Szkolenia NIS2 i cyberbezpieczeństwa: jak zbudować program, który ma sens?
NIS2 wskazuje na obowiązek szkolenia członków organów zarządzających podmiotów kluczowych i ważnych. Program dla firmy powinien jednak obejmować także praktyczne ćwiczenia dla pracowników.
Szkolenie cyberbezpieczeństwa nie powinno być jednorazową prezentacją zakończoną podpisaniem listy obecności. Skuteczny program łączy wiedzę zarządu, codzienne nawyki pracowników i praktyczne testy odporności organizacji.
Co mówi NIS2 o szkoleniach?
Art. 20 ust. 2 dyrektywy NIS2 wymaga, aby członkowie organów zarządzających podmiotów kluczowych i ważnych odbywali szkolenia. Państwa członkowskie mają również zachęcać te podmioty do regularnego oferowania podobnych szkoleń pracownikom, tak aby potrafili identyfikować ryzyka i oceniać praktyki zarządzania ryzykiem cyberbezpieczeństwa.
Inny poziom dla zarządu, inny dla użytkownika
Zarząd powinien rozumieć wpływ incydentu na ciągłość działania, odpowiedzialność organizacyjną, priorytety inwestycyjne i zasady podejmowania decyzji w kryzysie. Pracownicy potrzebują natomiast praktycznych wzorców zachowania: rozpoznawania phishingu, bezpiecznego logowania, ochrony danych i szybkiego zgłaszania podejrzanych zdarzeń.
Program ciągły zamiast szkolenia raz w roku
- krótkie moduły przypominające,
- symulacje phishingowe,
- ćwiczenia scenariuszowe dla kadry zarządzającej,
- omówienie realnych incydentów i błędów,
- pomiar trendów i obszarów wymagających poprawy.
Podstawa prawna: art. 20 ust. 2 dyrektywy (UE) 2022/2555 (NIS2), EUR-Lex.
Chcesz odnieść ten temat do własnego środowiska?
Możemy zacząć od krótkiej rozmowy i wskazania, które elementy warto sprawdzić w pierwszej kolejności.
Umów rozmowę