31 luglio 2024 • ISO 27001
Scopri cosa prevede la direttiva sulla sicurezza delle informazioni CMMC 2.0 in materia di formazione sulla consapevolezza della sicurezza e come la tua organizzazione può soddisfare questi requisiti.
La formazione sulla consapevolezza della sicurezza è richiesta dal CMMC 2.0?
Sì. La formazione sulla consapevolezza della sicurezza è un requisito obbligatorio ai sensi del CMMC 2.0 sia al Livello 1 che al Livello 2. Qualsiasi organizzazione che gestisce informazioni relative a contratti federali (FCI) o informazioni controllate non classificate (CUI) deve garantire che i dipendenti comprendano i rischi legati alla sicurezza informatica e seguano le procedure necessarie per proteggere le informazioni sensibili.
Senza una formazione adeguata, le organizzazioni non possono ottenere la certificazione CMMC e, senza certificazione, non possono partecipare alle gare d'appalto del Dipartimento della Difesa (DoD).
Che cos'è CMMC 2.0?
CMMC è l'acronimo di Cybersecurity Maturity Model Certification(Certificazione del modello di maturità della sicurezza informatica). Si tratta di un quadro normativo sviluppato dal Dipartimento della Difesa degli Stati Uniti per garantire che gli appaltatori della difesa proteggano adeguatamente le informazioni sensibili.
CMMC 2.0 semplifica il modello originale a cinque livelli in tre livelli:
- Livello 1 (Fondamentale): Igiene informatica di base per le organizzazioni che gestiscono informazioni relative a contratti federali (FCI). In linea con FAR 52.204-21.
- Livello 2 (Avanzato): Sicurezza completa per le organizzazioni che gestiscono informazioni controllate non classificate (CUI). Allineato con tutti i 110 controlli previsti dalla norma NIST SP 800-171.
- Livello 3 (Esperto): sicurezza avanzata per i programmi più sensibili. Allineato con un sottoinsieme dello standard NIST SP 800-172.
La maggior parte degli appaltatori della difesa dovrà raggiungere la conformità di Livello 1 o Livello 2. Entrambi i livelli includono requisiti specifici relativi alla formazione sulla consapevolezza della sicurezza.
Requisiti di formazione sulla consapevolezza della sicurezza CMMC 2.0 per livello
Livello 1: Igiene informatica di base
Al Livello 1, l'attenzione è rivolta alle pratiche di base per la protezione della FCI. I requisiti formativi includono:
- Consapevolezza del phishing: i dipendenti devono essere in grado di riconoscere e segnalare i tentativi di phishing, inclusi e-mail, link e allegati sospetti.
- Igiene delle password: formazione sulla creazione di password complesse e sull'evitare il riutilizzo delle password.
- Sicurezza fisica: consapevolezza di come gestire l'accesso fisico ai sistemi e alle aree sensibili.
- Uso accettabile: comprensione delle regole per l'utilizzo dei sistemi IT aziendali.
La conformità al livello 1 si basa sull'autovalutazione: non è richiesta alcuna verifica da parte di terzi.
Livello 2: Sicurezza avanzata per le CUI
I requisiti di livello 2 sono significativamente più rigorosi, in linea con tutti i 110 controlli previsti dalla norma NIST SP 800-171. La formazione deve riguardare:
- Aggiornamenti regolari sulle minacce: formazione continua sulle minacce attuali come phishing, ransomware e ingegneria sociale.
- Formazione specifica per ruolo: i dipendenti con accesso CUI necessitano di una formazione specializzata pertinente alle loro responsabilità.
- Segnalazione degli incidenti: procedure chiare per la segnalazione degli incidenti di sicurezza.
- Consapevolezza delle minacce interne: riconoscere i segnali delle minacce interne e sapere come reagire.
- Documentazione: tutte le attività di formazione devono essere documentate a fini di revisione.
La conformità al livello 2 richiede una valutazione da parte di un ente terzo certificato C3PAO (CMMC Third-Party Assessment Organization).
Come implementare una formazione sulla sicurezza conforme al CMMC
Soddisfare i requisiti di formazione CMMC non deve essere complicato. Ecco i passaggi chiave per rendere la tua organizzazione conforme:
1. Valuta il tuo livello attuale
Determina se la tua organizzazione necessita di conformità di Livello 1 o Livello 2 in base al tipo di informazioni che gestisci (FCI vs. CUI) e ai contratti che persegui.
2. Scegli una piattaforma di formazione
Scegli una piattaforma di formazione sulla sicurezza informatica che copra gli argomenti richiesti dal CMMC, tra cui il riconoscimento del phishing, la gestione delle password, la segnalazione degli incidenti e il social engineering. Cerca una soluzione che offra aggiornamenti regolari per stare al passo con l'evoluzione delle minacce.
3. Eseguire simulazioni di phishing
Le simulazioni di phishing sono uno dei modi più efficaci per verificare se i dipendenti sono in grado di applicare ciò che hanno imparato. Simulazioni regolari aiutano a identificare le lacune nelle conoscenze e a rafforzare le buone abitudini in materia di sicurezza.
4. Documentare tutto
I revisori CMMC richiederanno la prova che la formazione è stata effettivamente svolta. Assicurati che la tua piattaforma offra funzionalità di reporting che consentano di monitorare i tassi di completamento, i punteggi dei quiz e la partecipazione nel tempo.
5. Rendere la formazione continua
Una sessione di formazione una tantum non è sufficiente. Il CMMC richiede alle organizzazioni di fornire una formazione continua sulla sicurezza che mantenga i dipendenti informati sulle minacce più recenti. Un approccio ludico può aiutare a mantenere il coinvolgimento dei dipendenti nel tempo.
Risorse per la conformità CMMC 2.0
Per informazioni più dettagliate sui requisiti CMMC e sulla conformità:
- Sito web ufficiale CMMC: le ultime linee guida sulla conformità del Dipartimento della Difesa sono disponibili alla pagina Risorse e documentazione CMMC e nella panoramica CMMC 2.0.
- NIST SP 800-171: I requisiti di sicurezza completi per la protezione delle CUI sono disponibili sul sito web del NIST.
Incontrare Guardey
La soluzione gamificata di Guardey rende la formazione su security awareness divertente, efficiente e misurabile.
Per saperne di più