Direct antwoord
Annex A-maatregel 6.3 eist dat alle medewerkers en relevante externen passende bewustwording, opleiding en training krijgen over informatiebeveiliging, inclusief regelmatige updates van het beleid en de procedures die voor hun werk relevant zijn. Een werkend MKB-programma: onboarding-module voor nieuwkomers, jaarlijkse opfrissing, periodieke phishing-simulaties en functiegerichte verdieping voor IT en sleutelrollen, alles met registratie.
Annex A-maatregel 6.3 van ISO 27001, “Information security awareness, education and training”, richt zich op de sterkste én zwakste schakel: de mens. De meeste incidenten beginnen met een klik, en de meeste worden ontdekt door een oplettende collega.
Wat eist de maatregel?
Medewerkers en relevante externen ontvangen passende bewustwording, opleiding en training, en regelmatige updates over het beleid en de procedures die voor hun functie relevant zijn. Het programma sluit aan op de rollen: algemene awareness voor iedereen, verdieping voor functies met bijzondere verantwoordelijkheden.
Zo vul je hem in
- Onboarding: elke nieuwkomer doorloopt een beveiligingsmodule vóór of direct na de start: de belangrijkste regels, hoe je meldt, en waarom het ertoe doet.
- Jaarlijkse opfrissing plus prikkels: een jaarlijks moment (e-learning of sessie) aangevuld met korte, frequente prikkels: phishing-simulaties, een bericht na een actueel incident, echte voorbeelden uit de eigen organisatie (5.27).
- Functiegericht verdiepen: ontwikkelaars (veilig programmeren), beheerders (hardening, logging), HR en finance (CEO-fraude, factuurfraude) en het incidentteam (oefeningen).
- Registreer deelname: wie heeft wat wanneer gevolgd; nodig voor sturing en als auditbewijs.
- Stuur op meldgedrag: het doel is niet nul klikken maar snel melden; vier meldingen in plaats van klikkers te straffen.
Waar let de auditor op?
De auditor combineert de administratie (deelnameregistratie, programma) met de praktijk: medewerkers op de werkvloer krijgen vragen als “hoe herken je phishing en wat doe je ermee?”. Bekende bevindingen: een training van drie jaar geleden als enige bewijs, nieuwkomers die maanden zonder module werken, en externen die volledig buiten het programma vallen.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Hoe vaak moet awareness-training plaatsvinden?
De norm zegt 'regelmatig'; gangbaar is een module bij indiensttreding, een jaarlijkse opfrissing en tussentijdse korte prikkels (phishing-simulaties, berichten na actuele incidenten). Eén jaarlijkse verplichte e-learning zonder meer is de minimale, en zwakste, invulling.
Hoe meet je of awareness werkt?
Kijk naar gedrag, niet naar deelname: het klikpercentage en vooral het meldpercentage bij phishing-simulaties, het aantal gemelde incidenten en gebeurtenissen (stijging is meestal goed nieuws) en de uitkomsten van werkpleksteekproeven.