Template Completo NIS2 | Artigo 20 | ISO 27001:2022 (A.6.3) | NIST SP 800-50 | Human Risk Management
0 de 287 campos personalizados
Este programa de formação visa [criar uma cultura de segurança resiliente] na [Nome da Organização], através de [formação contínua, simulações práticas e campanhas de sensibilização].
Objetivos Principais:
O programa aplica-se a [todos os colaboradores, contratados e terceiros com acesso a sistemas], incluindo:
NIS2 Artigo 20: [Formação obrigatória em cibersegurança para todos os colaboradores]
ISO 27001:2022 A.6.3: [Sensibilização, educação e formação em segurança da informação]
GDPR Artigo 32(4): [Medidas para garantir formação do pessoal que processa dados pessoais]
Frameworks de Referência: [NIST SP 800-50, SANS Security Awareness Maturity Model Level 3]
Security Awareness Manager: [Responsável pelo planeamento, execução e medição do programa]
CISO: [Aprovação estratégica, budget e definição de KPIs]
Recursos Humanos: [Integração em onboarding, tracking de conclusões]
Security Champions Network: [1 champion por departamento, promove formação localmente]
Comité de Revisão: Reunião [trimestral] para análise de [métricas, eficácia e ajustes ao programa]
Público: [Todos os colaboradores sem exceção]
Duração: [2 horas anuais + micro-learning mensal (15 min)]
Formato: [E-learning interativo, vídeos curtos, quizzes gamificados]
Conteúdos Principais:
Avaliação: [Quiz final com mínimo 80% de acerto]
Frequência: [Anual + onboarding para novos colaboradores]
Público: [Equipas de TI, DevOps, administradores de sistemas, SOC]
Duração: [16 horas anuais (2 dias) + certificações específicas]
Formato: [Formação presencial/virtual, hands-on labs, simulações]
Conteúdos Principais:
Certificações Recomendadas: [CompTIA Security+, CISSP, CEH, OSCP]
Frequência: [Trimestral + workshops mensais]
Público: [C-Level (CEO, CFO, CTO), Board members, diretores]
Duração: [4 horas semestrais + briefings mensais (30 min)]
Formato: [Executive sessions presenciais, webinars, relatórios executivos]
Conteúdos Principais:
Certificação Recomendada: [CISM (Certified Information Security Manager)]
Frequência: [Semestral + threat briefings mensais]
Públicos Especializados:
Formato: [Workshops específicos de função, role-based simulations]
Objetivo: [Capacitar colaboradores a identificar e reportar tentativas de phishing]
Conteúdos:
Método de Ensino: [Simulações mensais de phishing com feedback imediato]
Objetivo: [Reconhecer e resistir a técnicas de manipulação psicológica]
Conteúdos:
Método de Ensino: [Role-playing, vídeos de casos reais, quizzes interativos]
Objetivo: [Criar e gerir passwords fortes e únicas]
Conteúdos:
Método de Ensino: [Demonstração prática de password manager, quiz de verificação]
Objetivo: [Compreender importância e usar corretamente MFA]
Conteúdos:
Método de Ensino: [Tutorial passo-a-passo, hands-on setup session]
Objetivo: [Entender responsabilidades na proteção de dados pessoais]
Conteúdos:
Método de Ensino: [Casos práticos, scenarios de decisão, quiz final]
Objetivo: [Saber identificar e reportar incidentes de segurança rapidamente]
Conteúdos:
Método de Ensino: [Simulação de incidente com prática de reporte]
Objetivo: [Usar a internet de forma segura em contexto profissional]
Conteúdos:
Método de Ensino: [Demonstração de navegação segura, checklist visual]
Objetivo: [Proteger smartphones e tablets corporativos]
Conteúdos:
Método de Ensino: [Tutorial de configuração segura, policies BYOD]
Objetivo: [Proteger ativos físicos e prevenir acessos não autorizados]
Conteúdos:
Método de Ensino: [Vídeo de boas práticas, audit de secretárias]
Objetivo: [Manter segurança ao trabalhar fora do escritório]
Conteúdos:
Método de Ensino: [Guia de remote work security, checklist diário]
Timing: [Primeira semana de emprego, antes de acesso a sistemas]
Duração: [2 horas de formação inicial]
Conteúdo:
Formato: [Sessão presencial + módulo e-learning]
Aprovação obrigatória: [Quiz com 100% de acerto antes de acesso a sistemas]
Frequência: [Mensal]
Duração: [10-15 minutos por módulo]
Formato: [Vídeos curtos, infográficos interativos, mini-quizzes]
Temas Rotativos:
Plataforma: [LMS integrado com email reminders]
Gamificação: [Badges, leaderboard, prémios trimestrais]
Frequência: [Mensal]
Ferramenta: [KnowBe4, Cofense, Proofpoint Security Awareness]
Abordagem:
Política de "Clicadores Persistentes": [3+ cliques em 6 meses = formação adicional obrigatória 1-on-1]
Exclusões: [Executivos durante períodos sensíveis (acquisitions, IR), com coordenação prévia]
Frequência: [Trimestral para todos, mensal para staff técnico]
Duração: [1 hora por sessão]
Formato:
Gravação: [Todas as sessões gravadas e disponíveis no portal de formação]
Plataforma: [Moodle, TalentLMS, Cornerstone OnDemand]
Funcionalidades:
Conteúdo Disponível: [200+ módulos, biblioteca de recursos, políticas e procedimentos]
Reporting: [Dashboards de compliance por departamento, alertas para formações expiradas]
Canais:
Branding: [Identidade visual consistente, mascote de segurança, slogan interno]
Q1 (Janeiro - Março):
Q2 (Abril - Junho):
Q3 (Julho - Setembro):
Q4 (Outubro - Dezembro):
| Atividade | Frequência | Responsável | Duração |
|---|---|---|---|
| Security Town Hall | Trimestral | CISO | 1 hora |
| Technical Workshops (TI) | Trimestral | Security Team | 2 horas |
| Executive Briefing | Semestral | CISO | 2 horas |
| Security Champions Meeting | Trimestral | Awareness Manager | 1 hora |
| Compliance Training Refresh | Anual | DPO + Security | 2 horas |
| Mês | Tema da Simulação | Técnica | Dificuldade |
|---|---|---|---|
| Janeiro | Password reset request | Link malicioso | Fácil |
| Fevereiro | HR policy update | Anexo PDF | Média |
| Março | CEO urgent request (BEC) | Spear phishing | Difícil |
| Abril | Tax return reminder | Link gov.pt fake | Média |
| Maio | IT support ticket | Credential harvesting | Fácil |
| Junho | Summer party invitation | Social engineering | Média |
| Julho | Vacation request approval | Spoofed sender | Difícil |
| Agosto | Office 365 storage full | Urgency tactic | Fácil |
| Setembro | Vendor invoice payment | BEC financeiro | Difícil |
| Outubro | Cybersecurity quiz (legit!) | Positivo - não é phishing | N/A |
| Novembro | Black Friday deals | Shopping scam | Média |
| Dezembro | Holiday bonus notification | Emotional manipulation | Difícil |
Definição: Percentagem de colaboradores que clicam em links ou abrem anexos em simulações de phishing
Objetivo: <5%
Baseline atual: [15%]
Fórmula: (Cliques em phishing / Total de emails enviados) × 100
Frequência de medição: Mensal
Benchmarking: Industry average ~10-15%, organizações maduras <5%
Definição: Percentagem de simulações de phishing corretamente reportadas
Objetivo: >60%
Baseline atual: [25%]
Fórmula: (Reportes corretos de phishing / Total de emails enviados) × 100
Frequência de medição: Mensal
Nota: Métrica mais importante que taxa de clique - reporte proativo é comportamento desejado
Definição: Tempo médio entre receção do email de phishing simulado e reporte correto
Objetivo: <5 minutos
Baseline atual: [45 minutos]
Fórmula: Soma de (Timestamp reporte - Timestamp envio) / Número de reportes
Frequência de medição: Mensal
Definição: Percentagem de colaboradores que nunca clicaram em simulações de phishing nos últimos 12 meses
Objetivo: >80%
Baseline atual: [60%]
Fórmula: (Colaboradores com 0 cliques em 12 meses / Total de colaboradores) × 100
Frequência de medição: Trimestral
Definição: Percentagem de colaboradores que usam password manager e têm MFA ativo
Objetivo: >95%
Baseline atual: [70%]
Verificação: Telemetria de password manager + relatórios MFA do Azure AD/Okta
Frequência de medição: Mensal
Definição: Percentagem de colaboradores que completaram formação anual obrigatória no prazo
Objetivo: 100%
Prazo: [Até 31 de março de cada ano]
Fórmula: (Formações concluídas / Total de colaboradores) × 100
Tracking: LMS automático com alertas para gestores de não-completers
Definição: Média das pontuações em quizzes de avaliação pós-formação
