DORA-Art15-P1

Article
15 (1)
Pillar
ICT Risk Management
Regulation Ref
Regulation (EU) 2022/2554, Article 15(1)
Last Reviewed
2026-01-15

Financial entities shall develop ICT security awareness programmes and digital operational resilience training as compulsory modules in their staff training schemes.

Evidence Profiles

ICT Security Training Records COMMON

CSV register of staff ICT security awareness training completions, including training modules, completion dates, assessment scores, and certification status as required by DORA Article 15.

Formats
CSV
Evidence Class
ict-training-records
Availability
COMMON
Update Frequency
quarterly
Typical Author
HR Training Coordinator
Approval Chain
HR Training Coordinator → CISO

Content Sections

Expected Fields

Common Quality Issues

View Example

Generated example artifact using the default institution profile (COMMON availability, synthetic data only).

CSV — Inline Preview
employee_id,employee_name,employee_role,department,training_module,module_category,completion_date,assessment_score,pass_fail,certification_expiry,training_provider,delivery_method
EMP-001,Lars Eriksson,Head of IT Infrastructure,IT Infrastructure,DORA Awareness for IT Leaders,Regulatory,2024-11-15,92,Pass,2025-11-15,Internal (CISO Office),Classroom
EMP-001,Lars Eriksson,Head of IT Infrastructure,IT Infrastructure,Advanced Incident Response,Technical,2024-10-20,88,Pass,2025-10-20,SANS Institute,Online
EMP-002,Katrin Halvorsen,CISO,Information Security,CISSP Continuing Education,Certification,2024-09-10,N/A,Pass,2027-09-10,ISC2,Self-study
EMP-002,Katrin Halvorsen,CISO,Information Security,DORA Compliance Deep Dive,Regulatory,2024-11-12,95,Pass,2025-11-12,Internal (Legal),Classroom
EMP-003,Johan Lindberg,CIO,Executive Management,Board-Level ICT Risk Training,Executive,2024-03-15,N/A,Pass,2025-03-15,Deloitte,Workshop
EMP-003,Johan Lindberg,CIO,Executive Management,DORA Awareness for Senior Management,Regulatory,2024-11-20,90,Pass,2025-11-20,Internal (CISO Office),Classroom
EMP-004,Erik Lindqvist,CRO,Risk Management,ICT Risk Assessment Methodology,Technical,2024-10-05,87,Pass,2025-10-05,Internal (CISO Office),Classroom
EMP-005,Thomas Andersen,Head of Digital Banking,Digital Banking,Secure Development Practices,Technical,2024-09-25,85,Pass,2025-09-25,Internal (AppSec Team),Online
EMP-005,Thomas Andersen,Head of Digital Banking,Digital Banking,DORA Awareness for IT Leaders,Regulatory,2024-11-15,88,Pass,2025-11-15,Internal (CISO Office),Classroom
EMP-006,Marta Novak,Enterprise Architect,Network Operations,Cloud Security Architecture,Technical,2024-08-15,91,Pass,2025-08-15,AWS Training,Online
EMP-007,Ingrid Solberg,Head of Compliance,Compliance,DORA Compliance Deep Dive,Regulatory,2024-11-12,97,Pass,2025-11-12,Internal (Legal),Classroom
EMP-008,Petra Hoffman,Head of Payment Services,Payment Services,SWIFT Security Awareness,Technical,2024-07-20,89,Pass,2025-07-20,SWIFT,Online
EMP-009,Annika Berglund,Head of Retail Banking,Retail Banking,ICT Security Awareness — General,Awareness,2024-10-01,82,Pass,2025-10-01,KnowBe4,Online
EMP-010,Henrik Dahl,Head of End User Computing,End User Computing,Phishing Awareness and Response,Awareness,2024-10-01,78,Pass,2025-10-01,KnowBe4,Online
EMP-011,SOC Analyst 1,Security Analyst,Security Operations,Advanced Threat Hunting,Technical,2024-11-05,90,Pass,2025-11-05,CrowdStrike University,Online
EMP-012,SOC Analyst 2,Security Analyst,Security Operations,SIEM Administration and Tuning,Technical,2024-09-15,86,Pass,2025-09-15,Splunk Education,Online
EMP-013,DBA Lead,Database Administrator,IT Infrastructure,Oracle Security Best Practices,Technical,2024-08-20,84,Pass,2025-08-20,Oracle University,Online
EMP-014,Network Engineer 1,Network Engineer,Network Operations,Firewall Management and Tuning,Technical,2024-07-10,88,Pass,2025-07-10,Palo Alto Networks,Online
EMP-015,Developer Lead,Senior Developer,Digital Banking,OWASP Top 10 and Secure Coding,Technical,2024-09-25,91,Pass,2025-09-25,Internal (AppSec Team),Online
EMP-016,Board Member 1,Non-Executive Director,Board of Directors,Board-Level ICT Risk Training,Executive,2024-03-15,N/A,Pass,2025-03-15,Deloitte,Workshop
EMP-017,Board Member 2,Non-Executive Director,Board of Directors,Board-Level ICT Risk Training,Executive,2024-03-15,N/A,Pass,2025-03-15,Deloitte,Workshop
EMP-100,General Staff (batch),Various Roles,All Departments,ICT Security Awareness — General,Awareness,2024-10-31,81,Pass,2025-10-31,KnowBe4,Online
EMP-101,General Staff (batch),Various Roles,All Departments,Phishing Simulation Exercise Q4,Awareness,2024-12-05,76,Pass,2025-12-05,KnowBe4,Simulation

