30 marca 2026 r. • ISO 27001
Certyfikat ISO 27001 to znak wyróżniający, który pokazuje, jak bardzo Twoja organizacja dba o zarządzanie i ochronę poufnych informacji.
Norma określa ramy zarządzania bezpieczeństwem, w tym zobowiązanie do podnoszenia świadomości i szkolenia pracowników.
Jednak pełne zrozumienie tego, czego dokładnie oczekuje się od Twojej organizacji, może być trudne. Norma ISO 27001 zawiera mnóstwo tekstu. Nawet po kilkukrotnym przeczytaniu mogą pozostać pewne pytania.
W tym artykule wyjaśnimy, co norma ISO 27001 mówi o świadomości bezpieczeństwa, co zmieniło się w najnowszej wersji z 2022 roku (która wejdzie w życie w 2026 roku) oraz jak wdrożyć szkolenia z zakresu świadomości bezpieczeństwa zgodne z ISO 27001 w swojej organizacji. Dołączyliśmy też obszerną listę kontrolną, która pomoże Ci przygotować się do kolejnego audytu.
W skrócie: czym jest norma ISO 27001?
ISO 27001 to norma dotycząca systemów zarządzania bezpieczeństwem informacji (często nazywanych ISMS). Celem tej normy jest przedstawienie podejścia do zarządzania i ochrony poufnych informacji.
Główne elementy normy ISO 27001 to:
- Ocena ryzyka
- Rozwój polityki
- Jasno określone role i obowiązki
- Szkolenie uświadamiające
Organizacje, które decydują się na przestrzeganie tego standardu, to często agencje rządowe, organizacje opieki zdrowotnej, instytucje finansowe i wszelkie inne organizacje, które obsługują poufne informacje.
Uzyskanie certyfikatu to nie bułka z masłem. Wiąże się to z rygorystycznym procesem audytu w celu sprawdzenia, czy Twoja organizacja jest zgodna ze standardem.
Co się zmieniło w normie ISO 27001 na rok 2026?
Aktualizacja normy ISO 27001:2022 wprowadziła do niej istotne zmiany. Termin przejścia upłynął 31 października 2025 r., co oznacza, że od 2026 r. wszystkie certyfikowane organizacje muszą działać zgodnie z zaktualizowaną wersją. Oto, co się zmieniło i jak wpływa to na Twój program podnoszenia świadomości w zakresie bezpieczeństwa.
Zmienione przepisy załącznika A
Poprzednia wersja (ISO 27001:2013) zawierała 114 środków kontroli podzielonych na 14 kategorii. W aktualizacji z 2022 roku zgromadzono je w 93 środkach kontroli w ramach 4 obszarów tematycznych:
- Kontrole organizacyjne (37 kontroli)
- Ustawienia użytkownika (8 opcji)
- Elementy sterujące (14 elementów)
- Kontrole technologiczne (34 kontrole)
Nowe wytyczne dotyczące szkoleń z zakresu świadomości
W ramach aktualizacji z 2022 roku wprowadzono 11 nowych wymogów. Kilka z nich ma bezpośredni wpływ na programy szkoleń z zakresu świadomości bezpieczeństwa:
- A.5.7 – Informacje o zagrożeniach: Organizacje muszą obecnie gromadzić i analizować informacje o zagrożeniach. Twoje szkolenia uświadamiające powinny odnosić się do aktualnych, rzeczywistych zagrożeń, a nie do ogólnych scenariuszy.
- A.6.3 – Świadomość, edukacja i szkolenia w zakresie bezpieczeństwa informacji: Jest to teraz osobny punkt kontrolny (wcześniej ujęty w punkcie A.7.2.2). Wymaga on wyraźnie formalnego programu podnoszenia świadomości wraz z udokumentowanym potwierdzeniem jego skuteczności.
- A.8.12 – Zapobieganie wyciekom danych: Pracownicy muszą wiedzieć, jak dochodzi do wycieków danych i jak im zapobiegać. Kwestia ta powinna znaleźć się w treści szkoleń.
- A.8.23 – Filtrowanie treści internetowych: Pracownicy powinni wiedzieć, dlaczego niektóre treści internetowe są blokowane i jak zgłaszać podejrzane strony.
- A.5.23 – Bezpieczeństwo informacji przy korzystaniu z usług w chmurze: Wraz z rosnącą popularnością chmury pracownicy potrzebują szkoleń z zakresu bezpiecznego korzystania z chmury, udostępniania danych i zarządzania dostępem.
Co to oznacza dla twojego programu treningowego
Jeśli twój program szkoleniowy został opracowany na podstawie wersji z 2013 roku, musisz go zaktualizować. Najważniejsze działania to:
- Przejrzyj i zaktualizuj materiały szkoleniowe, żeby uwzględnić nowe środki kontroli
- Dodaj moduły dotyczące analizy zagrożeń, bezpieczeństwa w chmurze i zapobiegania wyciekom danych
- Upewnij się, że Twoje szkolenie odzwierciedla nową strukturę opartą na czterech tematach
- Zaktualizuj odniesienia w dokumentacji, zastępując stare numery kontrolne nowymi
Co norma ISO 27001 mówi na temat świadomości bezpieczeństwa?
Norma ISO 27001 w wielu punktach podkreśla znaczenie świadomości bezpieczeństwa.
- Klauzula 7.2 - Kompetencje: Standard wymaga od organizacji określenia niezbędnych kompetencji pracowników zaangażowanych w bezpieczeństwo informacji.
- Klauzula 7.3 - Świadomość: Organizacje muszą zapewnić, że pracownicy są świadomi polityki bezpieczeństwa informacji, odpowiednich celów oraz ich ról i obowiązków w osiąganiu tych celów.
- Klauzula 8.2 - Komunikacja: ISO 27001 podkreśla znaczenie komunikacji wewnętrznej dotyczącej systemu zarządzania bezpieczeństwem informacji, w tym promowania świadomości bezpieczeństwa informacji.
- Klauzula 8.2.2 - Informacje Security Awareness, Edukacja i szkolenia: Organizacje muszą zapewnić, że personel jest świadomy polityki bezpieczeństwa informacji i jest kompetentny w obszarach swojej pracy, które odnoszą się do bezpieczeństwa informacji.
Środki kontroli z załącznika A do normy ISO 27001 dotyczące świadomości bezpieczeństwa
Oprócz wyżej wymienionych punktów, kilka wymogów zawartych w załączniku A bezpośrednio wymaga przeprowadzenia szkoleń z zakresu świadomości bezpieczeństwa lub czerpie z nich korzyści. Zrozumienie tych kwestii pomoże ci stworzyć program szkoleniowy, który obejmie wszystkie obszary podlegające audytowi.
A.5.1 – Zasady dotyczące bezpieczeństwa informacji
Wszyscy pracownicy muszą zostać poinformowani o polityce bezpieczeństwa informacji. Szkolenia powinny zapewnić, że każdy członek zespołu rozumie tę politykę, jej znaczenie dla swojej codziennej pracy oraz konsekwencje jej nieprzestrzegania.
A.6.3 – Świadomość, edukacja i szkolenia w zakresie bezpieczeństwa informacji
To jest główna zmiana w zakresie kontroli świadomości wprowadzona w aktualizacji z 2022 roku. Wymaga ona:
- Formalny program edukacyjny skierowany do wszystkich pracowników
- Szkolenia dostosowane do stanowisk dla pracowników pełniących funkcje związane z bezpieczeństwem
- Regularne aktualizacje treści szkoleniowych uwzględniające nowe zagrożenia i zmiany w zasadach
- Dokumentacja potwierdzająca ukończenie szkolenia i jego skuteczność
A.6.8 – Zgłaszanie incydentów związanych z bezpieczeństwem informacji
Pracownicy muszą wiedzieć, jak rozpoznawać i zgłaszać zdarzenia związane z bezpieczeństwem. Twoje szkolenie powinno obejmować:
- Czym różni się zdarzenie związane z bezpieczeństwem od incydentu bezpieczeństwa
- Jak zgłaszać zdarzenia odpowiednimi kanałami
- Znaczenie szybkiego zgłaszania (nawet fałszywych alarmów)
- Co się dzieje po złożeniu zgłoszenia
A.8.7 – Ochrona przed złośliwym oprogramowaniem
Pracownicy muszą wiedzieć, jak rozprzestrzenia się złośliwe oprogramowanie i jak zapobiegać infekcjom. Szkolenie powinno obejmować rozpoznawanie podejrzanych załączników, zasady bezpiecznego przeglądania stron internetowych oraz znaczenie regularnego aktualizowania oprogramowania.
A.5.10 – Dopuszczalne wykorzystanie informacji i zasobów
Pracownicy powinni przejść szkolenie z zasad dopuszczalnego użytkowania: dowiedzieć się, co mogą, a czego nie mogą robić z firmowymi urządzeniami, danymi i systemami. Obejmuje to zasady dotyczące użytkowania prywatnego, wytyczne dotyczące BYOD oraz procedury postępowania z danymi.