Objetivo: >80%
Baseline atual: [72%]
Pass mark: 80% - re-take obrigatório se inferior
Frequência de medição: Contínua
Definição: Percentagem de conhecimento retido 90 dias após formação inicial
Objetivo: >70%
Método: Quiz surpresa 90 dias após conclusão da formação obrigatória
Frequência de medição: Anual (amostra representativa)
Definição: Percentagem de colaboradores formados em cada departamento
Objetivo: 100% em todos os departamentos
Reporting: Dashboard com breakdown por departamento, alertas para <90%
Frequência de medição: Mensal
Definição: Dias entre lançamento de novo módulo e conclusão por colaborador
Objetivo: <7 dias
Tracking: LMS analytics
Frequência de medição: Por módulo lançado
Definição: Percentagem de inscritos que participam em webinars/workshops
Objetivo: >75%
No-show rate: Objetivo <25%
Melhoria: Reminders automatizados, incentivos, timing otimizado
Definição: Budget total do programa / Número de colaboradores formados
Benchmark: €200-300 por colaborador/ano
Cálculo atual: [Budget total: €150,000 / 500 colaboradores = €300/pessoa]
Inclui: Plataforma LMS, simulações phishing, formadores, conteúdo, ferramentas
KPI 13: Redução de Incidentes Causados por Erro Humano
KPI 14: Reportes Proativos de Phishing Real
KPI 15: Security Culture Score
Audiência: [Security Team, HR, department managers]
Conteúdo:
Formato: [Dashboard visual + PDF report]
Audiência: [CISO, C-Level, comité de governança]
Conteúdo:
Formato: [Executive summary + apresentação + dashboard interativo]
Audiência: [Board, auditors, reguladores (se aplicável)]
Conteúdo:
Formato: [Documento formal + apresentação ao Board]
Métricas de Tendência:
Ferramentas: [Power BI, Tableau, dashboards customizados]
Ciclo PDCA (Plan-Do-Check-Act):
Fontes de Feedback:
Revisões do Programa: [Trimestral com comité, ajustes táticos mensais]
Transposição NIS2 em Portugal: [Aguardando legislação nacional, expectativa de publicação em 2024]
Requisitos Esperados:
Contacto CNCS: [cert@cncs.gov.pt para questões de conformidade]
Formação GDPR Obrigatória:
Conteúdos GDPR Específicos:
Evidências de Conformidade: [Certificados de conclusão, registos de formação para auditorias CNPD]
Idioma: [Todo o conteúdo em português de Portugal]
Contexto Local:
Datas e Eventos: [Dia Europeu da Proteção de Dados (28 jan), Mês da Cibersegurança (outubro)]
Sector Bancário e Financeiro:
Sector da Saúde:
Sector Energético:
Telecomunicações:
Registos Obrigatórios a Manter:
Formato: [Exportável em PDF, disponível em plataforma LMS, backup em sistema documental]
Acesso: [DPO, CISO, auditores internos/externos, reguladores (mediante pedido formal)]
Acompanhe o progresso de formação em cada departamento e nível:
| Departamento | Nível 1 (%) | Nível 2 (%) | Nível 3 (%) | Nível 4 (%) | Taxa Global (%) |
|---|---|---|---|---|---|
| TI e Tecnologia | 95 | 90 | N/A | N/A | 92.5 |
| Financeiro | 100 | N/A | N/A | 85 | 92.5 |
| Recursos Humanos | 100 | N/A | N/A | N/A | 100 |
| Marketing | 88 | N/A | N/A | 75 | 81.5 |
| Vendas | 92 | N/A | N/A | N/A | 92 |
| Operações | 85 | 80 | N/A | N/A | 82.5 |
| Compliance e Legal | 100 | N/A | N/A | 100 | 100 |
| Executivo (C-Level) | 100 | N/A | 100 | N/A | 100 |
Monitorize a performance mensal das campanhas de phishing simulado:
| Mês | Emails Enviados | Cliques | Taxa de Clique (%) | Reportes | Taxa de Reporte (%) |
|---|---|---|---|---|---|
| Janeiro 2024 | 500 | 75 | 15.0 | 125 | 25.0 |
| Fevereiro 2024 | 500 | 60 | 12.0 | 150 | 30.0 |
| Março 2024 | 500 | 55 | 11.0 | 180 | 36.0 |
| Abril 2024 | 500 | 48 | 9.6 | 200 | 40.0 |
| Maio 2024 | 500 | 42 | 8.4 | 225 | 45.0 |
| Junho 2024 | 500 | 38 | 7.6 | 250 | 50.0 |
| Julho 2024 | 500 | 35 | 7.0 | 270 | 54.0 |
| Agosto 2024 | 500 | 30 | 6.0 | 285 | 57.0 |
| Setembro 2024 | 500 | 28 | 5.6 | 295 | 59.0 |
| Outubro 2024 | 500 | 25 | 5.0 | 305 | 61.0 |
| Novembro 2024 | 500 | 22 | 4.4 | 315 | 63.0 |
| Dezembro 2024 | 500 | 20 | 4.0 | 325 | 65.0 |
Visão consolidada dos principais indicadores de performance: