← Vissza a bloghoz

NIS2 biztonságtudatosság: tananyag-tartalmak

Gyakorlatias tanterv az alapképzéshez, szerepkörökhöz igazodó elmélyítéshez, adathalászati gyakorlatokhoz és a folyamatos fejlesztéshez.

Az AutoPhish csapata írása|Megjelent: 10/1/2026
Cover image for NIS2 biztonságtudatosság: tananyag-tartalmak

A NIS2-szemléletű biztonságtudatossági képzés tantervének abban kell segítenie a munkatársakat, hogy a saját, valós munkafolyamataikban felismerjék a kockázatokat, helyesen cselekedjenek, és gyorsan jelentsék a biztonsági eseményeket. Egy éves, szabványos videó a gyanús linkekről ehhez nem elég. A programnak szüksége van egy alapmodulra mindenki számára, szerepkörökhöz igazított mélyítésre, rendszeres gyakorlatokra és a hatékonyság dokumentált felülvizsgálatára.

A tantervnek illeszkednie kell a vállalat kockázati profiljához. Egy gyártóüzemnek, egy felhőszolgáltatónak és egy egészségügyi szolgáltatónak ugyanazokra az alapokra van szüksége, de eltérő példákra, rendszerekre és eszkalációs utakra.

A jogi kiindulópont

Az NIS2-irányelv 21. cikk (2) bekezdés g) pontja a kiberhigiénia alapvető eljárásait és a kiberbiztonsági képzéseket a kockázatkezelési intézkedések körébe emeli.

Németországban a BSI az alapvető képzéseket és figyelemfelkeltő intézkedéseket a belső és külső felhasználók számára is meghatározza. Szó esik benne awareness-képzésekről, rendszeres figyelemfelkeltésről, egyértelmű biztonsági irányelvekről, a használt rendszerek biztonságos használatáról, valamint a program folyamatos felülvizsgálatáról és továbbfejlesztéséről.

Az NIS2 azonban nem ad kész diavetítést. A vállalatoknak a kockázatokból, a célcsoportokból és a munkafolyamatokból kell levezetniük a megfelelő tananyagot.

Egy hatékony tanterv három szintje

1. Alapok minden felhasználó számára

Minden olyan személynek, aki érdemi hozzáféréssel rendelkezik, közös biztonsági alapokra van szüksége. Ide tartoznak a rögzített bejelentési utak, az identitásokkal, információkkal és eszközökkel való biztonságos bánásmód, valamint a tipikus megtévesztési kísérletek felismerése.

2. Szerepkörhöz kötött mélyítés

A kockázatok konkrét folyamatokban keletkeznek. A Finance dönt a kifizetésekről, a HR pályázati és foglalkoztatási adatokat kezel, a support fiókokat állít vissza, az IT pedig a kiemelt jogosultságú hozzáféréseket kezeli. A képzésnek ezeket a különbségeket kell tükröznie.

3. Gyakorlatok és folyamatos tanulás

A tudás csak akkor válik megbízhatóvá, ha a munkakörnyezetben is alkalmazzák. Rövid gyakorlatok, szimulációk, visszajelzés és alkalmi frissítések hidalják át a szakadékot a tanfolyam elvégzése és a tényleges viselkedés között.

Az alapmodul legfontosabb tartalmai

Adathalászat és social engineering

A képzésnek nemcsak a nyilvánvaló helyesírási hibákat kell elmagyaráznia. A modern megtévesztési kísérletek hihető üzleti környezetet, ismert szolgáltatásokat, QR-kódokat, SMS-eket, együttműködési platformokat és váratlan MFA-kéréseket használnak.

A munkatársaknak meg kell tanulniuk:

  • az elküldőt, a környezetet és a várhatóságot együtt ellenőrizni
  • a sürgősséget nem összekeverni a jogosultsággal
  • óvatosan kezelni a linkeket, QR-kódokat és jóváhagyási kéréseket
  • az érzékeny kéréseket egy ismert második csatornán ellenőrizni
  • a gyanús üzeneteket a kijelölt úton jelenteni

Az adathalász szimulációk ezeket a döntéseket biztonságosan gyakoroltathatják. Nem szabad valós jelszavakat, MFA-kódokat vagy érzékeny adatokat gyűjteniük.

Identitások, jelszavak és MFA

A kiberhigiénia többről szól, mint a jelszóhosszról. A modulnak ismertetnie kell a jóváhagyott jelszókezelők, az egyedi jelszavak és a többtényezős hitelesítés használatát.

Különösen fontos a viselkedés a váratlan MFA-pushok, eszközcserék, helyreállítási kérések és állítólagos supportkapcsolatok esetén. A munkatársaknak tudniuk kell, hogy még egy technikailag valódi bejelentkezési oldal is lehet egy csalárd folyamat része.

