🚨 NIS2 już obowiązuje. Edukacja w zakresie bezpieczeństwa jest teraz wymagana przez prawo w UE.

Sprawdź zgodność
Rozpocznij bezpłatny okres próbny
Powrót do Centrum zasobów

Szkolenie CMMC 2.0 security awareness : krótki przewodnik

Dowiedz się, co dyrektywa CMMC 2.0 dotycząca bezpieczeństwa informacji mówi o szkoleniach z zakresu świadomości bezpieczeństwa i jak twoja organizacja może spełnić te wymagania.

Czy szkolenie z zakresu świadomości bezpieczeństwa jest wymagane zgodnie z CMMC 2.0?

Tak. Szkolenie z zakresu świadomości bezpieczeństwa jest obowiązkowym wymogiem zgodnie z CMMC 2.0 zarówno na poziomie 1, jak i 2. Każda organizacja zajmująca się informacjami federalnymi (FCI) lub kontrolowanymi informacjami nieklasyfikowanymi (CUI) musi zapewnić, że pracownicy rozumieją zagrożenia związane z cyberbezpieczeństwem i przestrzegają procedur niezbędnych do ochrony informacji wrażliwych.

Bez odpowiedniego szkolenia organizacje nie mogą uzyskać certyfikatu CMMC, a bez certyfikatu nie mogą ubiegać się o kontrakty Departamentu Obrony (DoD).

Czym jest CMMC 2.0?

CMMC to skrót od Cybersecurity Maturity Model Certification(certyfikacja modelu dojrzałości cyberbezpieczeństwa). Jest to struktura opracowana przez Departament Obrony Stanów Zjednoczonych w celu zapewnienia, że wykonawcy z branży obronnej odpowiednio chronią poufne informacje.

CMMC 2.0 upraszcza pierwotny pięciopoziomowy model do trzech poziomów:

  • Poziom 1 (podstawowy): Podstawowe zasady cyberbezpieczeństwa dla organizacji przetwarzających informacje objęte umowami federalnymi (FCI). Zgodne z FAR 52.204-21.
  • Poziom 2 (zaawansowany): Kompleksowe zabezpieczenia dla organizacji przetwarzających informacje niejawne podlegające kontroli (CUI). Zgodność ze wszystkimi 110 kontrolami określonymi w normie NIST SP 800-171.
  • Poziom 3 (ekspert): Zwiększone bezpieczeństwo dla najbardziej wrażliwych programów. Zgodność z podzbiorem normy NIST SP 800-172.

Większość wykonawców z branży obronnej będzie musiała osiągnąć zgodność z poziomem 1 lub 2. Oba poziomy obejmują szczegółowe wymagania dotyczące szkoleń z zakresu świadomości bezpieczeństwa.

Wymagania dotyczące szkoleń z zakresu świadomości bezpieczeństwa CMMC 2.0 według poziomu

Poziom 1: Podstawowa cyberhigiena

Na poziomie 1 nacisk kładziony jest na podstawowe praktyki związane z ochroną FCI. Wymagania szkoleniowe obejmują:

  • Świadomość zagrożeń związanych z phishingiem: Pracownicy muszą umieć rozpoznawać i zgłaszać próby phishingu, w tym podejrzane wiadomości e-mail, linki i załączniki.
  • Higiena haseł: szkolenie dotyczące tworzenia silnych haseł i unikania ponownego używania haseł.
  • Bezpieczeństwo fizyczne: Świadomość sposobu postępowania w zakresie fizycznego dostępu do systemów i obszarów wrażliwych.
  • Dopuszczalne użytkowanie: zrozumienie zasad korzystania z systemów informatycznych organizacji.

Zgodność z poziomem 1 opiera się na samoocenie — nie jest wymagany audyt przeprowadzany przez stronę trzecią.

Poziom 2: Zaawansowane zabezpieczenia CUI

Wymagania poziomu 2 są znacznie bardziej rygorystyczne i zgodne ze wszystkimi 110 kontrolami określonymi w normie NIST SP 800-171. Szkolenie musi obejmować:

  • Regularne aktualizacje dotyczące zagrożeń: ciągłe szkolenia dotyczące aktualnych zagrożeń, takich jak phishing, oprogramowanie ransomware i inżynieria społeczna.
  • Szkolenia dostosowane do pełnionej funkcji: Pracownicy mający dostęp do informacji CUI muszą przejść specjalistyczne szkolenia związane z waszymi obowiązkami.
  • Zgłaszanie incydentów: Jasne procedury zgłaszania incydentów związanych z bezpieczeństwem.
  • Świadomość zagrożeń wewnętrznych: Rozpoznawanie oznak zagrożeń wewnętrznych i wiedza na temat sposobów reagowania.
  • Dokumentacja: Wszystkie działania szkoleniowe muszą być dokumentowane do celów audytowych.

Zgodność z poziomem 2 wymaga oceny zewnętrznej przeprowadzonej przez certyfikowaną organizację C3PAO (CMMC Third-Party Assessment Organization).

Jak wdrożyć szkolenie z zakresu świadomości bezpieczeństwa zgodne z CMMC

Spełnienie wymagań szkoleniowych CMMC nie musi być skomplikowane. Oto kluczowe kroki, które pozwolą twojej organizacji osiągnąć zgodność z wymogami:

1. Oceń swój obecny poziom

Określ, czy twoja organizacja wymaga zgodności z poziomem 1 czy 2 w oparciu o rodzaj przetwarzanych informacji (FCI vs. CUI) oraz zawierane umowy.

2. Wybierz platformę szkoleniową

Wybierz platformę szkoleniową poświęconą świadomości bezpieczeństwa, która obejmuje tematy wymagane przez CMMC, w tym rozpoznawanie phishingu, zarządzanie hasłami, zgłaszanie incydentów i inżynierię społeczną. Poszukaj rozwiązania, które oferuje regularne aktualizacje, aby nadążać za zmieniającymi się zagrożeniami.

3. Przeprowadź symulacje phishingu

Symulacje phishingu to jeden z najskuteczniejszych sposobów sprawdzenia, czy pracownicy potrafią zastosować zdobytą wiedzę w praktyce. Regularne symulacje pomagają zidentyfikować luki w wiedzy i utrwalić dobre nawyki związane z bezpieczeństwem.

4. Dokumentuj wszystko

Audytorzy CMMC poproszą o dowód przeprowadzenia szkolenia. Upewnij się, że twoja platforma oferuje funkcje raportowania, które śledzą wskaźniki ukończenia szkoleń, wyniki quizów i uczestnictwo w czasie.

5. Szkolenia powinny być prowadzone w sposób ciągły.

Jednorazowe szkolenie nie wystarczy. CMMC oczekuje od organizacji zapewnienia ciągłych szkoleń z zakresu świadomości bezpieczeństwa, które informują pracowników o najnowszych zagrożeniach. Podejście oparte na grach może pomóc w utrzymaniu zaangażowania pracowników przez dłuższy czas.

Zasoby dotyczące zgodności z CMMC 2.0

Więcej szczegółowych informacji na temat wymagań CMMC i zgodności z nimi:

Poznaj Guardeya

Gamifikowane rozwiązanie Guardey sprawia, że szkolenie security awareness jest zabawne, wydajne i mierzalne.

Dowiedz się więcej

→ Dowiedz się więcej o szkoleniu security awareness w zakresie zgodności

Dinela Lokvancic
Dinela Lokvancic Specjalista ds. marketingu Dinela dba o aktualność informacji dotyczących firmy Guardey w Internecie. Tworzy treści, które sprawiają, że złożone tematy związane z cyberbezpieczeństwem stają się przystępne, oraz pomaga organizacjom zrozumieć, dlaczego szkolenia z zakresu świadomości bezpieczeństwa są ważne dla waszych zespołów.
Gotowy, żeby zacząć?

Dołącz do ponad 500 firm, które już chronią swoje zespoły dzięki Guardey

Rozpocznij bezpłatny 14-dniowy okres próbny
14 dni za darmo · Bez karty kredytowej · Pełny dostęp · Konfiguracja w 5 minut
Albo umów się na spersonalizowaną prezentację