「定期的な教育・訓練の実施」が求められますが、具体的な回数は規定されていません。
年1回以上の実施が一般的ですが、組織のリスク状況や役割に応じて頻度を設定することが推奨されます。
新入社員向けの入社時教育、管理職向けの追加教育、インシデント発生後の臨時教育等を組み合わせることも効果的です。
実施回数よりも、教育内容が従業員に実際に理解・定着していることが重要となります。
また、教育・訓練となると大きなイベントとしてとらえられますが、情報セキュリティはその組織の一番弱い箇所が情報セキュリティの管理レベルとなることから、情報セキュリティ意識の底上げのため、小さな教育の回数を増やして都度セキュリティのトレンドを含めながら実施している会社も増えてきています。