ISO/IEC 27002:2022 dedica un controllo intero alle persone: Cybersecurity awareness, istruzione e formazione sulla sicurezza delle informazioni per tutta l’organizzazione. Ti offriamo questi programmi, le valutazioni e le evidenze per audit, mappati ai controlli della norma e segmentati per audience.
Secondo il rapporto DBIR di Verizon, il fattore umano interviene in circa 6 violazioni su 10. Per questo ISO/IEC 27002:2022 tratta la Cybersecurity awareness come un controllo proprio: il 6.3 impone di fornire a tutto il personale formazione e aggiornamenti periodici adeguati alla propria funzione, con evidenza che il programma esiste e si mantiene.
La norma raggruppa i suoi controlli in quattro domini, e uno è dedicato per intero alle persone. Tre controlli atterrano direttamente sul tuo programma di Cybersecurity awareness.
Il controllo 6.3 impone che tutto il personale riceva Cybersecurity awareness, istruzione e formazione sulla sicurezza delle informazioni adeguata alla propria funzione, insieme ad aggiornamenti periodici delle politiche e delle procedure pertinenti. È il nucleo del dominio dei controlli relativi alle persone e il primo che un auditor verifica.
La norma impone di definire e assegnare le responsabilità di sicurezza delle informazioni (controllo 5.2) e di incorporarle nei termini e nelle condizioni di assunzione (controllo 6.2). Ogni persona deve conoscere il suo ruolo nella protezione delle informazioni fin dal primo giorno.
Il controllo 6.8 impone che il personale sappia segnalare gli eventi di sicurezza attraverso i canali adeguati, e l’8.7 di mantenere condotte sicure nei confronti del codice malevolo. La formazione è ciò che trasforma quei controlli in abitudine.
Non devi costruirlo da zero. Il contenuto mappato a ISO/IEC 27002 è già preparato e si assegna per audience in un paio di click, ciascun livello con il suo linguaggio e il suo focus.
Ciberigiene quotidiana, come classificare e gestire le informazioni, come rilevare e segnalare ciò che è sospetto. Abitudini applicabili dal primo giorno, senza tecnicismi normativi.
Per chi amministra sistemi, gestisce dati sensibili o guida team: responsabilità di sicurezza, gestione dei fornitori della supply chain ICT, e la condotta attesa in ciascuna funzione.
Ogni contenuto è collegato ai controlli della norma che copre. Verifichi il grado di conformità in base alla formazione assegnata a ciascuna persona.
E ogni elemento lascia tracciabilità: chi ha completato cosa, quale risultato ha ottenuto e come è evoluto. Questa è l’evidenza che trasforma “formiamo le persone” in qualcosa di verificabile.
Da oltre 10 anni affianchiamo organizzazioni del settore bancario, sanitario, della pubblica amministrazione e delle infrastrutture critiche a ridurre il rischio umano e a lasciare evidenze verificabili di come lo fanno. La differenza rispetto a una campagna generica è la tracciabilità: chi si è formato, quale risultato ha ottenuto, come ha risposto a una simulazione di phishing o ransomware e come è migliorato nel tempo. Questa è l’evidenza che un audit ISO/IEC 27002 chiederà.
Lasciaci i tuoi dati e ti mostriamo come coprire il controllo 6.3 e il resto dei controlli relativi alle persone con contenuto mappato alla norma, pronto per la tua organizzazione.