NIS2-képzési kötelezettség: Kiket kell képezni, és milyen gyakorisággal?
Mit kell megtanulniuk a vezetőségnek és a munkatársaknak, milyen gyakoriság célszerű, és hogyan dokumentálhatják a vállalatok a végrehajtást megbízható módon.

A NIS2-képzési kötelezettség nem csak az IT-részleget érinti. A fontos és különösen fontos németországi szervezeteknél az alapvető képzések és tudatosságnövelő intézkedések a belső és külső felhasználók számára a kiberbiztonsági kockázatkezelés részét képezik. A vezető testület tagjaira ezen felül külön képzési kötelezettség is vonatkozik. A NIS2 azonban nem ír elő merev, Európa-szerte azonos számú képzést: a tartalomnak és a gyakoriságnak illeszkednie kell a kockázathoz, a szerepkörhöz és a vállalatnál bekövetkező változásokhoz.
A gyakorlatban ez azt jelenti: belépéskor képezni, rendszeresen felfrissíteni, új kockázatok vagy rendszerek esetén célzottan továbbképezni, és a végrehajtást dokumentálni.
Mit ír elő a NIS2 a képzésekkel kapcsolatban
A jogi alap több szinten áll össze.
A NIS2-irányelv 21. cikkének 2. bekezdés g) pontja a kiberhigiénia alapvető eljárásait és a kiberbiztonsági képzéseket a kockázatkezelési intézkedések részének nevezi. A 20. cikk 2. bekezdése képzést ír elő a vezető testületek tagjai számára, és ezzel egyidejűleg arra is felkéri a tagállamokat, hogy támogassák a munkavállalók rendszeres, összehasonlítható képzését.
Németországban a BSI-törvény konkretizálja ezeket a követelményeket. A BSI az alapvető képzéseket és tudatosságnövelő intézkedéseket a BSIG 30. §-a szerinti fontos és különösen fontos szervezetek kötelezettségei közé sorolja. A vezetőség képzését a BSIG 38. § (3) bekezdése külön szabályozza.
Fontos a határvonal meghúzása: egyetlen tanfolyam vagy egyetlen adathalászat-szimuláció még nem tesz egy vállalatot automatikusan NIS2-kompatibilissé. A képzések egy nagyobb rendszer egyik építőkövei, amely kiterjed a governance-re, a kockázatkezelésre, a technikai kontrollokra, az incidenskezelésre és a folyamatos fejlesztésre.
Kiket kell képezni?
A vezető testület tagjait
A vezetőségnek annyira kell értenie a kiberbiztonsági kockázatokat, hogy megfelelő intézkedéseket tudjon mérlegelni, jóvá tudjon hagyni, és azok végrehajtását felügyelni tudja. Ez nem technikai szakértői képzés. Itt döntési képességről és felelősségről van szó.
Tipikus célcsoportok jogi formától függően például:
- ügyvezetők
- igazgatósági tagok
- más személyek, akiket az alkalmazandó jog értelmében vezetőségnek kell tekinteni
A konkrét besorolást a vállalatnak a jogi vagy megfelelőségi funkciójával kell tisztáznia. Nem kizárólag a beosztás számít, hanem a tényleges vezetői felelősség.
Munkavállalók és külső felhasználók
A BSI az alapvető képzések címzettjeiként az érintett szervezeten belüli rendszerek és alkalmazások belső és külső felhasználóit jelöli meg. A képzési igény tehát nem ér véget a fix irodai munkahelyeknél.
A kockázati profiltól függően ide tartozhatnak:
- teljes és részmunkaidős munkavállalók
- új munkatársak az onboarding során
- kölcsönzött munkavállalók
- rendszerhozzáféréssel rendelkező külső szolgáltatók
- megbízási jogviszonyban dolgozók
- kiemelt jogosultságú IT-adminisztrátorok
- gyártásban, logisztikában vagy terepen dolgozó munkatársak
Nem mindenkinek ugyanarra a képzésre van szüksége. Egy mindenki számára közös alapképzést szerepkörhöz igazított tartalmak egészíthetnek ki a pénzügy, HR, support, beszerzés, IT és vezetők számára.
Milyen gyakran szükségesek a NIS2-képzések?
Az olyan általános válasz, mint hogy „évente egyszer elég”, túl egyszerű lenne. A jogszabály hatékony, arányos kockázatkezelést követel meg. A gyakoriságot ezért a kockázati profilból és a képzési célból kell levezetni.
A BSI az első oktatáskor tartott képzést és az aktuális újdonságokról szóló éves tájékoztatást célszerűnek nevezi. Emellett az intézkedéseket folyamatosan felül kell vizsgálni és tovább kell fejleszteni. Ez egy értelmes minimum ritmus, de nem univerzális végpont.
Egy megalapozott modell négy szintből áll:
- Első képzés: a releváns hozzáférések kiosztása előtt vagy közvetlenül utána.
- Rendszeres frissítés: legalább egy rögzített, átlátható ritmusban.
- Eseményhez kötött képzés: nagyobb rendszerváltozások, új fenyegetések, incidensek vagy módosult irányelvek után.
- Szerepkörhöz igazított elmélyítés: gyakrabban vagy célzottabban a magasabb kockázatnak kitett csoportok számára.
Az adathalászat-szimulációk a formális tanulási modulok között rövid gyakorló és mérési pontokat adhatnak. Nem helyettesítik azonban sem az alapképzést, sem a vezetőség képzését.
Egy gyakorlatban is működő éves ritmus
Egy középvállalat például így strukturálhatná a programot:
- Onboardingkor: alapképzés a bejelentési csatornákról, adathalászatról, jelszavakról, MFA-ról, adatkezelésről és a biztonságos munkavégzésről.
