Szkolenia NIS2: praktyczny program i lista dowodów realizacji

Zaplanuj szkolenia NIS2 według ról, ryzyka i potrzebnych decyzji. Skorzystaj z matrycy dowodów i rozróżnij szkolenia kierownictwa od edukacji pracowników.

Zespół redakcyjny CyberPlay · Opublikowano · Zaktualizowano · 8 min czytania

Poradnik i ćwiczenia po polsku

Scena z gry Ransomware Survival.

Powiększ obraz

Ilustracja z galerii CyberPlay gry Ransomware Survival. Przykładowa scena; widoczne teksty interfejsu są w języku angielskim.

Szkolenia ze świadomości bezpieczeństwa w kontekście NIS2 najlepiej zaplanować jako element szerszego programu zarządzania ryzykiem w organizacji. Zacznij od decyzji, które pracownicy muszą podejmować, wskaż odpowiedzialne za nie grupy i zachowaj dowody na to, co zostało przedstawione oraz zweryfikowane. Zakup gotowych materiałów czy samo gromadzenie ewidencji ukończenia szkoleń to zaledwie wycinek tych działań.

Niniejszy poradnik wyjaśnia wymogi unijnej dyrektywy dotyczące szkoleń według stanu na 13 września 2026 r., a następnie przedstawia autorską matrycę programu oraz ćwiczenie weryfikacyjne. O tym, jakie dokładnie obowiązki spoczywają na danym podmiocie, decydują krajowe przepisy wdrażające oraz regulacje sektorowe. Poniższe propozycje to praktyczne wskazówki projektowe, a nie ustawowo narzucony program nauczania czy system certyfikacji.

Najważniejsze wnioski

  • Oddziel szkolenia dla organów zarządzających od programu podnoszenia świadomości pracowników.
  • Sprawdź krajową implementację i zakres podmiotowy przed deklarowaniem zgodności.
  • Przypisz każdemu działaniu ryzyko, rolę, obserwowalną decyzję oraz zachowany dowód.
  • Łącz ćwiczenia oparte na scenariuszach ze strukturami ładu, procedurami i zabezpieczeniami technicznymi.

Potwierdzenie zakresu przed nazwaniem programu

Wyznacz imiennego właściciela procesu, który ustali, jakich podmiotów prawnych, usług i lokalizacji dotyczy dany program. Udokumentuj właściwe prawo krajowe, wymogi sektorowe oraz wewnętrzną decyzję o ustalonym zakresie. Wspólna platforma e-learningowa w grupie kapitałowej może obsługiwać wiele podmiotów o odmiennych obowiązkach; rejestry szkoleniowe muszą jednak pozostać czytelne na poziomie konkretnej jednostki organizacyjnej.

Dołącz do planu szkoleń krótką notatkę określającą zakres. Uwzględnij datę weryfikacji, odpowiedzialny dział oraz wykorzystane źródła. Weryfikuj te ustalenia po akwizycjach, istotnych zmianach w usługach lub aktualizacjach prawnych. Unikaj oznaczania każdego ćwiczenia etykietą „zgodne z NIS2”. Takie sformułowanie zaciera różnicę między przydatnym materiałem pomocniczym a formalnie ocenianym obowiązkiem prawnym organizacji.

Samodzielne ćwiczenie decyzyjne dla kadry zarządzającej

Sesja dla kierownictwa powinna umożliwić uczestnikom przećwiczenie zadawania pytań o odpowiedzialność za ryzyko, proponowane środki zaradcze, zasoby i wpływ na ciągłość usług. Przedstaw realistyczny dylemat decyzyjny przy niepełnych danych: dostawca wspiera kluczowy proces, wdrożenie zabezpieczeń koliduje z terminami realizacji, a właściciel operacyjny oczekuje jasnych wytycznych.

Zapytaj kadrę zarządzającą, jakich dowodów wymaga, kto odpowiada za ryzyko szczątkowe i kiedy decyzja zostanie poddana ponownej ocenie. Zanotuj sposób argumentacji oraz pytania uzupełniające. To ćwiczenie to autorski format dyskusyjny, a nie akredytowany kurs menedżerski. Jeżeli prawo krajowe wymaga akredytacji lub określonych kwalifikacji, skorzystaj z usług podmiotu mogącego formalnie potwierdzić te uprawnienia i zachowaj odpowiednią dokumentację.

Rozgrywka w Ransomware Survival: porównywanie opcji bezpieczeństwa przy użyciu fikcyjnej waluty gry.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Dopasuj zabezpieczenia do awarii

    Dobieraj zabezpieczenia odpowiadające rozpatrywanej awarii, zamiast zakładać, że najdroższa opcja rozwiązuje każdy problem.

  2. Uwzględnij koszt i czas

    Porównuj koszty, czas i kompromisy operacyjne; finanse i wyniki w grze to fikcyjne pomoce dydaktyczne, nie prognozy inwestycyjne.

Rozgrywka w Ransomware Survival: porównywanie opcji bezpieczeństwa przy użyciu fikcyjnej waluty gry.

Przełożenie ryzyka na działania pracowników

W przypadku pracowników zastąp abstrakcyjne hasła konkretnymi obowiązkami. „Obsługa incydentów” może oznaczać rozpoznanie podejrzanej wiadomości, zgłoszenie jej wyznaczonym kanałem i wskazanie, czy otwarto załącznik. Nie powinno to oznaczać, że każdy zatrudniony ma samodzielnie badać incydent czy ustalać progi zgłoszeń regulacyjnych.

Poproś zespół bezpieczeństwa o zatwierdzenie oczekiwanej reakcji w poszczególnych scenariuszach. Pracownik finansów może wstrzymać zmianę danych do przelewu, recepcjonista skontaktować się ze wskazanym opiekunem gościa, a inżynier postępować zgodnie z zatwierdzoną procedurą korzystania z nośników wymiennych. Szkolenie powinno ułatwiać zapamiętanie tych granic. Jeśli procedura jest niejasna, popraw ją, zanim zaczniesz sprawdzać, czy ludzie jej przestrzegają.

Rola: Kto potrzebuje danych kompetencji? Cel: Co dana osoba powinna potrafić zrobić? Praktyka: Wybierz działanie i przeprowadź podsumowanie. Dowód: Zarejestruj realizację, ocenę i wnioski.

Powiększ obraz

Oryginalny schemat CyberPlay. Model planowania; oceń swoją jednostkę i właściwe przepisy krajowe.

Budowa matrycy powiązania ról z dowodami realizacji

Potraktuj tę autorską matrycę jako dokument roboczy. Zastąp przykładowe role własnymi, przypisz odpowiednie procedury i wyznacz właściciela dla każdego wiersza. Wymienione rejestry stanowią użyteczne dowody realizacji programu; nie stanowią one wyczerpującego katalogu wymaganego wprost przez NIS2. Archiwizuj wersje materiałów, aby audytor mógł dokładnie odtworzyć treść prezentowaną uczestnikom.

Budowa matrycy powiązania ról z dowodami realizacji
OdbiorcyĆwiczona decyzjaSugerowane działaniePrzydatny dowód
Organ zarządzającyOcena decyzji o ryzyku i potrzebnych zasobówModerowana dyskusja o ryzyku dostawcówAgenda, obecność, materiały, pytania i wnioski
Wszyscy pracownicyRozpoznanie niepewności i użycie ścieżki zgłoszeńScenariusz wiadomości i instruktaż zgłaszaniaWersja modułu, uczestnictwo i działania następcze
Finanse i zakupyNiezależna weryfikacja zmiany danych do płatnościOdgrywanie ról: zmiana danych dostawcyScenariusz, uzasadnienie decyzji i właściciel procesu
Specjaliści IT i operacyjniStosowanie zatwierdzonych procedur technicznychPraktyczne szkolenie stanowiskoweWymóg kompetencyjny i ocenione zadanie
Nowi pracownicy i kontraktorzyWyszukanie lokalnych zasad przed wnioskiem o dostępScenariusz wdrożeniowy i weryfikacja kontaktówWskaźnik objęcia, wyjątki i status ukończenia

Tworzenie czytelnej dokumentacji szkoleniowej

Rzetelny dowód jednoznacznie opisuje zdarzenie, bez konieczności odtwarzania przebiegu ze zrzutów ekranu. W przypadku weryfikacji dostawców odnotuj: grupę odbiorców, datę, cel, wersję treści, trenera lub metodę realizacji, status uczestnictwa, sposób ewaluacji oraz wszelkie nierozstrzygnięte pytania procesowe. Jeśli nie przeprowadzono sprawdzianu, odnotuj to; sama obecność na szkoleniu nie powinna być określana mianem potwierdzonych kompetencji.

Gromadź dane osobowe proporcjonalnie do potrzeb. Określ, kto ma wgląd w szczegółowe odpowiedzi i jak długo są one przechowywane, a następnie poinformuj o tym pracowników. Podsumowanie dla kadry zarządzającej wymaga zazwyczaj danych o frekwencji, zaobserwowanych lukach i przypisanych zadaniach naprawczych. Rzadko zachodzi potrzeba upubliczniania indywidualnych błędów. Decyzje o retencji i dostępie do danych powinny wynikać ze standardowych procedur ładu organizacyjnego.

Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Porównaj zmienione dane

    Sprawdź, które dane płatności uległy zmianie oraz czy prośba odpowiada oczekiwanej fakturze i wykonanym pracom.

  2. Porównaj z zaufaną fakturą

    Porównaj dane z zaufaną fakturą, a następnie potwierdź zmiany bankowe przez wcześniej zapisany kontakt do dostawcy.

Rozgrywka w Phishing Detective 3D: weryfikacja faktury od dostawcy.

Weryfikacja niepełnego pakietu dowodowego w praktyce

Przedstaw właścicielowi programu poniższą fikcyjną sytuację. Poproś go o wskazanie, co powyższe dane rzeczywiście potwierdzają, jakie kwestie pozostają nieznane i jakie powinno być najmniejsze przydatne działanie naprawcze. Zadanie to można przeprowadzić jako dziesięciominutową dyskusję podczas kwartalnego przeglądu programu.

Ustalenie i uzasadnienie harmonogramu szkoleń

Dostosuj harmonogram do procesu wdrażania pracowników, zmian zakresu odpowiedzialności, bieżących zagrożeń, incydentów oraz planowanych sesji przypominających. Wytyczne NIST dotyczące programów edukacyjnych kładą nacisk na stałą ewaluację i doskonalenie. Wykorzystaj to podejście do uzasadnienia częstotliwości szkoleń, zamiast zakładać, że pojedynczy kurs roczny spełni potrzeby każdego stanowiska.

Praktycznym punktem wyjścia jest wdrożenie wstępne, ukierunkowane ćwiczenie okresowe oraz późniejszy powrót do decyzji o najwyższym priorytecie. Twoja organizacja może wymagać innej częstotliwości. Uzasadnij przyjęty model, zapewnij osobom na urlopach lub pracującym zmianowo możliwość wzięcia udziału i zaplanuj czas na podsumowanie. Powtarzanie materiału ma sens tylko wtedy, gdy zadanie pozostaje adekwatne, a wnioski odpowiadają na realne potrzeby edukacyjne.

Źródła tej sekcji: Budowanie programu nauki cyberbezpieczeństwa i prywatności, NIST SP 800-50r1

Weryfikacja rygorystycznych wymogów prawa rumuńskiego

Rumuńskie skonsolidowane rozporządzenie OUG 155/2024, zmienione ustawą 124/2025, w art. 14 ust. 2 wymaga akredytowanych szkoleń dla kadry zarządzającej oraz regularnych szkoleń dla całego personelu podmiotów kluczowych i ważnych. Potwierdzenie ukończenia gry edukacyjnej nie stanowi spełnienia wymogu odbycia akredytowanego kursu.

W przypadku podmiotów podlegających prawu rumuńskiemu należy wyraźnie rozdzielić ścieżkę szkoleń kierownictwa od działań dla pozostałych pracowników. Poradnik wyboru programu w tej serii wyjaśnia ogólne kryteria zakupu; jego rumuńska wersja omawia również lokalne przykłady. Zatwierdzając program, opieraj się na aktualnym tekście prawa krajowego i wytycznych; angielskie podsumowanie dyrektywy UE nie wystarcza do rozstrzygnięcia wszystkich rumuńskich wymogów.

Źródła tej sekcji: Rumuńskie OUG nr 155/2024: tekst jednolity z ustawą nr 124/2025

Weryfikacja stosowania procedur w praktyce

Podczas kolejnego przeglądu przetestuj na próbie kilka realnych decyzji. Czy nowo zatrudniona osoba potrafi odnaleźć ścieżkę zgłaszania incydentu? Czy dział finansowy jest w stanie zweryfikować zmianę danych dostawcy podczas nieobecności głównego kontaktu? Czy menedżer potrafi wskazać właściciela decyzji o ryzyku? Zapisz ustalenia i przypisz odpowiedzialność za usunięcie ewentualnych braków. Nieaktualny kontakt lub niefunkcjonalny proces akceptacji to uchybienie w programie, nawet jeśli wszyscy zaliczyli test wiedzy.

Platforma CyberPlay umożliwia ćwiczenie codziennych decyzji związanych z cyberbezpieczeństwem w formule opartej na grach. Wybierz odpowiedni temat, powiąż go z lokalną procedurą i zachowaj precyzyjnie opisany dowód aktywności. Zakres prawny, wymogi akredytacyjne, specjalistyczne uprawnienia oraz ład zarządczy realizuj w ramach nadrzędnego programu organizacji. Dzięki temu każde działanie edukacyjne będzie łatwiejsze do uzasadnienia i audytu.

Rozgrywka w Ransomware Reaction: przygotowywanie rzeczowego zgłoszenia incydentu.

Powiększ obraz · Zrzut ekranu z gry · Angielski interfejs

  1. Podaj czas i urządzenie

    Zgłoś zaobserwowane objawy, czas ich wystąpienia oraz urządzenie, korzystając z zatwierdzonego w organizacji kanału zgłoszeń.

  2. Rozróżniaj obserwacje od diagnozy

    Oddziel bezpośrednie obserwacje od domysłów, aby zespół reagujący mógł prowadzić badanie bez uznawania wczesnych przypuszczeń za fakty.

Rozgrywka w Ransomware Reaction: przygotowywanie rzeczowego zgłoszenia incydentu.

Przećwicz podejmowanie decyzji

Poznaj gry edukacyjne CyberPlay, wybierz odpowiednie wyzwanie i przeanalizuj, jak podejmowane w nim decyzje łączą się z procedurami w Twoim miejscu pracy.

Zobacz gry szkoleniowe

Źródła i dalsza lektura

  1. Dyrektywa (UE) 2022/2555, artykuły 20 i 21 — EUR-Lex. Dostęp 2026-09-13
  2. Budowanie programu nauki cyberbezpieczeństwa i prywatności, NIST SP 800-50r1 — NIST. Dostęp 2026-09-13
  3. Rumuńskie OUG nr 155/2024: tekst jednolity z ustawą nr 124/2025 — Portal Legislativ, Ministerstwo Sprawiedliwości Rumunii. Dostęp 2026-09-13

Czytaj dalej

Wszystkie artykuły

Kontakt · O nas