SecRadarПоиск

Практика ИБ · 8 октября 2026

Обучение сотрудников основам информационной безопасности

Обучение сотрудников информационной безопасности в компании должно помогать людям безопасно выполнять рабочие задачи: распознавать сомнительные запросы, проверять необычные действия и знать, куда сообщить о риске. Программа начинается с рабочих сценариев организации, а не с длинного перечня терминов.

С чего начать программу

Сначала зафиксируйте ожидаемое поведение. Например, сотрудник не передаёт пароль по письму, проверяет просьбу изменить платёжные реквизиты через заранее известный канал и сообщает о подозрительном вложении в установленное место. Формулируйте правила так, чтобы по каждому можно было разобрать пример и правильное действие.

Затем определите, какие сценарии относятся к каждой роли. Общий курс можно дополнить короткими практическими блоками для групп с разными рабочими задачами.

Роль или задачаСценарии для разбораЧто отработать
Все сотрудникиСсылки, вложения, неожиданные запросы доступаОстановиться, проверить отправителя, сообщить о подозрении
Финансы и закупкиПросьба срочно оплатить счёт или сменить реквизитыНезависимо подтвердить запрос по известному контакту
HR и кадровые процессыРезюме, анкеты, документы и ссылки от неизвестных отправителейПроверить источник и использовать утверждённый канал передачи
Администраторы и разработчикиЗапросы секретов, привилегированные изменения, незнакомые компонентыСледовать рабочему процессу доступа и эскалации
Руководители и помощникиПерсонализированные просьбы от имени руководства или партнёраПроверить необычное распоряжение вне исходного сообщения

Таблица — стартовый шаблон. Уберите неприменимые сценарии и добавьте те, которые действительно встречаются в ваших процессах. Не используйте реальные персональные данные, действующие пароли или сведения об инцидентах, которые нельзя раскрывать учебной группе.

Что включить в базовую программу

Учётные записи и доступ

Объясните, почему нельзя передавать учётные данные коллегам, как пользоваться одобренными способами подтверждения входа и что делать при неожиданном запросе кода или сброса пароля. Покажите маршрут сообщения о потере устройства или подозрительной активности.

Письма, сообщения и социальная инженерия

Разберите признаки поддельного отправителя, ссылки и вложения, а также давление срочностью. Отдельно покажите действия после подозрительного клика: не скрывать событие, не удалять письмо до инструкции ответственной команды и быстро сообщить по установленному каналу. Примеры фишинга собраны в словарной статье о фишинге; для объяснения манипуляций пригодится материал о социальной инженерии.

Данные и рабочие инструменты

Согласуйте простые правила: где хранить рабочие файлы, кому и как предоставлять доступ, какие сведения нельзя отправлять в неутверждённые сервисы. Включайте в курс только инструменты и процессы, которыми сотрудники действительно пользуются.

Сообщение о подозрении и дальнейшие действия

Дайте один понятный маршрут: адрес или кнопка, ответственный канал, минимальные сведения для сообщения и ожидания по обратной связи. Люди должны знать, что произойдёт после обращения. В тренировке покажите короткий разбор маршрута реагирования на инцидент.

Как закреплять правила

Используйте короткие разборы ситуаций, памятки рядом с рабочим процессом и упражнения, где участник выбирает следующее действие. Сценарий должен быть похож на работу, но не раскрывать реальные секреты. Симуляцию фишинга проводите только с согласованными правилами: не стыдите отдельных людей за ошибку, не превращайте результат в рейтинг сотрудников и объясняйте учебную цель.

Для каждого упражнения заранее определите: какая ошибка разбирается, какое действие ожидается, кому направить сообщение и как команда поддержки ответит. Если человек выбрал неверный вариант, дайте корректирующее объяснение и возможность повторить сценарий.

Как оценить программу

Отметка о завершении курса фиксирует прохождение программы по правилам учебной системы, но сама по себе не подтверждает применение знаний. Сопоставляйте его с короткими сценарными заданиями и агрегированными показателями процесса:

Интерпретируйте показатели вместе с контекстом: изменение формулировки упражнения, канала сообщения или состава участников может повлиять на результат. Не используйте один показатель, например число переходов по учебной ссылке, как универсальную оценку человека или программы.

Проверочный список перед запуском

Частые вопросы

Чем обучение сотрудников отличается от курса для специалиста по ИБ?

Курс специалиста готовит к профессиональным задачам в отрасли. Программа для сотрудников помогает безопасно выполнять конкретную работу и вовремя передавать подозрительные события ответственным командам.

Нужно ли проводить симуляцию фишинга?

Это один из возможных форматов, если у него есть учебная цель, безопасные правила, понятный разбор и согласованный порядок работы с результатами. Он не заменяет обучение другим сценариям и не должен превращаться в скрытую проверку людей.

Как часто возвращаться к темам?

Подбирайте повторение по изменениям рабочих процессов, новым сценариям риска и затруднениям, которые выявили упражнения. Отдельно вводите сотрудников в правила при начале работы и знакомьте с изменениями, которые затрагивают их задачи.

Как выбрать внешний курс или платформу?

Сравните соответствие программы вашим ролям, возможность редактировать примеры, удобство для сотрудников, отчётность по темам, правила хранения результатов и условия подключения к используемым учебным системам. Запросите демонстрацию учебного сценария и проверьте, можно ли выгрузить данные в нужном формате. Не оценивайте решения по одному числу завершивших курс.

Редакционная оговорка: это практический шаблон для проектирования обучения, а не толкование требований конкретного регулятора и не рекомендация отдельного поставщика. Состав программы следует адаптировать к рабочим процессам и применимым внутренним правилам организации.

Методический источник

При проектировании программы полезно сопоставить её с NIST SP 800-50 Rev. 1, Building a Cybersecurity and Privacy Learning Program, сентябрь 2024: обучение с учётом аудитории, изменение поведения и оценка программы. Таблица ролей и проверочный список выше — редакционный шаблон SecRadar, не цитата и не обязательное требование для российских организаций.