← Nazad na blog

NIS2 захтеви за обуку: Ко треба да се обучи и колико често?

Шта би више руководиоци и особље требало да науче, која је прикладна учесталост и како организације могу робустно документовати имплементацију.

Autor Tim AutoPhish|Objavljeno 9/30/2026
Cover image for NIS2 захтеви за обуку: Ко треба да се обучи и колико често?

Захтев за обуку по NIS2 не односи се само на ИТ одељење. За критичне и високо критичне организације у Немачкој, основна обука и мере подизања свести за интерне и екстерне кориснике чине део управљања ризицима у области сајбер безбедности. Чланови вишег руководства такође подлежу специфичном захтеву за обуку. Међутим, NIS2 не прописује ригидан, европски јединствени стандардни број обука: садржај и учесталост морају бити прилагођени ризику, улози и променама унутар организације.

У пракси, то значи: обезбеђивање обуке при почетном упознавању, редовне курсеве за освежавање знања, циљану додатну обуку у случају нових ризика или система, и документовање спровођења.

Шта NIS2 захтева у погледу обуке

Правни оквир се састоји од неколико нивоа.

Директива NIS2 утврђује, у члану 21(2)(g), основне процедуре сајбер хигијене и обуку у области сајбер безбедности као део мера управљања ризицима. Члан 20(2) предвиђа обуку за чланове управљачких тела и, истовремено, позива државе чланице да промовишу редовну, упоредиву обуку за особље.

У Немачкој, Закон о BSI детаљније утврђује ове захтеве. [BSI организује основне обуке и мере подизања свести](https://www.bsi.bund.de/DE/Теме/Регулисани сектори/NIS-2-Регулисане организације/NIS-2-Информациони пакети/NIS-2-Обука/NIS-2-Обука_node.html) о обавезама важних и посебно важних организација према члану 30. Закона о BSI. Обука за више руководство регулисана је посебно у члану 38(3) BSIG.

Важно је напоменути разлику: један курс или симулација фишинга не чине компанију аутоматски у складу са NIS 2. Обука је део ширег система који обухвата управљање, управљање ризицима, техничке контроле, одговор на инциденте и континуирано унапређење.

Ко мора да се обучи?

Чланови вишег менаџмента

Виши менаџмент мора да разуме ризике сајбер безбедности у оној мери у којој могу да процене и одобре одговарајуће мере и да надгледају њихову примену. Ово није обука за техничке специјалисте. Ради се о способности доношења одлука и одговорности.

У зависности од правног облика организације, типичне циљне групе укључују, на пример:

  • Генерални директори
  • Чланови одбора
  • друге особе које се у складу са важећим законом сматрају делом вишег менаџмента

Организација би требало да разјасни конкретну класификацију са својом правnom или функцијом за усаглашеност. Одлучујућа није сама пословна позиција, већ стварна менаџерска одговорност.

Запослени и спољни корисници

BSI описује циљну публику за основне курсеве обуке као унутрашње и спољне кориснике система и апликација у оквиру одговарајуће организације. То значи да захтев за обуку није ограничен само на стално запослене у канцеларији.

У зависности од профила ризика, ово може да укључује:

  • запослени са пуним и скраћеним радним временом
  • ново запослене током увођења у посао
  • привремено запослене
  • спољне пружаоце услуга са приступом систему
  • хонорарце
  • привилеговане ИТ администраторе
  • особље у производњи, логистици или на терену

Не свима је потребна иста обука. Основни модул за све може бити допуњен садржајем специфичним за улогу за финансије, људске ресурсе, подршку, набавку, ИТ и менаџмент.

Колико често је потребна обука по NIS2?

Једноставан одговор као што је "довољно је једном годишње" није довољан. Закон захтева ефикасан и адекватан приступ управљању ризицима. Стога се учесталост треба одредити на основу профила ризика и циља обуке.

BSI сматра да су обука током почетног упознавања и годишње ажурирање о тренутним дешавањима прикладна. Поред тога, мере треба континуирано прегледати и даље развијати. Ово је разуман минимални учесталост, али не и универзална референтна вредност.

Чврст модел се састоји од четири нивоа:

  1. Почетна обука: пре или одмах након доделе релевантних права приступа.
  2. Редовна обука за освежавање знања: најмање у фиксном, праћљивом интервалу.
  3. Обука поводом догађаја: након великих промена у систему, нових претњи, инцидената или измењених политика.
  4. Детаљна обука специфична за улогу: чешћа или прилагођена групама са високим ризиком.

Симулације фишинга могу пружити кратке прилике за вежбу и процену између формалних модула учења. Међутим, оне не замењују ни основну обуку ни обуку за више руководство.

Практичан годишњи распоред

Компанија средње величине могла би, на пример, да структурише програм на следећи начин:

  • Током увођења у посао: основни модул који обухвата канале за пријављивање, фишинг, лозинке, МФА, руковање подацима и безбедне радне праксе.
  • Једном у кварталу: кратка сесија подизања свести или сигурна симулација фишинга на тему актуелног ризика.
  • Након ризичне интеракције: кратак модул учења специфичан за контекст уместо опште дисциплинске обуке.
  • Годишње: ажурирана основна обука и документована ревизија програма.
  • По потреби: модули специфични за улогу за области са посебно високим ризиком.
  • За више руководство: редовна посвећена обука о управљању, одлучивању о ризицима, инцидентима и надзору.

Честота не би требало да буде само питање календара. Сваки елемент мора да има сврху: преношење знања, вежбање понашања, испитивање канала за пријављивање или процењивање ефикасности мере.

Који садржај треба да обухвати основна обука?

Програм подизања свести усмерен на NIS2 треба да обухвати, као минимум, ризике са којима се одговарајући корисници заиста сусрећу. То често укључује:

  • Фишинг и социјално инжењеринг
  • Безбедно коришћење лозинки и менаџера лозинки
  • вишефакторска аутентикација и сумњиви захтеви за ауторизацију
  • канали за пријављивање сумњивих порука и безбедносних инцидената
  • руковање осетљивим информацијама
  • рад на даљину и лични уређаји
  • безбедно коришћење услуга облака и за сарадњу
  • улоге и одговорности у случају безбедносних инцидената

Детаљна структура наставног програма детаљније је истражена у чланку о садржају обуке за NIS2.

Како се може доказати спровођење?

BSI изричито наводи да спровођење обуке мора бити документовано. То захтева више од самог рачуна од пружаоца услуге обуке.

Одговарајући докази укључују:

  • дефинисане циљне групе и циљеве обуке
  • садржај и статус верзије модула
  • датум доделе и статус завршетка
  • сертификати о присуству или завршетку
  • документовани изузеци и продужени рокови
  • резултати тестова знања или вежби, где је то неопходно и пропорционално
  • преглед програма и договорена побољшања
  • Доказ о обуци за освежавање знања специфичној за улогу или догађај

Лични подаци треба да се чувају само у оној мери и толико дуго колико је неопходно за наведену сврху. Менаџери и ревизори често захтевају агрегиране извештаје; појединачни резултати треба да буду ограничени на јасно овлашћену групу људи.

Како платформа за обуку може помоћи

Платформа за обуку може да поједностави оперативну имплементацију ако подржава цео циклус учења:

  • Додељивати курсеве обуке на основу правила
  • Интегрисати сопствени SCORM садржај
  • Праћење стопе завршетка
  • Покретање циљане обуке за освежавање након симулација
  • Обезбеђивање извештаја за безбедност, усаглашеност и менаџмент
  • Диференцирање садржаја по улози или ризику

Платформа за обуку AutoPhish комбинује симулације фишинга са аутоматском доделом обуке, праћењем напретка и вашим сопственим SCORM-компатибилним садржајем. На тај начин подржава поновљиву испоруку и документацију програма подизања свести. Ово није замена за правну ревизију или свеобухватно управљање ризицима у складу са NIS2.

ЧПП

Да ли сви запослени морају да прођу исту NIS2 обуку?

Не. Заједнички основни модул је користан, али би требало да буде допуњен садржајем специфичним за улогу и ризик. Запослени у финансијама, ИТ администрацији и вишем менаџменту имају различите одлуке које доносе.

Да ли је годишња обука довољна?

Не нужно. Годишњи курс за освежавање знања може бити део програма. Поред тога, препоручљиве су почетна обука, ажурирања поводом одређених догађаја и редовне активности за подизање свести. Кључно је да програм буде прилагођен ризику и да се редовно прегледа.

Да ли су симулације фишинга обавезне према NIS2?

NIS2 не прописује одређени производ за симулацију фишинга или фиксни број кампања. Међутим, симулације могу помоћи у систематском тестирању понашања, канала за пријављивање и ефикасности мера за подизање свести.

Да ли виши менаџмент захтева сопствену обуку?

Да. Захтеве за виши менаџмент треба разликовати од опште обуке запослених. Управни органи морају бити у стању да процене и прате ризике и мере управљања ризицима.

Какву документацију компанија треба да чува?

У најмању руку: циљна публика, садржај, број верзије, датум, додељивање, завршетак и преглед програма. Опсег и рок чувања треба одредити на основу ризика и у складу са прописима о заштити података.

Закључак

Солоидан програм обуке за NIS2 досеже праве људе у право време: више руководство, особље и спољни корисници добијају одговарајући садржај; нови ризици покрећу ажурирања; а имплементација и унапређење остају праћени.

Они који не желе да управљају овим процесима коришћењем листе и ручних подсетника могу да користе платформу за обуку AutoPhish за додељивање курсева обуке, документовање напретка и комбиновање симулација са циљаним праћењем.


Pokreni svoj prvi phishing test za 10 minuta.

Besplatna registracija — bez kreditne kartice. Probaj Pro 7 dana besplatno kada budeš spreman.