Wskaźniki ryzyka związanego z ludźmi: od CyberSense do planu wsparcia

Interpretuj pokrycie pomiarem, CyberSense i priorytety nauki w działach. Przykład pokazuje, jak dobierać ćwiczenia dla pracowników i oceniać wyniki.

CyberPlay editorial team · Opublikowano · Zaktualizowano · 7 min czytania

Poradnik i ćwiczenia po polsku

Widok organizacji CyberPlay z poziomami nauki i oddzielnymi priorytetami wsparcia.

Powiększ obraz · Zrzut ekranu platformy · Przykładowe dane · Angielski interfejs

Rozkład uwidacznia brakujące dane, a priorytety pomagają wybrać dalsze działanie. Rzeczywisty ekran platformy z fikcyjnymi danymi i angielskimi etykietami.

Przydatne wskaźniki w zarządzaniu ryzykiem związanym z ludźmi pomagają organizacji ustalić, kto potrzebuje wsparcia, co ćwiczyć i co sprawdzić później. Najpierw zobacz, kogo reprezentują dane, a następnie interpretuj informacje o nauce. Dobra średnia może ukrywać cały dział bez zmierzonej praktyki.

Ten poradnik prowadzi przez działania w CyberPlay: od pokrycia pomiarem w dziale do profilu nauki, przypisania ćwiczenia i przeglądu. CyberSense opisuje postęp w nauce oparty na grach. Nie jest prawdopodobieństwem incydentu ani niezależnie zweryfikowanym dowodem kompetencji zawodowych. Poradnik i ćwiczenie są po polsku; pokazane ekrany organizacji mają angielskie etykiety i przykładowe dane.

Najważniejsze wnioski

  • Przy każdej średniej podawaj liczbę osób z pomiarem i aktywnych członków.
  • Oddzielaj brak danych od niskiego wyniku.
  • Wykorzystuj priorytety do rozmowy i wyboru odpowiedniej praktyki.
  • Osobno oceniaj dane o nauce i procedury pracy.

1. Określ decyzję, zanim wybierzesz KPI

Przydatne pytanie brzmi: „Którzy pracownicy Finansów potrzebują pomocy przy sprawdzaniu zmiany rachunku bankowego dostawcy?” Wskazuje decyzję zawodową, grupę i działanie. „Poprawić nasz wskaźnik ryzyka ludzkiego” nie mówi kierownikowi, co zrobić jutro. NIST SP 800-55 opisuje wybór i ocenę miar bezpieczeństwa.

Zapisz osobę odpowiedzialną za decyzję, badaną grupę i termin przeglądu. W przykładzie kierownik Finansów odpowiada za procedurę płatności, koordynator szkoleń organizuje praktykę, a upoważniony zespół bezpieczeństwa interpretuje dodatkowe dane o incydentach. CyberPlay dostarcza informacje o nauce; nie obserwuje każdej akceptacji płatności ani każdego zabezpieczenia.

Źródła tej sekcji: NIST SP 800-55 Volume 1

2. Sprawdź pokrycie pomiarem przed średnią

Poniższa organizacja jest całkowicie fikcyjna. Ma 100 aktywnych członków: 20 w Finansach i 80 w Operacjach. W Finansach dziesięć zmierzonych osób osiąga średnią 84; w Operacjach sześćdziesiąt osób ma średnią 66. Średnia całej organizacji wynosi 68,6 dla siedemdziesięciu osób, przy pokryciu 70%. Nie jest to nieważona średnia dwóch średnich działowych.

Wyższy wynik Finansów obejmuje tylko połowę aktywnych członków działu. Nie opisuje pozostałych dziesięciu. Zanim zinterpretujesz brak danych, sprawdź dostęp, wdrożenie, język i czas na ćwiczenia. Mianownik w tym widoku obejmuje aktywnych członków organizacji; konta zaproszone i zawieszone są poza tą grupą. Aktywna osoba bez wyniku liczy się przy pokryciu, ale jest wyłączona ze średniej.

2. Sprawdź pokrycie pomiarem przed średnią
Fikcyjna grupaZmierzeni / aktywniPokrycieŚrednia zmierzonych
Finanse10 / 2050%84
Operacje60 / 8075%66
Cała organizacja70 / 10070%68,6
Widok Finance w CyberPlay: sześciu z ośmiu przykładowych członków zmierzonych, pokrycie 75% i średnia 69,7.

Powiększ obraz · Zrzut ekranu platformy · Przykładowe dane · Angielski interfejs

  1. Średnia zmierzonych

    69,7 opisuje sześciu członków z wynikiem, nie wszystkich ośmiu aktywnych.

