Kategoria: Bezpieczeństwo systemów IT. Metody ataku i obrony
O szkoleniu
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC), wdrażająca dyrektywę NIS2, wymaga, by kierownik podmiotu kluczowego lub ważnego co roku przechodził szkolenie z obowiązków, jakie nakłada na niego ustawa. Na szkoleniu, w ciągu jednego dnia – 6 godzin, od 9:00 do 15:00 – przechodzimy przez wszystkie obowiązki wymienione w art. 8e ust. 2: wykaz podmiotów, system zarządzania bezpieczeństwem informacji (SZBI), incydenty i audyt. Przy każdym pokazujemy, co należy do kierownika – co zatwierdza, finansuje i kogo rozlicza. Językiem zarządczym, nie technicznym.
Po szkoleniu:
- wiesz, jakie obowiązki ustawa nakłada na Ciebie i Twoją organizację i jak daleko sięga Twoja odpowiedzialność,
- rozumiesz, co zatwierdzasz w SZBI i o co pytać dział IT, pełnomocnika lub dostawcę,
- wiesz, co musi się wydarzyć w pierwszych 24 i 72 godzinach po poważnym incydencie,
- masz listę kontrolną kierownika i imienny certyfikat z programem szkolenia.
Program ułożyliśmy w nawiązaniu do art. 8e ust. 2 – przy każdym module podajemy numery artykułów. Certyfikat zawiera datę, liczbę godzin i program, więc możesz go dołączyć do dokumentacji jako potwierdzenie udziału (art. 8e ust. 3). Uwaga: jest to szkolenie autorskie ALX – ustawa nie przewiduje akredytacji ani certyfikacji takich szkoleń. Więcej w pytaniach i odpowiedziach na dole strony.
Szkolenie jest dla kierowników podmiotów kluczowych i ważnych – członków zarządów, dyrektorów jednostek publicznych, wójtów, burmistrzów, starostów – oraz osób, którym powierzyli obowiązki w zakresie cyberbezpieczeństwa. Praktyczną stronę tematu – jak wyglądają ataki i jak się przed nimi chronić – omawiamy na szkoleniu Cyberbezpieczeństwo dla członków Zarządu i kadry kierowniczej.
Czas trwania
1 dzień
Program
- Ustawa o KSC i NIS2 z perspektywy kierownika
- kogo obejmuje ustawa: podmioty kluczowe i ważne, podmioty publiczne
- odpowiedzialność kierownika i powierzenie obowiązków innej osobie
- coroczne szkolenie kierownika (art. 8e)
- terminy wdrożenia obowiązków
- nadzór, środki nadzorcze i kary – dla podmiotu i osobiście dla kierownika
- Wykaz podmiotów kluczowych i ważnych (art. 7b ust. 4, art. 7c, art. 7f ust. 3)
- wniosek o wpis, uzupełnianie i zmiana danych – terminy
- oświadczenie kierownika składane we wniosku
- wykreślenie z wykazu
- system teleinformatyczny S46
- Zadania kierownika (art. 8d)
- decyzje o przygotowaniu, wdrożeniu, przeglądzie i nadzorze nad SZBI
- planowanie środków finansowych na cyberbezpieczeństwo
- przydział zadań i nadzór nad ich wykonaniem
- wiedza personelu o obowiązkach i zgodność działania z przepisami
- jak dokumentować nadzór kierownika
- System zarządzania bezpieczeństwem informacji (art. 8 i art. 10)
- szacowanie ryzyka i decyzje o jego akceptacji
- środki techniczne i organizacyjne: polityki, kontrola dostępu i uwierzytelnianie wieloskładnikowe, kopie zapasowe, ciągłość działania
- bezpieczeństwo łańcucha dostaw – wymagania wobec dostawców
- szkolenia pracowników i cyberhigiena
- narzędzia AI w organizacji jako nowe źródło ryzyka
- uproszczony SZBI dla podmiotów publicznych (załącznik nr 4)
- dokumentacja cyberbezpieczeństwa
- Ludzie i organizacja (art. 8f ust. 1 i 2, art. 9, art. 14)
- informacja o niekaralności osób realizujących zadania SZBI i obsługę incydentów
- osoby do kontaktów w krajowym systemie cyberbezpieczeństwa
- informowanie użytkowników i przyjmowanie zgłoszeń
- własne struktury czy dostawca usług zarządzanych – jak wybrać i jak nadzorować
- Incydenty (art. 11–12b)
- obsługa incydentu od wykrycia do zamknięcia
- kiedy incydent jest poważny
- wczesne ostrzeżenie (24 h), zgłoszenie (72 h), sprawozdanie końcowe (miesiąc)
- współpraca z CSIRT i informowanie użytkowników
- zasady szczególne dla podmiotów publicznych
- ćwiczenie: decyzje kierownika w scenariuszu poważnego incydentu
- Audyt i kontrola (art. 15)
- audyt bezpieczeństwa: kto, jak często, kto może go przeprowadzić
- audyt na żądanie organu
- przygotowanie do kontroli – jakie dowody pokazać
- Lista kontrolna kierownika
- co sprawdzić, zatwierdzić i udokumentować w najbliższych miesiącach
- pytania uczestników
Training also available in English .
Przeznaczenie i wymagania
Szkolenie jest przeznaczone przede wszystkim dla:
- kierowników podmiotów kluczowych i ważnych – prezesów i członków zarządów, dyrektorów, wójtów, burmistrzów, starostów i innych osób kierujących jednostką,
- osób, którym kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa – one także co roku przechodzą szkolenie z art. 8e,
- pełnomocników ds. bezpieczeństwa informacji, dyrektorów IT i CISO, którzy przygotowują decyzje dla kierownictwa,
- osób z obszaru compliance, ryzyka i audytu wewnętrznego oraz członków rad nadzorczych.
Od uczestników nie oczekujemy wiedzy technicznej ani prawniczej. Przyda się ogólna orientacja w tym, jak działa organizacja, którą kierujesz lub w której pracujesz – łatwiej wtedy odnieść obowiązki z ustawy do własnej sytuacji.
Certyfikaty
Uczestnicy szkolenia otrzymują imienne certyfikaty sygnowane przez ALX.
Szkolenie z art. 8e ustawy o KSC – najczęstsze pytania
Co dokładnie mówi art. 8e?
Art. 8e ustawy o krajowym systemie cyberbezpieczeństwa brzmi:
1. Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie.
2. Zakres szkolenia obejmuje wykonywanie obowiązków, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15.
3. Udział w szkoleniu jest udokumentowany.
Czy to szkolenie obejmuje cały zakres z art. 8e ust. 2?
Tak. Program ułożyliśmy według listy z ust. 2 i przy każdym module podajemy numery artykułów, których dotyczy – możesz to sprawdzić w programie przed zapisem.
Czy szkolenie jest certyfikowane lub akredytowane?
Ustawa nie przewiduje akredytacji ani certyfikacji szkoleń z art. 8e – nie nadaje ich żaden urząd ani organizacja. Ustawa określa zakres szkolenia i wymaga, by udział był udokumentowany. Jest to szkolenie autorskie (ALX).
Kto prowadzi szkolenie?
Trenerami są m.in. praktycy cyberbezpieczeństwa z doświadczeniem we wdrażaniu i audytowaniu systemów zarządzania bezpieczeństwem informacji, w szczególności audytorzy wiodący ISO/IEC 27001 i instruktorzy Akademii Cisco.
Jaki dokument otrzymam?
Imienny certyfikat ukończenia szkolenia z datą, liczbą godzin i programem z numerami artykułów. Możesz go dołączyć do dokumentacji jako potwierdzenie udziału (art. 8e ust. 3). Uwaga: nie wydajemy opinii o zgodności Twojej organizacji z ustawą – szkolenie nie jest audytem ani poradą prawną dla konkretnego podmiotu; nie gwarantujemy wypełnienia obowiązków i nie wydajemy certyfikatów zgodności - a ocena, czy zakres szkolenia odpowiada obowiązkom podmiotu, należy do podmiotu.
Kto i jak często musi przejść szkolenie?
Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa – raz w każdym roku kalendarzowym. Obowiązek wprowadziła nowelizacja ustawy o KSC, która weszła w życie 3 kwietnia 2026 r.
Czy szkolenie zdalne (online) też się liczy?
Ustawa nie określa formy szkolenia. Tryb online (zdalny) u nas są to zajęcia na żywo, z trenerem i grupą, z tym samym programem i takim samym certyfikatem jak na sali.
Czy można zorganizować szkolenie dla całego zarządu lub kilku jednostek?
Tak. Dla grup przygotowujemy szkolenie zamknięte – w siedzibie klienta lub zdalnie, z przykładami z danego sektora. Napisz do nas: akademia@alx.pl.
Czym różni się od szkolenia „Cyberbezpieczeństwo dla członków Zarządu i kadry kierowniczej”?
To szkolenie dotyczy obowiązków kierownika wynikających z ustawy o KSC. Natomiast szkolenie Cyberbezpieczeństwo dla członków Zarządu i kadry kierowniczej jest praktyczne: pokazuje, jak wyglądają ataki na organizacje – phishing, oszustwa na prezesa, deepfake – i jak się przed nimi chronić. Przepisy omawia tylko przeglądowo, więc samo w sobie nie jest szkoleniem z art. 8e.