- Hana Skoupá
- 5 min čtení
Školení kybernetické bezpečnosti je jedním z bezpečnostních opatření podle zákona o kybernetické bezpečnosti. Konkrétní požadavky rozpracovávají vyhlášky podle režimu povinností. Kromě běžných zaměstnanců je potřeba samostatně řešit také vrcholné vedení, administrátory a osoby v bezpečnostních rolích. Co má být součástí povinného školení, jak se požadavky liší v nižším a vyšším režimu a jak často školení opakovat?
Koho musíte proškolit v kyberbezpečnosti?
Vyhlášky nerozdělují zaměstnance jen na „proškolené“ a „neproškolené“. Rozlišují jejich role a podle nich také požadavky na vzdělávání.
Zaměstnanci (uživatelé)
Na co má školení zaměřit: Bezpečné chování, účty a hesla, phishing a sociální inženýrství, práce s e-mailem, zařízeními a daty, hlášení podezřelých událostí a další témata relevantní pro jejich práci.
Vrcholné vedení
Na co má školení zaměřit: Vlastní povinnosti, bezpečnostní politika a odpovědnost za řízení kybernetické bezpečnosti. Ve vyšším režimu také řízení rizik, systém řízení bezpečnosti informací (ISMS) a kontinuita činností.
Administrátoři
Na co má školení zaměřit: Odborné teoretické a praktické vzdělávání odpovídající jejich pracovní náplni.
Security roles
Na co má školení zaměřit: Odborné vzdělávání podle konkrétní role a odpovědností. V nižším režimu musí osoba pověřená kybernetickou bezpečností bez zbytečného odkladu absolvovat odborné školení, pokud neprokáže odbornou znalost jinak. Ve vyšším režimu musí být manažer kybernetické bezpečnosti pro roli vyškolený a doložit alespoň tři roky praxe. Další vzdělávání se řídí aktuálními potřebami organizace.
Vyhláška pro nižší režim například mezi tématy bezpečnostního povědomí uvádí vícefaktorové ověřování, sociální inženýrství, bezpečnou elektronickou komunikaci, cloudové služby, BYOD, aktuální hrozby nebo postup při bezpečnostním incidentu. Organizace ale vybírá relevantní témata, ne celý seznam bez ohledu na své prostředí.
U regime of higher se základní témata bezpečnostního povědomí zásadně nemění. Přibývá ale větší důraz na to, aby vzdělávání odpovídalo konkrétní pracovní náplni a odpovědnostem jednotlivých lidí. Vyhláška počítá nejen s poučením o bezpečnostní politice, ale také s potřebnými teoretickými a praktickými školeními uživatelů, administrátorů a bezpečnostních rolí. U bezpečnostních rolí navíc požaduje pravidelné odborné vzdělávání podle aktuálních potřeb organizace.
Nižší a vyšší režim mají rozdílné požadavky
V nižším režimu musí organizace nastavit pravidla rozvoje bezpečnostního povědomí pro vrcholné vedení, uživatele, administrátory a osobu pověřenou kybernetickou bezpečností. Vyhláška požaduje vstupní a pravidelná školení a u administrátorů a pověřené osoby také potřebná odborná teoretická a praktická školení podle jejich práce. Organizace zároveň vede přehled provedených školení a seznam proškolených osob.
Vyšší režim jde dál. Organizace vytváří plán rozvoje bezpečnostního povědomí, ve kterém stanoví formu, obsah a rozsah vzdělávání. Vedle samotných školení musí také pravidelně ověřovat bezpečnostní povědomí zaměstnanců podle jejich pracovní náplně a hodnotit účinnost nastaveného vzdělávání.
Ve vyšším režimu tedy organizace vzdělávání řídí podrobněji a účinnost samotného školení hodnotí zvlášť. V nižším režimu se účinnost posuzuje v rámci ročního vyhodnocení všech zavedených opatření.
Jak často se musí zaměstnanci školit?
Tady bychom rádi opravili jeden častý předpoklad: vyhlášky nestanovují univerzální povinnost proškolit všechny zaměstnance jednou ročně. Požadují vstupní a pravidelná školení. Konkrétní nastavení musí organizace určit s ohledem na své bezpečnostní potřeby, role zaměstnanců a další okolnosti. Jakmile ale interval zapíšete do bezpečnostní dokumentace, musíte ho dodržovat a umět to doložit.
Například společnost s několika desítkami administrativních pracovníků může mít pro běžné zaměstnance jedno vstupní školení při nástupu a pak opakování jednou ročně. Administrátoři, osoba pověřená kybernetickou bezpečností nebo vedení ale budou potřebovat jiný obsah a často i jinou formu školení. Stejně tak může být potřeba školení doplnit při změně role, zavedení nového systému nebo po incidentu, který ukáže konkrétní slabé místo.
Samostatně řešte školení vrcholného vedení
Vrcholné vedení není jen další skupina zaměstnanců, které pošlete stejný kurz. Už v nižším režimu musí prokazatelně absolvovat vstupní a pravidelné školení o svých povinnostech a bezpečnostní politice organizace.
Ve vyšším režimu musí školení pokrýt také systém řízení bezpečnosti informací, řízení rizik a kontinuitu činností. Vedení má získat takové znalosti, aby dokázalo posoudit, jaká kybernetická rizika organizace řeší, jaký mohou mít dopad na regulovanou službu, jaká opatření se navrhují a kde je potřeba jeho rozhodnutí.
Obsah školení by proto měl odpovídat manažerské roli. Vedení potřebuje vědět, za co odpovídá, jaké povinnosti nemůže jednoduše přenést na IT nebo bezpečnostní tým, jaké informace má pravidelně dostávat a kdy má do řešení vstupovat. Mělo by také rozumět tomu, jak se rozhoduje o přijatelnosti rizik, prioritách, rozpočtu na bezpečnost nebo zajištění kontinuity při výpadku či incidentu.
Pro vedení organizací máme v Cybrela akademii samostatný kurz pro nižší i vyšší režim povinností zákona o kybernetické bezpečnosti, dostupný v češtině, angličtině a němčině. Školení můžeme zajistit také živě a přizpůsobit ho konkrétní organizaci.
Co si zkontrolovat u školení, které už máte
Pokud už zaměstnance školíte, nemusíte kvůli novému zákonu automaticky všechno stavět znovu. Důležité je ověřit, jestli současné školení odpovídá rolím lidí a požadavkům, které se na ně vztahují.
- Máte rozlišené běžné uživatele, vrcholné vedení, administrátory a osoby v bezpečnostních rolích?
- Odpovídá obsah školení tomu, co jednotlivé skupiny skutečně dělají?
- Znají zaměstnanci i vaše interní pravidla a postupy, nejen obecné zásady kyberbezpečnosti?
- Máte nastavené vstupní i pravidelné školení?
- Dokážete doložit, kdo školení absolvoval, kdy a co bylo jeho obsahem?
- Je vrcholné vedení proškolené samostatně tak, aby školení odpovídalo jeho povinnostem podle zákona?
- Máte stanovená pravidla rozvoje bezpečnostního povědomí (nižší režim), nebo plán rozvoje bezpečnostního povědomí (vyšší režim)?
- Má osoba pověřená kybernetickou bezpečností, případně manažer kybernetické bezpečnosti, odpovídající odborné školení?
