A.6.3Information security awareness, education and training
Give staff regular, role-relevant security awareness and training, and keep it current. Informed people make far fewer of the mistakes attackers rely on.
El mapeo de un vistazo
A.6.3Information security awareness, education and trainingISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Registros de formación en concienciación de seguridad
La prueba de que los empleados reciben formación de seguridad periódica y de que la completan, incluida la formación específica por rol.
Resultados de simulacros de phishing
La prueba de que se hacen simulacros de phishing para poner a prueba a los empleados y la formación que reciben quienes caen.
Del catálogo de evidencias de Sekit
En la práctica
En la práctica esto significa que cada empleado completa un módulo de capacitación al incorporarse y de nuevo al menos una vez al año, con la finalización registrada por persona y no asumida. Los auditores piden juntos los registros de capacitación y los resultados de las simulaciones de phishing, ya que es común encontrar una empresa que capacita pero nunca prueba, o que prueba pero nunca capacita a quienes hacen clic. El fallo habitual es una plataforma de capacitación que reporta la asignación del curso pero no su finalización, así que el registro muestra que todos fueron invitados y nadie puede confirmar quién terminó.
Brechas habituales
Los registros de capacitación en concientización de seguridad muestran la asignación del curso pero no su finalización, así que no hay prueba de que alguien haya terminado la capacitación.
Los resultados de la simulación de phishing existen solo para la última campaña, sin evidencia de que los empleados que hicieron clic recibieran la capacitación de seguimiento exigida.
La capacitación específica por rol para desarrolladores y administradores nunca se definió por separado del curso general de concientización que toma todo el resto del personal.
Preguntas que hará tu auditor
¿Pueden mostrar la finalización, no solo la inscripción, de la capacitación para todos los empleados?
Los registros de capacitación en concientización de seguridad listan las fechas de finalización por persona desde la plataforma de capacitación, distintas de la lista de a quién se le asignó el curso.
¿Qué pasa con un empleado que hace clic en un correo de phishing simulado?
Los resultados de la simulación de phishing disparan la asignación automática de capacitación de seguimiento dirigida a esa persona, con seguimiento hasta su finalización.
¿Los desarrolladores y administradores reciben capacitación distinta a la del personal general?
Los registros de capacitación por rol muestran un plan de estudios distinto asignado por función laboral para roles de mayor privilegio, con seguimiento separado de la finalización de la capacitación general.
¿Con qué frecuencia se ejecuta la simulación de phishing y cómo se define el calendario?
Una política escrita establece la cadencia recurrente, y los resultados de las simulaciones se registran campaña por campaña contra ese calendario.
Dónde lo exige la regulación
NIS2 8.1 exige concientización e higiene cibernética básica, la capacitación de referencia que A.6.3 pide completar a cada empleado.
ENS mp.per.4 exige formación, alineada directamente con la capacitación general y por rol que espera este control.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.