Обучение персонала информационной безопасности: как сделать его не напрасным
«Мы провели тренинг, вот лист с подписями» — и на следующем же интервью сотрудник не может сказать, куда сообщать о подозрительном письме. Эта сцена повторяется на аудитах постоянно. Обучение «для галочки» — выброшенные деньги. Вот что работает.
Почему классический ежегодный тренинг не работает
Один час слайдов раз в год не меняет поведение — люди забывают 90% за неделю. Стандарт требует осведомлённости (awareness), а осведомлённость — это то, что человек делает в момент атаки, а не то, что он когда-то слышал.
Что работает на практике
- Короткие регулярные дозы. 5–10 минут в месяц: один сценарий, один навык. Лучше 12 микротренингов, чем один марафон.
- Привязка к ролям. Разработчикам — безопасный код и секреты в репозиториях; финансам — платёжное мошенничество; HR — персональные данные.
- Симуляции фишинга — с обучающим, а не карательным разбором.
- Онбординг. Базовый блок по ИБ в первую неделю, до выдачи полных доступов.
- Реальные кейсы компании. Разбор собственного инцидента учит лучше любой теории — как их фиксировать, я писал в статье об инцидентах.
Что фиксировать для аудита
Аудитора интересуют: программа обучения (кто, что, когда), записи о прохождении, и главное — результативность. Результативность доказывается не подписями, а метриками: процент кликов в фишинг-симуляциях, скорость сообщений об инцидентах, ответы людей на интервью.
Самое важное
Культура задаётся сверху. Если руководство само обходит правила — никакой тренинг не поможет. Политика, которую менеджмент нарушает, мертва — об этом моя статья о политике ИБ.
Читайте также
Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию