31 lipca 2024 r. • ISO 27001
Dowiedz się, co dyrektywa CMMC 2.0 dotycząca bezpieczeństwa informacji mówi o szkoleniach z zakresu świadomości bezpieczeństwa i jak twoja organizacja może spełnić te wymagania.
Czy szkolenie z zakresu świadomości bezpieczeństwa jest wymagane zgodnie z CMMC 2.0?
Tak. Szkolenie z zakresu świadomości bezpieczeństwa jest obowiązkowym wymogiem zgodnie z CMMC 2.0 zarówno na poziomie 1, jak i 2. Każda organizacja zajmująca się informacjami federalnymi (FCI) lub kontrolowanymi informacjami nieklasyfikowanymi (CUI) musi zapewnić, że pracownicy rozumieją zagrożenia związane z cyberbezpieczeństwem i przestrzegają procedur niezbędnych do ochrony informacji wrażliwych.
Bez odpowiedniego szkolenia organizacje nie mogą uzyskać certyfikatu CMMC, a bez certyfikatu nie mogą ubiegać się o kontrakty Departamentu Obrony (DoD).
Czym jest CMMC 2.0?
CMMC to skrót od Cybersecurity Maturity Model Certification(certyfikacja modelu dojrzałości cyberbezpieczeństwa). Jest to struktura opracowana przez Departament Obrony Stanów Zjednoczonych w celu zapewnienia, że wykonawcy z branży obronnej odpowiednio chronią poufne informacje.
CMMC 2.0 upraszcza pierwotny pięciopoziomowy model do trzech poziomów:
- Poziom 1 (podstawowy): Podstawowe zasady cyberbezpieczeństwa dla organizacji przetwarzających informacje objęte umowami federalnymi (FCI). Zgodne z FAR 52.204-21.
- Poziom 2 (zaawansowany): Kompleksowe zabezpieczenia dla organizacji przetwarzających informacje niejawne podlegające kontroli (CUI). Zgodność ze wszystkimi 110 kontrolami określonymi w normie NIST SP 800-171.
- Poziom 3 (ekspert): Zwiększone bezpieczeństwo dla najbardziej wrażliwych programów. Zgodność z podzbiorem normy NIST SP 800-172.
Większość wykonawców z branży obronnej będzie musiała osiągnąć zgodność z poziomem 1 lub 2. Oba poziomy obejmują szczegółowe wymagania dotyczące szkoleń z zakresu świadomości bezpieczeństwa.
Wymagania dotyczące szkoleń z zakresu świadomości bezpieczeństwa CMMC 2.0 według poziomu
Poziom 1: Podstawowa cyberhigiena
Na poziomie 1 nacisk kładziony jest na podstawowe praktyki związane z ochroną FCI. Wymagania szkoleniowe obejmują:
- Świadomość zagrożeń związanych z phishingiem: Pracownicy muszą umieć rozpoznawać i zgłaszać próby phishingu, w tym podejrzane wiadomości e-mail, linki i załączniki.
- Higiena haseł: szkolenie dotyczące tworzenia silnych haseł i unikania ponownego używania haseł.
- Bezpieczeństwo fizyczne: Świadomość sposobu postępowania w zakresie fizycznego dostępu do systemów i obszarów wrażliwych.
- Dopuszczalne użytkowanie: zrozumienie zasad korzystania z systemów informatycznych organizacji.
Zgodność z poziomem 1 opiera się na samoocenie — nie jest wymagany audyt przeprowadzany przez stronę trzecią.
Poziom 2: Zaawansowane zabezpieczenia CUI
Wymagania poziomu 2 są znacznie bardziej rygorystyczne i zgodne ze wszystkimi 110 kontrolami określonymi w normie NIST SP 800-171. Szkolenie musi obejmować:
- Regularne aktualizacje dotyczące zagrożeń: ciągłe szkolenia dotyczące aktualnych zagrożeń, takich jak phishing, oprogramowanie ransomware i inżynieria społeczna.
- Szkolenia dostosowane do pełnionej funkcji: Pracownicy mający dostęp do informacji CUI muszą przejść specjalistyczne szkolenia związane z waszymi obowiązkami.
- Zgłaszanie incydentów: Jasne procedury zgłaszania incydentów związanych z bezpieczeństwem.
- Świadomość zagrożeń wewnętrznych: Rozpoznawanie oznak zagrożeń wewnętrznych i wiedza na temat sposobów reagowania.
- Dokumentacja: Wszystkie działania szkoleniowe muszą być dokumentowane do celów audytowych.
Zgodność z poziomem 2 wymaga oceny zewnętrznej przeprowadzonej przez certyfikowaną organizację C3PAO (CMMC Third-Party Assessment Organization).
Jak wdrożyć szkolenie z zakresu świadomości bezpieczeństwa zgodne z CMMC
Spełnienie wymagań szkoleniowych CMMC nie musi być skomplikowane. Oto kluczowe kroki, które pozwolą twojej organizacji osiągnąć zgodność z wymogami:
1. Oceń swój obecny poziom
Określ, czy twoja organizacja wymaga zgodności z poziomem 1 czy 2 w oparciu o rodzaj przetwarzanych informacji (FCI vs. CUI) oraz zawierane umowy.
2. Wybierz platformę szkoleniową
Wybierz platformę szkoleniową poświęconą świadomości bezpieczeństwa, która obejmuje tematy wymagane przez CMMC, w tym rozpoznawanie phishingu, zarządzanie hasłami, zgłaszanie incydentów i inżynierię społeczną. Poszukaj rozwiązania, które oferuje regularne aktualizacje, aby nadążać za zmieniającymi się zagrożeniami.
3. Przeprowadź symulacje phishingu
Symulacje phishingu to jeden z najskuteczniejszych sposobów sprawdzenia, czy pracownicy potrafią zastosować zdobytą wiedzę w praktyce. Regularne symulacje pomagają zidentyfikować luki w wiedzy i utrwalić dobre nawyki związane z bezpieczeństwem.
4. Dokumentuj wszystko
Audytorzy CMMC poproszą o dowód przeprowadzenia szkolenia. Upewnij się, że twoja platforma oferuje funkcje raportowania, które śledzą wskaźniki ukończenia szkoleń, wyniki quizów i uczestnictwo w czasie.
5. Szkolenia powinny być prowadzone w sposób ciągły.
Jednorazowe szkolenie nie wystarczy. CMMC oczekuje od organizacji zapewnienia ciągłych szkoleń z zakresu świadomości bezpieczeństwa, które informują pracowników o najnowszych zagrożeniach. Podejście oparte na grach może pomóc w utrzymaniu zaangażowania pracowników przez dłuższy czas.
Zasoby dotyczące zgodności z CMMC 2.0
Więcej szczegółowych informacji na temat wymagań CMMC i zgodności z nimi:
- Oficjalna strona CMMC: Najnowsze wytyczne Departamentu Obrony dotyczące zgodności są dostępne w sekcji Zasoby i dokumentacja CMMC oraz w przeglądzie CMMC 2.0.
- NIST SP 800-171: Pełne wymagania bezpieczeństwa dotyczące ochrony informacji CUI są dostępne na stronie internetowej NIST.
Poznaj Guardeya
Gamifikowane rozwiązanie Guardey sprawia, że szkolenie security awareness jest zabawne, wydajne i mierzalne.
Dowiedz się więcej