Plan de instruire în securitate cibernetică: calendar practic pe 12 luni

Folosește un calendar editabil pe 12 luni pentru instruirea în securitate cibernetică, cu obiective de decizie, roluri, debriefing și evaluări utile.

Echipa editorială CyberPlay · Publicat la · Actualizat la · 10 min de lectură

Ghid și exerciții în română

Scenă din jocul Ransomware Survival.

Mărește imaginea

Imagine din galeria CyberPlay a jocului Ransomware Survival. Scenă ilustrativă; textul interfeței din imagine este în engleză.

Un plan de instruire în securitate cibernetică ar trebui să indice clar ce anume vor exersa angajații, când vor face acest lucru, cine îi va sprijini și cum vei verifica rezultatul obținut. O simplă listă cu denumiri de teme reprezintă doar un punct de plecare. „Phishing în aprilie” devine o activitate utilă abia atunci când presupune analizarea unei solicitări realiste, alegerea unei căi de verificare și parcurgerea pașilor de raportare stabiliți în organizația ta.

Calendarul de mai jos propune un program adaptabil pentru un mediu de lucru mixt. Acesta combină o bază comună restrânsă cu sesiuni dedicate unor roluri specifice, precum departamentul financiar, recepția sau conducerea echipelor. Descarcă fișierul CSV pentru a modifica lunile, responsabilii și activitățile. Este un șablon de planificare original, nu o cerință legală anuală prestabilită și nici o garanție că douăsprezece sesiuni sunt suficiente pentru a asigura conformitatea.

Idei de reținut

  • Stabilește pentru fiecare activitate un obiectiv de decizie clar și observabil.
  • Adaptează calendarul la riscurile locale, perioadele aglomerate, limba vorbită și rolurile din echipă.
  • Reia deciziile anterioare folosind un scenariu modificat.
  • Păstrează separat dovezile de participare, aplicarea practică și îmbunătățirile aduse programului.

1. Începe cu deciziile concrete de la locul de muncă

Înainte de a stabili datele în calendar, identifică procesele în care o acțiune a unui angajat poate influența direct securitatea: aprobarea unei autentificări, transmiterea unui document, modificarea datelor unui furnizor, acordarea accesului fizic sau raportarea unui eveniment neobișnuit. Stabilește clar acțiunea aprobată și persoana care poate clarifica situațiile incerte. Dacă un proces lipsește, desemnează un responsabil care să îl definească înainte de a-l transforma într-un exercițiu de instruire.

Ghidul NIST SP 800-50 Rev. 1 descrie un program de învățare care se adaptează nevoilor organizaționale și utilizează evaluarea periodică pentru a se îmbunătăți. Aplică acest principiu stabilind prioritățile inițiale în funcție de responsabilitățile reale și de blocajele observate în practică. Bazează-te pe întrebările adresate echipelor de suport și pe temele incidentelor anterioare, păstrate sub anonimat; nu construi calendarul exclusiv în jurul celor mai spectaculoase știri recente din presă.

Sursele secțiunii: Construirea unui program de instruire în securitate cibernetică și protecția vieții private — SP 800-50, revizia 1

2. Utilizează calendarul editabil pe 12 luni

Tratează lunile din calendar ca pe niște intervale flexibile. Poți începe în oricare dintre ele și poți reprograma activitățile în funcție de concedii, perioade aglomerate sau etapele de integrare a noilor angajați. Modulul de raportare este plasat primul, deoarece angajații trebuie să știe unde pot semnala suspiciunile întâlnite pe parcursul fiecărei teme următoare. Versiunea descărcabilă include sugestii privind responsabilul, resursele necesare, tipul de dovezi păstrate și o sesiune ulterioară de reevaluare pentru fiecare lună.