- Negyedévente: rövid figyelemfelhívás vagy biztonságos adathalászat-szimuláció egy aktuális kockázati témáról.
- Kockázatos interakció után: rövid, kontextushoz igazított tanulási modul ahelyett, hogy általános büntető képzés következne.
- Évente: frissített alapképzés és a program dokumentált felülvizsgálata.
- Szükség esetén: szerepkörhöz igazított modulok a különösen kitett területek számára.
- A vezetőség számára: rendszeres, önálló képzés a governance-ről, a kockázati döntésekről, az incidensekről és a felügyeletről.
A gyakoriságnak nem csak a naptárban kell szerepelnie. Minden elemnek világos célt kell szolgálnia: tudást átadni, viselkedést gyakoroltatni, a bejelentési csatornákat tesztelni vagy egy intézkedés hatékonyságát értékelni.
Milyen tartalom kerüljön az alapképzésbe?
A NIS2-re hangolt tudatosságnövelő programnak legalább azokat a kockázatokat kell lefednie, amelyekkel az adott felhasználók ténylegesen találkoznak. Gyakran ide tartozik:
- adathalászat és social engineering
- a jelszavak és jelszókezelők biztonságos használata
- többtényezős hitelesítés és gyanús jóváhagyási kérelmek
- gyanús üzenetek és biztonsági események bejelentési útvonalai
- érzékeny információk kezelése
- mobil munkavégzés és saját eszközök használata
- felhő- és együttműködési szolgáltatások biztonságos használata
- a biztonsági incidensekhez kapcsolódó szerepek és felelősségek
A tanterv részletes felépítését a NIS2-képzési tartalmakról szóló cikk részletezi.
Hogyan igazolható a végrehajtás?
A BSI kifejezetten rámutat, hogy a végrehajtást dokumentálni kell. Ehhez több kell, mint egy képzési szolgáltatótól kapott számla.
Értelmes igazolások például:
- meghatározott célcsoportok és képzési célok
- a modul tartalma és verziója
- a kiosztás dátuma és a teljesítési státusz
- részvételi vagy teljesítési igazolások
- dokumentált kivételek és haladékok
- ismeretellenőrző kérdések vagy gyakorlatok eredményei, amennyiben ez szükséges és arányos
- a program felülvizsgálata és az elfogadott fejlesztések
- szerepkörhöz vagy eseményhez kötött továbbképzések igazolásai
A személyes adatokat csak olyan részletességgel és csak addig szabad tárolni, ameddig az adott célhoz szükséges. A vezetőknek és auditoroknak gyakran összesített jelentésekre van szükségük; az egyéni eredményeket világosan jogosult személyi körre kell korlátozni.
Hogyan segít egy képzési platform
Egy képzési platform megkönnyítheti az operatív megvalósítást, ha a teljes tanulási ciklust támogatja:
- a képzések szabályalapon történő kiosztása
- saját SCORM-tartalmak beépítése
- a teljesítési állapotok követése
- célzott továbbképzések indítása szimulációk után
- jelentések biztosítása a biztonság, a megfelelőség és a vezetés számára
- tartalmak differenciálása szerepkörök vagy kockázatok szerint
Az AutoPhish képzési platform összekapcsolja az adathalászat-szimulációkat az automatikus képzéskiosztással, a haladás követésével és a saját SCORM-kompatibilis tartalmakkal. Ez támogatja a tudatosságnövelő program ismételhető végrehajtását és dokumentálását. Jogi vizsgálatot és teljes körű NIS2-kockázatkezelést azonban nem helyettesít.
GYIK
Minden munkavállalónak ugyanazt a NIS2-képzést kell elvégeznie?
Nem. Egy közös alapképzés hasznos, de ezt szerepkörhöz és kockázathoz igazított tartalmakkal kell kiegészíteni. A pénzügy, az IT-adminisztráció és a vezetőség más döntéseket hoz.
Elég egy éves képzés?
Nem automatikusan. Az éves frissítés lehet a program része. Emellett első képzésekre, eseményhez kötött frissítésekre és rendszeres figyelemfelhívásra is szükség van. A döntő az, hogy a program illeszkedjen a kockázathoz és felülvizsgálható legyen.
Kötelezők a NIS2 szerint az adathalászat-szimulációk?
A NIS2 nem ír elő konkrét adathalászat-szimulációs terméket és nem határoz meg rögzített kampányszámot. A szimulációk azonban segíthetnek ellenőrzötten vizsgálni a viselkedést, a bejelentési csatornákat és a tudatosságnövelő intézkedések hatékonyságát.
Szüksége van a vezetőségnek külön képzésre?
Igen. A vezetőségre vonatkozó követelmények elkülönülnek az általános munkavállalói képzésektől. A vezető testületeknek képesnek kell lenniük a kockázatok és a kockázatkezelési intézkedések értékelésére és felügyeletére.
Milyen igazolásokat kell megőriznie egy vállalatnak?
Legalább a célcsoportot, a tartalmat, a verziót, az időpontot, a kiosztást, a teljesítést és a program felülvizsgálatát. A terjedelmet és a megőrzést kockázatalapon és adatvédelmi szempontból megfelelően kell meghatározni.
Következtetés
Egy megbízható NIS2-képzési program a megfelelő embereket a megfelelő időben éri el: a vezetőség, a munkavállalók és a külső felhasználók megfelelő tartalmat kapnak; az új kockázatok frissítést indítanak; a végrehajtás és a fejlesztés átlátható marad.
Aki nem szeretné ezeket a folyamatokat listákkal és manuális emlékeztetőkkel kezelni, az a AutoPhish képzési platform segítségével kioszthatja a képzéseket, dokumentálhatja az előrehaladást, és célzott utókövetéssel összekapcsolhatja a szimulációkat.