Назад

Навчання персоналу з інформаційної безпеки: як зробити його недаремним

«Ми провели тренінг, ось лист із підписами» — і на наступному ж інтервʼю працівник не може сказати, куди повідомляти про підозрілий лист. Ця сцена повторюється на аудитах постійно. Навчання «для галочки» — викинуті гроші. Ось що працює.

Чому класичний щорічний тренінг не працює

Одна година слайдів раз на рік не змінює поведінку — люди забувають 90% за тиждень. Стандарт вимагає обізнаності (awareness), а обізнаність — це те, що людина робить у момент атаки, а не те, що вона колись чула.

Що працює на практиці

  • Короткі регулярні дози. 5–10 хвилин на місяць: один сценарій, одна навичка. Краще 12 мікротренінгів, ніж один марафон.
  • Привʼязка до ролей. Розробникам — безпечний код і секрети в репозиторіях; фінансам — платіжне шахрайство; HR — персональні дані.
  • Симуляції фішингу — з навчальним, а не каральним розбором.
  • Онбординг. Базовий блок з ІБ у перший тиждень, до видачі повних доступів.
  • Реальні кейси компанії. Розбір власного інциденту вчить краще за будь-яку теорію — як їх фіксувати, я писав у статті про інциденти.

Що фіксувати для аудиту

Аудитора цікавлять: програма навчання (хто, що, коли), записи про проходження, і головне — результативність. Результативність доводиться не підписами, а метриками: відсоток клікання у фішинг-симуляціях, швидкість повідомлень про інциденти, відповіді людей на інтервʼю.

Найважливіше

Культура задається згори. Якщо керівництво саме обходить правила — жоден тренінг не допоможе. Політика, яку менеджмент порушує, мертва — про це моя стаття про політику ІБ.

Читайте також


Автор — Кирило Проскурня (Kyrylo Proskurnya), провідний аудитор ISO та міжнародний експерт із систем менеджменту. Проводжу сертифікаційні та внутрішні аудити ISO 27001, ISO 9001, ISO 27701, ISO 42001 для компаній України, Європи та США. Про мене · Замовити консультацію