Szkolenia z cyberbezpieczeństwa —
obowiązek, nie dobra praktyka
Edukacja z zakresu cyberbezpieczeństwa dla personelu oraz podstawowe zasady cyberhigieny to wymagania ustawowe, a nie element dobrych praktyk. Wynikają z art. 8 ust. 1 pkt 2 lit. i oraz j ustawy o krajowym systemie cyberbezpieczeństwa. W jednostkach publicznych analogiczny obowiązek nakłada § 19 ust. 2 pkt 6 rozporządzenia KRI, który dodatkowo wskazuje trzy obowiązkowe tematy: zagrożenia bezpieczeństwa informacji, skutki naruszenia zasad wraz z odpowiedzialnością prawną oraz stosowanie środków zapewniających bezpieczeństwo, w tym narzędzi minimalizujących ryzyko błędów ludzkich.
Podstawa
Czego dokładnie wymagają przepisy
Rozporządzenie KRI jest w tej sprawie bardziej szczegółowe niż ustawa. § 19 ust. 2 pkt 6 wymaga zapewnienia szkolenia osób zaangażowanych w proces przetwarzania informacji, ze szczególnym uwzględnieniem trzech zagadnień:
zagrożeń bezpieczeństwa informacji — czyli tego, jak wyglądają realne ataki i błędy, nie definicji podręcznikowych;
skutków naruszenia zasad bezpieczeństwa informacji, w tym odpowiedzialności prawnej — element najczęściej pomijany, a to on zmienia nastawienie uczestników;
stosowania środków zapewniających bezpieczeństwo informacji, w tym urządzeń i oprogramowania minimalizujących ryzyko błędów ludzkich — czyli praktycznej obsługi narzędzi, z których pracownik korzysta.
Ustawa o krajowym systemie cyberbezpieczeństwa dokłada do tego wymóg podstawowych zasad cyberhigieny (art. 8 ust. 1 pkt 2 lit. j), a więc powtarzalnych nawyków: aktualizacji, haseł, uwierzytelniania wieloskładnikowego, ostrożności wobec załączników i nośników.
Program
Zakres tematów, który pokrywa wymagania
Program minimalny dla pracownika bez funkcji technicznych. Osoby z uprawnieniami administracyjnymi wymagają rozszerzenia o tematy techniczne.
| Temat | Czego uczy | Wymaganie |
|---|---|---|
| Phishing i socjotechnika | Rozpoznawanie prób wyłudzenia, weryfikacja nadawcy, postępowanie przy podejrzeniu | § 19 ust. 2 pkt 6 lit. a KRI |
| Hasła i uwierzytelnianie | Zasady tworzenia haseł, menedżer haseł, uwierzytelnianie wieloskładnikowe | art. 8 ust. 1 pkt 2 lit. j UoKSC |
| Bezpieczna praca z pocztą i plikami | Załączniki, linki, udostępnianie, szyfrowanie wrażliwej korespondencji | § 19 ust. 2 pkt 6 lit. c KRI |
| Praca zdalna i urządzenia mobilne | Sieci publiczne, zabezpieczenie sprzętu, praca z dokumentami poza biurem | § 19 ust. 2 pkt 8 i 11 KRI |
| Ochrona danych osobowych | Zasady przetwarzania, minimalizacja, zgłaszanie naruszeń | RODO, § 19 ust. 2 pkt 6 lit. b KRI |
| Zgłaszanie incydentów | Co jest incydentem, komu i jak szybko zgłosić, czego nie robić samodzielnie | art. 8 ust. 1 pkt 4 UoKSC, § 19 ust. 2 pkt 13 KRI |
| Odpowiedzialność prawna | Konsekwencje naruszenia zasad dla pracownika i dla organizacji | § 19 ust. 2 pkt 6 lit. b KRI |
| Cyberhigiena na co dzień | Aktualizacje, blokowanie stacji, nośniki zewnętrzne, czyste biurko | art. 8 ust. 1 pkt 2 lit. j UoKSC |
Dowody
Co musi zostać po szkoleniu
Przeprowadzone szkolenie, po którym nie ma śladu, jest z punktu widzenia audytu równoważne szkoleniu nieprzeprowadzonemu. Komplet dowodów obejmuje:
- program szkolenia z wykazem tematów — pozwala wykazać pokrycie wymagań z § 19 ust. 2 pkt 6,
- listę uczestników z datami, obejmującą również osoby nowo zatrudnione,
- potwierdzenia zapoznania się z zasadami lub wyniki testu wiedzy,
- rejestr osób, które szkolenia nie ukończyły, wraz z terminem uzupełnienia.
Ostatni punkt bywa pomijany, a to właśnie on pokazuje, że proces jest kontrolowany, a nie jednorazowy. Audytorzy zwracają też uwagę na moment przeszkolenia nowego pracownika — szkolenie po pół roku od zatrudnienia trudno uznać za realizację obowiązku.
Skuteczność
Jak sprawdzić, czy szkolenie cokolwiek zmieniło
Obowiązek da się spełnić formalnie — przeprowadzić szkolenie, zebrać podpisy i odłożyć dokumentację. Problem w tym, że przy incydencie liczy się wyłącznie to, jak zachowa się pracownik, a nie ile list obecności leży w segregatorze. Warto więc mierzyć skutek, a nie fakt.
Wyniki testów wiedzy pokazują, które tematy nie zostały przyswojone. Powtarzający się niski wynik z jednego zagadnienia jest wskazówką do zmiany materiału, nie do karania uczestników.
Kontrolowane symulacje phishingu dają najbardziej wiarygodny obraz, bo mierzą zachowanie, a nie deklarację. Kluczowa zasada: celem jest nauka, nie przyłapanie — wyniki analizuje się zbiorczo, a osoba, która kliknęła, powinna od razu dostać materiał wyjaśniający.
Liczba zgłoszonych podejrzeń bywa lepszym wskaźnikiem niż liczba kliknięć. Wzrost zgłoszeń oznacza, że pracownicy zaczęli reagować — nawet jeśli część zgłoszeń okaże się fałszywym alarmem.
Czas od zdarzenia do zgłoszenia mierzony przy realnych incydentach pokazuje, czy ścieżka zgłaszania jest znana i czy nikt nie boi się z niej skorzystać.
Organizacja
Jak zbudować roczny plan szkoleń
Ustal grupy odbiorców
Inny zakres dotyczy pracownika administracyjnego, inny osoby z uprawnieniami administracyjnymi, a jeszcze inny kierownictwa, które odpowiada za system i podejmuje decyzje o ryzyku.
Zaplanuj szkolenie wstępne
Nowy pracownik powinien przejść szkolenie przed dopuszczeniem do przetwarzania informacji, a nie przy okazji najbliższej edycji grupowej. To jedno z częstszych ustaleń audytowych.
Rozłóż tematy na rok
Krótkie moduły co kilka tygodni działają lepiej niż jedno długie szkolenie raz do roku — wiedza z jednorazowej sesji zanika w ciągu kilku miesięcy.
Sprawdź przyswojenie
Test wiedzy lub krótkie sprawdzenie po module daje dowód mocniejszy niż lista obecności i pokazuje, które tematy wymagają powtórzenia.
Reaguj na zdarzenia
Po incydencie, próbie phishingu albo zmianie przepisów warto wysłać materiał uzupełniający. To najlepiej zapamiętywana forma szkolenia, bo ma bezpośredni kontekst.
Udokumentuj całość
Program, lista uczestników, wyniki i rejestr zaległości trafiają do dokumentacji audytowej. Bez tego szkolenie formalnie się nie odbyło.
W LYNX360
Szkolenia w systemie
System zawiera gotowy zestaw mikroszkoleń dla pracowników, przygotowany pod wymagania ustawy o KSC i rozporządzenia KRI.
Gotowe mikroszkolenia
Krótkie moduły tematyczne do przypisania pracownikom — bez konieczności budowania programu od zera.
Przypisanie i terminy
Szkolenia przypisywane osobom lub rolom, z terminem wykonania i automatycznym przypomnieniem.
Testy wiedzy
Sprawdzenie przyswojenia materiału wraz z zapisem wyniku — mocniejszy dowód niż lista obecności.
Rejestr i statusy
Widok osób przeszkolonych, zaległych i nowo zatrudnionych oczekujących na szkolenie wstępne.
Dowód na audyt
Raport z programem, listą uczestników i wynikami, gotowy do dołączenia do dokumentacji audytowej.
Cykliczność
Powtarzanie szkoleń w ustalonym cyklu, tak by obowiązek nie wygasał po pierwszym roku.
Najczęściej zadawane pytania
FAQ
Czy szkolenia z cyberbezpieczeństwa są obowiązkowe?
Tak. Dla podmiotów kluczowych i ważnych obowiązek wynika z art. 8 ust. 1 pkt 2 lit. i ustawy o krajowym systemie cyberbezpieczeństwa, który wymaga edukacji z zakresu cyberbezpieczeństwa dla personelu, oraz z lit. j dotyczącej podstawowych zasad cyberhigieny. Podmioty realizujące zadania publiczne mają analogiczny obowiązek na podstawie § 19 ust. 2 pkt 6 rozporządzenia o Krajowych Ramach Interoperacyjności.
Jak często powtarzać szkolenia z bezpieczeństwa informacji?
Przepisy nie wskazują częstotliwości. Praktyką, która broni się przy audycie, jest szkolenie wstępne dla nowych pracowników przed dopuszczeniem do przetwarzania informacji oraz powtórzenie dla wszystkich co najmniej raz w roku, a dodatkowo po istotnej zmianie zagrożeń, systemów lub przepisów.
Kto musi zostać przeszkolony?
Rozporządzenie KRI mówi o osobach zaangażowanych w proces przetwarzania informacji, co obejmuje praktycznie wszystkich pracowników mających dostęp do systemów i dokumentów, nie tylko dział informatyczny. Osobom z uprawnieniami administracyjnymi należy zapewnić szkolenie rozszerzone o zagadnienia techniczne.
Jak udokumentować szkolenie na potrzeby audytu?
Potrzebny jest program z wykazem tematów, lista uczestników z datami, potwierdzenia zapoznania się z zasadami lub wyniki testu wiedzy oraz rejestr osób, które szkolenia jeszcze nie ukończyły, z terminem uzupełnienia. Sam fakt przeprowadzenia szkolenia bez dokumentacji nie jest uznawany za spełnienie obowiązku.
Czy szkolenie e-learningowe spełnia wymagania przepisów?
Tak, przepisy nie narzucają formy. Liczy się zakres tematów, objęcie właściwych osób i udokumentowanie. Forma elektroniczna ma tę przewagę, że dowody powstają automatycznie — data ukończenia i wynik testu zapisują się same, bez prowadzenia papierowych list.
Powiązane tematy
Czytaj dalej
Aplikacja SZBI
Szkolenia jako element systemu zarządzania bezpieczeństwem informacji.
Audyt KRI
Szkolenia to jeden z 14 obszarów sprawdzanych podczas rocznego audytu.
LYNX360 dla samorządów
Wymagania KRI w urzędzie i jednostkach organizacyjnych.
Ostatni przegląd treści: