Ευαισθητοποίηση σε θέματα ασφάλειας NIS2: Πού βοηθούν οι προσομοιώσεις phishing — και πού όχι
Το NIS2 καθιστά την ευαισθητοποίηση σε θέματα ασφάλειας πιο δύσκολο να αγνοηθεί. Οι προσομοιώσεις phishing μπορούν να βοηθήσουν — αρκεί να μην τις εκλάβετε ως από μόνες τους συμμόρφωση.

Εάν η ομάδα σας αναρωτιέται πώς θα πρέπει να εφαρμόζεται στην πράξη η ευαισθητοποίηση για την ασφάλεια NIS2, οι προσομοιώσεις phishing αποτελούν μέρος της απάντησης — αλλά μόνο μέρος.
Αυτό έχει σημασία, επειδή πολλά περιεχόμενα συμμόρφωσης κάνουν λάθος και στις δύο κατευθύνσεις:
- ορισμένοι προμηθευτές υπονοούν ότι η πλατφόρμα τους σας καθιστά κατά κάποιον τρόπο «συμμορφωμένους με το NIS2»
- άλλες ομάδες απορρίπτουν τις προσομοιώσεις phishing ως ανούσια θεατρική παράσταση ευαισθητοποίησης
Ο χρήσιμος μέσος όρος είναι απλούστερος:
Οι προσομοιώσεις phishing μπορούν να υποστηρίξουν ένα υπερασπίσιμο πρόγραμμα ασφάλειας με επίγνωση του NIS2 όταν εκτελούνται ως τεκμηριωμένος, επαναλαμβανόμενος έλεγχος με επίγνωση της ιδιωτικότητας. Δεν αντικαθιστούν τη διακυβέρνηση, την ετοιμότητα για περιστατικά ή τις τεχνικές άμυνες.
Αυτός ο οδηγός απευθύνεται σε μηχανικούς ασφάλειας, διαχειριστές IT, CISO και υπεύθυνους συμμόρφωσης που επιθυμούν μια πρακτική απάντηση σε τρεις ερωτήσεις:
- Σε ποιους τομείς βοηθούν πραγματικά οι προσομοιώσεις phishing στο πλαίσιο του NIS2;
- Ποια αποδεικτικά στοιχεία πρέπει να διατηρείτε;
- Τι πρέπει να ρωτήσετε έναν προμηθευτή πριν από την αγορά;
Σημείωση ασφαλείας: αυτό το άρθρο αφορά αμυντικές προσομοιώσεις και τη μέτρηση της ευαισθητοποίησης. Δεν περιλαμβάνει οδηγίες για πραγματικό phishing, κλοπή διαπιστευτηρίων ή παράκαμψη ελέγχων ασφαλείας.
Τι αλλάζει στην πράξη με το NIS2
Η βασική αλλαγή δεν είναι ότι «πρέπει να αγοράσετε ένα εργαλείο phishing».
Η πραγματική αλλαγή είναι ότι η διαχείριση κινδύνων στον τομέα της κυβερνοασφάλειας, η λογοδοσία και τα αποδεικτικά στοιχεία έχουν μεγαλύτερη σημασία από τις ad-hoc καλές προθέσεις. Η βασική νομική βάση στην Οδηγία (ΕΕ) 2022/2555 (NIS2) αφορά κατάλληλα και αναλογικά τεχνικά, επιχειρησιακά και οργανωτικά μέτρα.
Αυτό έχει δύο πρακτικές συνέπειες για τα προγράμματα ευαισθητοποίησης:
- η ετήσια εκπαίδευση με παρουσιάσεις χωρίς αξιολόγηση γίνεται πιο δύσκολο να δικαιολογηθεί
- οι εφάπαξ δοκιμές phishing χωρίς στοιχεία διακυβέρνησης γίνονται επίσης πιο δύσκολο να δικαιολογηθούν
Με άλλα λόγια: η NIS2 ανεβάζει τον πήχη για την επαναληψιμότητα, την εποπτεία και τα αποδεικτικά στοιχεία.
Αυτό είναι ακριβώς το σημείο όπου οι προσομοιώσεις phishing μπορούν να είναι χρήσιμες — αν ενσωματώνονται σε μια ευρύτερη διαδικασία ευαισθητοποίησης αντί να αντιμετωπίζονται ως ένα τέχνασμα.
Πού βοηθούν πραγματικά οι προσομοιώσεις phishing στο πλαίσιο του NIS2
1) Μετατρέπουν την ευαισθητοποίηση σε λειτουργικό έλεγχο, όχι σε εκδήλωση του ημερολογίου
Πολλές οργανώσεις εξακολουθούν να διαχειρίζονται την ευαισθητοποίηση με τον εξής τρόπο:
- στέλνουν μία ετήσια υπενθύμιση εκπαίδευσης
- ίσως διεξάγουν μία εκστρατεία
- αποθηκεύουν ένα screenshot για το φάκελο ελέγχου
- ελπίζουν ότι κανείς δεν θα κάνει ερωτήσεις παρακολούθησης
Αυτό είναι αδύναμη διακυβέρνηση.
Ένα καλά διοργανωμένο πρόγραμμα προσομοίωσης είναι διαφορετικό. Δημιουργεί έναν επαναλαμβανόμενο κύκλο:
- βασική μέτρηση
- καθοδήγηση ή μικροεκπαίδευση
- αναφορά και ανασκόπηση
- προσαρμογή προγράμματος
- επανάληψη
Αυτός ο κύκλος είναι ευκολότερος να εξηγηθεί στην ηγεσία, στους ελεγκτές και στους εσωτερικούς ενδιαφερόμενους παρά το «περιστασιακά δοκιμάζουμε τους ανθρώπους».
Εάν αξιολογείτε πλατφόρμες, προτιμήστε προϊόντα που υποστηρίζουν μια πραγματική ροή εργασιών ευαισθητοποίησης αντί για μια νοοτροπία «αποστολής και βαθμολόγησης».
2) Παρέχουν αποδεικτικά στοιχεία ότι το πρόγραμμα ευαισθητοποίησής σας είναι ενεργό
Η πίεση του NIS2 τείνει να αποκαλύψει ένα απλό πρόβλημα: οι ομάδες λένε ότι η ευαισθητοποίηση έχει σημασία, αλλά δεν μπορούν να δείξουν πώς λειτουργεί.
Οι προσομοιώσεις phishing μπορούν να βοηθήσουν στη δημιουργία αποδεικτικών στοιχείων όπως:
- ρυθμός εκστρατείας με την πάροδο του χρόνου
- κάλυψη συμμετεχόντων
- αρχεία έγκρισης
- τάσεις συμπεριφοράς αναφοράς
- ολοκλήρωση εκπαίδευσης παρακολούθησης
- τεκμηριωμένες αλλαγές μετά από κάθε κύκλο
Το ισχυρότερο αποδεικτικό στοιχείο δεν είναι «το ποσοστό κλικ μας ήταν χαμηλό».
Το ισχυρότερο αποδεικτικό στοιχείο είναι: εφαρμόζουμε έναν καθορισμένο έλεγχο, εξετάζουμε τα αποτελέσματα και προσαρμόζουμε το πρόγραμμα.
Αν θέλετε ένα πρακτικό σημείο αναφοράς για το πώς μοιάζει μια χρήσιμη αναφορά, δείτε το Phishing Simulation Reporting: 12 Features Security Teams Should Compare.
3) Βελτιώνουν τη συμπεριφορά αναφοράς περιστατικών, όχι μόνο την εικόνα της ευαισθητοποίησης
Ένα ώριμο πρόγραμμα ευαισθητοποίησης θα πρέπει να διευκολύνει τους υπαλλήλους να κάνουν το σωστό γρήγορα:
- να αναγνωρίσουν κάτι ύποπτο
- να το αναφέρουν μέσω του σωστού καναλιού
- να το αναφέρουν σε ανώτερο επίπεδο χωρίς δισταγμό
Γι' αυτό δείκτες όπως το ποσοστό αναφοράς και ο χρόνος αναφοράς συχνά έχουν μεγαλύτερη σημασία από τους δείκτες ματαιοδοξίας.
Για περιβάλλοντα που εμπίπτουν στο NIS2, αυτό είναι σημαντικό επειδή η ετοιμότητα για περιστατικά δεν είναι απλώς ένα πρόβλημα τεχνικού χαρακτήρα. Οι διαδρομές αναφοράς από τον άνθρωπο έχουν επίσης σημασία. Εάν το προσωπικό δεν μπορεί να επισημάνει ύποπτα μηνύματα αρκετά γρήγορα, το SOC, η ομάδα IT ή ο διαχειριστής υπηρεσιών σας θα ξεκινήσουν με καθυστέρηση.
Οι προσομοιώσεις phishing μπορούν να αποκαλύψουν αν η ροή εργασιών αναφοράς σας είναι πραγματικά λειτουργική:
- Γνωρίζουν οι χρήστες πού να αναφέρουν;
- Λειτουργεί η αναφορά σε κινητά;
- Δημιουργούν σύγχυση οι ροές κοινών γραμματοκιβωτίων ή εισιτηρίων;
- Λαμβάνει το τμήμα IT αξιοποιήσιμα σήματα ή απλώς θόρυβο;
Αυτό έχει λειτουργική αξία, δεν είναι απλώς φιλικό προς τον έλεγχο.
4) Σας βοηθούν να δοκιμάσετε τη διακυβέρνηση γύρω από ρόλους υψηλού κινδύνου
Δεν έχει κάθε ομάδα την ίδια έκθεση.
Τα τμήματα Οικονομικών, Προμηθειών, Ανθρώπινου Δυναμικού, τα στελέχη, οι ομάδες υποστήριξης και οι διαχειριστές συχνά αντιμετωπίζουν διαφορετικές πιέσεις κοινωνικής μηχανικής. Ένα πρόγραμμα που λαμβάνει υπόψη το NIS2 πρέπει να αντανακλά αυτή την πραγματικότητα χωρίς να καταλήγει σε τακτικές παρακολούθησης ή «παγίδευσης».
Οι καλά σχεδιασμένες προσομοιώσεις μπορούν να υποστηρίξουν:
- σενάρια βάσει ρόλων
- διαφορετικές διαδρομές καθοδήγησης
- συγκρίσεις τάσεων σε επίπεδο ομάδας
- πιο στοχευμένη παρακολούθηση όπου ο κίνδυνος είναι πραγματικός
Το κλειδί είναι να διατηρηθεί το πρόγραμμα μη τιμωρητικό και εξηγήσιμο.
Εάν η προστασία της ιδιωτικής ζωής, οι ανησυχίες σχετικά με την παρακολούθηση των εργαζομένων ή η εκπροσώπηση των εργαζομένων αποτελούν μέρος του περιβάλλοντός σας, ξεκινήστε με ένα σαφώς τεκμηριωμένο μοντέλο εμπιστοσύνης. Ο οδηγός που δημοσίευσε η AutoPhish με τίτλο Εκπαίδευση για το phishing με σεβασμό στην ιδιωτικότητα: Επιτροπές Εργαζομένων, Συγκατάθεση και Βασικά Στοιχεία του GDPR αποτελεί τη σωστή κατεύθυνση.
Πού οι προσομοιώσεις phishing δεν βοηθούν στο πλαίσιο του NIS2
Αυτό είναι το σημείο που οι προμηθευτές συχνά θολώνουν.
Δεν σας καθιστούν συμμορφωμένους
Μια πλατφόρμα προσομοίωσης phishing μπορεί να υποστηρίξει ελέγχους.
Δεν μπορεί από μόνη της να καταστήσει τον οργανισμό σας συμμορφωμένο με το NIS2.
Εξακολουθείτε να χρειάζεστε:
- διακυβέρνηση και ευθύνη
- διαδικασίες διαχείρισης κινδύνων
- τεχνικούς ελέγχους
- ικανότητα διαχείρισης περιστατικών
- τεκμηριωμένες πολιτικές και αναθεωρήσεις
Αντιμετωπίστε με καχυποψία κάθε ισχυρισμό για «πλατφόρμα συμμορφούμενη με το NIS2».
Δεν αντικαθιστούν τους τεχνικούς ελέγχους ασφαλείας
Η ευαισθητοποίηση μειώνει τον ανθρώπινο κίνδυνο. Δεν αντικαθιστά:
- την πιστοποίηση και το φιλτράρισμα αλληλογραφίας
- τις ροές εργασιών αναφοράς
- τους ελέγχους πρόσβασης
- την ενίσχυση και την παρακολούθηση
- την ανταπόκριση σε περιστατικά
Εάν τα τεχνικά σας θεμέλια είναι αδύναμα, οι προσομοιώσεις μπορεί να δείξουν το πρόβλημα — αλλά δεν θα το διορθώσουν.