Expected Structured Facts

Example structured facts that Detrixa would extract from this evidence (synthetic data, deterministic seed).

ict_training_status — fs-ict-training-status
{
  "factId": "c1d2e3f4-a5b6-7890-cdef-100000000017",
  "evidenceId": "a0b1c2d3-e4f5-6789-abcd-100000000017",
  "evidenceClassId": "ict-training-records",
  "factType": "ict_training_status",
  "data": {
    "reporting_period_end": "2024-12-31",
    "total_staff": 1247,
    "staff_trained": 1162,
    "completion_rate_percent": 93.2,
    "modules_available": 11,
    "average_assessment_score": 83.4,
    "board_members_trained": true,
    "role_specific_training_available": true,
    "includes_phishing_simulation": true
  },
  "provenance": "deterministic",
  "extractorVersion": "dora-test-generator/0.1.0",
  "extractedAt": "2025-01-15T09:00:00Z",
  "supersededBy": null
}

ICT Security Awareness Programme PARTIAL

Document describing the institution's ICT security awareness programme, including objectives, target audiences, delivery methods, content modules, and effectiveness metrics.

Formats
DOCX PDF
Evidence Class
ict-awareness-programme
Availability
PARTIAL
Update Frequency
annual
Typical Author
CISO
Approval Chain
CISO → HR Director

Content Sections

Expected Fields

Common Quality Issues

View Example

Generated example artifact using the default institution profile (COMMON availability, synthetic data only).

PLAIN_TEXT — Inline Preview
ICT SECURITY AWARENESS PROGRAMME
Nordvik Bank AG
Programme Reference: PROG-ICT-AWR-2025-001
Version 3.0 | Effective Date: 10 January 2025
Programme Owner: Chief Information Security Officer (CISO)
Review Date: 10 January 2026
Classification: Internal

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

1. PROGRAMME OBJECTIVES

The ICT Security Awareness Programme ("the Programme") aims to:

  (a) Ensure all staff understand their responsibilities for protecting the
      Bank's ICT systems and data, as required by DORA Article 15;
  (b) Develop a security-conscious culture where staff can recognise and
      respond appropriately to ICT threats;
  (c) Provide role-specific training for staff in high-risk positions;
  (d) Ensure the management body maintains sufficient knowledge of ICT risk
      to fulfil their oversight responsibilities;
  (e) Achieve and maintain a minimum 95% training completion rate across
      all mandatory modules.

Target completion rate: 95% of all staff annually.

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

2. TARGET AUDIENCES

  Audience                    Mandatory Modules              Frequency
  ─────────────────────────────────────────────────────────────────────────────
  All Staff                   ICT Security Awareness         Annual
                              Phishing Awareness             Annual
                              Data Protection Basics         Annual

  IT and Security Staff       Advanced Threat Awareness      Annual
                              Secure Development (devs)      Annual
                              Incident Response              Annual

  Senior Management           ICT Risk for Leaders           Annual
                              DORA Compliance Overview       Annual

  Board of Directors          Board-Level ICT Risk           Annual
                              Cyber Resilience Briefing      Semi-annual

  New Joiners                 Security Induction Module      Within 2 weeks
                              Acceptable Use Policy          Within 1 week

  Contractors                 Contractor Security Briefing   Before access
                              Acceptable Use Policy          Before access

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

3. TRAINING MODULES

  Module ID   Module Name                        Duration   Assessment
  ─────────────────────────────────────────────────────────────────────────────
  MOD-001     ICT Security Awareness — General    45 min     Quiz (pass: 80%)
  MOD-002     Phishing Awareness and Response     30 min     Quiz (pass: 80%)
  MOD-003     Data Protection and Privacy         30 min     Quiz (pass: 80%)
  MOD-004     DORA Awareness for IT Leaders       90 min     Quiz (pass: 85%)
  MOD-005     DORA Compliance Deep Dive           120 min    Quiz (pass: 85%)
  MOD-006     Advanced Threat Awareness           60 min     Quiz (pass: 85%)
  MOD-007     Secure Development Practices        90 min     Practical exercise
  MOD-008     Incident Response Procedures        60 min     Tabletop exercise
  MOD-009     Board-Level ICT Risk Training       180 min    Discussion-based
  MOD-010     Security Induction for New Joiners  60 min     Quiz (pass: 80%)
  MOD-011     Contractor Security Briefing        30 min     Acknowledgement

Total modules available: 11

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

4. DELIVERY METHODS

  Method              Used For                          Platform
  ─────────────────────────────────────────────────────────────────────────────
  Online (self-paced) General awareness modules          KnowBe4 LMS
  Classroom           Leadership and specialist modules  Internal facilities
  Workshop            Board-level training               External provider
  Simulation          Phishing exercises                 KnowBe4
  Tabletop exercise   Incident response training         Internal facilities

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

5. ASSESSMENT APPROACH

5.1 Knowledge Assessment

  — All online modules include a post-completion quiz
  — Minimum passing score: 80% (85% for specialist modules)
  — Staff who fail may retake the assessment after a 48-hour cooling period
  — Three consecutive failures trigger a meeting with the employee's manager
    and the Information Security team

5.2 Phishing Simulation Programme

  — Simulated phishing emails sent quarterly to all staff
  — Scenarios include: credential harvesting, malware attachment, business
    email compromise, and AI-generated impersonation
  — Staff who click on simulated phishing links receive immediate just-in-time
    training and are enrolled in supplementary awareness training
  — Results reported to ICTRC monthly; department-level metrics shared with
    department heads

  Q4 2024 Phishing Simulation Results:
    — Emails sent: 1,247
    — Click rate: 4.2% (target: <5%)
    — Report rate: 68% (target: >60%)
    — Improvement from Q3 2024: click rate down from 6.1%

5.3 Behavioural Metrics

  — Phishing simulation click rates (quarterly trend)
  — Incident reporting rates (are staff reporting suspicious activity?)
  — Time to report (how quickly do staff report incidents?)
  — Clean desk audit results (quarterly physical security checks)

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

6. EFFECTIVENESS METRICS

  Metric                              2024 Actual    2025 Target
  ─────────────────────────────────────────────────────────────────────────────
  Overall completion rate              93.2%          95.0%
  Average assessment score             83.4%          85.0%
  Phishing click rate (annual avg)     5.8%           <5.0%
  Phishing report rate (annual avg)    62.1%          >65.0%
  Board training completion            100%           100%
  New joiner training within 2 weeks   89.5%          95.0%

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

7. ANNUAL SCHEDULE

  Quarter    Activities
  ─────────────────────────────────────────────────────────────────────────────
  Q1 2025    Annual awareness module rollout (MOD-001, MOD-002, MOD-003)
             Board ICT risk training (MOD-009)
             Q1 phishing simulation

  Q2 2025    Specialist training for IT/Security staff (MOD-006, MOD-007)
             DORA awareness for leaders (MOD-004)
             Q2 phishing simulation

  Q3 2025    Incident response tabletop exercise (MOD-008)
             Mid-year completion rate review
             Q3 phishing simulation
             Programme content update for emerging threats

  Q4 2025    DORA compliance deep dive (MOD-005)
             Board cyber resilience briefing
             Q4 phishing simulation
             Annual programme effectiveness review

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

Document History:
  v3.0  10 Jan 2025  Updated for DORA compliance; added board training track
  v2.5  15 Jan 2024  Annual review; added phishing simulation programme
  v2.0  12 Jan 2023  Major revision; adopted KnowBe4 platform

Approved by: HR Director and CISO
Signatures:  [HR Director] / [CISO]
Date:        10 January 2025

Expected Structured Facts

Example structured facts that Detrixa would extract from this evidence (synthetic data, deterministic seed).

ict_training_status — fs-ict-training-status
{
  "factId": "c1d2e3f4-a5b6-7890-cdef-100000000017",
  "evidenceId": "a0b1c2d3-e4f5-6789-abcd-100000000017",
  "evidenceClassId": "ict-training-records",
  "factType": "ict_training_status",
  "data": {
    "reporting_period_end": "2024-12-31",
    "total_staff": 1247,
    "staff_trained": 1162,
    "completion_rate_percent": 93.2,
    "modules_available": 11,
    "average_assessment_score": 83.4,
    "board_members_trained": true,
    "role_specific_training_available": true,
    "includes_phishing_simulation": true
  },
  "provenance": "deterministic",
  "extractorVersion": "dora-test-generator/0.1.0",
  "extractedAt": "2025-01-15T09:00:00Z",
  "supersededBy": null
}

Fact Schemas

ict_training_status

Schema ID
fs-ict-training-status
Control
DORA-Art15-P1

Valid Ranges

reporting_period_end
within last 12 months
completion_rate_percent
above 90% for adequate compliance

JSON Schema

{
  "properties": {
    "average_assessment_score": {
      "maximum": 100,
      "minimum": 0,
      "type": "number"
    },
    "board_members_trained": {
      "type": "boolean"
    },
    "completion_rate_percent": {
      "maximum": 100,
      "minimum": 0,
      "type": "number"
    },
    "includes_phishing_simulation": {
      "type": "boolean"
    },
    "modules_available": {
      "minimum": 0,
      "type": "integer"
    },
    "reporting_period_end": {
      "format": "date",
      "type": "string"
    },
    "role_specific_training_available": {
      "type": "boolean"
    },
    "staff_trained": {
      "minimum": 0,
      "type": "integer"
    },
    "total_staff": {
      "minimum": 0,
      "type": "integer"
    }
  },
  "required": [
    "reporting_period_end",
    "total_staff",
    "staff_trained",
    "completion_rate_percent"
  ],
  "type": "object"
}