Обучения

Обучение по киберсигурност за ръководството и служителите

Законът задължава ръководството да преминава обучение по киберсигурност на всеки две години и да организира обучение за служителите. Провеждаме го практично, със ситуации от Вашата работа, и оставяме документи, които показват, че е проведено.

Обхватът и цената се потвърждават писмено преди началото.

Да обсъдим Вашия случай

Ползата за Вашата организация

  • Ръководството изпълнява задължението по чл. 21 и има документ, който го доказва.
  • Ръководителите знаят какви въпроси да задават на ИТ екипа и доставчика и какво да решат при инцидент.
  • Служителите разпознават измамите, с които реално се сблъскват в работата си.

Две обучения

Обучение на ръководството

Практическа сесия от половин ден за ръководството: до 10 участници, на място или онлайн. Включва упражнение по реален сценарий, протокол и удостоверения.

от 1 400 €половин ден · на всеки две години

Обучение на служителите по роли

Модули според работата на хората: всички служители, финанси, деловодство и обслужване, ИТ. Програма и график за одобрение от ръководството, проведени занятия и записи.

по писмена офертаспоред броя служители и модулите

Какво изисква законът

  • Членовете на управителните органи на съществените и важните субекти преминават обучение на всеки две години (чл. 21, ал. 2). Административните органи са съществени субекти (чл. 4а, ал. 1, т. 4).
  • Законът определя целта: достатъчно познания и умения, за да идентифицират рисковете и да оценяват практиките за управление на риска и въздействието им върху услугите на организацията.
  • Ръководството е длъжно да предлага и организира такова обучение и за служителите (чл. 21, ал. 3). Обучението и основните киберхигиенни практики са и една от задължителните мерки (чл. 22, ал. 2, т. 7).
  • При нарушение на чл. 21 ръководителят може да бъде глобен лично, от 500 до 5 000 € (чл. 29, ал. 4).
  • Законът не определя формат, продължителност или лицензиран изпълнител. Затова обучението трябва да отговаря на целта по ал. 2 и да е документирано. Проверяваме и коя наредба по чл. 3 се прилага към момента на обучението.

Какво включва обучението на ръководството

  • Какво изисква законът от ръководството лично: одобряване на мерките, контрол, докладване и отговорност.
  • Основните рискове за услугите на Вашата организация, разгледани с Вашите системи и доставчици, а не с общи примери.
  • Как да оценявате мерките: какви въпроси да задавате на ИТ екипа и на доставчика и какви доказателства да искате.
  • Инцидент: кой решава, кой докладва и в какви срокове (ранно предупреждение до 24 часа, уведомление до 72 часа).
  • Упражнение по реален сценарий, например измамно искане за плащане или спряла ключова система, и решения под натиск.

Какво получавате

  • Програма, съобразена с целта по чл. 21, ал. 2 и с Вашата организация.
  • Присъствен списък и удостоверение за участие за всеки участник.
  • Писмен протокол от упражнението: решения, отговорници и следващи действия.
  • Датата на следващото задължително обучение, записана в протокола.

Обучението на служителите

Подготвяме годишна програма и график, които ръководството одобрява, и провеждаме занятия от 60–90 минути, на място или онлайн. Всяко занятие завършва с кратка проверка на разбирането и запис за проведеното обучение. Наредбата от 2019 г. изисква периодичен инструктаж по утвърден график, документиран проследимо (чл. 9, ал. 4).

МодулТеми
Всички служителиПодозрителни писма и обаждания, пароли и многофакторен вход, работа с лични данни и с Изкуствен Интелект, как и на кого се съобщава за проблем.
ФинансиПромяна на банкова сметка, спешни искания за плащане от „ръководителя“, второ одобрение и независима проверка.
Деловодство и обслужванеДокументи и приложения от външни лица, достъп до регистри, споделяне на файлове и защита на данните на гражданите и клиентите.
ИТ и администраториДостъпи и права, резервни копия и възстановяване, първите действия при инцидент и докладването.

Кой води обучението

Специалист по киберсигурност от екипа води регулаторната и техническата част. Частта за решения под натиск се води с бизнес психолог. Вижте екипа.

След обучението

Обучението често показва какво още липсва. Следващата логична стъпка е оценката по закона или пакетът за оценка и доказателства. В годишната програма за община обучението е включено.

Граници

  • Удостоверението потвърждава участието. Не е сертификат или лиценз от държавен орган.
  • Обучението не замества мерките по чл. 22 и не е оценка на съответствието.
  • Не провеждаме симулирани атаки срещу служителите и не оценяваме отделни хора.

Обща информация, не правно становище.

Да обсъдим Вашия случай