Δεν δικαιολογούν τον απερίσκεπτο ρεαλισμό
Ένα συνηθισμένο λάθος είναι να πιστεύει κανείς ότι η «σοβαρή πίεση συμμόρφωσης» σημαίνει πιο επιθετικές προσομοιώσεις.
Συνήθως ισχύει το αντίθετο.
Εάν διεξάγετε εκστρατείες που φαίνονται παραπλανητικές, ταπεινωτικές ή νομικά αμήχανες, δημιουργείτε νέα προβλήματα διακυβέρνησης:
- αναφορά στο τμήμα ανθρώπινου δυναμικού
- απώλεια εμπιστοσύνης των εργαζομένων
- τριβές με το συμβούλιο εργαζομένων
- παραποίηση αναφορών λόγω αποστασιοποίησης του προσωπικού
Η ευαισθητοποίηση στην εποχή του NIS2 πρέπει να είναι πιο πειθαρχημένη, όχι πιο θεατρική.
Δεν αντισταθμίζουν την έλλειψη τεκμηρίωσης
Ακόμη και η καλύτερη πλατφόρμα δεν μπορεί να σώσει ένα πρόγραμμα που δεν έχει γραπτές απαντήσεις σε βασικές ερωτήσεις:
- Ποιος εγκρίνει τις εκστρατείες;
- Ποια θέματα είναι απαγορευμένα;
- Πόσο καιρό παραμένουν ορατά τα αποτελέσματα;
- Ποιος μπορεί να δει τα ατομικά δεδομένα;
- Τι συμβαίνει μετά από επαναλαμβανόμενες αποτυχίες;
Εάν αυτές οι απαντήσεις υπάρχουν μόνο στο μυαλό κάποιου, ο έλεγχος είναι εύθραυστος.
Ποια στοιχεία πρέπει να διατηρείτε για ένα πρόγραμμα προσομοίωσης phishing που συμμορφώνεται με το NIS2
Αν θέλετε οι προσομοιώσεις phishing να υποστηρίζουν την ευρύτερη στάση σας ως προς το NIS2, διατηρήστε ένα πακέτο αποδεικτικών στοιχείων που είναι βαρετό, συνεπές και εύκολο να αναπαραχθεί.
1) Χάρτης προγράμματος
Τεκμηριώστε:
- τον σκοπό του προγράμματος
- το πεδίο εφαρμογής και τις εξαιρέσεις
- τη συχνότητα
- τους υπεύθυνους και τους εγκρίνοντες
- για ποιο σκοπό χρησιμοποιούνται τα αποτελέσματα
- τι αποφεύγει ρητά το πρόγραμμα
Αυτό είναι το σημείο αναφοράς που εμποδίζει τις προσομοιώσεις να μετατραπούν σε τυχαίες εκστρατείες.
2) Ιχνηλάτηση έγκρισης εκστρατείας
Για κάθε κύκλο, διατηρήστε αρχείο για:
- ποιος συνέταξε ή επέλεξε το σενάριο
- ποιος το ενέκρινε
- πότε ξεκίνησε
- ποιες ομάδες περιλαμβάνονταν στο πεδίο εφαρμογής
- ποιες ομάδες εξαιρέθηκαν
Αυτό έχει σημασία επειδή η επιτήρηση της εποχής του NIS2 σπάνια ικανοποιείται με το «εμπιστευθείτε μας, το διαχειριζόμαστε υπεύθυνα».
3) Αναφορά αποτελεσμάτων που δείχνει μάθηση, όχι μόνο κλικ
Παρακολουθήστε αποτελέσματα που υποστηρίζουν πραγματική βελτίωση, όπως:
- ποσοστό αναφοράς
- χρόνος μέχρι την αναφορά
- μείωση επαναλαμβανόμενων προτύπων
- κάλυψη ανά ομάδα ή ομάδα κινδύνου
- ολοκλήρωση παρακολούθησης όπου ισχύει
Αποφύγετε να χτίζετε ολόκληρη την ιστορία σας μόνο γύρω από το ποσοστό ανοίγματος ή το ποσοστό κλικ.
4) Ρυθμίσεις απορρήτου και διατήρησης
Διατηρήστε αποδεικτικά στοιχεία για:
- τα χρονικά περιθώρια διατήρησης
- τις επιλογές ανωνυμοποίησης ή ψευδωνυμοποίησης
- ποιος έχει πρόσβαση σε ποια δεδομένα
- τις επικοινωνίες ή τις ειδοποιήσεις προς τους υπαλλήλους
- τους κανόνες αναφοράς σε ανώτερο επίπεδο για ευαίσθητες υποθέσεις
Αυτό το υλικό είναι συχνά εξίσου σημαντικό με τα ίδια τα αποτελέσματα της εκστρατείας.
5) Αρχείο βελτιώσεων
Μετά από κάθε κύκλο, καταγράψτε τι άλλαξε.
Παραδείγματα:
- εισαγωγή κουμπιού αναφοράς
- διόρθωση δρομολόγησης γραμματοκιβωτίου
- ενημέρωση διευθυντή για ομάδα υψηλού κινδύνου
- ενημερωμένες εξαιρέσεις ή κανόνες ασφαλέστερων σεναρίων
- προσαρμογή περιεχομένου καθοδήγησης
Αυτό είναι που μετατρέπει την ευαισθητοποίηση σε συνεχή βελτίωση αντί για μια απλή διαδικασία τυπικής συμμόρφωσης.
Τι να ρωτήσετε τους προμηθευτές εάν η πίεση του NIS2 αποτελεί μέρος της διαδικασίας αγοράς
Εάν αξιολογείτε πλατφόρμες προσομοίωσης phishing αυτή τη στιγμή, κάντε ερωτήσεις που αναδεικνύουν την ωριμότητα της διακυβέρνησης — όχι μόνο τις βιβλιοθήκες προτύπων.
Ρωτήστε για τα αποδεικτικά στοιχεία και τη δυνατότητα ελέγχου
- Μπορούμε να εξάγουμε αναφορές που είναι χρήσιμες εκτός του περιβάλλοντος χρήστη του προϊόντος;
- Διατηρείτε αρχεία καταγραφής διαχειριστή και ιστορικό εγκρίσεων;
- Μπορούμε να παρουσιάσουμε δεδομένα συχνότητας και τάσεων με την πάροδο του χρόνου;
- Μπορούμε να διαχωρίσουμε τα προβλήματα παράδοσης από τη συμπεριφορά των χρηστών;
Ρωτήστε για την προστασία της ιδιωτικής ζωής και τον έλεγχο πρόσβασης
- Μπορούμε να περιορίσουμε το ποιος βλέπει τα αναγνωρίσιμα αποτελέσματα;
- Υποστηρίζετε μοντέλα αναφοράς με ανωνυμοποίηση ή ψευδωνυμοποίηση;
- Μπορούμε να διαμορφώσουμε χρονικά παράθυρα διατήρησης και διαγραφής;
- Πώς υποστηρίζετε τις προσδοκίες της ΕΕ για την προστασία της ιδιωτικής ζωής χωρίς να προβαίνετε σε ψευδείς νομικές δηλώσεις;
Ρωτήστε για τον ασφαλή σχεδιασμό του προγράμματος
- Μπορούμε να αποκλείσουμε ευαίσθητες κατηγορίες δελεαστικών προσφορών;
- Μπορούμε να επιβάλλουμε έγκριση πριν από την έναρξη;
- Πώς διατηρείτε το πρόγραμμα μη τιμωρητικό;
- Τι υποστήριξη παρέχετε για την εσωτερική επικοινωνία και τον συντονισμό των ενδιαφερόμενων μερών;
Ρωτήστε για το λειτουργικό κόστος
Μια πλατφόρμα που φαίνεται καλή κατά την προμήθεια, αλλά δημιουργεί συνεχή διοικητικό φόρτο, θα αποτύχει σιωπηλά.
Ρωτήστε:
- Πόσο μηνιαίο φόρτο εργασίας πρέπει να αναμένει ένας κανονικός πελάτης;
- Πώς αντιμετωπίζονται οι νέες προσθήκες, οι μετακινήσεις και οι αποχωρήσεις;
- Πώς μοιάζει ο επαναλαμβανόμενος προγραμματισμός;
- Πόσο γρήγορα μπορούμε να δημιουργήσουμε μια περίληψη έτοιμη για την ηγεσία μετά από μια καμπάνια;
Μια καλή απάντηση για το NIS2 είναι συνήθως βαρετή
Αυτό είναι κομπλιμέντο.
