Stan prawny i weryfikacja źródeł: 21 września 2026 r.
Szkolenia NIS2 powinny być częścią działającego systemu bezpieczeństwa. Po nowelizacji KSC edukacja personelu oraz przygotowanie kierownictwa mają wyraźną podstawę prawną. Dobrze zaplanowany program łączy wymagania ustawy z codziennymi sytuacjami: podejrzaną wiadomością, żądaniem przelewu, utratą urządzenia lub awarią systemu.
Co dokładnie mówi ustawa o KSC?
Art. 8 ust. 1 pkt 2 lit. i–j wskazuje edukację personelu z zakresu cyberbezpieczeństwa i podstawowe zasady cyberhigieny jako elementy środków bezpieczeństwa. Art. 8d pkt 4 zobowiązuje kierownika do zapewnienia, że personel zna swoje obowiązki i regulacje wewnętrzne.
Dla podmiotów wskazanych w art. 8 ust. 3 istotny jest załącznik nr 4. Jego część I pkt 17 przewiduje szkolenie osób zaangażowanych w przetwarzanie informacji, w tym z zagrożeń, cyberhigieny, reagowania na incydenty i skutków naruszenia zasad. Źródło: tekst nowelizacji KSC — art. 8, art. 8d–8e i załącznik nr 4.
Kto musi przejść szkolenie raz w roku?
Art. 8e obejmuje kierownika podmiotu kluczowego lub ważnego oraz osobę, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa. Szkolenie odbywa się raz w roku kalendarzowym, a udział musi być udokumentowany. Zakres powinien obejmować wykonywanie obowiązków wskazanych w tym przepisie, nie tylko rozpoznawanie phishingu.
Pojęcie kierownika jest zdefiniowane w ustawie. W organizacji z organem wieloosobowym należy ustalić, jak ustawowe zasady odnoszą się do jej struktury. Art. 8c przewiduje odpowiedzialność kierownika również w razie powierzenia obowiązków innej osobie. Zlecenie obsługi IT firmie zewnętrznej nie usuwa automatycznie tej odpowiedzialności.
Rocznego obowiązku z art. 8e nie należy przedstawiać jako identycznego przepisu dotyczącego całego personelu. Dla pozostałych osób program i częstotliwość edukacji trzeba dopasować do ryzyka, roli oraz właściwych wymagań, w tym ewentualnych przepisów sektorowych. Terminy rozpoczęcia realizacji obowiązków należy ustalić z uwzględnieniem okresu dostosowawczego.
Jakie tematy powinny obejmować szkolenia pracowników?
Poniższy program jest praktyczną rekomendacją. Organizacja powinna dostosować go do swoich narzędzi i procedur.
- Poczta i komunikatory: podejrzane linki, załączniki, podszywanie się pod przełożonych i nietypowe prośby.
- Tożsamość i dostęp: menedżer haseł, MFA, ochrona sesji oraz reakcja na nieoczekiwane żądanie zatwierdzenia logowania.
- Dane i urządzenia: udostępnianie dokumentów, praca zdalna, utrata telefonu i używanie zatwierdzonych narzędzi.
- Zgłaszanie zdarzeń: konkretny kanał kontaktu, minimalny opis i działania do czasu otrzymania instrukcji.
- Zasady organizacji: kto zatwierdza płatności, nadaje dostęp i podejmuje decyzje przy awarii.
Przykład ćwiczenia: do księgowości przychodzi wiadomość o zmianie rachunku dostawcy. Uczestnik powinien umieć zatrzymać płatność i potwierdzić zmianę przez znany wcześniej, niezależny kanał kontaktu. Samo rozpoznanie literówki w adresie nadawcy nie wystarcza.
Jak przygotować szkolenie kierownictwa?
Kierownictwo potrzebuje wiedzy umożliwiającej podejmowanie decyzji: jakie ryzyko organizacja akceptuje, jakie środki finansuje i kiedy uruchamia działania kryzysowe. Program powinien wyjaśniać zakres obowiązków KSC, nadzór nad SZBI, odpowiedzialność, współpracę z dostawcami, obsługę incydentów i wymagane dowody.
Przydatnym uzupełnieniem jest ćwiczenie decyzyjne. Zespół otrzymuje scenariusz niedostępności kluczowego systemu i ustala, kto uruchamia plan ciągłości, komunikuje skutki oraz zatwierdza działania naprawcze. To rekomendowana metoda praktyczna, a nie nazwa obowiązkowego ustawowego formatu szkolenia.
Jak dokumentować szkolenia?
Dla osób objętych art. 8e udokumentowanie udziału jest wymaganiem ustawowym. Praktycznie warto zachować datę, uczestników, program, zakres obowiązków poruszonych na szkoleniu i potwierdzenie uczestnictwa. W przypadku szkoleń online pomocne są wiarygodne raporty ukończenia.
Dla całego programu edukacji rekomendujemy dodatkowo rejestr wersji materiałów, przypisanie szkoleń do ról, wyniki sprawdzenia wiedzy i działania uzupełniające. Nie należy nazywać wszystkich tych elementów osobnymi wymogami ustawowymi. Ich zadaniem jest wykazanie, że edukacja rzeczywiście wspiera zarządzanie ryzykiem.
Jak często szkolić personel?
Praktyczny model to szkolenie przy rozpoczęciu pracy, regularne utrwalanie wiedzy i dodatkowe działania po zmianie systemów, procedur lub istotnym zdarzeniu. Zespoły finansowe, administratorzy i osoby obsługujące dane mogą potrzebować odrębnych modułów. Częstotliwość przeglądaj na podstawie ryzyka i wyników, zamiast powtarzać identyczny kurs bez oceny efektów.
Mierz nie tylko ukończenie materiału. Sprawdź, czy pracownicy potrafią znaleźć kanał zgłoszeń, poprawnie zweryfikować podejrzaną prośbę i zastosować procedurę. Symulacje powinny służyć uczeniu oraz poprawie procesu; zasady ich prowadzenia trzeba uzgodnić z uwzględnieniem ochrony danych i warunków pracy.
Czy e-learning i certyfikat wystarczą?
Sam art. 8e nie narzuca jednego formatu szkolenia. Kluczowe są odpowiedni zakres i udokumentowanie udziału, z uwzględnieniem właściwych wymagań szczególnych. Certyfikat uczestnictwa nie jest jednak certyfikatem zgodności organizacji z NIS2. Edukacja powinna działać razem z zabezpieczeniami i procedurami.
Rozwiń program dzięki poradnikom o phishingu i oszustwach BEC oraz uwierzytelnianiu wieloskładnikowym. Zobacz też ofertę szkoleń CyberTrustEdu i omów program dopasowany do swoich zespołów.
Przeczytaj pozostałe części poradnika NIS2/KSC
- NIS2 i KSC od 3 kwietnia 2026 r. — co zmienia się dla organizacji?
- Podmioty kluczowe i ważne w KSC — jak sprawdzić, czy organizacja podlega NIS2?
- Terminy NIS2 i KSC 2026–2028 — wpis do wykazu, wdrożenie i audyt
Materiał informacyjny. Zakres obowiązków konkretnej organizacji wymaga uwzględnienia jej statusu, działalności oraz przepisów szczególnych.


Jedna odpowiedź na “Szkolenia NIS2 i KSC — obowiązki pracowników, kierownictwa i dokumentowanie edukacji”
[…] Szkolenia NIS2 i KSC — obowiązki pracowników, kierownictwa i dokumentowanie edukacji […]