Szkolenia z cyberbezpieczeństwa dla banków: zadania według ról i kontekst DORA

Zaplanuj szkolenia z cyberbezpieczeństwa dla banków według ról i kontekstu DORA. Przećwicz weryfikację płatności oraz sprawdź, co potwierdzają wyniki nauki.

Zespół redakcyjny CyberPlay · Opublikowano · Zaktualizowano · 8 min czytania

Poradnik i ćwiczenia po polsku

Scena z gry Phishing Detective 3D.

Powiększ obraz

Ilustracja z galerii CyberPlay gry Phishing Detective 3D. Przykładowa scena; widoczne teksty interfejsu są w języku angielskim.

Szkolenia z cyberbezpieczeństwa dla banków powinny łączyć decyzje dotyczące bezpieczeństwa z uprawnieniami przypisanymi do konkretnej roli. Pracownik oddziału obsługujący wniosek klienta, zespół operacji zmieniający dane do płatności oraz kadra zarządzająca analizująca ryzyko odporności operacyjnej potrzebują zupełnie innych ćwiczeń. Ich działania zależą również od dobrze zaprojektowanych mechanizmów kontrolnych i ścieżek eskalacji.

W niniejszym przewodniku wyjaśniono kontekst szkoleniowy rozporządzenia DORA (stan prawny zweryfikowany na 13 września 2026 r.) oraz przedstawiono autorskie ćwiczenia dla koordynatorów programów edukacyjnych. Zaprezentowane scenariusze stanowią materiał do dyskusji i muszą zostać dostosowane do zatwierdzonych procedur banku. Nie stanowią one certyfikacji dedykowanej dla bankowości ani nie zastępują specjalistycznych szkoleń regulacyjnych, kursów przeciwdziałania oszustwom czy programów odporności operacyjnej.

Najważniejsze wnioski

  • Dopasuj szkolenia z budowania świadomości i odporności do obowiązków na danym stanowisku.
  • Ucz niezależnej weryfikacji płatności oraz stosowania zatwierdzonych procedur potwierdzania tożsamości.
  • Ćwicz zgłaszanie i eskalację incydentów w sytuacjach wątpliwych lub po popełnieniu błędu.
  • Rozdzielaj ewidencję obecności na szkoleniach od oceny realnych kompetencji i rezultatów operacyjnych.

Zrozumienie kontekstu szkoleniowego w rozporządzeniu DORA

Artykuł 13 ust. 6 rozporządzenia DORA nakłada obowiązek prowadzenia obowiązkowych szkoleń z zakresu świadomości bezpieczeństwa ICT oraz cyfrowej odporności operacyjnej dla pracowników i kadry kierowniczej wyższego szczebla, o stopniu złożoności dostosowanym do ich funkcji. W stosownych przypadkach wymóg ten obejmuje również właściwych zewnętrznych dostawców usług ICT. Jest to zatem zakres znacznie szerszy niż pojedynczy moduł poświęcony phishingowi.

W ostatecznym dokumencie EIOPA Q&A 250–3380 wyjaśniono, że częstotliwość i aktualizacje szkoleń powinny uwzględniać zasadę proporcjonalności, profile stanowisk, wnioski z incydentów oraz adekwatne informacje o zagrożeniach (threat intelligence). Wytyczne nie określają jednego, uniwersalnego odstępu czasu między szkoleniami dla wszystkich pracowników. Należy wykorzystać przepisy rozporządzenia oraz właściwe wytyczne nadzorcze do zatwierdzenia programu szkoleniowego, a następnie udokumentować, dlaczego wybrane działania i harmonogram odpowiadają profilowi ryzyka banku.

Źródła tej sekcji: Rozporządzenie (UE) 2022/2554, artykuł 13 ust. 6 · DORA, pytanie 250–3380: częstotliwość szkoleń i aktualizacje

Punkt wyjścia: uprawnienia powiązane z daną rolą

Wypisz działania, które może podjąć każda grupa pracowników, oraz błędy, jakie mogą wyniknąć z wykonania niezweryfikowanego polecenia. Personel oddziału może zajmować się potwierdzaniem tożsamości i nietypową komunikacją od klientów. Dział operacji płatniczych może modyfikować dane w rejestrach lub inicjować przelewy. Service desk może odpowiadać za wsparcie dostępu do kont. Menedżerowie mogą zatwierdzać odstępstwa od procedur lub podejmować decyzje dotyczące alokacji zasobów.

Pracownik nie musi stawać się analitykiem incydentów, aby zgłosić niepokojące zdarzenie. Z kolei specjalista mający uprawnienia do modyfikacji dostępu uprzywilejowanego potrzebuje czegoś więcej niż ogólnego szkolenia uświadamiającego. Określ jednoznacznie granice każdego celu edukacyjnego: rozpoznaj, zweryfikuj, wstrzymaj, zgłoś, zatwierdź lub wykonaj autoryzowaną procedurę techniczną. Dzięki temu pod ogólną nazwą szkolenia nie zatrą się diametralnie różne zakresy odpowiedzialności.

Punkt wyjścia: uprawnienia powiązane z daną rolą
RolaPrzykładowy celSugerowane ćwiczenie
Oddział i obsługa klientaStosowanie zatwierdzonych procedur weryfikacji tożsamości i eskalacjiFikcyjny wniosek klienta z niekompletnymi dokumentami
Operacje płatniczeWeryfikacja newralgicznego polecenia przed zmianą danych w rejestrachĆwiczenie decyzyjne dotyczące zmiany danych bankowych
Service deskObsługa pilnej prośby o dostęp zgodnie z procedurami weryfikacji tożsamościOdgrywanie ról podczas rozmowy ze wsparciem technicznym
Kadra zarządzającaOcena decyzji dotyczących odporności i nierozwiązanych ryzykModerowana dyskusja nad scenariuszem zakłócenia ciągłości usług
Specjaliści ICTPrawidłowe wykonywanie przypisanych procedur operacyjnychNadzorowane szkolenie techniczne i weryfikacja umiejętności

Weryfikacja płatności jako wyćwiczony nawyk

Wytyczne FBI dotyczące oszustw typu Business Email Compromise zalecają niezależne potwierdzanie wszelkich zmian dotyczących płatności. W programie szkoleniowym banku należy przełożyć tę zasadę na zatwierdzony proces wewnętrzny: zidentyfikuj instrukcję, zweryfikuj ją wymaganym kanałem, zastosuj odpowiednią autoryzację i zarejestruj podjętą decyzję.

Unikaj wprowadzania sztywnej, uniwersalnej zasady oddzwaniania dla każdej transakcji. Różne produkty, kategorie klientów i kanały mogą wymagać odmiennych mechanizmów kontrolnych. Ćwiczenie powinno opierać się na procedurze zatwierdzonej przez właściciela procesu biznesowego. Kluczowe jest, aby uczestnik szkolenia nie traktował perswazyjnej wiadomości, znajomego nazwiska czy poprawnych szczegółów tła operacji jako upoważnienia do pominięcia obowiązującej procedury.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Znajdź oficjalną książkę kontaktów

    Skorzystaj z oficjalnej książki kontaktów helpdesku organizacji, aby znaleźć zaufany kontakt przed realizacją wrażliwej prośby.

  2. Nie używaj numerów od dzwoniącego

    Numer podany przez rozmówcę stanowi element prośby i nie może służyć jako niezależne źródło weryfikacji.

Rozgrywka w The Social Engineer: weryfikacja tożsamości osoby podającej się za wsparcie.

Źródła tej sekcji: Oszustwa BEC: przejęcie lub podszywanie się pod pocztę firmową

Wykorzystaj to autorskie ćwiczenie ze zmiany danych do płatności

Przedstaw uczestnikom fikcyjny wniosek oraz uproszczony schemat zatwierdzonego procesu. Zanim ujawnisz prawidłowe rozwiązanie, pozwól im wskazać kolejny dopuszczalny krok. Zaproś na podsumowanie ćwiczenia właściciela procesu, aby pytania o wyjątki od reguły zyskały praktyczne wyjaśnienie.

Dyspozycja: Niespodziewana zmiana rachunku. Niezależna weryfikacja: Kontakt ze znanego źródła. Zatwierdzenie: Właściwa autoryzacja wypłaty. Eskalacja: Zgłoś wątpliwości przed zmianą.

Powiększ obraz

Oryginalny schemat CyberPlay. Przebieg poglądowy; stosuj autoryzowane mechanizmy kontrolne swojego banku.

Ćwicz weryfikację tożsamości bez użycia prawdziwych danych klientów

Scenariusz dla działu obsługi klienta może przedstawiać rozmówcę, który zna wiele prawdziwych faktów, lecz nie jest w stanie pomyślnie przejść zatwierdzonej procedury uwierzytelnienia. Uczestnik szkolenia powinien zachować uprzejmy, pomocny ton, wyjaśniając jednocześnie dostępną, bezpieczną ścieżkę postępowania. Ćwiczenie powinno promować wskazanie jasnego kolejnego kroku, a nie opryskliwą odmowę czy zgadywanie, czy dany rozmówca „brzmi podejrzanie”.

Pracuj wyłącznie na całkowicie fikcyjnych danych klientów i zmyślonych numerach rachunków. Nie proś pracowników o przynoszenie na sesje grupowe rzeczywistych spraw zawierających dane osobowe. Jeśli inspiracją dla scenariusza był prawdziwy incydent, usuń wszelkie dane identyfikujące i uzyskaj akceptację właściwego właściciela procesu dla opracowanej adaptacji. Celem jest przećwiczenie procedury – realistyczna presja czasu i niekompletne dane są znacznie bardziej pouczające niż prawdziwe identyfikatory klientów.

Uwzględnij etap następujący po popełnieniu błędu

Wiele ćwiczeń kończy się w momencie tuż przed popełnieniem błędu. Warto dodać drugi etap: pracownik wprowadził dane na niespodziewanej stronie, zatwierdził nieznany komunikat uwierzytelniający lub wysłał dokument do niewłaściwego odbiorcy. Zadaniem uczestnika jest natychmiastowe zgłoszenie incydentu, precyzyjne opisanie podjętych działań oraz postępowanie zgodnie z autoryzowaną ścieżką reagowania.

Określ jasno, kto przejmuje sprawę i jakie materiały dowodowe pracownik powinien zabezpieczyć. Należy kategorycznie odradzać prowadzenie dochodzenia na własną rękę, kasowanie dowodów czy próby negocjacji z domniemanym agresorem. Wartościowe podsumowanie ćwiczenia obejmuje dyskusję nad tym, czy strach, niejednoznaczność procedur lub brak dostępnego kontaktu mogłyby opóźnić zgłoszenie. Taka rozmowa może obnażyć problem procesowy, którego nie wykryłby żaden tradycyjny test wiedzy.

Rozgrywka w The Social Engineer: decyzja dotycząca monitu MFA.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Odrzuć nieoczekiwane potwierdzenie logowania

    Odrzuć potwierdzenie, jeśli nie rozpoczynasz logowania, nawet gdy inna wiadomość nakłania do zaakceptowania tej prośby.

  2. Zgłoś oficjalnemu wsparciu

    Skontaktuj się z właściwym helpdeskiem lub zespołem bezpieczeństwa i poinformuj, kiedy pojawiły się niespodziewane monity.

Rozgrywka w The Social Engineer: decyzja dotycząca monitu MFA.

Nadaj szkoleniom z odporności wymiar zespołowy

Budowanie świadomości skupia się na indywidualnych decyzjach, natomiast odporność wymaga skoordynowanego działania w warunkach zakłócenia ciągłości usług. Przeprowadź oddzielną dyskusję, w której usługa skierowana do klientów staje się niedostępna, a spływające informacje są niekompletne. Poproś zespoły operacji oddziałowych, ICT, komunikacji i zarząd o określenie swoich obowiązków oraz zatwierdzonych ścieżek wymiany informacji.

Utrzymuj ćwiczenie w ściśle uzgodnionych ramach. Uczestnicy mogą definiować decyzje i zapotrzebowanie na informacje bez ingerencji w systemy produkcyjne i bez wysyłania rzeczywistych komunikatów do klientów. Zapisuj przyjęte założenia, nierozwiązane zależności oraz osoby odpowiedzialne za konkretne działania. Uniwersalna gra szkoleniowa może przygotować pracowników do rozpoznawania i zgłaszania podejrzanych zdarzeń, nie powinna być jednak przedstawiana jako kompletny bankowy program testów odporności.

Rozgrywka w Ransomware Reaction: przygotowywanie rzeczowego zgłoszenia incydentu.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Podaj czas i urządzenie

    Zgłoś zaobserwowane objawy, czas ich wystąpienia oraz urządzenie, korzystając z zatwierdzonego w organizacji kanału zgłoszeń.

  2. Rozróżniaj obserwacje od diagnozy

    Oddziel bezpośrednie obserwacje od domysłów, aby zespół reagujący mógł prowadzić badanie bez uznawania wczesnych przypuszczeń za fakty.

Rozgrywka w Ransomware Reaction: przygotowywanie rzeczowego zgłoszenia incydentu.