Bejelentési utak és első reakció

A tudatosság gyakran nem az észlelésnél, hanem a következő lépésnél bukik el. A tantervnek konkrét válaszokat kell adnia:

  • Melyik gombot, űrlapot vagy telefonszámot kell használni?
  • Mi a teendő kattintás után?
  • Mi a teendő hitelesítő adatok megadása után?
  • Mely adatok segítik a security csapatot?
  • Miért fontosabb a gyors bejelentés, mint a hibáztatás?

A tévedés bejelentésének egyszerűbbnek kell lennie, mint annak elhallgatásának.

Az információk kezelése

A munkavállalóknak világos szabályokra van szükségük az információk besorolására, jóváhagyására, tárolására és megosztására. Ide tartoznak a felhőtárhelyek, az együttműködési eszközök, a mobileszközök, valamint a generatív AI kezelése is, ha azt a vállalat használja.

A képzésnek a vállalati irányelvekhez kell kapcsolódnia, és nem azok helyett kell általános biztonsági tanácsokat adnia.

Eszközök, mobilmunka és fizikai biztonság

Az alapmodulhoz ezen felül az alábbiak is hozzátartoznak:

  • a frissítések és újraindítások indokolatlan halogatásának elkerülése
  • az eszközök lezárása és az elvesztés azonnali bejelentése
  • a nyilvános hálózatok és idegen töltő- vagy adathordozók helyes kezelése
  • a váll fölötti betekintés, a látogatók és a fizikai hozzáférések figyelembevétele
  • a magáncélú és üzleti használat elválasztása az irányelv szerint

Itt is igaz: a képzésnek a ténylegesen használt rendszereket és munkamodelleket kell leképeznie.

Biztonságos együttműködés a szolgáltatókkal

Az ellátási lánc kockázatai gyakran a mindennapi kommunikációnál kezdődnek. A beszerzésben, projektvezetésben és szakmai területeken dolgozó munkatársaknak tudniuk kell, hogyan ellenőrizzék az új kapcsolattartókat, a megváltozott bankszámlaadatokat, a fájlmegosztásokat és a sürgős hozzáférési kéréseket.

Szerepkörhöz kötött mélyítések

Finance és beszerzés

A fő témák a fizetési módosítások, a számlacsalás, a jóváhagyási láncok, az új beszállítói számlák és az ellenőrzés ismert kapcsolatokon keresztül. A tanulási cél nem az, hogy „soha ne kattintson”, hanem az, hogy „ne hozzon következményekkel járó döntést a jóváhagyott ellenőrzési útvonalon kívül”.

HR

A HR-nek szüksége van példákra a pályázati anyagokra, bér- és bankszámlaadatokra, személyazonosító okmányokra, a vezetés állítólagos kéréseire és az érzékeny munkavállalói adatok védelmére.

IT és helpdesk

Itt az azonosítás ellenőrzése, a jelszó- és MFA-visszaállítás, a kiemelt jogosultságú hozzáférések, a távoli támogatás, az OAuth-jóváhagyások és a supportfolyamatok elleni social engineering áll a középpontban.

Vezetőség és asszisztencia

A külön NIS2-képzés a vezetőség számára mellett olyan gyakorlati témák is relevánsak, mint a fizetésjóváhagyások, a bizalmas dokumentumok, az utazási és időpontváltozások, valamint a hamisított kommunikációs csatornák.

Termelés és operatív területek

Az ilyen képzéseknek rövidnek, könnyen hozzáférhetőnek és rendszerszintűnek kell lenniük. A témák közé tartozhatnak a cserélhető adathordozók, a távkarbantartás, a szokatlan berendezésjelzések, a közösen használt fiókok és az üzemzavar esetén követendő eszkalációs út.

Mely formátumok egészítik ki egymást

Egy jó program több formátumot kombinál, ahelyett hogy mindent egy hosszú éves tanfolyamba zsúfolna:

  • Alapmodul: közös szabályok és bejelentési utak
  • Microlearning: rövid ismétlés egyes döntésekről
  • Adathalász szimuláció: ellenőrzött gyakorlás és mérés
  • Tabletop-gyakorlat: szerepek és döntések egy incidens során
  • Poszter vagy intranetes kampány: emlékeztető a konkrét viselkedésre
  • Szerepkör-modul: mélyítés az érintett csoportoknak
  • Alkalmi frissítés: reagálás új rendszerekre, incidensekre vagy fenyegetésekre

Saját SCORM-tartalmak akkor lehetnek hasznosak, ha már létezik tanuláskezelő rendszer vagy ágazatspecifikus kurzus. A döntő az, hogy a kiosztás, a verzió és a teljesítés nyomon követhető legyen.

