← Nazad na blog

Обука по NIS2 за више руководство: практични водич

Шта би чланови одбора и више руководство требало да науче о ризицима у области сајбер безбедности, одговорностима и ефикасном надзору.

Autor Tim AutoPhish|Objavljeno 9/30/2026
Cover image for Обука по NIS2 за више руководство: практични водич

Чланови руководства важних и посебно важних организација морају редовно да похађају обуке које им омогућавају да идентификују и процене ризике у области сајбер безбедности и одговарајуће мере управљања ризицима. Модул за опште особље о сумњивим имејловима није довољан у ту сврху. Обука мора бити у складу са одговорностима руководства: разумевање ризика, преиспитивање одлука, одобравање мера и праћење њихове примене.

У Немачкој је ова обавеза утврђена у члану 38(3) BSIG-а. Стога би компаније требало да осмисле специфичан програм обуке за више руководство или извршни одбор, редовно га ажурирају и документују на праћен начин.

Зашто NIS2 директно обраћа вишем менаџменту

NIS2 третира сајбер безбедност као питање менаџмента и управљања ризицима. У складу са чланом 20 Директиве NIS2, од органа управљања се захтева да одобре мере управљања ризицима у сајбер безбедности, да прате њихову примену и да се обучавају.

BSI јасно саже ово очекивање: сајбер безбедност мора бити саставни део пословних операција и управљања ризицима. Њена Смерница за обуку менаџмента у складу са NIS2 служи као водич за руководство и пружаоце обуке у погледу обима и захтева.

То мења унутрашњи фокус. Више није само питање да ли ИТ одељење спроводи програм подизања свести. Више руководство мора бити у стању да процени да ли је организација изабрала одговарајуће мере, који остаци ризика остају и да ли се идентификовани пропусти заиста отклањају.

Шта би високо руководство требало да буде у стању да уради након обуке

Добра обука не пружа техничке детаље ради самих детаља. Она оспосабљава људе да доносе одлуке.

Након обуке, високо руководство би, између осталог, требало да буде у стању да:

  • класификује кључне сајбер ризике повезане са сопственим пословним моделом
  • разумети поделу одговорности између вишег менаџмента, CISO-а, ИТ одељења, службе за заштиту података, службе за усаглашеност и пословних јединица
  • бити у стању критички да процени прикладност предложених мера за управљање ризицима
  • бити упознат са процедурама ескалације и извештавања о значајним безбедносним инцидентима
  • бити у стању да процене утицај на пословање, купце, ланac снабдевања, финансије и репутацију
  • бити у стању да разликују значајне кључне показатеље учинка од пуких бројки активности
  • доносити информисане одлуке у вези са документованим прихватањем ризика
  • пратити ефикасност и даљи развој мера

Само сертификат не доказује ову способност. Садржај обуке, дијалог са одговорним лицима и веза са стварним пословним ризицима важнији су од сета слајдова који је што свеобухватнији.

Овај садржај припада курсу обуке за више руководство о NIS2

1. Обухват и одговорности

Учесници морају да имају јасно разумевање контекста: Зашто организација спада у сферу примене? Које национално спровођење се примењује? Које одговорности леже на вишем менаџменту, а које на оперативним улогама?

Обука треба да објасни законске обавезе на правилан начин, али не сме да створи лажни осећај сигурности. Она није замена за правни савет у вези са појединачном усаглашеношћу.

2. Сајбер ризици у оквиру сопственог пословног модела организације

Апстрактне листе претњи нису довољне. Конкретне последице су релевантније:

  • Неуспех критичних услуга
  • Манипулација пословним или производним процесима
  • Ризици у вези са идентитетом и приступом
  • Рансомвејр и цурење података
  • Социјални инжењеринг усмерен на финансије, службу подршке или више руководство
  • Зависности од партнера у облачним услугама, ИТ-у и ланцу снабдевања

Више руководство треба да разуме које сценарије могу имати егзистенцијалне или регулаторне последице.

3. Мере управљања ризицима у оквиру NIS2

Члан 21 наводи широк каталог мера, укључујући поступање са инцидентима, континуитет пословања, безбедност ланца снабдевања, управљање рањивостима, сајбер хигијену, обуку, криптографију, контролу приступа и вишефакторску аутентификацију.

Обука менаџмента треба да покаже како ове области међусобно делују. Свест је део тога, али није замена за техничке и организационе контроле.

4. Управљање инцидентима и канали за извештавање

У случају инцидента, више руководство мора да зна:

  • ко унутрашње класификује инцидент
  • ко доноси одлуке у вези са операцијама, комуникацијом и спољном подршком
  • које процедуре ескалације су на снази
  • које информације су потребне за извештаје и процене ситуације
  • када треба активирати процедуре за управљање кризама или континуитет пословања

Кратка вежба за столом често је ефикаснија од још једне презентације. Она открива да ли улоге и процеси доношења одлука заиста функционишу.

5. Надзор и праћење ефикасности

Вишем менаџменту су потребни кључни показатељи учинка како би подржали доношење одлука. Корисни примери укључују:

  • Покривеност критичних система дефинисаним контролама
  • нерешене мере високог ризика и њихово трајање
  • тестови опоравка и остварено време опоравка
  • инциденти и скоро пропуштени догађаји по узроку и утицају
  • обухват подизања свести, стопа извештавања и време до извештавања
  • Завршеност и ефикасност договорених побољшања

Само стопа завршетка обуке не указује на то да ли је управљање ризицима ефикасно.

Зашто стандардна обука особља није довољна

Основни модул за запослене одговара на питања као што су: Како да препознам сумњиву поруку? Где да то пријавим? Како да одговорим на неочекивани MFA захтев?

Више руководство мора да донесе друге одлуке:

  • Да ли је буџет у складу са ризиком?
  • Да ли су одговорности и процедуре ескалације јасно дефинисане?
  • Могу ли критичне услуге да наставе са радом или да буду обновљене након инцидента?
  • Да ли се ризици добављача адекватно управљају?
  • Које преостале ризике компанија свесно прихвата?
  • Како се прати имплементација?

Стога би компаније требало да обуку вишег менаџмента третирају као посебан програм, а не само да прерасподеле модул за општу свест.

Колко често треба обучавати више руководство?

Члан 38(3) BSIG-а захтева редовно учешће. Стандартизована учесталост за све организације имала би мало практичне смисле, јер се ризик, темпо промена и претходно знање разликују.

Практичан модел обухвата:

  • почетну обуку при почетку обавезе или при придруживању тиму вишег менаџмента
  • редовну обуку за освежавање знања у одређеним интервалима
  • адо-акце ажурирања у случају значајних промена у законодавству, претњи или пословању
  • вежбе након значајних промена у процесима кризног менаџмента или извештавања

Честоћа треба да буде утврђена и образложена у политици или плану обуке. Када је темпо промена брз, дуг стандардни циклус можда неће бити довољан.

Како документовати обуку

Поуздани доказ садржи више од само имена и датума. Треба документовати следеће:

  • Циљна публика и чланови вишег менаџмента који су учествовали
  • Циљеви учења
  • Дневни ред и обрађене теме
  • Датум, трајање и формат
  • Особа одговорна за тему или пружалац обуке
  • Верзија коришћених материјала за обуку
  • Сертификат о присуству или завршетку
  • Отворена питања и договорене накнадне активности
  • Датум или образложење за следећу рефрешер сесију

Ако је вежба била део обуке, резултати и мере за побољшање треба да се документују без непотребног ширења осетљивих техничких детаља.

Како податке о свести треба укључити у обуку руководства

Руководство не мора да прати појединачне запослене. Потребан му је агрегирани преглед да ли програм подизања свести смањује ризике и да ли канали за извештавање функционишу ефикасно.

Погодне информације укључују, на пример:

  • Удео обухваћених циљних група
  • Стопе завршетка и заостали задаци
  • Трендови у стопама извештавања
  • Време потребно за прво квалификовано извештавање
  • Понављајуће теме ризика
  • Утицај циљане обуке за подсећање
  • Организационе тешкоће, као што су нејасни канали извештавања

Платформа за обуку AutoPhish може да прати задатке за обуку, напредак и праћење засновано на симулацијама. Ово омогућава вишем менаџменту да добије сажет, агрегиран преглед ситуације. Међутим, платформа не замењује посебну менаџерску обуку о управљању, ризику и надзору.

Уобичајене грешке

Само издавање сертификата о похађању

Сертификат потврђује похађање, али не доказује аутоматски релевантан садржај или интеграцију у корпоративно управљање.

Препуштање обуке у потпуности ИТ одељењу

ИТ одељење може да припреми садржај. Међутим, то не преноси одговорност руководства.

Објашњавање само правних санкција

Презентација усмерена искључиво на одговорност ретко доводи до бољих одлука. Корпоративни ризици, мере и надзор морају бити централна тема.

Неуспостављање везе са метрикама из стварног света

Без позива на сопствени регистар ризика, инциденте, тестове и преостале мере организације, обука остаје апстрактна.

Третман вишег менаџмента и особља на исти начин

Обе групе захтевају свест, али са различитим циљевима учења и одговорностима.

ЧПП

Ко се сматра вишим менаџментом у сврху имплементације NIS2?

То зависи од правног облика, улоге и националне имплементације. Организације би требало да провере специфичну класификацију у складу са законом и да не заснивају одлуке искључиво на називима радних места.

Да ли сваки члан вишег менаџмента мора да учествује?

Захтев за обуку се односи на чланове вишег менаџмента у погођеним организацијама. Један "службеник за сајбер безбедност" не замењује аутоматски потребу да и остали чланови вишег менаџмента буду квалификовани.

Да ли је довољан онлајн курс?

Онлајн курс може бити део обуке ако су циљеви учења, садржај и доказ о завршеној обуци одговарајући. За ризике специфичне за компанију и процесе доношења одлука, често се препоручује и вођена дискусија или практична вежба.

Да ли обука мора да се одржава сваке године?

Закон се односи на редовно учешће, а не на универзалну годишњу учесталост за сваки сценарио. Организације би требало да успоставе циклус заснован на ризику и да закажу додатна ажурирања у случају значајних промена.

Да ли би симулације фишинга требало да буду укључене у обуку вишег менаџмента?

Оне могу да послуже као практичан елемент, на пример за тестирање процеса извештавања или одобравања. Међутим, оне не замењују обуку о управљању, управљању ризицима и надзору.

Закључак

Обука вишег менаџмента по NIS2 није једноставна продужена фишинг сесија. Она је осмишљена да омогући вишем менаџменту да управља сајбер ризицима као пословним ризицима, процени одговарајуће мере и прати њихову ефикасност.

За оперативни део програма подизања свести, платформа за обуку AutoPhish пружа подршку у додељивању задатака, праћењу напретка и циљаном праћењу напретка. Одговорност руководства остаје тамо где је NIS2 поставља: на вишем менаџменту.


Pokreni svoj prvi phishing test za 10 minuta.

Besplatna registracija — bez kreditne kartice. Probaj Pro 7 dana besplatno kada budeš spreman.