ISMS-Glossar

Security-Awareness-Schulung (Sensibilisierung)

Englisch: Security Awareness Training

Security-Awareness-Schulungen sensibilisieren Beschäftigte für Gefahren wie Phishing und Social Engineering und vermitteln, wie sie sich im Alltag sicher verhalten.

Warum der Mensch im Mittelpunkt steht

Viele Angriffe beginnen mit einer E-Mail, einem Anruf oder einem USB-Stick. Technische Maßnahmen fangen nicht alles ab. Gut geschulte Beschäftigte erkennen Angriffsversuche und melden sie – sie werden so von der Schwachstelle zur „menschlichen Firewall“.

Anforderungen der ISO/IEC 27001

Abschnitt 7.3 verlangt, dass Personen die Informationssicherheitspolitik, ihren Beitrag zur Wirksamkeit des ISMS und die Folgen von Nichteinhaltung kennen. Anhang A 6.3 fordert angemessene Sensibilisierung, Ausbildung und Schulung sowie regelmäßige Aktualisierungen. Abschnitt 7.2 verlangt Nachweise über die Kompetenz.

Praxisbeispiel

Ein Unternehmen kombiniert eine kurze Pflichtschulung beim Eintritt, jährliche E-Learnings, Phishing-Simulationen und kurze Hinweise im Intranet zu aktuellen Betrugsmaschen. Die Teilnahme wird dokumentiert, die Klickraten der Simulationen werden ausgewertet.

Typische Fehler im Audit

  • Schulungen finden einmalig statt und werden nicht wiederholt.
  • Es gibt keine Nachweise über Teilnahme oder Wirksamkeit.
  • Inhalte sind generisch und passen nicht zu den tatsächlichen Risiken.

Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 7.3 und Anhang A 6.3

← Alle Begriffe mit S