Η καλύτερη απάντηση στο ερώτημα «Πώς χειρίζεστε την ευαισθητοποίηση σχετικά με το phishing στο πλαίσιο του NIS2;» δεν είναι δραματική.
Συνήθως ακούγεται κάπως έτσι:
- εκτελούμε ένα επαναλαμβανόμενο πρόγραμμα ευαισθητοποίησης
- τεκμηριώνουμε το πεδίο εφαρμογής και τις εγκρίσεις
- μετράμε τη συμπεριφορά αναφοράς και τη βελτίωση με την πάροδο του χρόνου
- διατηρούμε την προστασία της ιδιωτικής ζωής και την εμπιστοσύνη των εργαζομένων στο πεδίο εφαρμογής
- εξετάζουμε τα αποτελέσματα και προσαρμόζουμε τον έλεγχο
Αυτός είναι ο τύπος απάντησης που μπορούν να κατανοήσουν τόσο η διοίκηση, όσο και οι ελεγκτές και οι πελάτες.
Συχνές ερωτήσεις
Απαιτεί το NIS2 προσομοιώσεις phishing;
Όχι ως ένα μεμονωμένο, παντοδύναμο εργαλείο.
Αυτό που έχει σημασία είναι η εφαρμογή κατάλληλων και αναλογικών μέτρων ασφαλείας από τον οργανισμό σας, συμπεριλαμβανομένης της ευαισθητοποίησης και της διακυβέρνησης όπου απαιτείται. Οι προσομοιώσεις phishing μπορούν να το υποστηρίξουν, αλλά αποτελούν έναν μόνο έλεγχο μέσα σε ένα ευρύτερο πρόγραμμα.
Μπορεί μια πλατφόρμα προσομοίωσης phishing να μας καταστήσει συμμορφούμενους με το NIS2;
Όχι.
Μια πλατφόρμα μπορεί να υποστηρίξει την τεκμηρίωση, την επαναληψιμότητα και την ασφαλέστερη λειτουργία του προγράμματος. Η συμμόρφωση εξαρτάται από το συνολικό περιβάλλον ελέγχου, τη διακυβέρνηση και την εκτέλεση.
Ποια είναι η πιο χρήσιμη μέτρηση phishing για ένα πρόγραμμα που λαμβάνει υπόψη το NIS2;
Συνήθως δεν είναι μόνο το ποσοστό κλικ.
Για πολλές ομάδες, το ποσοστό αναφοράς, ο χρόνος αναφοράς και τα στοιχεία τάσεων σε πολλαπλούς κύκλους είναι πιο χρήσιμα, επειδή συνδέονται καλύτερα με την επιχειρησιακή ετοιμότητα.
Πρέπει να διεξάγουμε πιο αυστηρές προσομοιώσεις επειδή η ρυθμιστική πίεση είναι μεγαλύτερη;
Συνήθως όχι.
Η αυστηρότερη εποπτεία σημαίνει γενικά ότι χρειάζεστε ισχυρότερα προστατευτικά μέτρα, σαφέστερες εγκρίσεις και καλύτερη τεκμηρίωση — όχι πιο επιθετική παραπλάνηση.
Τι πρέπει να ζητούν οι ομάδες συμμόρφωσης από τις ομάδες ασφάλειας;
Τουλάχιστον:
- καταστατικό προγράμματος
- αρχεία συχνότητας και εγκρίσεων
- αναφορές τάσεων
- αποφάσεις σχετικά με την προστασία της ιδιωτικής ζωής και τη διατήρηση δεδομένων
- απόδειξη ότι τα αποτελέσματα οδηγούν σε επακόλουθες ενέργειες
Θέλετε ένα πρόγραμμα προσομοίωσης phishing που υποστηρίζει αποδεικτικά στοιχεία χωρίς να δημιουργεί νέα προβλήματα διακυβέρνησης;
Το AutoPhish έχει σχεδιαστεί για ομάδες που επιθυμούν ασφαλέστερες προσομοιώσεις, χαμηλό διοικητικό κόστος, αναφορές με σεβασμό στην ιδιωτικότητα και μια πιο καθαρή εικόνα για τις αξιολογήσεις της διοίκησης και της συμμόρφωσης.