Az adathalász-tesztől a célzott utóképzésig

Egy szimuláció különösen értékes, ha egy konkrét tanulási döntést vizsgál, és szükség esetén megfelelő follow-upot indít.

Példák:

  • Aki megerősít egy váratlan MFA-kérést, rövid modult kap az MFA-fatigue-ról.
  • Aki egy fizetési módosítást nem az ismert folyamaton keresztül ellenőriz, Finance-specifikus képzést kap.
  • Ha sok felhasználó nem találja a bejelentési utat, nemcsak egyénileg kell utóképzést tartani: magát a folyamatot is javítani kell.

Az AutoPhish képzési platform támogatja az automatikus hozzárendeléseket a szimulációk után, az előrehaladás követését, a saját SCORM-kurzusokat és az egyedi modulokat. Így a tanterv közelebb igazítható a megfigyelt tanulási igényekhez.

Hogyan ellenőrizhető a hatékonyság

A kurzusok teljesítése mutatja az elérést, de még nem a viselkedésváltozást. Egy kiegyensúlyozott mutatórendszer magában foglalhatja:

  • a célcsoportok lefedettségét
  • az időben teljesített képzések arányát
  • a rövid tudásellenőrző kérdések eredményeit
  • a jelentési arányt szimulációk esetén
  • az első minősített bejelentésig eltelt időt
  • az ismétlődő kockázati témákat
  • a célzott utóképzés utáni fejlődést
  • a munkavállalók minőségi visszajelzéseit
  • a folyamatok és irányelvek javulását

Az értékelés nem alapulhat egyes személyek nyilvános rangsorán. A cél a rendszer és a biztonsági kultúra javítása.

Ellenőrzőlista a tantervhez

A jóváhagyás előtt a vállalatnak tudnia kell válaszolni az alábbi kérdésekre:

  • Minden releváns belső és külső felhasználó szerepel a nyilvántartásban?
  • Van alapmodul és szerepkörhöz kötött kiegészítés?
  • Pontosan vannak-e bemutatva a belső bejelentési és jóváhagyási folyamatok?
  • Az új munkavállalók időben megkapják a képzést?
  • Az új rendszerek vagy kockázatok frissítést váltanak ki?
  • Dokumentált-e a verzió, a kiosztás és a teljesítés?
  • A gyakorlatokat biztonságosan és adatvédelmi szempontból megfelelően végzik?
  • A hatékonyságot rendszeresen felülvizsgálják?
  • Az eredményekből konkrét fejlesztések születnek?

GYIK

Mely NIS2-képzési tartalmak kötelezőek?

Az NIS2 a kiberhigiénét és a kiberbiztonsági képzéseket mint kockázatkezelési intézkedést nevezi meg, de nem ír elő univerzális tantervet. A tartalmat a kockázatokból, szerepkörökből, rendszerekből és a nemzeti átültetésből kell levezetni.

Az adathalászatnak mindenképp szerepelnie kell a tantervben?

Az adathalászat és a social engineering sok szervezet számára központi kockázat, és a BSI is releváns fenyegetésként említi. A konkrét hangsúlyt a kockázati profilhoz kell igazítani.

Elég évente egy e-learning modul?

Egy éves modul képezheti az alapot. Tartós hatáshoz azonban hasznos az onboarding, a rövid ismétlések, a szerepkörhöz kötött tartalmak, a gyakorlatok és az alkalmi frissítések.

A sikertelen szimulációk automatikusan váltsanak ki képzést?

Igen, ha a hozzárendelés szakmailag megfelelő és arányos. Az ismétlődő mintázatoknak ezen felül a folyamatok, a kommunikáció és a technikai kontrollok felülvizsgálatát is ki kell váltaniuk.

Használhatók saját kurzusok?

Igen. A SCORM-kompatibilis tartalmak megfelelő képzési platformokba integrálhatók. Fontos a verziókezelés, a kiosztás, a teljesítési igazolás és a rendszeres frissítés.

Következtetés

Egy jó NIS2-awareness tanterv az alapokat, a szerepköri tudást és a gyakorlatokat ötvözi. Nemcsak a veszélyeket magyarázza el, hanem konkrét döntésekre és bejelentési utakra is tréningez. Az eredményekből célzott utóképzés és rendszerfejlesztés születik.

Az AutoPhish képzési platform segítségével a képzések kioszthatók, saját tartalmak integrálhatók, a haladás nyomon követhető, és az adathalász szimulációk megfelelő follow-up-pal kapcsolhatók össze.


Futtassa le első adathalászati tesztjét 10 perc alatt.

Regisztráljon ingyen, bankkártya nélkül. Ha készen áll, próbálja ki 7 napig díjmentesen a Pro csomagot.