Toate articolele
Bune practici

Cat de des ai nevoie de training, simulare de phishing si testare de penetrare

O intrebare care revine des la orice discutie despre conformitate: "bine, dar de cate ori pe an trebuie sa facem asta?" Raspunsul corect, de fiecare data, surprinde -- pentru ca nici NIS2, nici ISO 27001 nu dau o cifra exacta.

Atat NIS2 (prin articolul 21 al directivei), cat si ISO 27001 cer sa existe training de securitate, teste tehnice si o evaluare periodica a masurilor -- dar niciunul nu specifica un numar fix de ori pe an. Decizia ramane a fiecarei organizatii, documentata in propria politica, pe baza de risc.

In lipsa unei cifre legale, practica din piata a ajuns totusi la un consens clar, pe fiecare dintre cele trei zone. Pentru training-ul general de securitate, standardul e o reinstruire anuala pentru toti angajatii, plus instruire obligatorie la angajare pentru oricine e nou -- nu se asteapta refresh-ul anual.

Pentru simularea de phishing, un singur test pe an are valoare mica -- oamenii uita repede ce au invatat, iar un atacator real nu testeaza o singura data pe an. Recomandarea larg acceptata e o cadenta recurenta, minim trimestriala, ideal lunara sau continua, rotativa pe diferite categorii de angajati.

Pentru testarea de penetrare, pragul minim folosit aproape universal e o data pe an, plus de fiecare data cand apare o schimbare majora -- un sistem nou, o aplicatie noua, o modificare semnificativa de infrastructura. Acest reper vine istoric din alt standard (PCI-DSS), dar a fost adoptat pe scara larga si de companii care nu sunt sub acel standard.

Diferenta dintre o cerinta legala si o recomandare de buna practica conteaza enorm la un audit: poti explica orice decizie documentata si motivata, dar nu poti explica lipsa completa a unui proces, indiferent cat de rar il fi facand.

Un reper simplu, de retinut

Training de securitate: anual pentru toti angajatii, plus obligatoriu la angajare pentru oricine nou
Simulare de phishing: minim trimestrial -- un test pe an nu are efect real
Testare de penetrare: minim anual, plus dupa orice schimbare majora de sistem sau infrastructura
Orice frecventa aleasa trebuie documentata in propria politica, nu doar aplicata informal

Vrei sa vezi cum se aplica la firma ta?

O evaluare gratuita de aliniere NIS2/CyFun, fara obligatii.