Venvera NIS2 仪表板,跟踪各国转化立法
NIS2 仪表板(示例数据)

管理层培训模块帮助您的组织按照 NIS2 Article 20 的要求,跟踪和管理管理机构成员的网络安全培训。本文介绍相关监管义务,逐一讲解每个表单字段,说明十个培训主题领域,并展示培训记录如何计入您的 NIS2 整体合规态势。

监管背景:Article 20 治理要求

Art. 20 的要求

NIS2 第 20 条直接对基本实体和重要实体的管理机构规定了义务。具体而言:

  • 管理机构成员必须批准根据 Art. 21 采取的网络安全风险管理措施。
  • 他们必须监督这些措施的实施。
  • 他们可能须就违规行为承担个人责任。
  • 他们必须接受培训,以获得足够的知识和技能来识别风险并评估网络安全风险管理实践。
  • 他们必须鼓励实体定期为全体员工提供类似培训。

个人责任为何重要

NIS2 是首批明确将责任延伸至管理机构个人成员的 EU 指令之一。如果某个基本实体或重要实体被认定未遵守 Art. 21 规定的措施,而其管理机构未能履行批准、监督或接受培训的义务,国家主管当局可以对相关个人实施处罚。因此,形成文档的培训记录是一项至关重要的合规材料。

⚠️
个人责任:根据 Art. 20(1),成员国应确保管理机构可就违反本指令的行为被追究责任。请保留附有证书参考编号的培训记录,作为已履行尽职调查义务的证据。

访问培训模块

在侧边栏中前往 NIS2 → 管理培训。列表页面显示所有已记录的培训,顶部为摘要卡片。

摘要卡片

卡片说明
培训记录所有成员已登记的培训条目总数
已培训成员至少有一条培训记录的管理机构成员人数(不重复计算)
已过期到期日期已过的培训记录(数量 >0 时显示红色边框)
即将到期将在未来 90 天内到期的记录(数量 >0 时显示琥珀色边框)

培训记录表格

主表格列出每一条培训记录,包含以下列:

  • 成员:管理机构成员的姓名和角色/职务
  • 培训:培训标题和证书参考编号(如已提供)
  • 服务提供商:培训服务提供商(例如 SANS Institute、内部培训)
  • 日期:完成培训的日期
  • 到期:培训证书的到期时间(如适用)
  • 状态:有效、即将到期或已过期

记录培训

点击记录培训打开表单。表单分为三个部分:成员详情、培训详情和涵盖主题。

表单字段

字段类型徽章说明
成员姓名 文本 必填 接受培训的管理机构成员的全名。
角色/职务 文本 必填 该成员的角色,例如 CEO、CTO、CFO、董事会成员、CISO。
培训标题 文本 必填 课程或培训计划的名称,例如“面向高管的网络安全基础”。
培训服务提供商 文本 可选 提供培训的组织(例如 SANS Institute、ISC2、内部培训部门)。
培训日期 日期 必填 完成培训或颁发证书的日期。
到期日期 日期 可选 培训证书或资格的到期时间。用于跟踪续期。
证书参考编号 文本 可选 用作审计证据的证书 ID 或参考编号。
涵盖主题 多选(标签) 可选 从十个预定义的网络安全主题领域中选择一个或多个(见下文)。
备注 多行文本框 可选 用于补充说明培训相关背景信息的自由文本字段。

十个培训主题领域

Venvera 提供十个与 Art. 21(2) 网络安全措施相对应的预定义主题领域。记录培训时,请选择该培训涵盖的所有主题。这样您就可以建立一个覆盖范围矩阵,显示哪些管理机构成员接受过哪些主题的培训。

