A.6.3
Formar a las personas para trabajar con seguridad
Control Personas
Qué significa
Forme a cada persona en la seguridad que su función exige, y mantenga esa formación fresca.
Riesgos que trata este control
Del registro de riesgos inicial que StandardOS propone en la configuración. Usted conserva, edita o elimina cada uno; estos son los que citan A.6.3 como tratamiento.
- El phishing lleva al compromiso de credencialesCuentas de usuario
Lo que pone en su calendario
Un control no se implementa una sola vez. Estas tareas se programan desde el día en que se configura, con un responsable y una fecha límite, para que la evidencia exista antes de que alguien la pida.
- Formación de concienciación en seguridaduna vez al año
Qué preguntan los clientes sobre este control
Los cuestionarios de seguridad no usan números de control. Estas son las preguntas, tal como las plantean los clientes, que desembocan en A.6.3. Cada una se responde a partir de los mismos cuatro registros: el estado en la DdA, la política aprobada, evidencia fechada y una comprobación en vivo. El mapa completo de los treinta temas.
¿Todo el personal completa formación de concienciación en seguridad, y con qué frecuencia?
Formación en seguridad, simulación de phishing
Dónde encaja esto en NIS2
A.6.3 es parte de lo que exige el artículo 21, apartado 2, letra g), Basic cyber hygiene practices and security training
. Implementarlo una vez cuenta para ambos, y esa es toda la razón de que exista la correspondencia con NIS2.
Controles que trabajan con este
Aparecen juntos en el mismo riesgo o la misma política, así que normalmente también se implementan juntos.
- A.6.1Comprobaciones previas a la contratación
- A.6.2Deberes de seguridad en las condiciones de empleo
- A.6.4Consecuencias cuando se incumplen las reglas
- A.6.5Deberes que sobreviven a la salida o al cambio
- A.6.6Acuerdos de confidencialidad
- A.8.23Filtrar el acceso a sitios web arriesgados
- A.8.5Iniciar sesión con seguridad
Lo que cuesta la certificación ISO 27001. Los días de auditoría están fijados por ISO/IEC 27006, así que puede calcular su propia cifra. O vea qué cláusulas cubre StandardOS, incluidas las que no cubre.
Lo que StandardOS tiene listo para A.6.3 el día de la auditoría
Una decisión de aplicabilidad y un borrador de justificación, rellenados de antemano a partir de un perfil de siete preguntas y marcados como borrador hasta que los haga suyos. Un estado de implementación. Entradas de evidencia fechadas que caducan, para que la exportación que lee su auditor muestre qué era cierto y cuándo, archivado bajo esta referencia.