🚨 A NIS2 já está em vigor. A sensibilização para a segurança é agora uma obrigação legal na UE.

Verificar a conformidade
Inicia o teu teste gratuito
Voltar ao Centro de Recursos

CMMC 2.0 security awareness formação: um guia rápido

Descubra o que a diretiva de segurança da informação CMMC 2.0 diz sobre a formação em consciencialização de segurança e como a sua organização pode cumprir esses requisitos.

O treinamento de conscientização sobre segurança é exigido pelo CMMC 2.0?

Sim. O treinamento de conscientização sobre segurança é um requisito obrigatório do CMMC 2.0, tanto no Nível 1 quanto no Nível 2. Qualquer organização que lida com Informações de Contratos Federais (FCI) ou Informações Controladas Não Classificadas (CUI) precisa garantir que os funcionários entendam os riscos de segurança cibernética e sigam os procedimentos necessários para proteger informações confidenciais.

Sem o treinamento adequado, as organizações não conseguem obter a certificação CMMC — e sem a certificação, elas não podem concorrer a contratos do Departamento de Defesa (DoD).

O que é o CMMC 2.0?

CMMC significa Certificação do Modelo de Maturidade em Cibersegurança. É uma estrutura criada pelo Departamento de Defesa dos EUA para garantir que os fornecedores do setor de defesa protejam bem as informações confidenciais.

O CMMC 2.0 simplifica o modelo original de cinco níveis para três níveis:

  • Nível 1 (Básico): Higiene cibernética básica para organizações que lidam com Informações de Contratos Federais (FCI). Alinhado com FAR 52.204-21.
  • Nível 2 (Avançado): Segurança completa para organizações que lidam com Informações Controladas Não Classificadas (CUI). Alinhado com todos os 110 controlos do NIST SP 800-171.
  • Nível 3 (Especialista): Segurança reforçada para os programas mais sensíveis. Alinhado com um subconjunto da norma NIST SP 800-172.

A maioria dos fornecedores do setor de defesa vai precisar atingir o nível 1 ou nível 2 de conformidade. Ambos os níveis têm requisitos específicos sobre formação em consciencialização de segurança.

Requisitos de formação em consciencialização de segurança CMMC 2.0 por nível

Nível 1: Higiene cibernética básica

No Nível 1, o foco está nas práticas básicas para proteger a FCI. Os requisitos de formação incluem:

  • Consciencialização sobre phishing: Os funcionários precisam saber reconhecer e denunciar tentativas de phishing, incluindo e-mails, links e anexos suspeitos.
  • Higiene das palavras-passe: Formação sobre como criar palavras-passe fortes e evitar a reutilização de palavras-passe.
  • Segurança física: saber como lidar com o acesso físico a sistemas e áreas sensíveis.
  • Uso aceitável: Entender as regras para usar os sistemas de TI da organização.

A conformidade com o nível 1 é baseada na autoavaliação — não é necessária nenhuma auditoria de terceiros.

Nível 2: Segurança avançada para CUI

Os requisitos do nível 2 são bem mais rigorosos, alinhados com todos os 110 controlos do NIST SP 800-171. A formação deve abranger:

  • Atualizações regulares sobre ameaças: Formação contínua sobre ameaças atuais, como phishing, ransomware e engenharia social.
  • Formação específica para cada função: Os funcionários com acesso a CUI precisam de uma formação especializada que tenha a ver com as suas responsabilidades.
  • Relatório de incidentes: Procedimentos claros para relatar incidentes de segurança.
  • Consciência sobre ameaças internas: saber reconhecer os sinais de ameaças internas e saber como reagir.
  • Documentação: Todas as atividades de formação têm de ser documentadas para fins de auditoria.

A conformidade com o nível 2 precisa de uma avaliação de terceiros feita por uma C3PAO (Organização de Avaliação de Terceiros CMMC) certificada.

Como implementar uma formação em consciencialização de segurança em conformidade com o CMMC

Cumprir os requisitos de formação CMMC não precisa ser complicado. Aqui estão os passos principais para deixar a sua organização em conformidade:

1. Avalia o teu nível atual

Descubra se a sua organização precisa estar em conformidade com o Nível 1 ou Nível 2 com base no tipo de informação que você lida (FCI vs. CUI) e nos contratos que você busca.

2. Escolha uma plataforma de treino

Escolha uma plataforma de formação em consciencialização de segurança que aborde os tópicos exigidos pelo CMMC, incluindo reconhecimento de phishing, gestão de palavras-passe, comunicação de incidentes e engenharia social. Procure uma solução que ofereça atualizações regulares para acompanhar a evolução das ameaças.

3. Faça simulações de phishing

As simulações de phishing são uma das formas mais eficazes de testar se os funcionários conseguem aplicar o que aprenderam. Simulações regulares ajudam a identificar lacunas de conhecimento e reforçam bons hábitos de segurança.

4. Documenta tudo

Os auditores da CMMC vão pedir provas de que a formação foi feita. Certifique-se de que a sua plataforma tem funcionalidades de relatórios que acompanham as taxas de conclusão, as pontuações dos questionários e a participação ao longo do tempo.

5. Faça com que a formação seja contínua

Uma única sessão de formação não é suficiente. O CMMC espera que as organizações ofereçam formação contínua sobre segurança, para manter os funcionários a par das ameaças mais recentes. Uma abordagem gamificada pode ajudar a manter os funcionários envolvidos ao longo do tempo.

Recursos de conformidade com o CMMC 2.0

Para mais detalhes sobre os requisitos e conformidade do CMMC:

Conhece o Guardey

A solução gamificada da Guardey torna a formação security awareness divertida, eficiente e mensurável.

Aprende mais

→ Sabe mais sobre security awareness formação para a conformidade

Dinela Lokvancic
Dinela Lokvancic Especialista em Marketing A Dinela mantém a presença online da Guardey atualizada. Ela cria conteúdos que tornam acessíveis temas complexos de cibersegurança e ajuda as organizações a entender por que a formação em consciencialização de segurança é importante para as suas equipas.
PRONTO PARA COMEÇAR?

Junta-te às mais de 500 empresas que já protegem as suas equipas com o Guardey

Começa o teu período de teste gratuito de 14 dias
14 dias grátis · Sem cartão de crédito · Acesso total · Configuração em 5 minutos
Ou marca uma demonstração personalizada