art. 8 ust. 1 pkt 2 lit. i oraz j ustawy o KSC · § 19 ust. 2 pkt 6 rozporządzenia KRI

Szkolenia z cyberbezpieczeństwa —
obowiązek, nie dobra praktyka

Edukacja z zakresu cyberbezpieczeństwa dla personelu oraz podstawowe zasady cyberhigieny to wymagania ustawowe, a nie element dobrych praktyk. Wynikają z art. 8 ust. 1 pkt 2 lit. i oraz j ustawy o krajowym systemie cyberbezpieczeństwa. W jednostkach publicznych analogiczny obowiązek nakłada § 19 ust. 2 pkt 6 rozporządzenia KRI, który dodatkowo wskazuje trzy obowiązkowe tematy: zagrożenia bezpieczeństwa informacji, skutki naruszenia zasad wraz z odpowiedzialnością prawną oraz stosowanie środków zapewniających bezpieczeństwo, w tym narzędzi minimalizujących ryzyko błędów ludzkich.

Podstawa

Czego dokładnie wymagają przepisy

Rozporządzenie KRI jest w tej sprawie bardziej szczegółowe niż ustawa. § 19 ust. 2 pkt 6 wymaga zapewnienia szkolenia osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem trzech zagadnień:

zagrożeń bezpieczeństwa informacji — czyli tego, jak wyglądają realne ataki i błędy, nie definicji podręcznikowych;

skutków naruszenia zasad bezpieczeństwa informacji, w tym odpowiedzialności prawnej — element najczęściej pomijany, a to on zmienia nastawienie uczestników;

stosowania środków zapewniających bezpieczeństwo informacji, w tym urządzeń i oprogramowania minimalizujących ryzyko błędów ludzkich — czyli praktycznej obsługi narzędzi, z których pracownik korzysta.

Ustawa o krajowym systemie cyberbezpieczeństwa dokłada do tego wymóg podstawowych zasad cyberhigieny (art. 8 ust. 1 pkt 2 lit. j), a więc powtarzalnych nawyków: aktualizacji, haseł, uwierzytelniania wieloskładnikowego, ostrożności wobec załączników i nośników.

Program

Zakres tematów, który pokrywa wymagania

Program minimalny dla pracownika bez funkcji technicznych. Osoby z uprawnieniami administracyjnymi wymagają rozszerzenia o tematy techniczne.

TematCzego uczyWymaganie
Phishing i socjotechnikaRozpoznawanie prób wyłudzenia, weryfikacja nadawcy, postępowanie przy podejrzeniu§ 19 ust. 2 pkt 6 lit. a KRI
Hasła i uwierzytelnianieZasady tworzenia haseł, menedżer haseł, uwierzytelnianie wieloskładnikoweart. 8 ust. 1 pkt 2 lit. j UoKSC
Bezpieczna praca z pocztą i plikamiZałączniki, linki, udostępnianie, szyfrowanie wrażliwej korespondencji§ 19 ust. 2 pkt 6 lit. c KRI
Praca zdalna i urządzenia mobilneSieci publiczne, zabezpieczenie sprzętu, praca z dokumentami poza biurem§ 19 ust. 2 pkt 8 i 11 KRI
Ochrona danych osobowychZasady przetwarzania, minimalizacja, zgłaszanie naruszeńRODO, § 19 ust. 2 pkt 6 lit. b KRI
Zgłaszanie incydentówCo jest incydentem, komu i jak szybko zgłosić, czego nie robić samodzielnieart. 8 ust. 1 pkt 4 UoKSC, § 19 ust. 2 pkt 13 KRI
Odpowiedzialność prawnaKonsekwencje naruszenia zasad dla pracownika i dla organizacji§ 19 ust. 2 pkt 6 lit. b KRI
Cyberhigiena na co dzieńAktualizacje, blokowanie stacji, nośniki zewnętrzne, czyste biurkoart. 8 ust. 1 pkt 2 lit. j UoKSC

Dowody

Co musi zostać po szkoleniu

Przeprowadzone szkolenie, po którym nie ma śladu, jest z punktu widzenia audytu równoważne szkoleniu nieprzeprowadzonemu. Komplet dowodów obejmuje:

  • program szkolenia z wykazem tematów — pozwala wykazać pokrycie wymagań z § 19 ust. 2 pkt 6,
  • listę uczestników z datami, obejmującą również osoby nowo zatrudnione,
  • potwierdzenia zapoznania się z zasadami lub wyniki testu wiedzy,
  • rejestr osób, które szkolenia nie ukończyły, wraz z terminem uzupełnienia.

Ostatni punkt bywa pomijany, a to właśnie on pokazuje, że proces jest kontrolowany, a nie jednorazowy. Audytorzy zwracają też uwagę na moment przeszkolenia nowego pracownika — szkolenie po pół roku od zatrudnienia trudno uznać za realizację obowiązku.

Skuteczność

Jak sprawdzić, czy szkolenie cokolwiek zmieniło

Obowiązek da się spełnić formalnie — przeprowadzić szkolenie, zebrać podpisy i odłożyć dokumentację. Problem w tym, że przy incydencie liczy się wyłącznie to, jak zachowa się pracownik, a nie ile list obecności leży w segregatorze. Warto więc mierzyć skutek, a nie fakt.

Wyniki testów wiedzy pokazują, które tematy nie zostały przyswojone. Powtarzający się niski wynik z jednego zagadnienia jest wskazówką do zmiany materiału, nie do karania uczestników.

Kontrolowane symulacje phishingu dają najbardziej wiarygodny obraz, bo mierzą zachowanie, a nie deklarację. Kluczowa zasada: celem jest nauka, nie przyłapanie — wyniki analizuje się zbiorczo, a osoba, która kliknęła, powinna od razu dostać materiał wyjaśniający.

