A.6.3
Menschen für sicheres Arbeiten schulen
Personenbezogen-Control
Was es bedeutet
Alle in der Sicherheit schulen, die ihre Rolle verlangt, und das Wissen frisch halten.
Risiken, die dieses Control behandelt
Aus dem Start-Risikoregister, das StandardOS bei der Einrichtung vorschlägt. Sie behalten, bearbeiten oder löschen jedes einzelne; dies sind die, die A.6.3 als Behandlung nennen.
- Phishing führt zur Kompromittierung von ZugangsdatenBenutzerkonten
Was es in Ihren Kalender legt
Ein Control ist nicht einmal umgesetzt. Diese werden vom Tag der Einrichtung an geplant, mit Verantwortlichen und Fälligkeit, damit der Nachweis existiert, bevor jemand danach fragt.
- Schulung zum Sicherheitsbewusstseineinmal im Jahr
Was Kunden zu diesem Control fragen
Sicherheitsfragebögen verwenden keine Control-Nummern. Dies sind die Fragen, so wie Kunden sie stellen, die auf A.6.3 hinauslaufen. Jede wird aus denselben vier Aufzeichnungen beantwortet: dem SoA-Status, der genehmigten Richtlinie, datierten Nachweisen und einer laufenden Prüfung. Die vollständige Karte der dreißig Themen.
Absolvieren alle Beschäftigten eine Schulung zum Sicherheitsbewusstsein, und wie oft?
Sicherheitsschulung, Phishing-Simulation
Wo dies unter NIS2 steht
A.6.3 ist Teil dessen, was Artikel 21 Absatz 2 Buchstabe g, Basic cyber hygiene practices and security training
, verlangt. Es einmal umzusetzen zählt für beides, und genau deshalb gibt es die NIS2-Zuordnung.
Controls, die mit diesem zusammenarbeiten
Diese tauchen im selben Risiko oder derselben Richtlinie gemeinsam auf und werden deshalb meist auch gemeinsam umgesetzt.
- A.6.1Überprüfung vor der Einstellung
- A.6.2Sicherheitspflichten im Arbeitsvertrag
- A.6.4Konsequenzen bei Regelverstößen
- A.6.5Pflichten, die über das Ausscheiden hinaus gelten
- A.6.6Vertraulichkeitsvereinbarungen
- A.8.23Zugriff auf riskante Websites filtern
- A.8.5Sicher anmelden
Was eine ISO-27001-Zertifizierung kostet. Die Audittage sind durch ISO/IEC 27006 festgelegt, Sie können Ihre eigene Zahl also ausrechnen. Oder sehen Sie, welche Abschnitte StandardOS abdeckt, einschließlich derer, die es nicht abdeckt.
Was StandardOS für A.6.3 am Audittag bereithält
Eine Entscheidung zur Anwendbarkeit und ein Begründungsentwurf, vorausgefüllt aus einem Profil mit sieben Fragen und als Entwurf markiert, bis Sie ihn zu Ihrem eigenen gemacht haben. Ein Umsetzungsstatus. Datierte Nachweiseinträge, die ablaufen, damit der Export, den Ihr Auditor liest, zeigt, was wann galt, abgelegt unter dieser Referenz.