2. Utilizează calendarul editabil pe 12 luni
LunăPublic-țintă și temăActivitate practică
IanuarieToți angajații: RaportareTrierea mesajelor fictive și parcurgerea pașilor de raportare
FebruarieToți angajații: Securitatea conturilorDiscuție despre cereri MFA neașteptate și bune practici pentru conturi
MartieFinanciar și achiziții: Modificări de plățiJoc de rol pe marginea conturilor bancare ale furnizorilor
AprilieToți angajații: PhishingExersare prin joc împotriva phishingului și mesaj de control legitim
MaiHR și gestionari de date: Partajarea datelorCartonaș de decizie pentru un export fictiv de date ale clienților
IuniePersonal de la sediu și recepție: Acces fizicDiscuție ghidată despre vizitatori și stații de lucru comune
IuliePersonal la distanță și în deplasare: Munca remoteScenariu: termen-limită în deplasare și stocarea în cloud-ul personal
AugustUtilizatori de instrumente IA: Utilizarea IATrei cartonașe cu date de intrare fictive pentru IA
SeptembriePersonal de birou și în relația cu publicul: QR phishingCartonașe de decizie: afiș fictiv și verificarea contului
OctombrieToți angajații: Exercițiu combinatProvocare de echipă cu decizii pe mesaje, conturi și partajare
NoiembrieLideri de echipă și persoane de contact: Răspuns la ransomwareExercițiu de simulare non-tehnic (tabletop) pentru ransomware
DecembrieResponsabil de program și lideri: Analiză și retențieScenarii modificate și evaluarea anuală a programului

3. Adaptează fiecare lună la contextul real de lucru

O echipă financiară ar trebui să parcurgă un flux de facturare pe care îl recunoaște, folosind denumiri și date bancare complet fictive. O tură de producție are nevoie de o situație legată de dispozitive comune, predarea turelor sau o solicitare din partea unui furnizor. Recepția are nevoie de scenarii specifice interacțiunii cu vizitatorii. Păstrează neschimbată decizia de securitate, adaptând doar povestea, vocabularul și echipamentele utilizate.

Invită un reprezentant al publicului vizat să verifice scenariul înainte de lansare. Întreabă-l dacă situația este plauzibilă, dacă acțiunea sigură este realizabilă și dacă există formulări ambigue. Traduceți în întregime opțiunile de decizie și explicațiile, inclusiv instrucțiunile specifice de contact intern. Un simplu titlu tradus aplicat peste un exercițiu redactat exclusiv în limba engleză este de puțin folos cuiva care nu poate parcurge explicația.

4. Parcurge o lună completă: modificarea datelor furnizorilor

Pentru luna martie, solicită responsabilului din departamentul financiar procedura aprobată pentru modificarea conturilor bancare și lista contactelor verificate ale furnizorilor. Pregătește un e-mail fictiv prin care se solicită o nouă destinație de plată. Oferă unui grup restrâns ocazia de a decide ce pași urmează, apoi simulați apelul de verificare. Un participant observă dacă numărul de telefon utilizat provine direct din fișa existentă a furnizorului.

FBI recomandă verificarea independentă a modificărilor legate de plăți și conturi, inclusiv contactarea solicitantului printr-o modalitate de încredere. Exercițiul ar trebui să simuleze modul în care organizația ta aplică această verificare. La final, notează dacă au lipsit date de contact sau dacă au existat neclarități privind persoana autorizată să aprobe modificarea, apoi programează o reevaluare folosind un alt scenariu de furnizor.

4. Parcurge o lună completă: modificarea datelor furnizorilor
EtapăExemplu practic
ObiectivVerifică modificarea contului înainte de a schimba datele furnizorului.
PregătireConfirmă procedura oficială și oferă o agendă de contacte fictivă.
ExersareRezolvă o cerere urgentă fără a suna la numărul nou din e-mail.
DebriefingExplică cum a fost ales contactul și cine aprobă modificarea.
EvaluareTestează o altă cerere trimestrul viitor și verifică procedurile.
Scenă din jocul Phishing Detective 3D: revizuirea unei facturi de furnizor.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Compară detaliile modificate

    Verifică ce detalii de plată s-au schimbat și dacă solicitarea corespunde facturii și activității așteptate.

  2. Compară cu o factură verificată

    Compară cu o factură de încredere, apoi verifică modificările bancare prin contactul furnizorului înregistrat anterior.

Scenă din jocul Phishing Detective 3D: revizuirea unei facturi de furnizor.

Sursele secțiunii: Fraude prin compromiterea corespondenței de afaceri

5. Păstrează o structură clară și repetabilă a sesiunilor

Începe direct cu decizia pe care angajatul trebuie să o ia, nu cu o listă teoretică de amenințări. Oferă suficient context pentru ca participanții să își înțeleagă rolul, lasă-i să aleagă o acțiune și solicită-le argumentele. Apoi, explică consecințele fiecărei opțiuni plauzibile. Încheie prezentând procedura internă aprobată și următoarea situație în care ar putea avea nevoie de ea. Această structură funcționează la fel de bine într-un joc, pe un cartonaș tipărit sau într-o discuție ghidată.

Stabilește durata sesiunii în funcție de complexitatea sarcinii și de public. Ia în calcul timpul necesar pentru instrucțiuni, cerințele de accesibilitate și debriefing, nu doar activitatea propriu-zisă. Realizează un test complet înainte de a stabili o durată fixă. Dacă o activitate prin joc durează mai mult decât intervalul alocat, selectează o secvență relevantă în care opțiunile și decizia rămân clare, sau alocă o sesiune mai extinsă.

Un ritm de instruire repetabil. Trimestrul 1: Stabilește punctul de plecare, protecția conturilor și raportarea. Trimestrul 2: Exersează verificarea mesajelor, codurilor QR și solicitărilor în numele altcuiva. Trimestrul 3: Revino la gestionarea datelor și mediile de lucru. Trimestrul 4: Exersează raportarea și analizează dovezile.

Mărește imaginea

Diagramă explicativă originală CyberPlay. Structură anuală orientativă: adaptează subiectele și frecvența la riscuri.

6. Organizează o campanie focalizată în luna octombrie

Folosește luna octombrie pentru a consolida cunoștințele exersate anterior, în loc să introduci numeroase subiecte noi. Propune o singură provocare combinată: un mesaj de serviciu neașteptat solicită aprobarea unui cont și propune încărcarea unui document. Echipele explică ce verificări fac la fiecare pas și indică persoana care le poate ajuta. Include și o solicitare legitimă, astfel încât o verificare atentă să conducă la finalizarea sarcinii în deplină siguranță.

Susține activitatea printr-o referință oficială concisă. Ghidul CISA cu patru acțiuni esențiale abordează phishingul, parolele, autentificarea multifactor (MFA) și actualizările software. Acesta poate servi drept rezumat util, în timp ce activitatea practică asigură contextul intern al organizației. Asigură accesul la campanie pentru toate schimburile de lucru și pregătește o variantă text echivalentă pentru cei care nu pot fi prezenți la sesiunea live.

Scenă din jocul The Social Engineer: luarea unei decizii privind o solicitare MFA.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Respinge solicitările neinițiate

    Refuză o aprobare de conectare pe care nu ai inițiat-o, chiar dacă un alt mesaj te îndeamnă să accepți.

  2. Raportează prin asistența oficială

    Contactează echipa de asistență sau de securitate stabilită și explică momentul în care au apărut solicitările neașteptate.

Scenă din jocul The Social Engineer: luarea unei decizii privind o solicitare MFA.

Sursele secțiunii: Patru măsuri simple pentru siguranța online

7. Integrează sesiuni de onboarding și instruiri declanșate de schimbări

Noii angajați nu pot aștepta până în ianuarie pentru a afla cum se raportează un incident. Creează un scurt traseu de integrare care să acopere unde pot găsi ajutor, cum își protejează conturile și ce instrumente de lucru sunt aprobate. Programul anual va oferi ulterior ocazia unei aprofundări practice. Colaboratorii externi au nevoie de instrucțiuni adaptate nivelului lor de acces și de o persoană de contact clar desemnată, chiar dacă nu parcurg întregul calendar.

Păstrează flexibilitate pentru momentele în care procedurile se modifică: o nouă metodă de autentificare, un alt flux financiar sau aprobarea unui instrument de inteligență artificială. Înlocuiește o activitate mai puțin prioritară atunci când o schimbare afectează o decizie imediată pe care angajații trebuie să o ia. Consemnează motivul acestei ajustări. Un plan care nu poate răspunde condițiilor reale de lucru devine rapid un simplu exercițiu birocratic, nu un program autentic de învățare.

8. Revizuiți deciziile fără a repeta mecanic același răspuns

O reluare eficientă păstrează verificarea de bază, dar schimbă contextul de suprafață. Înlocuiește e-mailul de la furnizor cu un apel telefonic, notificarea de la HR cu un mesaj pe chat sau afișul din birou cu o solicitare de autentificare pe telefonul mobil. Cere luarea deciziei inițiale înainte de a oferi indicii. Dacă se repetă exact aceeași captură de ecran și același răspuns, rezultatele mai bune pot reflecta doar recunoașterea vizuală a exercițiului.

Stabilește un interval realist, adaptat ritmului de lucru al organizației, și notează-l. Acest șablon propune sesiuni ulterioare de verificare pentru a analiza ce deprinderi se păstrează după instruirea inițială; el nu pretinde că ar exista un interval universal valabil pentru fiecare cursant. Oferă explicații după fiecare verificare și o nouă ocazie de exersare dacă raționamentul aplicat a fost incomplet.

Scenă din jocul The Social Engineer: verificarea rolului de asistență pretins de un apelant.

Mărește imaginea · Captură din joc · Interfață în engleză

  1. Caută în agenda existentă

    Folosește agenda stabilită a biroului de asistență pentru a găsi un contact de încredere înainte de a continua.

  2. Nu refolosi numere primite

    Un număr furnizat de apelant face parte din solicitare și nu o poate verifica în mod independent.

Scenă din jocul The Social Engineer: verificarea rolului de asistență pretins de un apelant.

9. Păstrează suficiente dovezi pentru îmbunătățirea programului

Păstrează trei tipuri de consemnări: cine a avut o oportunitate echitabilă de a participa, ce competențe au demonstrat participanții în timpul activității și ce dificultăți practice a corectat organizația. Fă distincție clară între absențe, probleme tehnice și sarcini nefinalizate. Folosește observații la nivel de grup atunci când identificarea individuală nu ajută obiectivul de instruire. Stabilește cine are acces la rezultate și pe ce durată trebuie păstrate acestea.

O scurtă evaluare poate urmări dacă angajații au ales o cale de verificare independentă, dacă au identificat persoana de contact pentru raportare și dacă responsabilul a actualizat o procedură învechită. Nu transforma o simplă rată de participare sau un punctaj dintr-un joc într-o pretinsă reducere a riscului de securitate cibernetică. Aceste măsurători răspund la întrebări diferite și necesită tipuri de dovezi complet diferite.

10. Organizează o ședință trimestrială de decizie

Reunește responsabilul de program, un manager desemnat și responsabilii de procedură vizați pentru o scurtă analiză. Evaluați activitățile trimestrului următor, dificultățile nerezolvate și rezultatele obținute din scenariile modificate. Decideți ce mențineți, ce înlocuiți și ce simplificați. Consemnați deciziile luate și persoana responsabilă, în loc să generați un raport voluminos pe care nu îl va citi nimeni.

La sfârșitul anului, folosește aceeași structură de întâlnire pentru a stabili următorul ciclu. Păstrează deciziile recurente care rămân esențiale, renunță la exemplele care nu mai reflectă activitatea curentă și actualizează instrucțiunile interne. Scopul este un program pe care organizația îl poate susține pe termen lung, în care fiecare activitate își justifică locul printr-o nevoie practică concretă.

  • Confirmă că publicul vizat are acces la activitatea selectată.
  • Verifică dacă scenariul corespunde instrumentelor și procedurilor actuale.
  • Închide sau redistribuie măsurile de îmbunătățire rămase nerezolvate.
  • Programează scenarii modificate de urmărire pentru deciziile prioritare.
  • Aprobă responsabilii și datele stabilite pentru trimestrul următor.

Materiale de descărcat

Exersează o decizie de la serviciu

Alege jocuri care susțin obiectivele calendarului și verifică limbile disponibile în paginile lor. Păstrează timp pentru explicații în română și pentru revenirea la decizie.

Vezi jocurile de practică

Surse și lecturi suplimentare

  1. Construirea unui program de instruire în securitate cibernetică și protecția vieții private — SP 800-50, revizia 1 — NIST. Accesat la 2026-09-13
  2. Fraude prin compromiterea corespondenței de afaceri — Federal Bureau of Investigation (FBI). Accesat la 2026-09-13
  3. Patru măsuri simple pentru siguranța online — CISA. Accesat la 2026-09-13

Continuă explorarea

Toate articolele

Contact · Despre noi