Dopasuj formę szkolenia do warunków pracy

Planuj krótkie, ukierunkowane ćwiczenia w takich momentach, aby nie kolidowały z bezpośrednią obsługą klientów. Zespół w oddziale może potrzebować kilku krótkich sesji; dział operacji może z kolei wymagać moderowanego scenariusza angażującego dwie role zatwierdzające. Upewnij się, że wybrany język, sprzęt oraz sposób sterowania odpowiadają danej grupie odbiorców. Gdy to konieczne, zapewnij równoważny format dostępny cyfrowo.

Przed realizacją newralgicznego ćwiczenia przeprowadź odprawę z kadrą menedżerską. Wyjaśnij cel edukacyjny oraz zakres zbieranych danych. Unikaj publicznych rankingów indywidualnych, które skłaniają pracowników do ukrywania wątpliwości i niepewności. Profesjonalny program szkoleniowy może angażować uczestników, traktując błędy jako cenną informację do coachingu i usprawniania procesów, podczas gdy kwestie odpowiedzialności służbowej pozostają w gestii standardowych struktur zarządczych.

Gromadź dane o jednoznacznym znaczeniu dowodowym

Ewidencjonuj wersję programu, pokrycie poszczególnych ról, przypisane cele szkoleniowe, frekwencję oraz metody weryfikacji wiedzy. Odnotowuj, czy dany wynik uzyskano z pytania testowego, obserwacji dyskusji, decyzji podjętej w grze czy z odroczonego scenariusza. Są to jakościowo różne kategorie dowodów i nie należy ich łączyć w jedno ogólne hasło o „zmniejszeniu ryzyka ludzkiego”.

Opracowana przez NIST skala Phish Scale ułatwia zrozumienie trudności, jaką wiadomości phishingowe sprawiają człowiekowi. Jeśli bank porównuje wyniki symulacji, musi brać pod uwagę poziom trudności zadań i kontekst odbiorcy. Warto również analizować jakość zgłoszeń oraz to, czy pracownicy wybierają zatwierdzoną ścieżkę weryfikacji. Dana osoba może bowiem nie kliknąć w link, a mimo to niewłaściwie obsłużyć prośbę o płatność otrzymaną innym kanałem.

Źródła tej sekcji: Phishing With a Net: skala NIST Phish Scale i świadomość cyberbezpieczeństwa

Przeprowadź ukierunkowany pilotaż przed wdrożeniem na szeroką skalę

Wybierz jedną decyzję o poważnych konsekwencjach operacyjnych oraz reprezentatywną grupę pracowników. Uzgodnij prawidłowy przebieg procesu z jego właścicielem, obserwuj przebieg ćwiczenia i poproś uczestników o uzasadnienie kolejnego kroku. Następnie, po odpowiednim czasie, wprowadź zmodyfikowany scenariusz. Odnotowuj zarówno luki kompetencyjne, jak i przeszkody operacyjne, wyznaczając konkretne osoby odpowiedzialne za działania naprawcze.

Ogólne gry z zakresu cyberbezpieczeństwa od CyberPlay mogą stanowić praktyczny komponent wspierający wybrane cele edukacyjne. Wybierz odpowiedni temat i powiąż doświadczenia z rozgrywki z procedurami obowiązującymi w banku. Przed szerszym wdrożeniem zweryfikuj dostępność wersji językowej po polsku, warunki dostępu, wymagania raportowe i kwestie techniczne. Sama nazwa modułu nie uprawnia do zakładania, że jest on dostosowany do specyfiki banku, certyfikowany, gotowy do konkretnego modelu wdrożenia czy zintegrowany z daną platformą.

Przećwicz podejmowanie decyzji

Poznaj gry szkoleniowe CyberPlay, wybierz odpowiednie wyzwanie i przedyskutuj w zespole, jak podejmowane w grze decyzje przekładają się na procedury w Twoim miejscu pracy.

Poznaj gry szkoleniowe

Źródła i dalsza lektura

  1. Rozporządzenie (UE) 2022/2554, artykuł 13 ust. 6 — EUR-Lex. Dostęp 2026-09-13
  2. DORA, pytanie 250–3380: częstotliwość szkoleń i aktualizacje — EIOPA. Dostęp 2026-09-13
  3. Oszustwa BEC: przejęcie lub podszywanie się pod pocztę firmową — FBI. Dostęp 2026-09-13
  4. Phishing With a Net: skala NIST Phish Scale i świadomość cyberbezpieczeństwa — NIST. Dostęp 2026-09-13

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas