管理层培训模块帮助您的组织按照 NIS2 Article 20 的要求,跟踪和管理管理机构成员的网络安全培训。本文介绍相关监管义务,逐一讲解每个表单字段,说明十个培训主题领域,并展示培训记录如何计入您的 NIS2 整体合规态势。
监管背景:Article 20 治理要求
Art. 20 的要求
NIS2 第 20 条直接对基本实体和重要实体的管理机构规定了义务。具体而言:
- 管理机构成员必须批准根据 Art. 21 采取的网络安全风险管理措施。
- 他们必须监督这些措施的实施。
- 他们可能须就违规行为承担个人责任。
- 他们必须接受培训,以获得足够的知识和技能来识别风险并评估网络安全风险管理实践。
- 他们必须鼓励实体定期为全体员工提供类似培训。
个人责任为何重要
NIS2 是首批明确将责任延伸至管理机构个人成员的 EU 指令之一。如果某个基本实体或重要实体被认定未遵守 Art. 21 规定的措施,而其管理机构未能履行批准、监督或接受培训的义务,国家主管当局可以对相关个人实施处罚。因此,形成文档的培训记录是一项至关重要的合规材料。
访问培训模块
在侧边栏中前往 NIS2 → 管理培训。列表页面显示所有已记录的培训,顶部为摘要卡片。
摘要卡片
| 卡片 | 说明 |
|---|---|
| 培训记录 | 所有成员已登记的培训条目总数 |
| 已培训成员 | 至少有一条培训记录的管理机构成员人数(不重复计算) |
| 已过期 | 到期日期已过的培训记录(数量 >0 时显示红色边框) |
| 即将到期 | 将在未来 90 天内到期的记录(数量 >0 时显示琥珀色边框) |
培训记录表格
主表格列出每一条培训记录,包含以下列:
- 成员:管理机构成员的姓名和角色/职务
- 培训:培训标题和证书参考编号(如已提供)
- 服务提供商:培训服务提供商(例如 SANS Institute、内部培训)
- 日期:完成培训的日期
- 到期:培训证书的到期时间(如适用)
- 状态:有效、即将到期或已过期
记录培训
点击记录培训打开表单。表单分为三个部分:成员详情、培训详情和涵盖主题。
表单字段
| 字段 | 类型 | 徽章 | 说明 |
|---|---|---|---|
| 成员姓名 | 文本 | 必填 | 接受培训的管理机构成员的全名。 |
| 角色/职务 | 文本 | 必填 | 该成员的角色,例如 CEO、CTO、CFO、董事会成员、CISO。 |
| 培训标题 | 文本 | 必填 | 课程或培训计划的名称,例如“面向高管的网络安全基础”。 |
| 培训服务提供商 | 文本 | 可选 | 提供培训的组织(例如 SANS Institute、ISC2、内部培训部门)。 |
| 培训日期 | 日期 | 必填 | 完成培训或颁发证书的日期。 |
| 到期日期 | 日期 | 可选 | 培训证书或资格的到期时间。用于跟踪续期。 |
| 证书参考编号 | 文本 | 可选 | 用作审计证据的证书 ID 或参考编号。 |
| 涵盖主题 | 多选(标签) | 可选 | 从十个预定义的网络安全主题领域中选择一个或多个(见下文)。 |
| 备注 | 多行文本框 | 可选 | 用于补充说明培训相关背景信息的自由文本字段。 |
十个培训主题领域
Venvera 提供十个与 Art. 21(2) 网络安全措施相对应的预定义主题领域。记录培训时,请选择该培训涵盖的所有主题。这样您就可以建立一个覆盖范围矩阵,显示哪些管理机构成员接受过哪些主题的培训。
| # | 主题 | 应涵盖的内容 | 重要性 |
|---|---|---|---|
| 1 | 网络威胁态势 | 当前的威胁行为者、攻击途径(勒索软件、网络钓鱼、供应链攻击)、特定行业的威胁,以及威胁情报基础知识。 | 管理层必须了解其实体面临的威胁,才能做出明智的风险决策并有效分配资源。 |
| 2 | 风险识别与评估 | 风险评估方法、可能性和影响评分、风险登记册、风险偏好和风险容忍度水平。 | Art. 21(2)(a) 要求制定风险分析策略。管理层必须了解风险评估,才能批准和监督这些策略。 |
| 3 | 事件响应程序 | 事件分类、升级程序、遏制策略、Art. 23 通知时限(24 小时/72 小时/1 个月)以及沟通规程。 | Art. 21(2)(b) 要求建立事件处理流程。管理层必须知道在发生重大事件时应在何时以及如何应对,包括向监管机构发出通知。 |
| 4 | NIS2 监管义务 | NIS2 指令概述、适用范围(基本实体与重要实体)、Art. 21 措施、Art. 23 报告义务、罚款框架,以及 Art. 20 规定的个人责任。 | 如果不了解自身的法律义务以及不合规的后果,管理层就无法监督 NIS2 合规工作。 |
| 5 | 业务连续性与危机管理 | BCP/DRP 基础知识、危机管理框架、备份策略,以及恢复时间目标和恢复点目标 (RTO/RPO)。 | Art. 21(2)(c) 要求采取业务连续性措施。管理层必须批准 BCP,并参与危机管理演练。 |
| 6 | 供应链安全 | 第三方风险评估、供应商尽职调查、合同安全要求、供应商风险概况监控,以及 DORA/NIS2 供应链义务。 | Art. 21(2)(d) 要求保障供应链安全。管理层必须了解第三方风险可能对实体造成的影响。 |
| 7 | 数据保护与隐私 | GDPR 基础知识、数据分类、数据泄露通知(GDPR Art. 33/34)、与 NIS2 事件报告的交叉关系,以及隐私设计。 | 许多 NIS2 事件也涉及个人数据。管理层必须了解 NIS2 与 GDPR 义务之间的相互关系。 |
| 8 | 密码学与加密 | 加密标准、TLS/SSL、密钥管理、静态数据和传输中数据的保护,以及证书管理。 | Art. 21(2)(h) 要求制定密码学策略。管理层应了解加密这一基础安全控制措施。 |
| 9 | 访问控制与身份管理 | 最小权限、基于角色的访问控制、特权访问管理、身份生命周期,以及人力资源安全程序。 | Art. 21(2)(i) 涵盖人力资源安全和访问控制。管理层必须批准访问策略,并了解身份相关风险。 |
| 10 | 网络和信息系统安全 | 网络分段、防火墙管理、漏洞管理、补丁管理、MFA 实施,以及安全通信。 | Art. 21(2)(e) 和 (j) 涵盖系统安全和 MFA。管理层必须了解保护其基础设施的技术控制措施。 |
到期跟踪
培训证书通常有一定的有效期(一般为 1-3 年)。系统会跟踪三种到期状态:
| 状态 | 条件 | 视觉标识 |
|---|---|---|
| 有效 | 距离到期日期超过 90 天,或未设置到期日期 | 带对勾的绿色徽章 |
| 即将到期 | 到期日期在未来 90 天内 | 琥珀色徽章;摘要卡片边框变为琥珀色 |
| 已过期 | 到期日期已过 | 带警告图标的红色徽章;摘要卡片边框变为红色 |
设计培训计划
频率建议
- 年度复训:所有管理机构成员每年应至少完成一次全面的网络安全培训。
- 季度威胁简报:简要介绍您所在行业当前威胁态势的最新情况。
- 临时培训:在发生重大监管变化、出现新威胁或发生重大事件时开展。
- 入职培训:新任管理机构成员应在任命后 30 天内完成培训。
覆盖范围矩阵
使用主题选择功能,为整个管理机构建立覆盖范围矩阵。目标是确保每位成员在 12-24 个月内至少接受过一次每个主题的培训。常见做法如下:
- 董事会成员/非执行董事:重点关注主题 1、2、4、5 和 7(威胁态势、风险、NIS2 义务、业务连续性、数据保护)。
- 最高管理层(CEO、CFO、COO):全部十个主题,重点关注治理、风险和监管义务。
- CTO/CISO:全部十个主题,并对主题 8、9 和 10(密码学、访问控制、网络安全)进行更深入的技术讲解。
外部培训与内部培训
- 外部培训(SANS、ISC2、ISACA):经过独立验证、获得行业认可的认证。成本较高,但可提供可直接用于审计的证据。
- 内部培训(由 CISO 主导):针对组织特有的风险量身定制。成本较低,但需要为审计师准备完整的文档。
- 混合培训(推荐):将外部培训的公信力与内部培训的针对性相结合,实现最佳覆盖范围。
分步工作流程
在侧边栏中前往 NIS2 → 管理培训。
点击右上角的记录培训按钮。
输入该成员的全名及其在管理机构中的角色或职务。
填写培训标题、服务提供商名称、完成日期、到期日期(如适用)以及证书参考编号。
点击主题标签,选择该培训涵盖的所有领域。随着时间推移,这将逐步建立您的培训覆盖范围矩阵。
可选择添加备注(例如“董事会要求的年度复训”),然后点击保存记录。
合规报告
管理层培训记录会从以下几个方面计入您的 NIS2 合规态势:
- 差距评估:NIS2 差距评估在支柱 (g)“网络卫生与培训”下包含有关管理层培训的问题。
- KPI 仪表板:有效性 KPI 模块 (Art. 21(2)(f)) 可以跟踪培训指标,例如已接受培训的管理机构成员比例、距上次培训的平均时间以及主题覆盖率。
- 审计证据:附有证书参考编号和日期的培训记录,可在监管审计或检查中用作书面证据。