Kort fortalt
Awareness-træning gør medarbejderne til en forsvarslinje frem for en angrebsflade: genkend phishing, håndtér data rigtigt, reagér korrekt ved mistanke. NIS2 kræver grundlæggende cyberhygiejnepraksis og uddannelse direkte i litra g, og ledelsen skal selv uddannes efter art. 20. Deltagelsesloggen er den evidens, et tilsyn og en leverandørvurdering beder om.
Kontrollen
Hvad dækker den
Kontrollen dækker et fast træningsprogram med kendt kadence, dokumenteret deltagelse, og gerne phishing-simulationer som effektmåling. Nyansatte trænes som del af onboardingen.
Evidens
Det, der tæller
Deltagelseslog pr. medarbejder, træningsindholdet og eventuelle simulationsresultater over tid. Faldende klikrate på simulationer er den evidens, der viser at træningen virker.
Måling
Sådan i FAKTIVE
Træningsstatus dokumenteres på kortet med kadence og deltagelse; awareness indgår som organisatorisk kontrol i den samlede compliance-score.
I samme gruppe
Organisatoriske kontroller
- KK-17Informationssikkerhedspolitik (dokumenteres)Det styrende dokument, ledelsen vedtager
- KK-18Risikovurdering (dokumenteres)Hvad kan gå galt, hvor sandsynligt er det, og hvor ondt gør det? Dokumentet der begrunder alle til- og fravalg
- KK-20Leverandørstyring (dokumenteres)Hvem behandler data for jer, på hvilke vilkår, og med hvilken sikkerhed? Kladder tæller ikke