在台灣某家中小企業,資安主管阿明面對了一個挑戰——員工對資安訓練興趣缺缺,甚至有抱怨聲音:「為什麼要參加這些沒用的課程?」
他回想起《被討厭的勇氣》中的一句話:「所謂的自由,就是被別人討厭。」作為資安負責人,他的責任是確保組織資訊安全,而不是迎合所有人的偏好。為何資訊安全教育訓練如此重要?
根據 ISO 27002:2022 6.3「資訊安全認知及教育訓練」,組織需確保所有人員都能理解並履行其資訊安全責任,包括:- 讓員工清楚資安政策與標準,減少因無知而發生的錯誤。
- 定期更新教育訓練,因應最新的資訊安全威脅。
- 確保技術團隊具備資安專業能力,防範企業機密與系統漏洞。
然而,資安訓練往往被視為「例行公事」,如何讓員工真正接受它?
心理學如何提升資安教育成效?
根據 動機心理學,有效的學習需要滿足三個心理需求:
- 自主感(Autonomy):讓員工參與資安政策制定,降低被動接受的抗拒。
- 勝任感(Competence):透過互動式訓練與測驗,幫助員工真正理解資安概念。
- 關聯感(Relatedness):強調資訊安全如何直接影響個人與團隊績效,讓員工感受到自身行為的重要性。
此外,溝通心理學指出,人們對改變的接受度取決於教育訓練是否能夠逐步影響其行為。因此,企業可以透過以下方式提升資安訓練成效:
- 小而頻繁的培訓(如短講、內部分享會),比一次性的大型課程更容易吸收。
- 案例導向學習(如模擬駭客攻擊情境),讓員工親身體驗資安風險。
- 即時回饋與測驗,確保員工能理解並應用資安知識。
讓資訊安全訓練成為企業文化的一部分
阿明決定重新設計公司的資安訓練計畫,將資訊安全內化為日常習慣,而不是一場令人厭煩的講座。他透過以下方式推動變革:
- 提供個人化訓練:根據不同部門需求,制定客製化課程。
- 創造正向學習環境:員工完成資安測驗後,可獲得獎勵或公開表揚。
- 建立「資安文化」:透過內部通訊、工作坊,讓資訊安全變成團隊文化的一部分。
透過這些策略,公司不僅提升了資安訓練的參與度,也減少了員工的抗拒。阿明明白,資安訓練的推行需要「被討厭的勇氣」,但當企業真正建立資訊安全文化後,ISO 27002:2022 6.3 條文將不再是一項強制規範,而是企業競爭優勢的一部分。