  2. Pokrycie

    Sześciu z ośmiu ma wynik: pokrycie wynosi 75%. Dwie osoby pozostają niezmierzone.

Czytaj średnią razem z pokryciem. Ten osobny przykład ośmiu członków różni się od obliczeń dla 100 osób w tekście; żaden nie przedstawia wyników klientów.

3. Zrozum, co mierzy CyberSense

CyberSense łączy wyniki w grach z różnorodnością i ciągłością praktyki. Obliczenie uwzględnia też powtórzenia ważone jakością, czas, XP z gier i osiągnięcia. Bez ukończonej, kwalifikującej się sesji z wynikiem liczbowym nie ma oceny. Samo powtarzanie gry lub zbieranie czasu nie dowodzi zrozumienia odpowiadającej jej procedury zawodowej.

Aktualny wynik może się zmienić, gdy do obliczeń trafią nowe rezultaty lub dane katalogu gier. Nie maleje automatycznie po trzydziestu dniach bez ćwiczeń: aktualność praktyki jest osobną wskazówką do wsparcia. Wynik 84 nie oznacza 84% szans na odparcie phishingu. Nie powinien też stawać się publiczną etykietą dotyczącą charakteru czy wiarygodności pracownika.

4. Stosuj pięć priorytetów we właściwej kolejności

CyberPlay przypisuje każdej osobie dokładnie jeden priorytet według poniższej kolejności. Te przejrzyste reguły produktu porządkują dalsze działania; nie są zewnętrznie zweryfikowanymi progami ryzyka. „Punkt wyjścia” oznacza zebranie pierwszych danych poprzez odpowiednią praktykę, a nie osobny test diagnostyczny przed szkoleniem czy możliwość jego pominięcia.

Kolejność ma znaczenie. Osoba z wynikiem 52 i ostatnim ćwiczeniem 45 dni temu otrzymuje wsparcie ukierunkowane, a nie tylko powtórkę. Przy wyniku 84 i takim samym odstępie priorytetem jest odświeżenie. Brak daty pozostaje niewiadomą; nie zastępujemy go wymyśloną niedawną aktywnością. Omów warunki pracy, zanim uznasz priorytet za pełne wyjaśnienie.

4. Stosuj pięć priorytetów we właściwej kolejności
Pierwszy spełniony warunekPriorytetRozsądny kolejny krok
Brak wynikuPunkt wyjściaUmożliwić pierwsze odpowiednie ćwiczenie.
Wynik poniżej 60WsparcieOmówić trudność i przećwiczyć właściwą decyzję.
W innym przypadku: brak daty lub ćwiczenie co najmniej 30 dni temuOdświeżenieZorganizować nową, odpowiednią praktykę.
W innym przypadku: wynik od 60 do poniżej 80PraktykaBudować pewność działania w kolejnym scenariuszu.
W innym przypadku: wynik co najmniej 80UtrzymanieUrozmaicać ćwiczenia i sprawdzać rzeczywistą procedurę.
Pokrycie: Kto ma dane o nauce wśród wszystkich aktywnych członków? Średnia zmierzonych: Opisuj osoby z wynikiem; oddziel niewiadome. Priorytet: Zastosuj pierwszą właściwą regułę i poznaj kontekst. Dalsze działania: Przypisz praktykę i sprawdź procedurę pracy.

Powiększ obraz

Autorski diagram CyberPlay. Przebieg wykorzystuje dane o nauce, nie prawdopodobieństwa incydentów.

5. Przejdź od działu do indywidualnego profilu nauki

Otwórz analizy organizacji z upoważnionego konta administratora lub menedżera z wymaganym dostępem do analityki. Wybierz Finanse i odczytaj pokrycie, średnią zmierzonych osób oraz liczebność priorytetów. Wybór działu zmienia populację wskaźników podsumowania. Wyszukiwanie nazwiska lub filtrowanie priorytetu zmienia listę osób, ale nie mianowniki głównych wskaźników.

Profile indywidualne wymagają dodatkowo uprawnień do listy członków. Jeśli są dostępne, przejrzyj dziedziny nauki, obszary bez danych i historię praktyki. Ustal, przy jakiej decyzji zawodowej potrzebne jest wsparcie. Otwarcie zadań z profilu prowadzi do istniejącego procesu przypisywania; nie zapisuje automatycznie tej osoby. Przed potwierdzeniem sprawdź odbiorców, grę i harmonogram.

Przykładowy profil CyberPlay z wynikiem phishingu 42, tożsamości 57 i dwoma niezmierzonymi obszarami nauki.

Powiększ obraz · Zrzut ekranu platformy · Przykładowe dane · Angielski interfejs

  1. Konkretne pytanie

    Wynik phishingu to 42. Omów decyzję i odpowiednią praktykę, a nie domniemaną szansę incydentu.

  2. Brakujące dane

    Zgłaszanie incydentów nie jest zmierzone. To luka w danych o nauce, nie dowód niebezpiecznego zachowania.

Przejrzyj właściwy obszar nauki przed wyborem wsparcia. Fikcyjny profil oddziela niższe wyniki od braku danych; nie diagnozuje rzeczywistego zachowania w pracy.

6. Przypisz decyzję do przećwiczenia, nie wynik do zdobycia

Dla fikcyjnego zespołu finansowego cel brzmi: sprawdzić zmianę rachunku dostawcy przez niezależnie znany kanał przed akceptacją. Wybierz odpowiednie ćwiczenie, a następnie poproś uczestnika o wyjaśnienie, jakiego kontaktu użyłby w pracy. Wiążąca pozostaje rzeczywista procedura płatności organizacji; scenariusz gry nie może zatwierdzić prawdziwego przelewu.

NCSC zaleca inne działania, gdy szkolenie nie usuwa źródła problemu. Jeśli pracownicy znają regułę, ale nie znajdują zatwierdzonego kontaktu, przekaż problem właścicielowi procesu. Kolejna rozgrywka nie naprawi niedostępnego katalogu. Zapewnij odpowiedni język, dostępne instrukcje i czas w godzinach pracy. Tłumaczenia artykułów nie oznaczają, że każda etykieta panelu organizacyjnego jest przetłumaczona.

  • Cel: jedna obserwowalna decyzja w nazwanym procesie pracy.
  • Praktyka: odpowiedni scenariusz z omówieniem odpowiedzi.
  • Właściciel: osoba, która może usunąć praktyczną przeszkodę.
  • Przegląd: termin i dane do sprawdzenia.

Źródła tej sekcji: Putting people at the heart of an organisation’s approach to cyber security

7. Oceń wynik bez wymyślania trendu

W ustalonym terminie sprawdź, czy właściwe osoby ćwiczyły, jakie dane o nauce są dostępne i czy usunięto przeszkodę proceduralną. Koordynator może zapisać uprawnioną notatkę w istniejącej dokumentacji organizacji. Ekran analiz pokazuje stan bieżący, a nie historyczny wykres CyberSense.

NIST SP 800-50 zawiera metody oceny służące ulepszaniu programów edukacyjnych. Ogranicz wnioski do danych: nowa praktyka i zmieniona ocena opisują informacje z platformy. Wykazanie poprawy akceptacji faktur wymaga oddzielnie zebranych danych z pracy. Przed porównaniem dwóch stanów sprawdź także zmiany członkostwa i katalogu; inny mianownik może zmienić średnią bez poprawy u konkretnej osoby.

Źródła tej sekcji: NIST SP 800-50 Revision 1

8. Przećwicz interpretację mylącego komunikatu

Wykorzystaj ten fikcyjny przykład podczas krótkiej rozmowy zespołowej. Nie przedstawia wyników klienta. Poproś uczestników o wskazanie zarówno kolejnego działania, jak i informacji, która pozostaje nieznana.

9. Zakończ krótką decyzją dla kierownictwa

Przydatny komunikat brzmi: „W fikcyjnym zespole Finansów mamy dane dla dziesięciu z dwudziestu aktywnych członków. Średnia zmierzonych wynosi 84; dziesięć osób potrzebuje pierwszej okazji do nauki. Wesprzemy praktykę weryfikacji płatności, rozwiążemy dostęp do kontaktów i sprawdzimy uczestnictwo oraz procedurę w ustalonym terminie.” Kierownictwo otrzymuje populację, ograniczenie i działanie do przypisania.

Dla szerokich odbiorców używaj danych zbiorczych, a uprawnionego wglądu indywidualnego do wsparcia. Unikaj publicznych rankingów i oceniania zachowania pracowników na podstawie wyników nauki. Zarządzanie ryzykiem związanym z ludźmi pomaga organizacji, gdy obserwacja prowadzi do praktycznej poprawy i jasno wiadomo, co może udowodnić.

Zaplanuj naukę w swojej organizacji

Poznaj CyberPlay dla organizacji i połącz praktykę w grach z jasnym celem szkoleniowym. Poradnik i ćwiczenie są po polsku. Analityka i profile indywidualne zależą od uprawnień i planu.

Poznaj CyberPlay dla organizacji

Źródła i dalsza lektura

  1. NIST SP 800-55 Volume 1 — NIST. Dostęp 2026-09-13
  2. NIST SP 800-50 Revision 1 — NIST. Dostęp 2026-09-13
  3. Putting people at the heart of an organisation’s approach to cyber security — UK National Cyber Security Centre. Dostęp 2026-09-13

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas