Практика
Security awareness: план обучения на год
Программа security awareness для компании до 200 человек: помесячный план на год, роли, форматы обучения, группы риска, учебный фишинг, метрики и чек-лист.
Коротко. Программа security awareness — это годовой план регулярного обучения сотрудников безопасному поведению: распознавать фишинг, обращаться с паролями и данными, сообщать о подозрительном. Для компании до 200 человек отдельный отдел не нужен. По нашему опыту достаточно одного владельца программы на 2–4 часа в неделю, 10–15 минут внимания сотрудника в месяц, одной темы на месяц и учебного фишинга раз в квартал. Ниже — помесячная таблица на 12 месяцев, роли, модули для групп риска, бюджет времени, отчёт руководству и чек-лист запуска.
Для руководителей, HR и ИТ-специалистов, которым поручили «обучить людей безопасности».
Что такое программа security awareness и чем она отличается от инструктажа
Инструктаж отвечает на вопрос «ознакомлен ли сотрудник с правилами». Программа отвечает на другой вопрос — «изменилось ли поведение». Поэтому она строится как цикл: тема → короткий урок → практика → измерение → следующая тема. NIST описывает такой подход как жизненный цикл программы обучения: планирование, разработка материалов, проведение, оценка и улучшение (NIST SP 800-50 Rev. 1).
| Параметр | Разовый инструктаж | Программа security awareness |
|---|---|---|
| Частота | при приёме и раз в год | ежемесячно, короткими блоками |
| Формат | лекция или подпись в журнале | микроуроки, разборы реальных писем, учебный фишинг, мини-тесты |
| Содержание | общие правила для всех | общие темы плюс модули для групп риска |
| Измерение | факт подписи | клики, сообщения о подозрительном, MFA, время реакции |
| Ответственный | «ИТ как-нибудь» | назначенный владелец и спонсор из руководства |
| Результат | документ для проверки | сотрудники, которые сообщают об атаках |
Учтите и регуляторику. Указ № 40 «О кибербезопасности» возлагает персональную ответственность за кибербезопасность на руководителя, а меры защиты для информационных систем определяются требованиями ОАЦ по приказу № 66. Есть ли в требованиях к вашей системе отдельные пункты об обучении персонала и как их документировать, уточните для своего класса систем.
Из чего состоит программа: пять элементов
- Владелец и спонсор. Владелец ведёт план и отчёт; спонсор — директор или заместитель — объявляет программу и сам проходит все уроки и учебные рассылки.
- Темы на год. Одна тема в месяц, привязанная к реальным рискам компании: почта, пароли, мессенджеры, звонки, данные, устройства.
- Форматы. Микроурок на 10–15 минут, разбор письма, которое действительно пришло в компанию, мини-тест из трёх вопросов, памятка на одну страницу, учебный фишинг.
- Канал обратной связи. Адрес или кнопка «Сообщить о подозрительном» и обязательный ответ каждому, кто сообщил.
- Метрики и отчёт. Пять показателей раз в квартал, одна страница для руководства.
Группы риска: кому нужны отдельные модули
Общие уроки получают все. Отдельные 10-минутные модули — тем, на кого атакующим выгоднее всего охотиться:
| Группа | Чем интересна атакующему | Дополнительный модуль |
|---|---|---|
| Бухгалтерия и финансы | платежи, реквизиты, банк-клиент | подмена реквизитов, подтверждение платежей голосом |
| HR и рекрутинг | вложения от незнакомцев, персональные данные | «резюме» с вредоносными вложениями, обработка данных по 99-З |
| Руководители и ассистенты | полномочия, публичность | «срочно оплати» от имени директора, приватность в соцсетях |
| ИТ-администраторы | привилегированный доступ | отдельные админские учётки, MFA, фишинг под видом поставщиков ПО |
| Продажи и поддержка | много внешней переписки и мессенджеров | поддельные клиенты, угон рабочих аккаунтов |
| Новые сотрудники | ещё не знают процессов и людей | вводный модуль в первую неделю |
Годовой план: программа security awareness по месяцам
План рассчитан на старт в любой месяц — нумерация условная. Учебные рассылки проходят раз в квартал; как организовать каждую без конфликта с коллективом, описано в статье об учебном фишинге.