#主题应涵盖的内容重要性
1 网络威胁态势 当前的威胁行为者、攻击途径(勒索软件、网络钓鱼、供应链攻击)、特定行业的威胁,以及威胁情报基础知识。 管理层必须了解其实体面临的威胁,才能做出明智的风险决策并有效分配资源。
2 风险识别与评估 风险评估方法、可能性和影响评分、风险登记册、风险偏好和风险容忍度水平。 Art. 21(2)(a) 要求制定风险分析策略。管理层必须了解风险评估,才能批准和监督这些策略。
3 事件响应程序 事件分类、升级程序、遏制策略、Art. 23 通知时限(24 小时/72 小时/1 个月)以及沟通规程。 Art. 21(2)(b) 要求建立事件处理流程。管理层必须知道在发生重大事件时应在何时以及如何应对,包括向监管机构发出通知。
4 NIS2 监管义务 NIS2 指令概述、适用范围(基本实体与重要实体)、Art. 21 措施、Art. 23 报告义务、罚款框架,以及 Art. 20 规定的个人责任。 如果不了解自身的法律义务以及不合规的后果,管理层就无法监督 NIS2 合规工作。
5 业务连续性与危机管理 BCP/DRP 基础知识、危机管理框架、备份策略,以及恢复时间目标和恢复点目标 (RTO/RPO)。 Art. 21(2)(c) 要求采取业务连续性措施。管理层必须批准 BCP,并参与危机管理演练。
6 供应链安全 第三方风险评估、供应商尽职调查、合同安全要求、供应商风险概况监控,以及 DORA/NIS2 供应链义务。 Art. 21(2)(d) 要求保障供应链安全。管理层必须了解第三方风险可能对实体造成的影响。
7 数据保护与隐私 GDPR 基础知识、数据分类、数据泄露通知(GDPR Art. 33/34)、与 NIS2 事件报告的交叉关系,以及隐私设计。 许多 NIS2 事件也涉及个人数据。管理层必须了解 NIS2 与 GDPR 义务之间的相互关系。
8 密码学与加密 加密标准、TLS/SSL、密钥管理、静态数据和传输中数据的保护,以及证书管理。 Art. 21(2)(h) 要求制定密码学策略。管理层应了解加密这一基础安全控制措施。
9 访问控制与身份管理 最小权限、基于角色的访问控制、特权访问管理、身份生命周期,以及人力资源安全程序。 Art. 21(2)(i) 涵盖人力资源安全和访问控制。管理层必须批准访问策略,并了解身份相关风险。
10 网络和信息系统安全 网络分段、防火墙管理、漏洞管理、补丁管理、MFA 实施,以及安全通信。 Art. 21(2)(e) 和 (j) 涵盖系统安全和 MFA。管理层必须了解保护其基础设施的技术控制措施。

到期跟踪

培训证书通常有一定的有效期(一般为 1-3 年)。系统会跟踪三种到期状态:

状态条件视觉标识
有效 距离到期日期超过 90 天,或未设置到期日期 带对勾的绿色徽章
即将到期 到期日期在未来 90 天内 琥珀色徽章;摘要卡片边框变为琥珀色
已过期 到期日期已过 带警告图标的红色徽章;摘要卡片边框变为红色
💡
提示:请为所有培训记录设置到期日期,即使证书在技术上并不会过期。使用 12 个月或 24 个月的周期,可以确保管理层定期更新培训,这是证明持续合规的最佳实践。

设计培训计划

频率建议

  • 年度复训:所有管理机构成员每年应至少完成一次全面的网络安全培训。
  • 季度威胁简报:简要介绍您所在行业当前威胁态势的最新情况。
  • 临时培训:在发生重大监管变化、出现新威胁或发生重大事件时开展。
  • 入职培训:新任管理机构成员应在任命后 30 天内完成培训。

覆盖范围矩阵

使用主题选择功能,为整个管理机构建立覆盖范围矩阵。目标是确保每位成员在 12-24 个月内至少接受过一次每个主题的培训。常见做法如下:

  • 董事会成员/非执行董事:重点关注主题 1、2、4、5 和 7(威胁态势、风险、NIS2 义务、业务连续性、数据保护)。
  • 最高管理层(CEO、CFO、COO):全部十个主题,重点关注治理、风险和监管义务。
  • CTO/CISO:全部十个主题,并对主题 8、9 和 10(密码学、访问控制、网络安全)进行更深入的技术讲解。

外部培训与内部培训

  • 外部培训(SANS、ISC2、ISACA):经过独立验证、获得行业认可的认证。成本较高,但可提供可直接用于审计的证据。
  • 内部培训(由 CISO 主导):针对组织特有的风险量身定制。成本较低,但需要为审计师准备完整的文档。
  • 混合培训(推荐):将外部培训的公信力与内部培训的针对性相结合,实现最佳覆盖范围。

分步工作流程

第 1 步:前往管理培训

在侧边栏中前往 NIS2 → 管理培训。

第 2 步:点击“记录培训”

点击右上角的记录培训按钮。

第 3 步:填写成员详情

输入该成员的全名及其在管理机构中的角色或职务。

第 4 步:输入培训详情

填写培训标题、服务提供商名称、完成日期、到期日期(如适用)以及证书参考编号。

第 5 步:选择涵盖主题

点击主题标签,选择该培训涵盖的所有领域。随着时间推移,这将逐步建立您的培训覆盖范围矩阵。

第 6 步:添加备注并保存

可选择添加备注(例如“董事会要求的年度复训”),然后点击保存记录。

合规报告

管理层培训记录会从以下几个方面计入您的 NIS2 合规态势:

  • 差距评估:NIS2 差距评估在支柱 (g)“网络卫生与培训”下包含有关管理层培训的问题。
  • KPI 仪表板:有效性 KPI 模块 (Art. 21(2)(f)) 可以跟踪培训指标,例如已接受培训的管理机构成员比例、距上次培训的平均时间以及主题覆盖率。
  • 审计证据:附有证书参考编号和日期的培训记录,可在监管审计或检查中用作书面证据。
ℹ️
在管理层培训页面底部,Art. 20 参考框会显示该治理要求的全文,便于您在审计沟通时快速查阅。