Cat de des ai nevoie de training, simulare de phishing si testare de penetrare
O intrebare care revine des la orice discutie despre conformitate: "bine, dar de cate ori pe an trebuie sa facem asta?" Raspunsul corect, de fiecare data, surprinde -- pentru ca nici NIS2, nici ISO 27001 nu dau o cifra exacta.
Atat NIS2 (prin articolul 21 al directivei), cat si ISO 27001 cer sa existe training de securitate, teste tehnice si o evaluare periodica a masurilor -- dar niciunul nu specifica un numar fix de ori pe an. Decizia ramane a fiecarei organizatii, documentata in propria politica, pe baza de risc.
In lipsa unei cifre legale, practica din piata a ajuns totusi la un consens clar, pe fiecare dintre cele trei zone. Pentru training-ul general de securitate, standardul e o reinstruire anuala pentru toti angajatii, plus instruire obligatorie la angajare pentru oricine e nou -- nu se asteapta refresh-ul anual.
Pentru simularea de phishing, un singur test pe an are valoare mica -- oamenii uita repede ce au invatat, iar un atacator real nu testeaza o singura data pe an. Recomandarea larg acceptata e o cadenta recurenta, minim trimestriala, ideal lunara sau continua, rotativa pe diferite categorii de angajati.
Pentru testarea de penetrare, pragul minim folosit aproape universal e o data pe an, plus de fiecare data cand apare o schimbare majora -- un sistem nou, o aplicatie noua, o modificare semnificativa de infrastructura. Acest reper vine istoric din alt standard (PCI-DSS), dar a fost adoptat pe scara larga si de companii care nu sunt sub acel standard.
Diferenta dintre o cerinta legala si o recomandare de buna practica conteaza enorm la un audit: poti explica orice decizie documentata si motivata, dar nu poti explica lipsa completa a unui proces, indiferent cat de rar il fi facand.
Un reper simplu, de retinut
Vrei sa vezi cum se aplica la firma ta?
O evaluare gratuita de aliniere NIS2/CyFun, fara obligatii.