31 de julho de 2024 • ISO 27001
Descubra o que a diretiva de segurança da informação CMMC 2.0 diz sobre a formação em consciencialização de segurança e como a sua organização pode cumprir esses requisitos.
O treinamento de conscientização sobre segurança é exigido pelo CMMC 2.0?
Sim. O treinamento de conscientização sobre segurança é um requisito obrigatório do CMMC 2.0, tanto no Nível 1 quanto no Nível 2. Qualquer organização que lida com Informações de Contratos Federais (FCI) ou Informações Controladas Não Classificadas (CUI) precisa garantir que os funcionários entendam os riscos de segurança cibernética e sigam os procedimentos necessários para proteger informações confidenciais.
Sem o treinamento adequado, as organizações não conseguem obter a certificação CMMC — e sem a certificação, elas não podem concorrer a contratos do Departamento de Defesa (DoD).
O que é o CMMC 2.0?
CMMC significa Certificação do Modelo de Maturidade em Cibersegurança. É uma estrutura criada pelo Departamento de Defesa dos EUA para garantir que os fornecedores do setor de defesa protejam bem as informações confidenciais.
O CMMC 2.0 simplifica o modelo original de cinco níveis para três níveis:
- Nível 1 (Básico): Higiene cibernética básica para organizações que lidam com Informações de Contratos Federais (FCI). Alinhado com FAR 52.204-21.
- Nível 2 (Avançado): Segurança completa para organizações que lidam com Informações Controladas Não Classificadas (CUI). Alinhado com todos os 110 controlos do NIST SP 800-171.
- Nível 3 (Especialista): Segurança reforçada para os programas mais sensíveis. Alinhado com um subconjunto da norma NIST SP 800-172.
A maioria dos fornecedores do setor de defesa vai precisar atingir o nível 1 ou nível 2 de conformidade. Ambos os níveis têm requisitos específicos sobre formação em consciencialização de segurança.
Requisitos de formação em consciencialização de segurança CMMC 2.0 por nível
Nível 1: Higiene cibernética básica
No Nível 1, o foco está nas práticas básicas para proteger a FCI. Os requisitos de formação incluem:
- Consciencialização sobre phishing: Os funcionários precisam saber reconhecer e denunciar tentativas de phishing, incluindo e-mails, links e anexos suspeitos.
- Higiene das palavras-passe: Formação sobre como criar palavras-passe fortes e evitar a reutilização de palavras-passe.
- Segurança física: saber como lidar com o acesso físico a sistemas e áreas sensíveis.
- Uso aceitável: Entender as regras para usar os sistemas de TI da organização.
A conformidade com o nível 1 é baseada na autoavaliação — não é necessária nenhuma auditoria de terceiros.
Nível 2: Segurança avançada para CUI
Os requisitos do nível 2 são bem mais rigorosos, alinhados com todos os 110 controlos do NIST SP 800-171. A formação deve abranger:
- Atualizações regulares sobre ameaças: Formação contínua sobre ameaças atuais, como phishing, ransomware e engenharia social.
- Formação específica para cada função: Os funcionários com acesso a CUI precisam de uma formação especializada que tenha a ver com as suas responsabilidades.
- Relatório de incidentes: Procedimentos claros para relatar incidentes de segurança.
- Consciência sobre ameaças internas: saber reconhecer os sinais de ameaças internas e saber como reagir.
- Documentação: Todas as atividades de formação têm de ser documentadas para fins de auditoria.
A conformidade com o nível 2 precisa de uma avaliação de terceiros feita por uma C3PAO (Organização de Avaliação de Terceiros CMMC) certificada.
Como implementar uma formação em consciencialização de segurança em conformidade com o CMMC
Cumprir os requisitos de formação CMMC não precisa ser complicado. Aqui estão os passos principais para deixar a sua organização em conformidade:
1. Avalia o teu nível atual
Descubra se a sua organização precisa estar em conformidade com o Nível 1 ou Nível 2 com base no tipo de informação que você lida (FCI vs. CUI) e nos contratos que você busca.
2. Escolha uma plataforma de treino
Escolha uma plataforma de formação em consciencialização de segurança que aborde os tópicos exigidos pelo CMMC, incluindo reconhecimento de phishing, gestão de palavras-passe, comunicação de incidentes e engenharia social. Procure uma solução que ofereça atualizações regulares para acompanhar a evolução das ameaças.
3. Faça simulações de phishing
As simulações de phishing são uma das formas mais eficazes de testar se os funcionários conseguem aplicar o que aprenderam. Simulações regulares ajudam a identificar lacunas de conhecimento e reforçam bons hábitos de segurança.
4. Documenta tudo
Os auditores da CMMC vão pedir provas de que a formação foi feita. Certifique-se de que a sua plataforma tem funcionalidades de relatórios que acompanham as taxas de conclusão, as pontuações dos questionários e a participação ao longo do tempo.
5. Faça com que a formação seja contínua
Uma única sessão de formação não é suficiente. O CMMC espera que as organizações ofereçam formação contínua sobre segurança, para manter os funcionários a par das ameaças mais recentes. Uma abordagem gamificada pode ajudar a manter os funcionários envolvidos ao longo do tempo.
Recursos de conformidade com o CMMC 2.0
Para mais detalhes sobre os requisitos e conformidade do CMMC:
- Site oficial do CMMC: As orientações mais recentes do Departamento de Defesa dos EUA sobre conformidade estão disponíveis em Recursos e documentação do CMMC e na visão geral do CMMC 2.0.
- NIST SP 800-171: Os requisitos completos de segurança para proteger CUI estão disponíveis no site do NIST.
Conhece o Guardey
A solução gamificada da Guardey torna a formação security awareness divertida, eficiente e mensurável.
Aprende mais