A.6.3
Former les personnes à travailler en sécurité
Mesure Personnes
Ce que cela signifie
Former chacun à la sécurité que son rôle exige, et entretenir cette formation.
Risques que cette mesure traite
Issus du registre de risques de départ que StandardOS propose à la mise en place. Vous conservez, modifiez ou supprimez chacun ; voici ceux qui citent A.6.3 comme traitement.
- Le phishing conduit à la compromission d'identifiantsComptes utilisateurs
Ce qu'elle met dans votre calendrier
Une mesure ne se met pas en œuvre une fois pour toutes. Celles-ci sont planifiées dès le jour de la mise en place, avec un responsable et une échéance, pour que la preuve existe avant que quelqu'un la demande.
- Formation de sensibilisation à la sécuritéune fois par an
Ce que les clients demandent sur cette mesure
Les questionnaires de sécurité n'utilisent pas les numéros de mesure. Voici les questions, telles que les clients les posent, qui aboutissent à A.6.3. Chacune est répondue à partir des mêmes quatre enregistrements : le statut dans la DdA, la politique approuvée, une preuve datée et une vérification en direct. La carte complète des trente thèmes.
Tout le personnel suit-il une formation de sensibilisation à la sécurité, et à quelle fréquence ?
Formation à la sécurité, simulation de phishing
Où cela se situe sous NIS2
A.6.3 fait partie de ce que l'article 21, paragraphe 2, point g), Basic cyber hygiene practices and security training
, exige. La mettre en œuvre une fois compte pour les deux, et c'est toute la raison d'être de la correspondance NIS2.
Mesures qui vont avec celle-ci
Elles apparaissent ensemble dans le même risque ou la même politique, donc elles sont généralement mises en œuvre ensemble aussi.
- A.6.1Vérifications avant l'embauche
- A.6.2Des devoirs de sécurité inscrits au contrat de travail
- A.6.4Des conséquences en cas de manquement
- A.6.5Des obligations qui survivent au départ
- A.6.6Accords de confidentialité
- A.8.23Filtrer l'accès aux sites à risque
- A.8.5Se connecter en sécurité
Ce que coûte la certification ISO 27001. Les jours d'audit sont fixés par l'ISO/IEC 27006, vous pouvez donc calculer votre propre chiffre. Ou voyez quels chapitres StandardOS couvre, y compris ceux qu'il ne couvre pas.
Ce que StandardOS tient prêt pour A.6.3 le jour de l'audit
Une décision d'applicabilité et un brouillon de justification, pré-remplis à partir d'un profil en sept questions et marqués comme brouillon tant que vous ne les avez pas faits vôtres. Un état de mise en œuvre. Des entrées de preuve datées qui expirent, pour que l'export lu par votre auditeur montre ce qui était vrai et quand, classé sous cette référence.