Control 7.2 is de meest onderschatte control van ISO 27001 en de eerste waarop kleine organisaties een non-conformity oplopen. Hoe u awareness-training inricht zodat de auditor doorloopt en uw medewerkers er ook iets van leren.

Minimumvereisten van control 7.2

Iedereen die toegang heeft tot informatiesystemen moet awareness-training krijgen, passend bij rol en risicoprofiel. Opleidingsplan, registratie van deelname, periodieke herhaling, en een mechanisme voor updates bij beleidswijzigingen. Dit is de letterlijke uitleg in ISO 27002:2022. De auditor toetst alle vier de elementen.

Content-keuze en aansluiting bij uw policy

Generieke modules van KnowBe4 of PhishWise dekken 70 procent. De resterende 30 procent moet aansluiten op uw eigen policies: clean desk, BYOD, classificatieschema, incident-meldproces. Een externe trainer kan deze maatwerk-modules in twee dagen produceren. Hosting daarvan in hetzelfde platform als de generieke content voorkomt dat medewerkers twee logins nodig hebben.

Doelgroepsegmentatie naar risicoprofiel

Vier segmenten werken in de meeste organisaties: algemeen personeel, IT- en developers, finance en HR (verhoogd risico op fraudemails en datalek-impact), bestuur en directie. Elk segment krijgt een ander curriculum, andere simulatiescenario's en andere KPI's. Microsoft Entra-groepen zijn de natuurlijke kapstok om dit technisch te koppelen.

Koppeling aan de HR-onboardingflow

Awareness-training hoort in week 1 van de onboarding, niet in week 8. Dag 1: account-aanmaak en MFA-setup. Dag 2 of 3: awareness-module van 30 minuten, plus toets. Dag 14: eerste live phishingsimulatie als praktijktoets. HR koppelt de status van de module aan het aanstellingsdossier zodat u bij een audit per medewerker kunt aantonen dat het is voltooid voor toegang tot productiegegevens.

Jaarlijkse review en management-aanpassingen

Een keer per jaar bespreekt het CISO-team met de directie: klikratio's, herhaalklikkers, contentupdates, beleidswijzigingen. Notulen van deze sessie zijn audit-evidence. Pas de scope aan als er nieuwe rollen of systemen bij zijn gekomen, denk aan een nieuw gefuseerd bedrijfsonderdeel of de uitrol van Microsoft Copilot.

Verwant: Cybersecurity consultant, Freelance HR consultant.