| Месяц | Тема | Для всех | Для групп риска | Проверка и метрика |
|---|---|---|---|---|
| 1 | Запуск | объявление от директора, канал «Сообщить», памятка «куда писать» | встреча с руководителями подразделений | учебный фишинг № 1 — базовый замер |
| 2 | Фишинг в почте | разбор письма из замера, признаки подделки | бухгалтерия: подмена реквизитов | мини-тест, доля сообщивших |
| 3 | Пароли и MFA | менеджер паролей, включение MFA на почте | ИТ: админские учётки | доля учёток с MFA |
| 4 | Мессенджеры и соцсети | угон Telegram, «коллега» с чужого номера | руководители и ассистенты | учебный фишинг № 2, сравнение с замером |
| 5 | Звонки и социальная инженерия | «звонок из банка», «из ИТ-поддержки» | поддержка, секретариат | мини-тест, разбор реальных звонков |
| 6 | Данные и персональные данные | где хранить файлы, кому пересылать | HR: 99-З на практике | полугодовой отчёт руководству |
| 7 | Удалённая работа и устройства | публичный Wi-Fi, блокировка экрана, потеря ноутбука | выездные сотрудники | учебный фишинг № 3 |
| 8 | Что делать, если кликнул | порядок сообщения об инциденте | ИТ: отработка сценария угона почты | время от сообщения до реакции ИТ |
| 9 | Физическая безопасность | гости, пропуска, найденные флешки | ресепшен, офис-менеджер | проверка по согласованному сценарию |
| 10 | Месяц кибербезопасности | квиз, «лучшее пойманное письмо» | все подразделения | учебный фишинг № 4 |
| 11 | AI-сервисы и утечки | что нельзя вставлять в чат-боты и переводчики | маркетинг, разработка, юристы | опрос: какими AI-сервисами пользуются |
| 12 | Итоги года | благодарности, результаты без имён | руководство | годовой отчёт и план на следующий год |
Октябрь удобно отдавать под «месяц кибербезопасности»: в Европе его координирует ENISA (European Cybersecurity Month), в США — CISA (Cybersecurity Awareness Month), и к этому времени выходит много свежих бесплатных материалов, которые можно адаптировать.
Темы апреля и августа опираются на соседние статьи: что делать сотруднику и ИТ, если взломали Telegram или почту, и как устроить политику паролей и MFA.
Бюджет времени и кто что делает
| Роль | Нагрузка | Задачи |
|---|---|---|
| Владелец программы | 2–4 часа в неделю | план, материалы, рассылки, ответы на сообщения, отчёт |
| Сотрудник | 10–15 минут в месяц | микроурок, мини-тест, реакция на учебные письма |
| Группы риска | ещё 10 минут в месяц | профильный модуль |
| HR | 1–2 часа в месяц | вводный модуль для новичков, исключения, коммуникация |
| Руководство | 1 час в квартал | отчёт, решения, личное участие |
Цифры — ориентир по опыту программ, а не норматив. Если свободного владельца внутри нет, программу можно отдать на сопровождение: у Viviar обучение и учебный фишинг входят в пакет «ИБ-Сопровождение» от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и аудитом раз в квартал.
Метрики и отчёт руководству
Подробные фишинговые метрики и ориентиры разобраны в статье об обучении сотрудников против фишинга. Для квартального отчёта программы достаточно одной страницы:
- Охват: доля сотрудников, прошедших уроки квартала.
- Поведение: доля кликнувших и доля сообщивших в последней учебной рассылке, сравнение с базовым замером.
- Реальные сообщения: сколько настоящих подозрительных писем и звонков сотрудники передали в ИТ.
- Гигиена: доля учётных записей с MFA, доля сотрудников с корпоративным менеджером паролей.
- Реакция: среднее время от сообщения сотрудника до ответа ИТ.
К отчёту добавьте одно-два решения, которые нужны от руководства: например, включить MFA для банк-клиента или выделить время бухгалтерии на отдельный модуль.
Почему программы умирают к весне
- Слишком длинно. Часовой курс раз в квартал не досматривают. Десять минут в месяц досматривают.
- Одни и те же сценарии. Сотрудники запоминают письмо, а не признаки.
- Нет ответа на сообщения. Человек переслал подозрительное письмо, не получил ответа — и больше не пересылает.
- Руководство освобождено. Программа воспринимается как контроль «для рядовых».
- Только силами ИТ. Без HR и спонсора программа проигрывает любым текущим задачам.
- Нет даты в календаре. Темы и рассылки на год стоит сразу поставить в календарь владельца.
Чек-лист запуска программы
- Назначены владелец программы и спонсор из руководства.
- Утверждён план тем на 12 месяцев и даты четырёх учебных рассылок.
- Учебный фишинг согласован с юристом и HR, запрет санкций зафиксирован.
- Работает канал «Сообщить о подозрительном», ответ каждому — в течение рабочего дня.
- Определены группы риска и их модули.
- Вводный модуль встроен в приём на работу.
- Подготовлен шаблон квартального отчёта на одну страницу.
- Руководство проходит уроки и рассылки наравне со всеми.
- Октябрь зарезервирован под месяц кибербезопасности.
- Сверены требования к обучению персонала для ваших информационных систем.
Частые вопросы
С чего начать программу security awareness, если ничего нет?
Начните с назначения владельца, объявления от директора и канала для сообщений о подозрительных письмах. В первый месяц проведите учебную рассылку как базовый замер, во второй разберите её результаты без имён. После этого можно идти по помесячному плану: одна тема в месяц и учебный фишинг раз в квартал.
Сколько времени сотрудники должны тратить на обучение безопасности?
По нашему опыту достаточно 10–15 минут в месяц на короткий урок и мини-тест плюс минута на разбор каждого учебного письма. Группам риска, например бухгалтерии и ассистентам руководителя, добавляют ещё около 10 минут на профильный модуль. Короткие регулярные уроки работают лучше длинных ежегодных лекций, которые мало кто досматривает.
Обязательно ли обучение сотрудников информационной безопасности в Беларуси?
Указ № 40 возлагает персональную ответственность за кибербезопасность на руководителя, а меры защиты определяются требованиями ОАЦ по приказу № 66. Есть ли для вашей информационной системы отдельные требования к обучению персонала и как их документировать, зависит от её класса. Это стоит уточнить у специалиста по регуляторике до запуска программы.
Можно ли вести программу security awareness без подрядчика?
Да, если внутри есть человек с 2–4 свободными часами в неделю и поддержка руководства. Материалы можно брать из открытых источников ENISA и CISA и адаптировать под свою компанию. Подрядчик полезен, когда владельца нет, нужны реалистичные сценарии учебного фишинга или важно, чтобы обида после рассылки не адресовалась своей ИТ-службе.
Как понять, что программа работает?
Главный признак — сотрудники чаще и быстрее сообщают о подозрительных письмах и звонках, в том числе о настоящих. Второй — доля кликов в учебных рассылках снижается от квартала к кварталу при сопоставимой сложности сценариев. Третий — растёт доля учётных записей с MFA. Сравнивайте всё с базовым замером первого месяца.
Вывод
Программа security awareness для компании до 200 человек — это не курс и не журнал инструктажа, а годовой календарь: одна тема в месяц, короткие уроки, модули для групп риска, учебный фишинг раз в квартал и отчёт руководству на одной странице. Она требует несколько часов владельца в неделю и минуты сотрудников в месяц, а измеряется тем, насколько быстро люди сообщают об атаках. Если хотите запустить программу по этому плану под вашу компанию — обсудим с командой Viviar.
Источники: NIST SP 800-50 Rev. 1 «Building a Cybersecurity and Privacy Learning Program», 2024 (csrc.nist.gov); ENISA — European Cybersecurity Month (enisa.europa.eu); CISA — Cybersecurity Awareness Month (cisa.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); практика программ Viviar.