Venvera ISO 27001 仪表板
ISO 27001 仪表板(示例数据)

“培训和意识”模块支持 ISO 27001 条款 7.2(能力)和条款 7.3(意识)。条款 7.2 要求组织确定从事影响信息安全绩效工作的人员所需的能力,确保这些人员具备相应能力,并保留成文信息作为能力的证据。条款 7.3 要求在组织控制下工作的所有人员都知晓信息安全策略、自身对 ISMS 有效性的贡献,以及不符合要求的后果。

创建培训记录

第 1 步:输入培训详情

点击“添加培训”,输入培训标题,选择培训类型,并设置日期和持续时间。

第 2 步:指定培训师和参训人员

输入培训师或服务提供商的名称,并从组织的用户中选择参训人员。您可以选择多名参训人员。

第 3 步:描述内容

在“内容摘要”字段中概述培训内容和学习目标。

第 4 步:记录结果

如适用,输入评估得分。设置完成状态。

第 5 步:上传证据

附上签到表、证书、演示幻灯片或评估结果等证据。

第 6 步:保存

点击“保存”,将培训记录添加到登记册中。

表单字段参考

字段类型是否必填说明
培训标题文本输入框必填培训活动的描述性名称。示例:“新员工安全入职培训”、“2026 年度安全意识宣传活动”、“面向开发人员的安全编码”
培训类型下拉列表可选培训的类别。可选择:入职培训、基于角色、意识宣传活动、技术技能、网络钓鱼模拟、策略确认(详细说明见下文)
日期日期选择器可选培训的实施日期或计划日期
持续时间文本输入框可选培训的时长。自由文本格式。示例:“30 分钟”、“2 小时”、“全天”
培训师/服务提供商文本输入框可选实施培训的人员或机构的名称。示例:“内部:IT 安全团队”、“KnowBe4”、“SANS Institute”
参训人员多选可选从组织的用户列表中选择参训人员。允许多选。系统会跟踪每个人的完成情况,以便生成报告。
内容摘要文本区域可选描述培训内容、学习目标和涵盖的关键主题。这记录了该培训针对的是哪方面的能力或意识。
评估得分数字(0-100)可选培训后评估、小测验或测试的平均得分。用于衡量知识掌握程度和培训有效性。
完成状态下拉列表可选当前状态:已安排(已计划但尚未实施)、进行中(正在进行,例如包含多个课时的培训项目)、已完成(已实施且所有参训人员均已完成)、已取消(不再举行)
证据文件上传可选上传支持性证据:签到表、签名登记表、结业证书、演示材料、测验结果、在线学习完成情况的截图

培训类型选项

类型说明ISO 27001 参考典型受众
入职培训面向新员工的安全入职培训。内容涵盖信息安全策略、可接受使用、事件报告和个人职责。在入职第一周内实施。条款 7.3(意识)、A.6.2、A.6.3所有新员工、承包商和临时人员
基于角色针对承担特定信息安全职责的特定角色开展的专项培训。根据该角色的能力要求量身定制。条款 7.2(能力)、A.6.3系统管理员、开发人员、事件响应人员、风险经理、数据保护官
意识宣传活动面向整个组织的安全意识活动。可包括针对特定主题的演示、海报、简报、视频或互动课程。条款 7.3(意识)、A.6.3全体员工
技术技能用于培养或保持特定网络安全技能的技术培训。示例:安全编码、渗透测试、云安全、取证。条款 7.2(能力)IT 和安全团队成员
网络钓鱼模拟通过模拟网络钓鱼演练,测试员工对社会工程攻击的意识和应对能力。跟踪点击率和报告率,并为未通过测试的人员提供针对性培训。A.6.3, A.5.24所有可使用电子邮件的员工
策略确认员工正式确认已阅读并理解关键的信息安全策略。通常每年进行一次,或在策略更新时进行。条款 7.3(意识)、A.5.1全体员工

意识指标

该模块提供指标仪表板,用于衡量培训和意识计划的有效性:

完成率

跟踪整个组织中必修培训的完成百分比。可按培训类型、部门或时间段进行筛选。识别仍有未完成培训要求的员工。

评估平均分

查看各培训场次和培训类型的平均评估得分。识别得分持续偏低的主题,这些主题表明相关领域需要额外关注或采用不同的培训方式。

网络钓鱼测试结果

对于网络钓鱼模拟演练,请跟踪:

  • 点击率:点击了模拟网络钓鱼链接的接收人所占百分比
  • 报告率:正确报告了网络钓鱼邮件的人员所占百分比
  • 随时间变化的趋势:点击率是否在下降,报告率是否在上升?
  • 屡次未通过者:多次未通过模拟测试、需要针对性干预的员工

年度培训计划

将培训记录设置为未来日期和“已安排”状态,即可创建年度培训计划。这样可以提供:

  • 已计划培训活动的日历视图
  • 覆盖范围分析:确保所有必需的培训类型都已列入计划
  • 针对培训预算和时间分配的资源规划
  • 证明采用了有计划、系统化方法的证据(审计师要求提供)
💡
审计师希望看到系统化培训计划的证据,而不仅仅是临时开展的培训课程。请维护一份年度培训计划,涵盖:新员工入职培训、面向全体员工的年度意识宣传活动、针对安全关键岗位的基于角色的培训、定期的网络钓鱼模拟以及年度策略确认。这可以证明同时符合条款 7.2 和 7.3。
⚠️
条款 7.2 要求您“保留适当的成文信息,作为能力的证据”。请始终为培训课程上传证据(签到表、证书、完成记录)。缺少书面证据的口头培训无法让审计师满意。
ℹ️
培训完成率和意识指标是管理评审(条款 9.3)的重要输入。请为每次管理评审会议准备培训活动和相关指标的摘要。