерований слайд із часткою завершення, розподілом балів, трьома найслабшими сценаріями та порівнянням із минулим роком. Вставляйте одразу в презентацію для ради директорів чи аудиторського комітету.
Підібрані вправи для сценарію «щорічного комплаєнсу»
Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 200+ вправ.
Фішинг
Найрезультативніша вправа для будь-якого щорічного оновлення. Сценарії щороку змінюються, щоб перевіряти розпізнавання схем, а не заучування.
Читати посібникПрограми-вимагачі
Проводить через рішення щодо стримування атаки та повідомлення про неї, які має знати кожен працівник. Вимагається ISO 27001 A.5.24 і HIPAA § 164.308(a)(6).
Читати посібникСоціальна інженерія
Охоплює претекстинг, видавання себе за іншу особу та перевірку через інший канал. Прив’язано до NIST 800-171 3.2.2 і нагадувань з безпеки за HIPAA.
Читати посібникРеагування на витік даних
Проводить через 72-годинний відлік на повідомлення за GDPR Art. 33 і відповідні строки за HIPAA Breach Notification Rule та законами окремих штатів США.
Читати посібникКомпрометація корпоративної електронної пошти (BEC)
Вимагається в додаткових анкетах страховиків і часто фігурує в оцінках ризиків за NYDFS 500.16. Адаптовано для фінансових ролей.
Читати посібникОбов’язки працівника з безпеки
Щорічне підтвердження того, що кожен працівник розуміє свою відповідальність за повідомлення про інциденти, поводження з даними та гігієну пристроїв.
Читати посібникЗагрози, які охоплює цей сценарій
Прочитайте тематичний посібник для кожного типу атаки та перегляньте вправи, які тренують захист від нього.
Поширені запитання
До яких комплаєнс-стандартів прив’язана щорічна програма?
Скільки часу займає щорічне оновлення для одного працівника?
Чи можна з одного циклу підготуватися до аудитів за кількома стандартами?
Що містить експорт доказів для аудиту?
Що робити з тими, хто не завершив навчання до кінця вікна?
Чи змінюється зміст із року в рік?
Чи можна проводити цикл кількома мовами?
Джерела
Першоджерела, процитовані вище.
- SOC 2 Trust Services Criteria (CC1.4 — commitment to competence) — AICPA & CIMA
- HIPAA Security Rule — 45 CFR §164.308(a)(5) Security Awareness and Training — U.S. Department of Health & Human Services (HHS)
- ISO/IEC 27001:2022 — Information security management systems (Clause 7.3 Awareness) — International Organization for Standardization (ISO)
- Regulation (EU) 2016/679 (GDPR) — Articles 32 and 39 (security of processing; DPO awareness duties) — EUR-Lex (Publications Office of the European Union)
- NIST SP 800-50 Rev. 1 — Building a Cybersecurity and Privacy Awareness and Training Program — NIST Computer Security Resource Center
- Directive (EU) 2022/2555 (NIS2) — Article 21(2)(g) cyber hygiene and security training — EUR-Lex (Publications Office of the European Union)
- SANS 2024 Security Awareness Report — Managing Human Risk — SANS Institute
Дотичні матеріали
Подивіться RansomLeak у дії
Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.