הדרכות
הדרכת עובדים: החוליה שהתקנות דורשות והתוקפים מחפשים
תקנות אבטחת המידע מחייבות הדרכת עובדים תקופתית בהתאם לתפקידם, וזו גם ההגנה הזולה ביותר שיש: רוב אירועי האבטחה מתחילים בטעות אנוש, לא בפריצה מתוחכמת. הדרכה טובה אינה מצגת גנרית פעם בשנה אלא תוכן שמותאם למה שהעובד באמת פוגש ביום-יום שלו.

מה כלול
- §תוכנית הדרכה שנתית מותאמת לתפקידים: כלל העובדים, HR, פיתוח, שירות לקוחות והנהלה
- §הדרכות חיות, פרונטליות או מקוונות, בעברית או באנגלית
- §תרחישים מהעולם האמיתי של הארגון: הפישינג שבאמת מגיע, הבקשה שבאמת מתקבלת
- §הדרכת הנהלה ודירקטוריון: אחריות אישית, שאלות שצריך לשאול ומה עולה מהדוחות
- §תיעוד מלא של ההדרכות והנוכחות: הראיה שהביקורת מבקשת
- §עדכוני רענון קצרים כשמשהו משתנה: תקנה חדשה, עמדת רשות או אירוע רלוונטי
למי מותאמות ההדרכות
עובדים שנוגעים במידע אישי
HR, שירות לקוחות, מכירות ותפעול: האנשים שפוגשים מידע אישי כל יום וצריכים לדעת מה מותר, מה אסור ולמי מדווחים.
צוותי פיתוח ודאטה
הדרכה טכנית באמת: מזעור מידע בסכמות, לוגים בלי מידע אישי, סביבות פיתוח ובדיקות. מי שמגיע מעולם הפיתוח מדבר עם מהנדסים בגובה העיניים.
הנהלה ודירקטוריון
תיקון 13 העלה את הנושא לשולחן הדירקטוריון. הדרכת ההנהלה מתמקדת באחריות האישית, בסיכון ובהחלטות שעל השולחן, ופחות בסעיפי חוק.
הדרכה שהיא גם ראיה
כשקורה אירוע, אחת השאלות הראשונות של הרשות היא האם העובדים הודרכו. תוכנית מתועדת עם נוכחות ותכנים היא ההבדל בין "כשל נקודתי של עובד" לבין "כשל ארגוני שיטתי", והבדל הזה שווה הרבה בהליך אכיפה.
מדריכי הפרטיות שלנו ‹שאלות נפוצות
באיזו תדירות צריך להדריך עובדים?
התקנות דורשות הדרכה תקופתית בהתאם לרמת האבטחה של המאגרים ולתפקיד העובד. בפועל: הדרכת קליטה לכל עובד חדש, רענון שנתי לכולם, והדרכות ממוקדות לבעלי תפקידים רגישים.
אפשר לשלב את זה עם הדרכות אבטחת מידע קיימות?
כן, ואף רצוי: פרטיות ואבטחה הן שני צדדים של אותה הדרכה. אנחנו מתאמים תכנים עם ה-CISO או ספק האבטחה כדי שהעובדים יקבלו מסר אחד עקבי.