Plan szkoleń z cyberbezpieczeństwa: kalendarz na 12 miesięcy

Dostosuj plan szkoleń z cyberbezpieczeństwa na 12 miesięcy: cele, ćwiczenia, role i powtórki. Pobierz edytowalny kalendarz po polsku i zaplanuj przeglądy wyników.

Zespół redakcyjny CyberPlay · Opublikowano · Zaktualizowano · 9 min czytania

Poradnik i ćwiczenia po polsku

Scena z gry Ransomware Survival.

Powiększ obraz

Ilustracja z galerii CyberPlay gry Ransomware Survival. Przykładowa scena; widoczne teksty interfejsu są w języku angielskim.

Plan szkoleń z cyberbezpieczeństwa powinien określać, co pracownicy będą ćwiczyć, kiedy to zrobią, kto ich wesprze i jak sprawdzisz rezultat. Sam kalendarz haseł tematycznych to zaledwie punkt wyjścia. „Phishing w kwietniu” zyskuje wartość dopiero wtedy, gdy oznacza analizę realistycznej prośby, wybór ścieżki weryfikacji i pokazanie, jak zgłosić zdarzenie w organizacji.

Poniższy kalendarz to elastyczny program dla zróżnicowanego środowiska pracy. Łączy wspólne podstawy z sesjami dedykowanymi dla konkretnych ról, takich jak finanse, recepcja czy liderzy zespołów. Pobierz plik CSV, aby swobodnie zmieniać miesiące, osoby odpowiedzialne i ćwiczenia. To autorski szablon planistyczny, a nie sztywny wymóg roczny czy gwarancja, że dwanaście sesji samo w sobie zapewnia zgodność z przepisami.

Najważniejsze wnioski

  • Przypisz każdemu ćwiczeniu jeden mierzalny cel decyzyjny.
  • Dostosuj kalendarz do lokalnych ryzyk, okresów wzmożonej pracy, języków i ról zawodowych.
  • Wracaj do wcześniejszych decyzji, wykorzystując zmieniony scenariusz.
  • Gromadź dowody uczestnictwa, wdrożenia wiedzy w praktyce i ulepszeń programu w odrębnych rejestrach.

1. Zacznij od kluczowych decyzji w miejscu pracy

Zanim wyznaczysz konkretne daty, sporządź listę procesów, w których pracownik realnie wpływa na bezpieczeństwo: zatwierdzenie logowania, udostępnienie dokumentu, zmiana danych dostawcy, przyznanie dostępu fizycznego czy zgłoszenie nietypowego incydentu. Zidentyfikuj zatwierdzoną procedurę oraz osobę, która może rozwiać wątpliwości. Jeśli danej procedury brakuje, wyznacz osobę odpowiedzialną za jej zdefiniowanie, zanim przekształcisz ją w ćwiczenie szkoleniowe.

Publikacja NIST SP 800-50 Rev. 1 opisuje program edukacyjny, który dostosowuje się do potrzeb organizacji i wykorzystuje ewaluację do ciągłego doskonalenia. Zastosuj tę zasadę, wybierając początkowe priorytety na podstawie rzeczywistych obowiązków i zaobserwowanych trudności. Wykorzystaj pytania kierowane do wsparcia technicznego oraz zanonimizowane motywy incydentów; nie twórz kalendarza wyłącznie wokół najgłośniejszych nagłówków prasowych.

Źródła tej sekcji: Budowanie programu nauki cyberbezpieczeństwa i prywatności, SP 800-50 Rev. 1

2. Wykorzystaj edytowalny kalendarz na 12 miesięcy

Potraktuj poszczególne miesiące jako elastyczne bloki czasowe. Możesz zacząć w dowolnym miesiącu i przesuwać ćwiczenia ze względu na urlopy, szczyty operacyjne czy procesy wdrożeniowe. Zgłaszanie incydentów umieszczono na początku, ponieważ pracownicy muszą wiedzieć, gdzie kierować wątpliwości podczas każdego kolejnego tematu. Wersja do pobrania zawiera sugerowaną osobę odpowiedzialną, materiały, pole na dowody wdrożenia oraz późniejsze powtórzenie dla każdego miesiąca.

2. Wykorzystaj edytowalny kalendarz na 12 miesięcy
MiesiącOdbiorcy i tematPraktyczne ćwiczenie
StyczeńWszyscy: Zgłaszanie incydentówWstępna selekcja fikcyjnej wiadomości i instruktaż zgłaszania
LutyWszyscy: Bezpieczeństwo kontaDyskusja o nieoczekiwanym monicie MFA i ćwiczenie bezpieczeństwa konta
MarzecFinanse i zakupy: Zmiany danych do płatnościOdgrywanie ról: weryfikacja danych bankowych dostawcy
KwiecieńWszyscy: PhishingGra phishingowa z elementem weryfikacji legalnych wiadomości
MajHR i osoby przetwarzające dane: Udostępnianie danychKarta decyzyjna: fikcyjny eksport danych klientów
CzerwiecPracownicy stacjonarni i recepcja: Dostęp fizycznyDyskusja o obsłudze gości i współdzielonych stanowiskach pracy
LipiecPracownicy zdalni i mobilni: Praca zdalnaScenariusz: presja czasu w podróży i prywatna chmura
SierpieńWszyscy korzystający z narzędzi AI: Korzystanie z AITrzy fikcyjne karty promptów i danych wejściowych do AI
WrzesieńObsługa klienta i pracownicy biurowi: QR phishingKarty ćwiczeń: fikcyjny plakat i weryfikacja konta
PaździernikWszyscy: Ćwiczenie zintegrowaneWyzwanie zespołowe: decyzje dotyczące wiadomości, konta i udostępniania
ListopadLiderzy zespołów i osoby wyznaczone do reakcji: Reakcja na ransomwareNietechniczne ćwiczenie sztabowe (tabletop) z zakresu ransomware
GrudzieńWłaściciel programu i liderzy zespołów: Przegląd i utrwalenie wiedzyZmienione scenariusze oraz całościowy przegląd programu

3. Dostosuj każdy miesiąc do realnego kontekstu pracy

Zespół finansowy powinien pracować na znanym sobie obiegu faktur, z wykorzystaniem całkowicie fikcyjnych nazwisk i numerów rachunków. Zmiana na produkcji wymaga sytuacji związanej ze współdzielonymi urządzeniami, przekazywaniem dyżurów lub zapytaniem od dostawcy. Recepcja potrzebuje interakcji z gościem z zewnątrz. Zachowaj samą decyzję dotyczącą bezpieczeństwa bez zmian, modyfikując jedynie otoczkę sytuacyjną, słownictwo i wykorzystywany sprzęt.

Zaproś jednego przedstawiciela grupy docelowej do zaopiniowania scenariusza przed jego uruchomieniem. Zapytaj, czy prośba brzmi wiarygodnie, czy bezpieczne działanie jest wykonalne w praktyce i czy którekolwiek sformułowanie budzi wątpliwości. Przetłumacz pełną treść decyzji i informacji zwrotnej, w tym lokalne instrukcje kontaktu. Przetłumaczony nagłówek dołączony do ćwiczenia dostępnego wyłącznie po angielsku niewiele pomoże osobie, która potrzebuje wyjaśnień po polsku.

4. Przeanalizuj jeden pełny miesiąc: zmiany danych dostawców

W przypadku marca poproś osobę odpowiedzialną za finanse o dostarczenie zatwierdzonej procedury zmiany danych bankowych oraz lokalizacji zweryfikowanej bazy kontaktów do dostawców. Przygotuj fikcyjną wiadomość e-mail z prośbą o zmianę rachunku do płatności. Pozwól małej grupie zdecydować o kolejnych krokach, a następnie odegrajcie rozmowę telefoniczną weryfikującą tożsamość. Jeden z uczestników sprawdza, czy wybrany numer telefonu pochodzi z dotychczasowego rejestru dostawców.

FBI zaleca niezależne weryfikowanie zmian danych płatniczych i rachunków, w tym kontakt z wnioskodawcą za pośrednictwem zaufanego kanału. Twoje ćwiczenie powinno przećwiczyć wdrożenie tej procedury kontrolnej w Twojej organizacji. Na koniec zanotuj wszelkie braki w bazach kontaktowych lub niejasności co do uprawnień decyzyjnych, a następnie zaplanuj kolejne ćwiczenie z inną historią dostawcy.

4. Przeanalizuj jeden pełny miesiąc: zmiany danych dostawców
PoleOpracowany przykład
CelZweryfikuj zmianę danych płatności przed modyfikacją kartoteki dostawcy.
PrzygotowaniePotwierdź zatwierdzoną procedurę i udostępnij fikcyjną bazę kontaktów.
Ćwiczenie praktyczneObsłuż prawdopodobną, pilną prośbę bez używania nowego numeru z e-maila.
PodsumowanieWyjaśnij, jak wybrano kontakt i kto autoryzuje wprowadzenie zmiany.
WeryfikacjaPrzetestuj zmienioną prośbę w kolejnym kwartale i sprawdź usunięcie luk w procesie.
Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Porównaj zmienione dane

    Sprawdź, które dane płatności uległy zmianie oraz czy prośba odpowiada oczekiwanej fakturze i wykonanym pracom.

  2. Porównaj z zaufaną fakturą

    Porównaj dane z zaufaną fakturą, a następnie potwierdź zmiany bankowe przez wcześniej zapisany kontakt do dostawcy.

Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Źródła tej sekcji: Oszustwa BEC: przejęcie lub podszywanie się pod pocztę firmową

5. Zastosuj powtarzalny rytm sesji

Rozpocznij od samej decyzji, a nie od długiej listy zagrożeń. Zapewnij wystarczający kontekst, aby uczestnicy zrozumieli swoją rolę, pozwól im wybrać działanie i zapytaj o uzasadnienie. Następnie wyjaśnij konsekwencje każdego prawdopodobnego wyboru. Zakończ sesję omówieniem lokalnej procedury i wskazaniem kolejnej okazji, w której pracownicy mogą ją zastosować. Ten rytm sprawdza się zarówno w przypadku gry, drukowanej karty decyzyjnej, jak i dyskusji moderowanej.

Dostosuj długość sesji do zadania i grupy odbiorców. Uwzględnij czas na instruktaż, potrzeby w zakresie dostępności oraz podsumowanie, a nie tylko na samo ćwiczenie. Przeprowadź pełny pilotaż przed zadeklarowaniem czasu trwania. Jeśli gra szkoleniowa wymaga więcej czasu niż przewiduje dostępny blok, wybierz odpowiedni fragment, w którym mechanizmy kontrolne i decyzje pozostają czytelne, lub zarezerwuj dłuższą sesję.

Powtarzalny rytm programu. Karta 1. kwartału: Ustal nawyki bazowe, bezpieczeństwo kont i zgłaszanie. Karta 2. kwartału: Ćwicz sprawdzanie wiadomości, kodów QR i prób podszywania się. Karta 3. kwartału: Powtórz zasady ochrony danych i środowiska pracy. Karta 4. kwartału: Przeprowadź eskalację i przeanalizuj dowody.

Powiększ obraz

Oryginalny schemat wyjaśniający CyberPlay. Przykładowa struktura roczna; dostosuj tematy i częstotliwość do ryzyka.

6. Zadbaj o ukierunkowaną kampanię w październiku

Wykorzystaj październikowy termin na powiązanie wcześniejszych ćwiczeń w jedną całość, zamiast wprowadzać kilkanaście zupełnie nowych tematów. Zaproponuj jedno zintegrowane wyzwanie: nieoczekiwana wiadomość służbowa prowadzi do prośby o zatwierdzenie konta oraz propozycji przesłania dokumentu. Zespoły wyjaśniają procedurę weryfikacji na każdym etapie i wskazują osobę, która może pomóc. Dołącz również w pełni bezpieczną prośbę, aby uważna weryfikacja mogła zakończyć się pomyślnym wykonaniem zadania.

Wesprzyj to wyzwanie krótkim, oficjalnym materiałem referencyjnym. Zestawienie czterech kluczowych działań agencji CISA obejmuje phishing, hasła, uwierzytelnianie wieloskładnikowe i aktualizacje oprogramowania. Może ono posłużyć jako przypomnienie podstaw, podczas gdy Twoje ćwiczenie zapewni lokalny kontekst. Udostępnij kampanię pracownikom wszystkich zmian i przygotuj równoważne ćwiczenie tekstowe dla osób, które nie mogą uczestniczyć w sesji na żywo.

Rozgrywka w The Social Engineer: decyzja dotycząca monitu MFA.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Odrzuć nieoczekiwane potwierdzenie logowania

    Odrzuć potwierdzenie, jeśli nie rozpoczynasz logowania, nawet gdy inna wiadomość nakłania do zaakceptowania tej prośby.

  2. Zgłoś oficjalnemu wsparciu

    Skontaktuj się z właściwym helpdeskiem lub zespołem bezpieczeństwa i poinformuj, kiedy pojawiły się niespodziewane monity.

Rozgrywka w The Social Engineer: decyzja dotycząca monitu MFA.

Źródła tej sekcji: Cztery proste sposoby ochrony w internecie

7. Wprowadź wdrożenie wstępne i naukę inicjowaną zdarzeniami

Nowi pracownicy nie mogą czekać do stycznia, aby poznać ścieżkę zgłaszania incydentów. Stwórz zwięzłą ścieżkę onboardingową wyjaśniającą, gdzie uzyskać pomoc, jak zabezpieczyć konta i jakie narzędzia są zatwierdzone. Całoroczny program pozwoli na pogłębianie tych praktyk po opanowaniu podstaw. Zewnętrzni kontraktorzy wymagają instrukcji adekwatnych do posiadanego poziomu dostępu oraz jasnego punktu kontaktu, nawet jeśli nie uczestniczą w pełnym rocznym kalendarzu.

Zarezerwuj zasoby na wypadek zmian w procesach: nowej metody logowania, innego obiegu dokumentów finansowych czy wdrożenia zatwierdzonego narzędzia AI. Zastąp ćwiczenie o niższym priorytecie, gdy zmiana dotyczy decyzji, którą pracownicy muszą podejmować już teraz. Udokumentuj powód modyfikacji planu. Harmonogram, który nie reaguje na nowe realia pracy, szybko stanie się zwykłym wypełnianiem kalendarza zamiast realnym programem edukacyjnym.

8. Wracaj do decyzji bez powielania gotowej odpowiedzi

Wartościowe powtórzenie zachowuje tę samą procedurę weryfikacyjną, lecz zmienia powierzchowne detale sytuacji. Zastąp wiadomość e-mail od dostawcy rozmową telefoniczną, powiadomienie od kadr komunikatem na czacie, a plakat w biurze powiadomieniem o logowaniu na telefonie komórkowym. Poproś o podjęcie pierwszej decyzji przed udzieleniem podpowiedzi. Jeśli zrzut ekranu i prawidłowa odpowiedź stale się powtarzają, lepsze wyniki mogą wynikać jedynie z pamięciowego rozpoznania samego ćwiczenia.

Zastosuj realny odstęp czasowy dopasowany do specyfiki operacyjnej Twojej organizacji i odnotuj go w rejestrze. Niniejszy szablon sugeruje terminy późniejszych powtórzeń, aby program pozwalał zweryfikować utrwaloną wiedzę po sesji początkowej; nie narzuca on jednak idealnego interwału dla każdego uczestnika. Zapewnij informację zwrotną po sprawdzeniu wiedzy oraz kolejną okazję do ćwiczeń, jeśli sposób podejmowania decyzji wymaga poprawy.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Znajdź oficjalną książkę kontaktów

    Skorzystaj z oficjalnej książki kontaktów helpdesku organizacji, aby znaleźć zaufany kontakt przed realizacją wrażliwej prośby.

  2. Nie używaj numerów od dzwoniącego

    Numer podany przez rozmówcę stanowi element prośby i nie może służyć jako niezależne źródło weryfikacji.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

9. Zbieraj dowody wystarczające do doskonalenia programu

Prowadź trzy rejestry: kto miał rzeczywistą możliwość wzięcia udziału, jakie umiejętności pracownicy wykazali podczas ćwiczenia oraz jakie bariery praktyczne organizacja zdołała usunąć. Rozdzielaj nieobecności, usterki techniczne i nieukończone zadania. Stosuj obserwacje na poziomie grupowym tam, gdzie identyfikacja poszczególnych osób nie wnosi wartości do celu szkoleniowego. Z góry określ, kto ma wgląd w wyniki i jak długo należy je przechowywać.

Krótki przegląd może zweryfikować, czy pracownicy wybrali niezależną ścieżkę weryfikacji, czy potrafili wskazać kontakt do zgłoszenia incydentu i czy właściciel procesu zaktualizował przestarzałą procedurę. Nie przekładaj wskaźnika obecności ani punktów z gry na bezpodstawne twierdzenia o zmniejszeniu ryzyka naruszenia bezpieczeństwa. Te miary odpowiadają na zupełnie inne pytania i wymagają odmiennych dowodów.

10. Prowadź kwartalne spotkania decyzyjne

Zbierz właściciela programu, reprezentanta kadry zarządzającej oraz odpowiednich właścicieli procesów na krótkie spotkanie podsumowujące. Przeanalizujcie ćwiczenia na kolejny kwartał, nierozwiązane bariery oraz wyniki uzyskane w zmienionych scenariuszach. Zdecydujcie, które elementy zachować, zastąpić lub uprościć. Zamiast obszernego raportu, którego nikt nie czyta, sporządźcie zwięzłą listę ustaleń z przypisanymi osobami odpowiedzialnymi.

Pod koniec roku wykorzystaj to samo spotkanie przeglądowe, aby zaplanować kolejny cykl. Zachowaj kluczowe, powtarzające się decyzje, wycofaj przykłady, które przestały odzwierciedlać realia pracy, i zaktualizuj lokalne instrukcje. Nadrzędnym celem jest program, który organizacja jest w stanie utrzymać samodzielnie, a każde ćwiczenie znajduje w nim uzasadnienie poprzez konkretną potrzebę biznesową.

  • Upewnij się, że nadchodząca grupa odbiorców ma dostęp do wybranego ćwiczenia.
  • Sprawdź, czy scenariusz nadal odpowiada aktualnym narzędziom i procedurom.
  • Zamknij lub przypisz na nowo nierozstrzygnięte działania naprawcze.
  • Zaplanuj zmodyfikowane scenariusze uzupełniające dla priorytetowych decyzji.
  • Zatwierdź osoby odpowiedzialne i terminy na kolejny kwartał.

Materiały do pobrania

Przećwicz podejmowanie decyzji

Skorzystaj z katalogu phishingu, aby wybrać interaktywne ćwiczenie do kalendarza, a następnie uzupełnij jego podsumowanie o lokalną procedurę zgłaszania.

Zobacz gry o phishingu

Źródła i dalsza lektura

  1. Budowanie programu nauki cyberbezpieczeństwa i prywatności, SP 800-50 Rev. 1 — NIST. Dostęp 2026-09-13
  2. Oszustwa BEC: przejęcie lub podszywanie się pod pocztę firmową — Federalne Biuro Śledcze (FBI). Dostęp 2026-09-13
  3. Cztery proste sposoby ochrony w internecie — CISA. Dostęp 2026-09-13

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas