Назад

Обучение персонала информационной безопасности: как сделать его не напрасным

«Мы провели тренинг, вот лист с подписями» — и на следующем же интервью сотрудник не может сказать, куда сообщать о подозрительном письме. Эта сцена повторяется на аудитах постоянно. Обучение «для галочки» — выброшенные деньги. Вот что работает.

Почему классический ежегодный тренинг не работает

Один час слайдов раз в год не меняет поведение — люди забывают 90% за неделю. Стандарт требует осведомлённости (awareness), а осведомлённость — это то, что человек делает в момент атаки, а не то, что он когда-то слышал.

Что работает на практике

  • Короткие регулярные дозы. 5–10 минут в месяц: один сценарий, один навык. Лучше 12 микротренингов, чем один марафон.
  • Привязка к ролям. Разработчикам — безопасный код и секреты в репозиториях; финансам — платёжное мошенничество; HR — персональные данные.
  • Симуляции фишинга — с обучающим, а не карательным разбором.
  • Онбординг. Базовый блок по ИБ в первую неделю, до выдачи полных доступов.
  • Реальные кейсы компании. Разбор собственного инцидента учит лучше любой теории — как их фиксировать, я писал в статье об инцидентах.

Что фиксировать для аудита

Аудитора интересуют: программа обучения (кто, что, когда), записи о прохождении, и главное — результативность. Результативность доказывается не подписями, а метриками: процент кликов в фишинг-симуляциях, скорость сообщений об инцидентах, ответы людей на интервью.

Самое важное

Культура задаётся сверху. Если руководство само обходит правила — никакой тренинг не поможет. Политика, которую менеджмент нарушает, мертва — об этом моя статья о политике ИБ.

Читайте также


Автор — Кирилл Проскурня (Проскурня Кирилл, Kyrylo Proskurnya), ведущий аудитор ISO и международный эксперт по системам менеджмента. Провожу сертификационные и внутренние аудиты ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаний Европы и США. Обо мне · Заказать консультацию