Security-Awareness-Schulungen sensibilisieren Beschäftigte für Gefahren wie Phishing und Social Engineering und vermitteln, wie sie sich im Alltag sicher verhalten.
Warum der Mensch im Mittelpunkt steht
Viele Angriffe beginnen mit einer E-Mail, einem Anruf oder einem USB-Stick. Technische Maßnahmen fangen nicht alles ab. Gut geschulte Beschäftigte erkennen Angriffsversuche und melden sie – sie werden so von der Schwachstelle zur „menschlichen Firewall“.
Anforderungen der ISO/IEC 27001
Abschnitt 7.3 verlangt, dass Personen die Informationssicherheitspolitik, ihren Beitrag zur Wirksamkeit des ISMS und die Folgen von Nichteinhaltung kennen. Anhang A 6.3 fordert angemessene Sensibilisierung, Ausbildung und Schulung sowie regelmäßige Aktualisierungen. Abschnitt 7.2 verlangt Nachweise über die Kompetenz.
Praxisbeispiel
Ein Unternehmen kombiniert eine kurze Pflichtschulung beim Eintritt, jährliche E-Learnings, Phishing-Simulationen und kurze Hinweise im Intranet zu aktuellen Betrugsmaschen. Die Teilnahme wird dokumentiert, die Klickraten der Simulationen werden ausgewertet.
Typische Fehler im Audit
- Schulungen finden einmalig statt und werden nicht wiederholt.
- Es gibt keine Nachweise über Teilnahme oder Wirksamkeit.
- Inhalte sind generisch und passen nicht zu den tatsächlichen Risiken.
Bezug zur Norm: ISO/IEC 27001:2022, Abschnitt 7.3 und Anhang A 6.3
← Alle Begriffe mit S