A.8.9 – Zarządzanie konfiguracją
Chociaż jest to przede wszystkim środek techniczny, pracownicy (zwłaszcza z działu IT) muszą przejść szkolenie z zakresu utrzymywania bezpiecznych konfiguracji oraz zrozumieć, dlaczego nieautoryzowane zmiany są zabronione.
Jak przeprowadzić szkolenie z zakresu świadomości bezpieczeństwa zgodne z normą ISO 27001
Norma ISO 27001 zapewnia jasne wytyczne, które pomagają organizacjom w zarządzaniu bezpieczeństwem informacji. Nie określa ona jednak wprost, w jaki sposób wdrożyć programy podnoszenia świadomości w zakresie bezpieczeństwa w Twojej organizacji.
Skąd więc wiesz, czy twój program szkoleń z zakresu świadomości bezpieczeństwa zgodny z normą ISO 27001 spełnia wymagania?
Na początek przyjrzyjmy się, na co zwracają uwagę audytorzy ISO 27001. Podczas audytów ocenia się, czy organizacja spełnia wymagania normy ISO 27001, w tym te dotyczące świadomości bezpieczeństwa.
Audytorzy często zwracają uwagę na następujące kwestie:
- Dokumentacja: Czy udokumentowałeś swoją politykę bezpieczeństwa, cele, role i konkretne wymagania związane ze świadomością i szkoleniami?
- Komunikacja: Czy możesz przedstawić dowody na to, że twoi pracownicy są świadomi twojej polityki bezpieczeństwa, celów i ich konkretnych ról w ich osiągnięciu?
- Programy szkoleniowe: Czy możesz udowodnić, że twoja organizacja wdrożyła programy szkoleniowe?
- Monitorowanie i pomiary: Czy możesz wykazać, że monitorujesz i mierzysz skuteczność swoich programów security awareness ?
Możesz zdecydować się na stworzenie własnego programu treningowego lub skorzystać z platformy szkoleniowej security awareness , takiej jak Guardey.
Dzięki Guardey twoi pracownicy co tydzień podejmują cyber security , których wykonanie zajmuje maksymalnie trzy minuty. Wyzwania obejmują wszystkie istotne tematy, takie jak spear phishing, oszustwa CEO, bezpieczeństwo haseł i inne. Dzięki cotygodniowemu przyswajaniu niewielkich porcji informacji pracownicy stopniowo poszerzają swoją wiedzę i security awareness .

W sekcji raportów możesz śledzić, jak radzą sobie pracownicy i które kwestie związane z bezpieczeństwem wymagają większej uwagi. Dzięki temu Guardey idealnie nadaje się do szkoleń z zakresu świadomości bezpieczeństwa zgodnych z normą ISO 27001.
→ Zaplanuj prezentację z jednym ze specjalistów Guardey cyber security .
Lista kontrolna ISO 27001 (2026)
Skorzystaj z tej obszernej listy kontrolnej, aby sprawdzić, czy Twoja organizacja spełnia wszystkie wymagania normy ISO 27001. Lista ta jest zgodna z aktualną wersją normy ISO 27001:2022 i obejmuje wszystkie elementy, na które zwracają uwagę audytorzy – od polityki i dokumentacji po szkolenia, monitorowanie i gotowość do audytu.
1. Zasady i dokumentacja
- Polityka bezpieczeństwa informacji jest spisana i zatwierdzona przez kierownictwo
- Cele szkoleń z zakresu świadomości bezpieczeństwa są jasno określone i dostosowane do celów biznesowych
- Przydzielono role i obowiązki związane z zarządzaniem programem podnoszenia świadomości
- Na ten rok mamy już gotowy plan/kalendarz szkoleń
- Zasady dopuszczalnego użytkowania są spisane i dostępne dla wszystkich pracowników
- Procedury zgłaszania incydentów są spisane i przekazane wszystkim
- Wprowadzono politykę klasyfikacji danych, a pracownicy znają poziomy klasyfikacji
- Program edukacyjny jest weryfikowany i aktualizowany co najmniej raz w roku
2. Treści i tematy szkoleń
Twój program szkoleniowy powinien obejmować wszystkie poniższe zagadnienia, aby spełniał wymagania normy ISO 27001:
- Phishing i inżynieria społeczna – Jak rozpoznać i zgłaszać wiadomości phishingowe oraz ataki typu vishing, smishing i pretexting
- Bezpieczeństwo haseł – tworzenie silnych haseł, korzystanie z menedżerów haseł i zrozumienie uwierzytelniania wieloskładnikowego
- Postępowanie z danymi i ich klasyfikacja – jak postępować z danymi wrażliwymi, poziomy klasyfikacji danych oraz właściwe procedury przechowywania i usuwania
- Zgłaszanie incydentów – jak rozpoznać zdarzenia związane z bezpieczeństwem i zgłaszać je odpowiednimi kanałami
- Bezpieczeństwo fizyczne – zasada czystego biurka, zarządzanie gośćmi, bezpieczne drukowanie oraz zapobieganie przedostawaniu się osób nieuprawnionych
- Bezpieczeństwo pracy zdalnej – zasady bezpiecznej pracy w domowym biurze, korzystanie z VPN i zagrożenia związane z publicznymi sieciami Wi-Fi
- Zapobieganie złośliwemu oprogramowaniu – rozpoznawanie podejrzanych załączników, bezpieczne przeglądanie stron oraz regularne aktualizowanie oprogramowania
- Bezpieczeństwo w chmurze – bezpieczne korzystanie z usług w chmurze, najlepsze praktyki w zakresie udostępniania danych oraz zarządzanie dostępem (nowość w aktualizacji z 2022 r.)
- BYOD i bezpieczeństwo urządzeń mobilnych – Zabezpieczanie urządzeń prywatnych używanych do celów służbowych
- Zapobieganie wyciekom danych – Jak dochodzi do wycieków danych i jakie są środki zapobiegawcze (nowość w aktualizacji z 2022 r.)
- Oszustwa typu „CEO fraud” i ataki typu „business email compromise” – Jak rozpoznać ataki polegające na podszywaniu się i weryfikować nietypowe prośby
- Podstawy dotyczące prywatności i RODO – co musisz wiedzieć o obowiązkach związanych z przetwarzaniem danych osobowych
- Sztuczna inteligencja a nowe zagrożenia – Ryzyko związane z phishingiem generowanym przez AI, deepfake’ami i nowymi wektorami ataków
3. Forma i częstotliwość szkoleń
- Nowi pracownicy przechodzą szkolenie z zakresu bezpieczeństwa podczas wdrażania (w ciągu pierwszego tygodnia)
- Wszyscy pracownicy przechodzą ciągłe, regularne szkolenia (co najmniej raz w miesiącu; zalecane są cotygodniowe krótkie sesje szkoleniowe)
- Szkolenia są dostępne w językach, którymi posługują się Twoi pracownicy
- Szkolenie jest dostępne na różnych urządzeniach (komputer stacjonarny, tablet, telefon komórkowy)
- Dla stanowisk o podwyższonym ryzyku (pracownicy IT, kadra kierownicza, dział finansowy, dział kadr) organizowane są szkolenia dostosowane do konkretnych obowiązków
- Kierownictwo i kadra kierownicza biorą udział w programie szkoleniowym
- Treści szkoleniowe są aktualizowane w miarę pojawiania się nowych zagrożeń lub zmian w zasadach
- Wykonawcy i pracownicy zewnętrzni posiadający dostęp do systemu przechodzą odpowiednie szkolenie
4. Symulacje ataków phishingowych
- Regularnie przeprowadzane są symulacje ataków phishingowych (co najmniej raz na kwartał)
- Symulacje obejmują różne rodzaje ataków (phishing e-mailowy, spear phishing, phishing SMS-owy)
- Pracownicy, którzy klikną w symulowane wiadomości phishingowe, otrzymują natychmiastową informację zwrotną i dodatkowe szkolenie
- Wyniki symulacji są monitorowane i przekazywane kierownictwu
- Wskaźniki klikalności z czasem wykazują tendencję spadkową
- Wskaźniki zgłaszania (liczba pracowników zgłaszających wiadomości phishingowe) są monitorowane i stopniowo rosną
5. Zaangażowanie i aktywność pracowników
- Śledzimy wskaźniki ukończenia szkoleń, które wynoszą ponad 90%
- Elementy grywalizacji służą do zwiększenia zaangażowania (quizy, tabele wyników, nagrody)
- Opracowano plan komunikacyjny, który ma na celu zwiększenie świadomości w zakresie bezpieczeństwa poza formalnymi szkoleniami
- Kierownictwo wyraźnie wspiera program uświadamiający i bierze w nim udział
- Pracownicy mogą zadawać pytania lub zgłaszać swoje obawy za pośrednictwem łatwo dostępnego kanału
- Pozytywne zachowania związane z bezpieczeństwem są doceniane i nagradzane
6. Monitorowanie, pomiary i sprawozdawczość
- Wskaźniki ukończenia szkoleń są monitorowane w podziale na pracowników i działy
- Wyniki quizów i ocen są rejestrowane, żeby sprawdzić, jak długo utrzymuje się wiedza
- Wskaźniki kliknięć i zgłoszeń w symulacjach phishingu są mierzone w czasie
- Trendy dotyczące incydentów bezpieczeństwa są powiązane z działaniami w zakresie szkoleń uświadamiających
- Kierownictwo regularnie otrzymuje raporty dotyczące skuteczności programu
- KPIs are defined for the awareness program (e.g., <90% click rate, >95% completion)
- Działania usprawniające są dokumentowane na podstawie wyników monitoringu
7. Gotowość do kontroli i dokumentacja
- Dokumentacja szkoleń jest przechowywana i dostępna przynajmniej przez okres ostatniego cyklu certyfikacyjnego (3 lata)
- Każdy pracownik może otrzymać zaświadczenie o ukończeniu szkolenia
- Raporty z symulacji phishingu są archiwizowane wraz z datami i wynikami
- Formularze potwierdzenia zapoznania się z zasadami są podpisywane i archiwizowane
- Protokoły ze spotkań dotyczących świadomości bezpieczeństwa są sporządzane
- Działania naprawcze wynikające z poprzednich audytów dotyczących świadomości są monitorowane i zamykane
- Dostępne są dokumenty potwierdzające, że kierownictwo dokonało przeglądu programu podnoszenia świadomości
8. Ciągłe doskonalenie
- Wnioski wyciągnięte z incydentów związanych z bezpieczeństwem są uwzględniane w treściach szkoleniowych
- Treści szkoleniowe są aktualizowane w oparciu o nowe zagrożenia i dane wywiadowcze dotyczące zagrożeń (A.5.7)
- Zbieramy opinie pracowników na temat jakości i przydatności szkoleń
- Co roku przeprowadzana jest analiza luk, w ramach której program jest porównywany z wymaganiami normy ISO 27001
- Uwzględnia się porównanie z normami branżowymi lub innymi organizacjami z tej samej branży
- Opracowano plan szkoleń na najbliższe 12 miesięcy
Typowe błędy popełniane podczas audytów świadomościowych w ramach normy ISO 27001
Wiele organizacji nie przechodzi audytu ISO 27001 w zakresie środków kontroli związanych ze świadomością. Oto najczęstsze błędy – i wskazówki, jak ich uniknąć.
1. Trening tylko raz w roku
Coroczne szkolenia to jedna z największych czerwonych flag dla audytorów. Jedno szkolenie w roku nie świadczy o kulturze ciągłej świadomości. Norma ISO 27001 wymaga stałego programu, który sprawia, że bezpieczeństwo jest na pierwszym planie przez cały rok. Cotygodniowe lub comiesięczne krótkie szkolenia są o wiele skuteczniejsze i łatwiejsze do udokumentowania.
2. Brak dowodów na skuteczność
Samo posiadanie programu szkoleniowego to za mało. Musisz udowodnić, że działa. Audytorzy będą prosić o dane pokazujące, że zachowania pracowników w zakresie bezpieczeństwa z czasem uległy poprawie. Jeśli nie będziesz w stanie wykazać spadku liczby kliknięć w wiadomościach phishingowych, poprawy wyników quizów lub zmniejszenia liczby incydentów, twój program może zostać uznany za niewystarczający.
3. Szkolenie dla wszystkich
Nie wszyscy pracownicy są narażeni na takie same zagrożenia. Członek zespołu finansowego zajmujący się przetwarzaniem płatności potrzebuje innego szkolenia niż programista czy recepcjonista. Norma ISO 27001 wymaga szkoleń dostosowanych do konkretnych stanowisk, które uwzględniają specyficzne zagrożenia związane z każdym z nich. Ogólne szkolenie dla wszystkich po prostu nie wystarczy.
4. Brak udziału kierownictwa
Jeśli kierownictwo nie bierze udziału w programie podnoszenia świadomości, audytorzy to zauważają. Kierownictwo musi nie tylko wspierać ten program, ale też aktywnie w nim uczestniczyć. To właśnie pokazuje „nastrój panujący na szczytach”, którego wymaga norma ISO 27001.
5. Nieaktualne treści
Jeśli Twoje materiały szkoleniowe wciąż odnoszą się do zagrożeń z 2020 roku, ale pomijają ataki phishingowe generowane przez sztuczną inteligencję, ataki z wykorzystaniem kodów QR czy zagrożenia związane z bezpieczeństwem w chmurze, audytorzy zwrócą na to uwagę. Treści szkoleniowe muszą odzwierciedlać aktualne zagrożenia i być regularnie aktualizowane.
6. Brak szkolenia wprowadzającego
Nowi pracownicy często mają pewien okres karencji, zanim zaczną szkolenie. To stanowi ryzyko i jest przedmiotem uwag audytowych. Szkolenie z zakresu świadomości bezpieczeństwa powinno być częścią procesu wdrażania w pierwszym tygodniu pracy, a nie czymś, co zaczyna się miesiące później.
7. Ignorowanie wykonawców i podmiotów zewnętrznych
Jeśli dostęp do twoich systemów mają osoby z zewnątrz, one również muszą przejść szkolenie uświadamiające. Audytorzy sprawdzą, czy twój program obejmuje wszystkich pracowników mających dostęp do systemów, a nie tylko tych zatrudnionych na pełen etat.
Jak zmierzyć skuteczność programu podnoszenia świadomości w zakresie bezpieczeństwa
Punkt 9.1 normy ISO 27001 wymaga od organizacji monitorowania, mierzenia, analizowania i oceny skuteczności systemu zarządzania bezpieczeństwem informacji (ISMS), w tym programu podnoszenia świadomości. Oto kluczowe wskaźniki, które warto śledzić.
Wyniki symulacji phishingu
Regularnie przeprowadzaj symulacje ataków phishingowych i śledź dwa kluczowe wskaźniki:
- Wskaźnik kliknięć: Odsetek pracowników, którzy kliknęli w symulowany link phishingowy. Dobry wynik to poniżej 5%. Wynik powyżej 15% wskazuje na poważne braki w szkoleniu.
- Wskaźnik zgłoszeń: Odsetek pracowników, którzy prawidłowo zgłaszają wiadomości phishingowe. Można powiedzieć, że jest to ważniejsze niż wskaźnik kliknięć. Wysoki wskaźnik zgłoszeń świadczy o aktywnym zaangażowaniu pracowników.
Ukończenie szkolenia i wyniki
- Wskaźnik realizacji: Cel to co najmniej 95% we wszystkich działach. Sprawdź, które działy mają opóźnienia, i podejmij odpowiednie działania.
- Wyniki ocen: Śledź średnie wyniki quizów w podziale na tematy. Niskie wyniki w konkretnych tematach wskazują, gdzie potrzebne są dodatkowe szkolenia.
- Czas realizacji: Sprawdź, jak szybko nowi pracownicy kończą szkolenie wprowadzające.
Wskaźniki dotyczące incydentów bezpieczeństwa
- Liczba zgłoszonych zdarzeń: Wzrost liczby zgłoszonych zdarzeń (zwłaszcza sytuacji potencjalnie niebezpiecznych) często świadczy o większej świadomości, a nie o gorszym poziomie bezpieczeństwa.
- Średni czas zgłoszenia: Jak szybko pracownicy zgłaszają zdarzenia związane z bezpieczeństwem? Szybsze zgłaszanie oznacza lepiej wyszkolony personel.
- Zdarzenia spowodowane błędami ludzkimi: Sprawdź, czy liczba zdarzeń związanych z błędami ludzkimi maleje wraz z upływem czasu, w miarę jak szkolenia stają się coraz bardziej dopracowane.
Wskaźniki zaangażowania
- Dobrowolny udział: Czy pracownicy angażują się w działania wykraczające poza obowiązkowe szkolenia (np. czytają biuletyny dotyczące bezpieczeństwa, uczestniczą w dobrowolnych sesjach)?
- Wyniki ankiet: Zbierz opinie na temat trafności i jakości szkolenia. Niskie zaangażowanie często oznacza, że treść nie trafia do odbiorców.
Jak przeprowadzić szkolenie z zakresu świadomości bezpieczeństwa ISO 27001 dla swoich pracowników
Kiedy już wybierzesz rozwiązanie w zakresie szkoleń z zakresu świadomości bezpieczeństwa zgodne z normą ISO 27001, nadszedł czas, aby zaprezentować je swoim pracownikom. Nie zawsze jest to łatwe zadanie. Nie każdy od razu zrozumie, jak ważne są takie szkolenia, dlatego samo przesłanie im danych logowania może okazać się niewystarczające.
Właśnie dlatego potrzebujesz mocnego wprowadzenia. Poniżej zamieściliśmy dwa przykłady.
Firma EyeOn zorganizowała tydzień poświęcony cyberbezpieczeństwu, żeby zainaugurować proces certyfikacji ISO 27001. W ciągu tego tygodnia każdy dzień zaczynał się od 15-minutowej rozmowy, którą nazwali „bezpieczeństwo – podsumowanie dnia”. Każdy dzień miał swój konkretny temat związany z cyberbezpieczeństwem, a podczas zadań (zarówno w Guardey, jak i w prawdziwym życiu) pracownicy mogli zdobywać punkty. Na koniec tygodnia pracownicy, którzy osiągnęli najlepsze wyniki, zostali nagrodzeni pucharem i drobnym upominkiem.

Delta Wines najpierw zorganizowała symulację spear phishing . Podczas tej symulacji pracownicy otrzymali wiadomość e-mail na adres phishing , aby sprawdzić, czy klikną link i pozostawią dane osobowe. Okazało się, że wielu pracowników właśnie to zrobiło. Kierownik działu IT podzielił się ostatecznymi wynikami testu phishing podczas kwartalnego spotkania, co zszokowało wielu jego kolegów. To znacznie ułatwiło wprowadzenie Guardey jako rozwiązania szkoleniowego security awareness .
Jak firma Fendix uzyskuje certyfikat ISO 27001 z pomocą Guardey
Fendix pomaga firmom uzyskać certyfikat ISO 27001. Killian Houthuijzen, konsultant ds. bezpieczeństwa informacji w Fendix, wyjaśnia, jaką rolę w tym procesie odgrywa rozwiązanie Guardey do podnoszenia świadomości bezpieczeństwa: „Ważnym elementem uzyskania certyfikatu ISO 27001 jest inwestowanie w podnoszenie świadomości bezpieczeństwa wśród pracowników. Jakiś czas temu próbowaliśmy stworzyć własną wersję szkolenia z zakresu świadomości bezpieczeństwa, żeby się do tego przygotować. Ale tworzenie tych wszystkich nowych treści zajęłoby nam co najmniej 8 godzin każdego miesiąca. To po prostu nie jest efektywne”.
![]()
Kontynuuje: "Dzięki Guardey szkolenie security awareness staje się przystępne cenowo i nie musisz inwestować czasu w jego konfigurację. Wszystko, co musisz zrobić, to monitorować wyniki swojego zespołu, co jest łatwe w systemie zarządzania nauczaniem Guardey. Dlatego często doradzamy naszym klientom, aby po prostu korzystali z Guardey, zamiast zajmować się ciężką pracą związaną z organizacją własnych szkoleń".
ISO 27001 vs NIS2 vs SOC 2: porównanie wymagań dotyczących szkoleń uświadamiających
Wiele organizacji musi spełniać wymagania wielu różnych systemów bezpieczeństwa. Oto porównanie wymagań dotyczących szkoleń uświadamiających w trzech najpopularniejszych standardach.
| Wymagania | ISO 27001 | NIS2 | SOC 2 |
|---|---|---|---|
| Czy szkolenie z zakresu świadomości jest obowiązkowe? | Tak (punkt 7.3, A.6.3) | Tak (art. 20) | Tak (CC1.4, CC2.2) |
| Minimalna częstotliwość | Trwające / cykliczne | Zwykły (bez określenia) | Roczna kwota minimalna |
| Udział kadry kierowniczej | Wymagane | Wymagane (na poziomie zarządu) | Polecane |
| Phishing symulacje | Polecane | Nie podano | Powszechna praktyka |
| Pomiar skuteczności | Wymagane (punkt 9.1) | Wymagane | Wymagane |
| Szkolenia dostosowane do stanowiska | Wymagane | Polecane | Wymagane |
| Ubezpieczenie od odpowiedzialności cywilnej | Wymagane | Skupiamy się na łańcuchu dostaw | Wymagane dla organizacji usługowej |
| Kary za nieprzestrzeganie przepisów | Utrata certyfikatu | Do 10 mln euro lub 2% obrotów | Brak raportu SOC 2 |
Dobra wiadomość: solidny program podnoszenia świadomości w zakresie normy ISO 27001 spełnia większość wymagań NIS2 i SOC 2. Korzystając z kompleksowej platformy szkoleniowej, takiej jak Guardey, możesz spełnić wymagania wszystkich trzech standardów za pomocą jednego rozwiązania.
Najczęściej zadawane pytania dotyczące szkoleń z zakresu świadomości bezpieczeństwa zgodnych z normą ISO 27001
Czy szkolenia z zakresu świadomości bezpieczeństwa są obowiązkowe w ramach normy ISO 27001?
Tak. Norma ISO 27001 wymaga od organizacji zapewnienia, by pracownicy znali politykę bezpieczeństwa informacji i posiadali odpowiednie kompetencje w zakresie swoich obowiązków związanych z bezpieczeństwem informacji. Punkt 7.3 (Świadomość) oraz punkt kontrolny 6.3 w załączniku A wyraźnie wymagają wdrożenia formalnego programu podnoszenia świadomości.
Jak często pracownicy powinni przechodzić szkolenia z zakresu świadomości bezpieczeństwa?
Norma ISO 27001 wymaga ciągłego podnoszenia świadomości, a nie jednorazowego działania. Chociaż norma nie określa dokładnej częstotliwości, najlepszą praktyką jest organizowanie szkoleń przynajmniej raz w miesiącu. Optymalnym rozwiązaniem są cotygodniowe krótkie sesje edukacyjne (takie jak 3-minutowe wyzwania Guardey), ponieważ pozwalają one utrzymać kwestie bezpieczeństwa w centrum uwagi, nie przeciążając przy tym pracowników.
Jakie tematy powinno obejmować szkolenie uświadamiające dotyczące normy ISO 27001?
Twoje szkolenie powinno obejmować co najmniej następujące zagadnienia: phishing i inżynieria społeczna, bezpieczeństwo haseł, przetwarzanie i klasyfikacja danych, zgłaszanie incydentów, bezpieczeństwo fizyczne, bezpieczeństwo pracy zdalnej, zapobieganie złośliwemu oprogramowaniu, bezpieczeństwo w chmurze oraz zasady dopuszczalnego użytkowania. W aktualizacji z 2022 roku położono również nacisk na analizę zagrożeń, zapobieganie wyciekom danych oraz świadomość w zakresie filtrowania treści internetowych.
Czy szkolenia online mogą zastąpić stacjonarne sesje poświęcone świadomości bezpieczeństwa?
Tak. Norma ISO 27001 nie narzuca konkretnej metody prowadzenia szkoleń. Platformy szkoleniowe online, takie jak Guardey, są powszechnie akceptowane przez audytorów, zwłaszcza gdy zapewniają udokumentowane potwierdzenie ukończenia szkolenia, wyniki ocen oraz stały kontakt z uczestnikami. Wiele organizacji uważa, że mikroszkolenia online są skuteczniejsze niż tradycyjne zajęcia stacjonarne, ponieważ pozwalają dotrzeć do wszystkich pracowników w spójny sposób.
Jak wykazać, że przeprowadzono szkolenie z zakresu świadomości bezpieczeństwa podczas audytu ISO 27001?
Audytorzy będą szukać udokumentowanych dowodów, w tym: potwierdzeń ukończenia szkoleń dla każdego pracownika, wyników testów i quizów, wyników symulacji ataków phishingowych, formularzy potwierdzenia zapoznania się z polityką, protokołów ze spotkań dotyczących przeglądu programów uświadamiających oraz dowodów udziału kierownictwa. Platforma szkoleniowa z wbudowanymi funkcjami raportowania znacznie to ułatwia.
Czy wykonawcy i pracownicy tymczasowi muszą przejść szkolenie z zakresu normy ISO 27001?
Tak, jeśli mają dostęp do twoich systemów informatycznych lub zajmują się danymi wrażliwymi. Norma ISO 27001 wymaga, aby wszyscy pracownicy, którzy mogą mieć wpływ na bezpieczeństwo informacji, przeszli odpowiednie szkolenie uświadamiające. Dotyczy to również podwykonawców, pracowników tymczasowych i zewnętrznych dostawców usług.
Co się stanie, jeśli nie zdasz części audytu ISO 27001 dotyczącej świadomości?
Jeśli audytorzy stwierdzą niezgodność związaną ze świadomością bezpieczeństwa, otrzymasz informację o niezgodności drobnej lub poważnej. Poważna niezgodność oznacza, że Twój certyfikat może zostać zawieszony do czasu usunięcia problemu. W przypadku niezgodności drobnej masz określony czas (zazwyczaj 90 dni) na wdrożenie działań naprawczych przed kolejnym audytem kontrolnym.
Wypróbuj rozwiązanie Guardey do szkoleń z zakresu świadomości bezpieczeństwa zgodne z normą ISO 27001
Świadomość zagrożeń bezpieczeństwa odgrywa kluczową rolę w ochronie Twojej organizacji przed cyberatakami oraz w zapewnieniu zgodności z normą ISO 27001. Jeśli szukasz rozwiązania szkoleniowego, które można wdrożyć w ciągu kilku godzin, rozważ skorzystanie z Guardey.
Dzięki gamifikowanemu procesowi uczenia się Guardey, Twoi pracownicy będą otrzymywać 3-minutowe mikroszkolenia co tydzień. Z czasem nauczą się rozpoznawać cyberzagrożenia i podejmować odpowiednie działania.