Skip to main content

Тренінг з безпеки для щорічного комплаєнсу

Освіжайте знання всього персоналу за щорічним циклом, привʼязаним до фреймворків, про які насправді запитують ваші аудитори. Докази по кожному контролю, бенчмарки часу на завершення та єдиний експорт, готовий до наступного аудиту.

Щорічне оновлення без щорічних труднощів

Майже кожна регульована організація зобовʼязана надавати аудиторам докази щорічного навчання з обізнаності з безпеки. HIPAA Security Rule, GLBA Safeguards, NYDFS 23 NYCRR 500, ISO 27001 A.7.2.2, GDPR Article 39 та NIST 800-171 контроль 3.2, кожен містить очікування щодо навчання персоналу. Більшість команд безпеки справляються тим, що щосічня надсилають те саме 30-хвилинне відео і сподіваються на показники завершення вище 80%.

Щорічне оновлення є шансом стимулювати вимірювану зміну поведінки, а не поставити галочку. Ті самі вправи, які проходить новачок під час онбордингу, мають відчуватися інакше через рік: з новими паттернами загроз, новими сценаріями та перевіркою знань, що дає реальний бал. Інакше оновлення перетворюється на клікання на памʼять.

RansomLeak проводить щорічний цикл як 60-денне вікно з ротаційним контентом вправ, звітністю з привʼязкою до фреймворків та email від керівника-спонсора на старті. Кожен співробітник, який завершив, формує запис доказів по кожному контролю, оцінену перевірку знань та бенчмарк часу на завершення. Аудиторський пакет компілюється автоматично в кінці вікна.

Як це працює

1

Виберіть свої фреймворки

Виберіть один або кілька фреймворків з каталогу: HIPAA, GLBA Safeguards, NYDFS 500, ISO 27001 (A.7.2.2 та Annex A 6.3), GDPR Article 39, NIST 800-171 (3.2.1 / 3.2.2), CMMC, PCI DSS 12.6 та SOC 2 CC1.4. Привʼязка автоматично заповнюється у вправах.

2

Налаштуйте склад вправ

Стандартна навчальна програма охоплює фішинг, програми-вимагачі, соціальну інженерію, BEC, класифікацію даних і повідомлення про інциденти. Клієнти додають або заміняють вправи за відділом, роллю чи вимогами фреймворку. Інженерні, фінансові та клінічні ролі отримують опціональні поглиблені модулі.

3

Встановіть 60-денне вікно для завершення

Стандартний цикл відкривається email від керівника-спонсора і триває 60 днів. Каденс нагадувань для відділів: щотижня перші три тижні, потім двічі на тиждень до закриття. Хто не завершив, отримує ескалацію до керівника на 50-й день та до HR-операцій на 60-й день.

4

Відстежуйте розподіл, а не лише завершення

Дашборди в реальному часі показують відсоток завершення, середній час до завершення, розподіл балів та відсіювання по кожній вправі. Розрізайте за відділом, локацією, керівником або будь-яким HRIS-атрибутом, щоб виявити відстаючі групи рано.

5

Скомпонуйте пакет аудиторських доказів

У кінці вікна платформа генерує єдиний PDF та CSV експорт по кожному фреймворку. Кожний ID контролю привʼязано до вправ, що його охоплюють, до записів про завершення, що це доводять, та до даних оцінювання. Завантажуйте в аудиторський портал, без ручного перехресного зіставлення.

Що ви отримаєте

Сертифікат завершення для кожного співробітника

Кожний співробітник, який завершує цикл, отримує датований PDF-сертифікат із переліком завершених вправ, охоплених фреймворків та зведеною інформацією про оцінки. Зберігається в записі співробітника, доступний для масового експорту.

Пакет доказів по кожному контролю

Єдиний експорт привʼязує кожний ID контролю (наприклад, ISO 27001 A.7.2.2, HIPAA § 164.308(a)(5)(i), NIST 800-171 3.2.1) до вправ, записів про завершення та балів, що це доводять. Готовий для аудитора формат, перевірений за шаблонами SOC 2 Type II, наглядового аудиту ISO та HHS.

Бенчмарки часу до завершення

Дані розподілу, що показують, скільки часу займає завершення по ролі, відділу та локації. Виявляє приховані тертя (перевантажені команди, мовні прогалини, невідповідність ролі і навчальної програми) до того, як вони стануть знахідкою аудиту.