Liczba zgłoszonych podejrzeń bywa lepszym wskaźnikiem niż liczba kliknięć. Wzrost zgłoszeń oznacza, że pracownicy zaczęli reagować — nawet jeśli część zgłoszeń okaże się fałszywym alarmem.

Czas od zdarzenia do zgłoszenia mierzony przy realnych incydentach pokazuje, czy ścieżka zgłaszania jest znana i czy nikt nie boi się z niej skorzystać.

Organizacja

Jak zbudować roczny plan szkoleń

1

Ustal grupy odbiorców

Inny zakres dotyczy pracownika administracyjnego, inny osoby z uprawnieniami administracyjnymi, a jeszcze inny kierownictwa, które odpowiada za system i podejmuje decyzje o ryzyku.

2

Zaplanuj szkolenie wstępne

Nowy pracownik powinien przejść szkolenie przed dopuszczeniem do przetwarzania informacji, a nie przy okazji najbliższej edycji grupowej. To jedno z częstszych ustaleń audytowych.

3

Rozłóż tematy na rok

Krótkie moduły co kilka tygodni działają lepiej niż jedno długie szkolenie raz do roku — wiedza z jednorazowej sesji zanika w ciągu kilku miesięcy.

4

Sprawdź przyswojenie

Test wiedzy lub krótkie sprawdzenie po module daje dowód mocniejszy niż lista obecności i pokazuje, które tematy wymagają powtórzenia.

5

Reaguj na zdarzenia

Po incydencie, próbie phishingu albo zmianie przepisów warto wysłać materiał uzupełniający. To najlepiej zapamiętywana forma szkolenia, bo ma bezpośredni kontekst.

6

Udokumentuj całość

Program, lista uczestników, wyniki i rejestr zaległości trafiają do dokumentacji audytowej. Bez tego szkolenie formalnie się nie odbyło.

W LYNX360

Szkolenia w systemie

System zawiera gotowy zestaw mikroszkoleń dla pracowników, przygotowany pod wymagania ustawy o KSC i rozporządzenia KRI.

Gotowe mikroszkolenia

Krótkie moduły tematyczne do przypisania pracownikom — bez konieczności budowania programu od zera.

Przypisanie i terminy

Szkolenia przypisywane osobom lub rolom, z terminem wykonania i automatycznym przypomnieniem.

Testy wiedzy

Sprawdzenie przyswojenia materiału wraz z zapisem wyniku — mocniejszy dowód niż lista obecności.

Rejestr i statusy

Widok osób przeszkolonych, zaległych i nowo zatrudnionych oczekujących na szkolenie wstępne.

Dowód na audyt

Raport z programem, listą uczestników i wynikami, gotowy do dołączenia do dokumentacji audytowej.

Cykliczność

Powtarzanie szkoleń w ustalonym cyklu, tak by obowiązek nie wygasał po pierwszym roku.

Najczęściej zadawane pytania

FAQ

Czy szkolenia z cyberbezpieczeństwa są obowiązkowe?

Tak. Dla podmiotów kluczowych i ważnych obowiązek wynika z art. 8 ust. 1 pkt 2 lit. i ustawy o krajowym systemie cyberbezpieczeństwa, który wymaga edukacji z zakresu cyberbezpieczeństwa dla personelu, oraz z lit. j dotyczącej podstawowych zasad cyberhigieny. Podmioty realizujące zadania publiczne mają analogiczny obowiązek na podstawie § 19 ust. 2 pkt 6 rozporządzenia o Krajowych Ramach Interoperacyjności.

Jak często powtarzać szkolenia z bezpieczeństwa informacji?

Przepisy nie wskazują częstotliwości. Praktyką, która broni się przy audycie, jest szkolenie wstępne dla nowych pracowników przed dopuszczeniem do przetwarzania informacji oraz powtórzenie dla wszystkich co najmniej raz w roku, a dodatkowo po istotnej zmianie zagrożeń, systemów lub przepisów.

Kto musi zostać przeszkolony?

Rozporządzenie KRI mówi o osobach zaangażowanych w proces przetwarzania informacji, co obejmuje praktycznie wszystkich pracowników mających dostęp do systemów i dokumentów, nie tylko dział informatyczny. Osobom z uprawnieniami administracyjnymi należy zapewnić szkolenie rozszerzone o zagadnienia techniczne.

Jak udokumentować szkolenie na potrzeby audytu?

Potrzebny jest program z wykazem tematów, lista uczestników z datami, potwierdzenia zapoznania się z zasadami lub wyniki testu wiedzy oraz rejestr osób, które szkolenia jeszcze nie ukończyły, z terminem uzupełnienia. Sam fakt przeprowadzenia szkolenia bez dokumentacji nie jest uznawany za spełnienie obowiązku.

Czy szkolenie e-learningowe spełnia wymagania przepisów?

Tak, przepisy nie narzucają formy. Liczy się zakres tematów, objęcie właściwych osób i udokumentowanie. Forma elektroniczna ma tę przewagę, że dowody powstają automatycznie — data ukończenia i wynik testu zapisują się same, bez prowadzenia papierowych list.

Powiązane tematy

Czytaj dalej

Aplikacja SZBI

Szkolenia jako element systemu zarządzania bezpieczeństwem informacji.

Audyt KRI

Szkolenia to jeden z 14 obszarów sprawdzanych podczas rocznego audytu.

LYNX360 dla samorządów

Wymagania KRI w urzędzie i jednostkach organizacyjnych.

Ostatni przegląd treści: