Перейти к содержимому

Практика

Security awareness: план обучения на год

Программа security awareness для компании до 200 человек: помесячный план на год, роли, форматы обучения, группы риска, учебный фишинг, метрики и чек-лист.

30 июл. 2026 г./8 мин. чтения/Команда Viviar

Коротко. Программа security awareness — это годовой план регулярного обучения сотрудников безопасному поведению: распознавать фишинг, обращаться с паролями и данными, сообщать о подозрительном. Для компании до 200 человек отдельный отдел не нужен. По нашему опыту достаточно одного владельца программы на 2–4 часа в неделю, 10–15 минут внимания сотрудника в месяц, одной темы на месяц и учебного фишинга раз в квартал. Ниже — помесячная таблица на 12 месяцев, роли, модули для групп риска, бюджет времени, отчёт руководству и чек-лист запуска.

Для руководителей, HR и ИТ-специалистов, которым поручили «обучить людей безопасности».

Что такое программа security awareness и чем она отличается от инструктажа

Инструктаж отвечает на вопрос «ознакомлен ли сотрудник с правилами». Программа отвечает на другой вопрос — «изменилось ли поведение». Поэтому она строится как цикл: тема → короткий урок → практика → измерение → следующая тема. NIST описывает такой подход как жизненный цикл программы обучения: планирование, разработка материалов, проведение, оценка и улучшение (NIST SP 800-50 Rev. 1).

ПараметрРазовый инструктажПрограмма security awareness
Частотапри приёме и раз в годежемесячно, короткими блоками
Форматлекция или подпись в журналемикроуроки, разборы реальных писем, учебный фишинг, мини-тесты
Содержаниеобщие правила для всехобщие темы плюс модули для групп риска
Измерениефакт подписиклики, сообщения о подозрительном, MFA, время реакции
Ответственный«ИТ как-нибудь»назначенный владелец и спонсор из руководства
Результатдокумент для проверкисотрудники, которые сообщают об атаках

Учтите и регуляторику. Указ № 40 «О кибербезопасности» возлагает персональную ответственность за кибербезопасность на руководителя, а меры защиты для информационных систем определяются требованиями ОАЦ по приказу № 66. Есть ли в требованиях к вашей системе отдельные пункты об обучении персонала и как их документировать, уточните для своего класса систем.

Из чего состоит программа: пять элементов

  1. Владелец и спонсор. Владелец ведёт план и отчёт; спонсор — директор или заместитель — объявляет программу и сам проходит все уроки и учебные рассылки.
  2. Темы на год. Одна тема в месяц, привязанная к реальным рискам компании: почта, пароли, мессенджеры, звонки, данные, устройства.
  3. Форматы. Микроурок на 10–15 минут, разбор письма, которое действительно пришло в компанию, мини-тест из трёх вопросов, памятка на одну страницу, учебный фишинг.
  4. Канал обратной связи. Адрес или кнопка «Сообщить о подозрительном» и обязательный ответ каждому, кто сообщил.
  5. Метрики и отчёт. Пять показателей раз в квартал, одна страница для руководства.

Группы риска: кому нужны отдельные модули

Общие уроки получают все. Отдельные 10-минутные модули — тем, на кого атакующим выгоднее всего охотиться:

ГруппаЧем интересна атакующемуДополнительный модуль
Бухгалтерия и финансыплатежи, реквизиты, банк-клиентподмена реквизитов, подтверждение платежей голосом
HR и рекрутингвложения от незнакомцев, персональные данные«резюме» с вредоносными вложениями, обработка данных по 99-З
Руководители и ассистентыполномочия, публичность«срочно оплати» от имени директора, приватность в соцсетях
ИТ-администраторыпривилегированный доступотдельные админские учётки, MFA, фишинг под видом поставщиков ПО
Продажи и поддержкамного внешней переписки и мессенджеровподдельные клиенты, угон рабочих аккаунтов
Новые сотрудникиещё не знают процессов и людейвводный модуль в первую неделю

Годовой план: программа security awareness по месяцам

План рассчитан на старт в любой месяц — нумерация условная. Учебные рассылки проходят раз в квартал; как организовать каждую без конфликта с коллективом, описано в статье об учебном фишинге.

МесяцТемаДля всехДля групп рискаПроверка и метрика
1Запускобъявление от директора, канал «Сообщить», памятка «куда писать»встреча с руководителями подразделенийучебный фишинг № 1 — базовый замер
2Фишинг в почтеразбор письма из замера, признаки подделкибухгалтерия: подмена реквизитовмини-тест, доля сообщивших
3Пароли и MFAменеджер паролей, включение MFA на почтеИТ: админские учёткидоля учёток с MFA
4Мессенджеры и соцсетиугон Telegram, «коллега» с чужого номераруководители и ассистентыучебный фишинг № 2, сравнение с замером
5Звонки и социальная инженерия«звонок из банка», «из ИТ-поддержки»поддержка, секретариатмини-тест, разбор реальных звонков
6Данные и персональные данныегде хранить файлы, кому пересылатьHR: 99-З на практикеполугодовой отчёт руководству
7Удалённая работа и устройствапубличный Wi-Fi, блокировка экрана, потеря ноутбукавыездные сотрудникиучебный фишинг № 3
8Что делать, если кликнулпорядок сообщения об инцидентеИТ: отработка сценария угона почтывремя от сообщения до реакции ИТ
9Физическая безопасностьгости, пропуска, найденные флешкиресепшен, офис-менеджерпроверка по согласованному сценарию
10Месяц кибербезопасностиквиз, «лучшее пойманное письмо»все подразделенияучебный фишинг № 4
11AI-сервисы и утечкичто нельзя вставлять в чат-боты и переводчикимаркетинг, разработка, юристыопрос: какими AI-сервисами пользуются
12Итоги годаблагодарности, результаты без имёнруководствогодовой отчёт и план на следующий год

Октябрь удобно отдавать под «месяц кибербезопасности»: в Европе его координирует ENISA (European Cybersecurity Month), в США — CISA (Cybersecurity Awareness Month), и к этому времени выходит много свежих бесплатных материалов, которые можно адаптировать.

Темы апреля и августа опираются на соседние статьи: что делать сотруднику и ИТ, если взломали Telegram или почту, и как устроить политику паролей и MFA.

Бюджет времени и кто что делает

РольНагрузкаЗадачи
Владелец программы2–4 часа в неделюплан, материалы, рассылки, ответы на сообщения, отчёт
Сотрудник10–15 минут в месяцмикроурок, мини-тест, реакция на учебные письма
Группы рискаещё 10 минут в месяцпрофильный модуль
HR1–2 часа в месяцвводный модуль для новичков, исключения, коммуникация
Руководство1 час в кварталотчёт, решения, личное участие

Цифры — ориентир по опыту программ, а не норматив. Если свободного владельца внутри нет, программу можно отдать на сопровождение: у Viviar обучение и учебный фишинг входят в пакет «ИБ-Сопровождение» от 5 200 BYN в месяц вместе с постоянным поиском уязвимостей и аудитом раз в квартал.

Метрики и отчёт руководству

Подробные фишинговые метрики и ориентиры разобраны в статье об обучении сотрудников против фишинга. Для квартального отчёта программы достаточно одной страницы:

  • Охват: доля сотрудников, прошедших уроки квартала.
  • Поведение: доля кликнувших и доля сообщивших в последней учебной рассылке, сравнение с базовым замером.
  • Реальные сообщения: сколько настоящих подозрительных писем и звонков сотрудники передали в ИТ.
  • Гигиена: доля учётных записей с MFA, доля сотрудников с корпоративным менеджером паролей.
  • Реакция: среднее время от сообщения сотрудника до ответа ИТ.

К отчёту добавьте одно-два решения, которые нужны от руководства: например, включить MFA для банк-клиента или выделить время бухгалтерии на отдельный модуль.

Почему программы умирают к весне

  • Слишком длинно. Часовой курс раз в квартал не досматривают. Десять минут в месяц досматривают.
  • Одни и те же сценарии. Сотрудники запоминают письмо, а не признаки.
  • Нет ответа на сообщения. Человек переслал подозрительное письмо, не получил ответа — и больше не пересылает.
  • Руководство освобождено. Программа воспринимается как контроль «для рядовых».
  • Только силами ИТ. Без HR и спонсора программа проигрывает любым текущим задачам.
  • Нет даты в календаре. Темы и рассылки на год стоит сразу поставить в календарь владельца.

Чек-лист запуска программы

  • Назначены владелец программы и спонсор из руководства.
  • Утверждён план тем на 12 месяцев и даты четырёх учебных рассылок.
  • Учебный фишинг согласован с юристом и HR, запрет санкций зафиксирован.
  • Работает канал «Сообщить о подозрительном», ответ каждому — в течение рабочего дня.
  • Определены группы риска и их модули.
  • Вводный модуль встроен в приём на работу.
  • Подготовлен шаблон квартального отчёта на одну страницу.
  • Руководство проходит уроки и рассылки наравне со всеми.
  • Октябрь зарезервирован под месяц кибербезопасности.
  • Сверены требования к обучению персонала для ваших информационных систем.

Частые вопросы

С чего начать программу security awareness, если ничего нет?

Начните с назначения владельца, объявления от директора и канала для сообщений о подозрительных письмах. В первый месяц проведите учебную рассылку как базовый замер, во второй разберите её результаты без имён. После этого можно идти по помесячному плану: одна тема в месяц и учебный фишинг раз в квартал.

Сколько времени сотрудники должны тратить на обучение безопасности?

По нашему опыту достаточно 10–15 минут в месяц на короткий урок и мини-тест плюс минута на разбор каждого учебного письма. Группам риска, например бухгалтерии и ассистентам руководителя, добавляют ещё около 10 минут на профильный модуль. Короткие регулярные уроки работают лучше длинных ежегодных лекций, которые мало кто досматривает.

Обязательно ли обучение сотрудников информационной безопасности в Беларуси?

Указ № 40 возлагает персональную ответственность за кибербезопасность на руководителя, а меры защиты определяются требованиями ОАЦ по приказу № 66. Есть ли для вашей информационной системы отдельные требования к обучению персонала и как их документировать, зависит от её класса. Это стоит уточнить у специалиста по регуляторике до запуска программы.

Можно ли вести программу security awareness без подрядчика?

Да, если внутри есть человек с 2–4 свободными часами в неделю и поддержка руководства. Материалы можно брать из открытых источников ENISA и CISA и адаптировать под свою компанию. Подрядчик полезен, когда владельца нет, нужны реалистичные сценарии учебного фишинга или важно, чтобы обида после рассылки не адресовалась своей ИТ-службе.

Как понять, что программа работает?

Главный признак — сотрудники чаще и быстрее сообщают о подозрительных письмах и звонках, в том числе о настоящих. Второй — доля кликов в учебных рассылках снижается от квартала к кварталу при сопоставимой сложности сценариев. Третий — растёт доля учётных записей с MFA. Сравнивайте всё с базовым замером первого месяца.

Вывод

Программа security awareness для компании до 200 человек — это не курс и не журнал инструктажа, а годовой календарь: одна тема в месяц, короткие уроки, модули для групп риска, учебный фишинг раз в квартал и отчёт руководству на одной странице. Она требует несколько часов владельца в неделю и минуты сотрудников в месяц, а измеряется тем, насколько быстро люди сообщают об атаках. Если хотите запустить программу по этому плану под вашу компанию — обсудим с командой Viviar.

Источники: NIST SP 800-50 Rev. 1 «Building a Cybersecurity and Privacy Learning Program», 2024 (csrc.nist.gov); ENISA — European Cybersecurity Month (enisa.europa.eu); CISA — Cybersecurity Awareness Month (cisa.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (pravo.by); приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); практика программ Viviar.

Об авторе

Команда Viviar

Профиль в LinkedIn