Розподіл оцінок по кожній вправі

Подивіться, які сценарії дають найнижчі бали з першої спроби в усьому персоналі. Використовуйте дані для планування цільового мікронавчання у наступному кварталі або для виявлення ролей, яким потрібна глибша навчальна програма.

Виконавча звітність на одному слайді

Єдиний автоматично згенерований слайд із показником завершення, розподілом оцінок, трьома найслабшими сценаріями та порівнянням рік до року. Можна одразу вставити у презентацію для ради чи аудиторського комітету.

Підібрані вправи для сценарію щорічного комплаєнсу

Послідовність вправ, яку ми рекомендуємо для цього сценарію, з каталогу 100+.

Виявлення фішингових листів

Найбільш важлива вправа для будь-якого щорічного оновлення. Сценарії змінюються щороку, щоб перевіряти розпізнавання патернів, а не запамʼятовування.

Читати посібник

Реагування у першу годину при програмі-вимагачі

Проводить через рішення про стримування та повідомлення, які повинен знати кожен співробітник. Вимагається ISO 27001 A.5.24 та HIPAA § 164.308(a)(6).

Читати посібник

Захист від соціальної інженерії

Охоплює претекстинг, видавання себе за іншу особу та позаканальну верифікацію. Привʼязано до NIST 800-171 3.2.2 та нагадувань з безпеки HIPAA.

Читати посібник

Реагування на витік даних за GDPR

Проводить через 72-годинний термін повідомлення за статтею 33 GDPR і еквівалентні терміни за HIPAA Breach Notification та законами штатів.

Читати посібник

Компрометація бізнес-електронної пошти

Вимагається додатковими заявками страхових компаній і часто згадується в оцінках ризиків NYDFS 500.16. Адаптовано для фінансових ролей.

Читати посібник

Обовʼязки співробітника з безпеки

Щорічне підтвердження того, що кожен член команди розуміє свою відповідальність за повідомлення про інциденти, обробку даних та гігієну пристроїв.

Читати посібник

Загрози, які охоплює цей сценарій

Перейдіть до тематичного посібника для кожного типу атаки та до вправ, що тренують захист від нього.

Поширені запитання

До яких фреймворків відповідності привʼязана щорічна програма?

HIPAA Security Rule § 164.308(a)(5), GLBA Safeguards Rule, NYDFS 23 NYCRR 500.14, ISO 27001 Annex A.7.2.2 та 6.3, GDPR Article 39, NIST 800-171 контролі 3.2.1 та 3.2.2, CMMC рівень 1 та 2, PCI DSS 12.6 та SOC 2 CC1.4. Клієнти можуть запитати додаткові фреймворки без додаткової оплати.

Скільки часу займає щорічне оновлення для одного співробітника?

Стандартна навчальна програма триває 90-150 хвилин, розподілених на 60-денне вікно. Більшість співробітників завершують за три-чотири сеанси. Поглиблені програми для інженерії та фінансів додають ще 30-60 хвилин.

Чи можемо ми проводити аудити кількох фреймворків з одного циклу?

Так. Один цикл формує пакети доказів для кожного фреймворку, обраного при налаштуванні. Клієнт, що проводить HIPAA, ISO 27001 та SOC 2 паралельно, отримує три готових до аудиту експорти з тих самих даних про завершення персоналу.

Що містить експорт аудиторських доказів?

Привʼязку до контролю, записи про завершення для кожного співробітника з мітками часу, дані оцінювання та підписані артефакти підтвердження. Доступний як PDF для наративного використання та CSV для масового завантаження в аудиторський портал. Перевірений за шаблонами SOC 2, ISO 27001 та HHS.

Як ми обробляємо тих, хто не завершив у кінці вікна?

Ескалація до керівника на 50-й день, ескалація до HR-операцій на 60-й день. Клієнти можуть налаштувати вебхук призупинення облікових даних на жорсткі дедлайни. Платформа також підтримує гнучкі продовження для нових співробітників всередині вікна циклу.

Чи ротується контент рік до року?

Так. Кожна вправа має кілька варіантів сценаріїв, які ротуються щорічно, щоб співробітники не запамʼятовували відповіді. Виявлення фішингу ротує відправників, приманки та візуальні артефакти. Реагування на програми-вимагачі ротує симульований сценарій атакуючого.

Чи можемо ми проводити цикл кількома мовами?

Так. Сьогодні вправи доступні англійською та українською, з французькою, німецькою, іспанською та польською у дорожній карті локалізації. Голосовий супровід та екранний текст перекладаються разом. Записи про завершення відстежують мову для кожного співробітника.

Подивіться RansomLeak в дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.