עובדים הם חלק משמעותי ממערך אבטחת המידע של הארגון. גם כאשר מיושמות מערכות אבטחה טכנולוגיות מתקדמות, טעות אנוש, חוסר מודעות או פעולה שאינה בהתאם לנהלים עלולים לחשוף את הארגון לסיכוני אבטחת מידע.
תקן ISO/IEC 27001:2022 מתייחס לצורך במודעות, כשירות והדרכה של עובדים ואנשים רלוונטיים, בהתאם לתפקידם ולסיכוני אבטחת המידע של הארגון.
המטרה אינה לבצע הדרכה רק כדי לסמן שבוצעה, אלא לוודא שהעובדים מבינים את האחריות שלהם ויודעים כיצד לפעול במצבים העלולים להשפיע על אבטחת המידע.
אילו נושאים כדאי לכלול בהדרכת אבטחת מידע?
תוכן ההדרכה צריך להיות מותאם לפעילות הארגון, לתפקיד העובדים ולסיכונים שזוהו.
ניתן לכלול, בין היתר:
- זיהוי הודעות פישינג וקישורים חשודים.
- שימוש נכון בסיסמאות ובאימות רב־שלבי.
- שמירה על מידע ארגוני ושיתוף מידע בצורה מאובטחת.
- דיווח על אירוע, חשד לאירוע או טעות שבוצעה.
- שימוש מאושר ובטוח בכלי בינה מלאכותית.
אלה דוגמאות בלבד. נושאי ההדרכה נקבעים בהתאם לפעילות הארגון, למערכות שבהן הוא משתמש ולסיכונים הרלוונטיים.
תיעוד ומעקב אחר השתתפות בהדרכות
לא מספיק לקבוע שהעובדים נדרשים לעבור הדרכה. חשוב לנהל גם מעקב אחר ביצוע ההדרכות ולשמור אסמכתאות מתאימות.
התיעוד יכול לכלול, לדוגמה: מועד ההדרכה, נושאי ההדרכה ורשימת המשתתפים.
כאשר עובד חדש מצטרף לארגון, יש לבחון איזו הדרכת אבטחת מידע נדרשת עבורו כחלק מתהליך הקליטה. בנוסף, יש לבחון את הצורך בריענון הדרכות ובהדרכות נוספות בעקבות שינויים, אירועים או סיכונים חדשים.
מבחני פישינג – האם העובדים מזהים את האיום?
אחת הדרכים לבחון את רמת המודעות של העובדים היא באמצעות מבחני פישינג מדומים.
במסגרת מבחן כזה נשלחת לעובדים הודעה המדמה ניסיון פישינג, במטרה לבחון כיצד הם מגיבים והאם הם מזהים סימנים מחשידים.
לדוגמה: ניתן לבחון האם העובד לחץ על קישור חשוד, הזין מידע או דיווח על ההודעה בהתאם להנחיות הארגון.
המטרה אינה להכשיל או להביך עובדים, אלא לזהות היכן נדרשת הדרכה נוספת ולשפר את רמת המודעות בארגון.
מה עושים עם תוצאות מבחן הפישינג?
עצם ביצוע המבחן אינו המטרה. חשוב לבחון את התוצאות ולהשתמש בהן לצורך שיפור.
לדוגמה: אם מתברר שעובדים רבים לחצו על הודעה מדומה, ניתן לבצע הדרכה ממוקדת בנושא, להסביר אילו סימנים היו צריכים לעורר חשד ולאחר תקופה לבחון שוב את רמת המודעות.
ניתן לעקוב לאורך זמן אחר מגמות ותוצאות וכך לבחון האם פעולות ההדרכה והמודעות אפקטיביות.
הדרכות בהתאם לתפקיד ולרמת הסיכון
לא כל העובדים בהכרח זקוקים לאותה רמת הדרכה.
עובדים בעלי הרשאות גבוהות, אנשי מערכות מידע, עובדים המטפלים במידע רגיש או בעלי תפקידים אחרים עשויים להזדקק להדרכה ממוקדת נוספת בהתאם לאחריות ולסיכונים הקשורים לתפקידם.
לדוגמה: עובד בעל הרשאות ניהול למערכות עשוי להזדקק להנחיות נוספות בנושא הרשאות וגישה, בעוד שעובדים המשתמשים בכלי AI עשויים להזדקק להדרכה בנושא מידע שמותר ואסור להזין לכלים אלה.
הדרכת עובדים כחלק ממערכת ניהול אבטחת המידע
הדרכות ומודעות אינן פעילות חד־פעמית לקראת מבדק ISO 27001. הן חלק ממערכת ניהול אבטחת המידע ומההתמודדות השוטפת של הארגון עם סיכונים.
שילוב של הדרכה, תיעוד השתתפות, בחינת רמת המודעות ומעקב אחר תוצאות מאפשר לארגון לא רק להציג אסמכתאות לביצוע, אלא גם לבחון האם פעילות המודעות אכן מסייעת להפחתת הסיכון.
המידע והדוגמאות המוצגים במאמר נועדו לספק מידע מקצועי ראשוני והיכרות כללית עם הנושא. המאמר מציג עקרונות ונושאים מרכזיים בלבד ואינו כולל את מלוא דרישות התקנים או את כלל הפעולות הנדרשות לצורך יישומם ועמידה בדרישותיהם. כל ארגון נדרש לבחון ולהתאים את הדרישות ואופן יישומן לסוג פעילותו, לתהליכיו, להיקף פעילותו, לסיכונים שזוהו וכן להוראות הדין ולדרישות אחרות החלות עליו.