NIS2 biztonságtudatosság: tananyag-tartalmak
Gyakorlatias tanterv az alapképzéshez, szerepkörökhöz igazodó elmélyítéshez, adathalászati gyakorlatokhoz és a folyamatos fejlesztéshez.

A NIS2-szemléletű biztonságtudatossági képzés tantervének abban kell segítenie a munkatársakat, hogy a saját, valós munkafolyamataikban felismerjék a kockázatokat, helyesen cselekedjenek, és gyorsan jelentsék a biztonsági eseményeket. Egy éves, szabványos videó a gyanús linkekről ehhez nem elég. A programnak szüksége van egy alapmodulra mindenki számára, szerepkörökhöz igazított mélyítésre, rendszeres gyakorlatokra és a hatékonyság dokumentált felülvizsgálatára.
A tantervnek illeszkednie kell a vállalat kockázati profiljához. Egy gyártóüzemnek, egy felhőszolgáltatónak és egy egészségügyi szolgáltatónak ugyanazokra az alapokra van szüksége, de eltérő példákra, rendszerekre és eszkalációs utakra.
A jogi kiindulópont
Az NIS2-irányelv 21. cikk (2) bekezdés g) pontja a kiberhigiénia alapvető eljárásait és a kiberbiztonsági képzéseket a kockázatkezelési intézkedések körébe emeli.
Németországban a BSI az alapvető képzéseket és figyelemfelkeltő intézkedéseket a belső és külső felhasználók számára is meghatározza. Szó esik benne awareness-képzésekről, rendszeres figyelemfelkeltésről, egyértelmű biztonsági irányelvekről, a használt rendszerek biztonságos használatáról, valamint a program folyamatos felülvizsgálatáról és továbbfejlesztéséről.
Az NIS2 azonban nem ad kész diavetítést. A vállalatoknak a kockázatokból, a célcsoportokból és a munkafolyamatokból kell levezetniük a megfelelő tananyagot.
Egy hatékony tanterv három szintje
1. Alapok minden felhasználó számára
Minden olyan személynek, aki érdemi hozzáféréssel rendelkezik, közös biztonsági alapokra van szüksége. Ide tartoznak a rögzített bejelentési utak, az identitásokkal, információkkal és eszközökkel való biztonságos bánásmód, valamint a tipikus megtévesztési kísérletek felismerése.
2. Szerepkörhöz kötött mélyítés
A kockázatok konkrét folyamatokban keletkeznek. A Finance dönt a kifizetésekről, a HR pályázati és foglalkoztatási adatokat kezel, a support fiókokat állít vissza, az IT pedig a kiemelt jogosultságú hozzáféréseket kezeli. A képzésnek ezeket a különbségeket kell tükröznie.
3. Gyakorlatok és folyamatos tanulás
A tudás csak akkor válik megbízhatóvá, ha a munkakörnyezetben is alkalmazzák. Rövid gyakorlatok, szimulációk, visszajelzés és alkalmi frissítések hidalják át a szakadékot a tanfolyam elvégzése és a tényleges viselkedés között.
Az alapmodul legfontosabb tartalmai
Adathalászat és social engineering
A képzésnek nemcsak a nyilvánvaló helyesírási hibákat kell elmagyaráznia. A modern megtévesztési kísérletek hihető üzleti környezetet, ismert szolgáltatásokat, QR-kódokat, SMS-eket, együttműködési platformokat és váratlan MFA-kéréseket használnak.
A munkatársaknak meg kell tanulniuk:
- az elküldőt, a környezetet és a várhatóságot együtt ellenőrizni
- a sürgősséget nem összekeverni a jogosultsággal
- óvatosan kezelni a linkeket, QR-kódokat és jóváhagyási kéréseket
- az érzékeny kéréseket egy ismert második csatornán ellenőrizni
- a gyanús üzeneteket a kijelölt úton jelenteni
Az adathalász szimulációk ezeket a döntéseket biztonságosan gyakoroltathatják. Nem szabad valós jelszavakat, MFA-kódokat vagy érzékeny adatokat gyűjteniük.
Identitások, jelszavak és MFA
A kiberhigiénia többről szól, mint a jelszóhosszról. A modulnak ismertetnie kell a jóváhagyott jelszókezelők, az egyedi jelszavak és a többtényezős hitelesítés használatát.
Különösen fontos a viselkedés a váratlan MFA-pushok, eszközcserék, helyreállítási kérések és állítólagos supportkapcsolatok esetén. A munkatársaknak tudniuk kell, hogy még egy technikailag valódi bejelentkezési oldal is lehet egy csalárd folyamat része.
Bejelentési utak és első reakció
A tudatosság gyakran nem az észlelésnél, hanem a következő lépésnél bukik el. A tantervnek konkrét válaszokat kell adnia:
- Melyik gombot, űrlapot vagy telefonszámot kell használni?
- Mi a teendő kattintás után?
- Mi a teendő hitelesítő adatok megadása után?
- Mely adatok segítik a security csapatot?
- Miért fontosabb a gyors bejelentés, mint a hibáztatás?
A tévedés bejelentésének egyszerűbbnek kell lennie, mint annak elhallgatásának.
Az információk kezelése
A munkavállalóknak világos szabályokra van szükségük az információk besorolására, jóváhagyására, tárolására és megosztására. Ide tartoznak a felhőtárhelyek, az együttműködési eszközök, a mobileszközök, valamint a generatív AI kezelése is, ha azt a vállalat használja.
A képzésnek a vállalati irányelvekhez kell kapcsolódnia, és nem azok helyett kell általános biztonsági tanácsokat adnia.
Eszközök, mobilmunka és fizikai biztonság
Az alapmodulhoz ezen felül az alábbiak is hozzátartoznak:
- a frissítések és újraindítások indokolatlan halogatásának elkerülése
- az eszközök lezárása és az elvesztés azonnali bejelentése
- a nyilvános hálózatok és idegen töltő- vagy adathordozók helyes kezelése
- a váll fölötti betekintés, a látogatók és a fizikai hozzáférések figyelembevétele
- a magáncélú és üzleti használat elválasztása az irányelv szerint
Itt is igaz: a képzésnek a ténylegesen használt rendszereket és munkamodelleket kell leképeznie.
Biztonságos együttműködés a szolgáltatókkal
Az ellátási lánc kockázatai gyakran a mindennapi kommunikációnál kezdődnek. A beszerzésben, projektvezetésben és szakmai területeken dolgozó munkatársaknak tudniuk kell, hogyan ellenőrizzék az új kapcsolattartókat, a megváltozott bankszámlaadatokat, a fájlmegosztásokat és a sürgős hozzáférési kéréseket.
Szerepkörhöz kötött mélyítések
Finance és beszerzés
A fő témák a fizetési módosítások, a számlacsalás, a jóváhagyási láncok, az új beszállítói számlák és az ellenőrzés ismert kapcsolatokon keresztül. A tanulási cél nem az, hogy „soha ne kattintson”, hanem az, hogy „ne hozzon következményekkel járó döntést a jóváhagyott ellenőrzési útvonalon kívül”.
HR
A HR-nek szüksége van példákra a pályázati anyagokra, bér- és bankszámlaadatokra, személyazonosító okmányokra, a vezetés állítólagos kéréseire és az érzékeny munkavállalói adatok védelmére.
IT és helpdesk
Itt az azonosítás ellenőrzése, a jelszó- és MFA-visszaállítás, a kiemelt jogosultságú hozzáférések, a távoli támogatás, az OAuth-jóváhagyások és a supportfolyamatok elleni social engineering áll a középpontban.
Vezetőség és asszisztencia
A külön NIS2-képzés a vezetőség számára mellett olyan gyakorlati témák is relevánsak, mint a fizetésjóváhagyások, a bizalmas dokumentumok, az utazási és időpontváltozások, valamint a hamisított kommunikációs csatornák.
Termelés és operatív területek
Az ilyen képzéseknek rövidnek, könnyen hozzáférhetőnek és rendszerszintűnek kell lenniük. A témák közé tartozhatnak a cserélhető adathordozók, a távkarbantartás, a szokatlan berendezésjelzések, a közösen használt fiókok és az üzemzavar esetén követendő eszkalációs út.
Mely formátumok egészítik ki egymást
Egy jó program több formátumot kombinál, ahelyett hogy mindent egy hosszú éves tanfolyamba zsúfolna:
- Alapmodul: közös szabályok és bejelentési utak
- Microlearning: rövid ismétlés egyes döntésekről
- Adathalász szimuláció: ellenőrzött gyakorlás és mérés
- Tabletop-gyakorlat: szerepek és döntések egy incidens során
- Poszter vagy intranetes kampány: emlékeztető a konkrét viselkedésre
- Szerepkör-modul: mélyítés az érintett csoportoknak
- Alkalmi frissítés: reagálás új rendszerekre, incidensekre vagy fenyegetésekre
Saját SCORM-tartalmak akkor lehetnek hasznosak, ha már létezik tanuláskezelő rendszer vagy ágazatspecifikus kurzus. A döntő az, hogy a kiosztás, a verzió és a teljesítés nyomon követhető legyen.
Az adathalász-tesztől a célzott utóképzésig
Egy szimuláció különösen értékes, ha egy konkrét tanulási döntést vizsgál, és szükség esetén megfelelő follow-upot indít.
Példák:
- Aki megerősít egy váratlan MFA-kérést, rövid modult kap az MFA-fatigue-ról.
- Aki egy fizetési módosítást nem az ismert folyamaton keresztül ellenőriz, Finance-specifikus képzést kap.
- Ha sok felhasználó nem találja a bejelentési utat, nemcsak egyénileg kell utóképzést tartani: magát a folyamatot is javítani kell.
Az AutoPhish képzési platform támogatja az automatikus hozzárendeléseket a szimulációk után, az előrehaladás követését, a saját SCORM-kurzusokat és az egyedi modulokat. Így a tanterv közelebb igazítható a megfigyelt tanulási igényekhez.
Hogyan ellenőrizhető a hatékonyság
A kurzusok teljesítése mutatja az elérést, de még nem a viselkedésváltozást. Egy kiegyensúlyozott mutatórendszer magában foglalhatja:
- a célcsoportok lefedettségét
- az időben teljesített képzések arányát
- a rövid tudásellenőrző kérdések eredményeit
- a jelentési arányt szimulációk esetén
- az első minősített bejelentésig eltelt időt
- az ismétlődő kockázati témákat
- a célzott utóképzés utáni fejlődést
- a munkavállalók minőségi visszajelzéseit
- a folyamatok és irányelvek javulását
Az értékelés nem alapulhat egyes személyek nyilvános rangsorán. A cél a rendszer és a biztonsági kultúra javítása.
Ellenőrzőlista a tantervhez
A jóváhagyás előtt a vállalatnak tudnia kell válaszolni az alábbi kérdésekre:
- Minden releváns belső és külső felhasználó szerepel a nyilvántartásban?
- Van alapmodul és szerepkörhöz kötött kiegészítés?
- Pontosan vannak-e bemutatva a belső bejelentési és jóváhagyási folyamatok?
- Az új munkavállalók időben megkapják a képzést?
- Az új rendszerek vagy kockázatok frissítést váltanak ki?
- Dokumentált-e a verzió, a kiosztás és a teljesítés?
- A gyakorlatokat biztonságosan és adatvédelmi szempontból megfelelően végzik?
- A hatékonyságot rendszeresen felülvizsgálják?
- Az eredményekből konkrét fejlesztések születnek?
GYIK
Mely NIS2-képzési tartalmak kötelezőek?
Az NIS2 a kiberhigiénét és a kiberbiztonsági képzéseket mint kockázatkezelési intézkedést nevezi meg, de nem ír elő univerzális tantervet. A tartalmat a kockázatokból, szerepkörökből, rendszerekből és a nemzeti átültetésből kell levezetni.
Az adathalászatnak mindenképp szerepelnie kell a tantervben?
Az adathalászat és a social engineering sok szervezet számára központi kockázat, és a BSI is releváns fenyegetésként említi. A konkrét hangsúlyt a kockázati profilhoz kell igazítani.
Elég évente egy e-learning modul?
Egy éves modul képezheti az alapot. Tartós hatáshoz azonban hasznos az onboarding, a rövid ismétlések, a szerepkörhöz kötött tartalmak, a gyakorlatok és az alkalmi frissítések.
A sikertelen szimulációk automatikusan váltsanak ki képzést?
Igen, ha a hozzárendelés szakmailag megfelelő és arányos. Az ismétlődő mintázatoknak ezen felül a folyamatok, a kommunikáció és a technikai kontrollok felülvizsgálatát is ki kell váltaniuk.
Használhatók saját kurzusok?
Igen. A SCORM-kompatibilis tartalmak megfelelő képzési platformokba integrálhatók. Fontos a verziókezelés, a kiosztás, a teljesítési igazolás és a rendszeres frissítés.
Következtetés
Egy jó NIS2-awareness tanterv az alapokat, a szerepköri tudást és a gyakorlatokat ötvözi. Nemcsak a veszélyeket magyarázza el, hanem konkrét döntésekre és bejelentési utakra is tréningez. Az eredményekből célzott utóképzés és rendszerfejlesztés születik.
Az AutoPhish képzési platform segítségével a képzések kioszthatók, saját tartalmak integrálhatók, a haladás nyomon követhető, és az adathalász szimulációk megfelelő follow-up-pal kapcsolhatók össze.