Szkolenia związane z NIS2 dokumentuje się imiennym zapisem ukończenia, w którym jest data, wersja materiału i wynik weryfikacji wiedzy. Zapisu nie da się zmienić bez śladu i dopiero taki komplet jest dowodem. Podmioty kluczowe muszą go przedstawić podczas pierwszego audytu bezpieczeństwa do 3 kwietnia 2028 roku, a potem co najmniej raz na trzy lata.

Audyt nis2 sprawdza także szkolenia i sprawdza je przez dowody, nie przez deklaracje. Szkolenia mogły się odbyć. Ludzie mogli na nich być. A i tak możesz nie mieć czym tego wykazać.

Ten tekst jest dla osoby, która odpowiada za szkolenia i wie, że dane o nich leżą dziś w arkuszach, mailach i segregatorach.

Kluczowe wnioski
  • W audycie NIS2 liczą się dowody ukończenia szkoleń, a nie sama lista obecności.

  • Każdy zapis powinien zawierać dane pracownika, datę, wersję materiału, wynik testu i historię zmian.

  • Rejestr musi pokazywać również osoby, które nie ukończyły obowiązkowego szkolenia.

  • Szkolenia należy dopasować do ról pracowników i wyników oceny ryzyka.

  • Podmioty kluczowe powinny przygotować dokumentację na pierwszy audyt wskazany w tekście na 3 kwietnia 2028 roku.

Czym jest audyt NIS2 i co dokładnie sprawdza?

Audyt nis2 to kompleksowa ocena zgodności organizacji z wymaganiami dyrektywy oraz z polskimi przepisami o krajowym systemie cyberbezpieczeństwa. Nie ocenia intencji, tylko dokumentację i dowody, które da się przedstawić na żądanie.

W praktyce audyt zgodności rozkłada się na pięć kluczowych obszarów. Analiza ryzyka, czyli to, jak organizacja identyfikuje potencjalne zagrożenia i klasyfikuje aktywa. Kontrola infrastruktury IT, polityk dostępu i szyfrowania, czasem uzupełniona o testy penetracyjne. Weryfikacja procedur wykrywania i zgłaszania zakłóceń. Ocena planów ciągłości działania i kopii zapasowych. Piąty obszar dotyczy ludzi.

Infografika: 5 obszarów audytu NIS2 – analiza ryzyka, ochrona systemów, obsługa incydentów, ciągłość działania i przygotowanie ludzi
Audyt NIS2 obejmuje analizę ryzyka, ochronę systemów, obsługę incydentów, ciągłość działania oraz przygotowanie pracowników.

Zakres audytu wynika wprost z wymagań dyrektywy. A te w zakresie cyberbezpieczeństwa traktują szkolenia na równi z rozwiązaniami technicznymi. Organ nadzoru ma prawo żądać dowodów realizacji wymogów systemu zarządzania bezpieczeństwem, nie tylko oświadczenia, że taki system istnieje. Ciężar przesuwa się z organizowania szkoleń na ich dokumentowanie.

Jak przebiega audyt zgodności od strony organizacyjnej. Zespół audytorski ustala cel i zakres audytu, prowadzi wywiady, robi przegląd dokumentacji i wystawia szczegółowy raport z ustaleniami. Kompleksową ocenę prowadzi się w następujących obszarach, czyli zarządzanie ryzykiem, ochrona systemów bezpieczeństwa i systemów informatycznych, obsługa incydentów, ciągłość działania oraz przygotowanie ludzi. Te kluczowe obszary powtarzają się w każdym podejściu zgodnym z wymogami dyrektywy.

To, jak przebiega audyt zgodności, wygląda podobnie u każdego dostawcy, bo kolejność wymusza sama logika dowodu. Najpierw dokumenty, potem rozmowy, na końcu szczegółowy raport. Kompleksową ocenę wystawia się dopiero po zestawieniu obu źródeł, bo dokument bez potwierdzenia w rozmowie niczego nie zamyka.

Co obejmuje audyt zgodności z NIS2 w obszarze ludzi?

W ramach audytu zgodności audytor sprawdza cztery rzeczy, które spadają wprost na działy HR. Audyt zgodności z NIS2 obejmuje dokumenty, rejestry, wyniki i rozmowy z pracownikami.

Pierwsza to przegląd dokumentacji, czyli polityk bezpieczeństwa i procedur bezpieczeństwa opisujących, kto i jak często ma być szkolony. Druga to rejestr uczestnictwa z datami ukończenia. Trzecia to wyniki weryfikacji wiedzy, najczęściej testów, przy typowym progu zaliczenia od siedemdziesięciu do osiemdziesięciu procent. Czwarta to przypisanie ról w strukturze organizacyjnej, czyli wskazanie, kto to są osoby odpowiedzialne za realizację i ewidencję szkoleń oraz za aktualizację polityk bezpieczeństwa po zmianach w procedurach bezpieczeństwa.

Do tego dochodzą rozmowy z losowo wybranymi pracownikami. Ten element zaskakuje najczęściej, bo sprawdza nie rejestr, tylko to, czy za rekordem stoi rzeczywista wiedza.

Cztery punkty, jeden wniosek. Zgodność z wymogami dyrektywy w następujących obszarach wykazuje się zapisem, nie pamięcią.

Certyfikat to nie kompetencja. Audytor wie o tym lepiej niż ktokolwiek.

Audytor sprawdza nie tylko rejestr, lecz także wiedzę pracowników
Podczas audytu liczy się zarówno kompletna dokumentacja, jak i praktyczna wiedza pracowników.

Czym różni się audyt KSC od audytu wewnętrznego i kiedy ma sens audyt gotowości?

Trzy nazwy, trzy różne skutki prawne, a w firmowych mailach funkcjonują zamiennie.

Audyt ksc to obowiązek ustawowy. Audyt gotowości to dobrowolna, wewnętrzna analiza luki przed tym obowiązkiem, robiona zwykle rok wcześniej, żeby wiedzieć, jakie obszary wymagające poprawy wpisać do budżetu. Audyt wewnętrzny służy samokontroli i obowiązku nie zamyka. Kompleksowy audyt ustawowy wymaga zespołu co najmniej dwóch audytorów z certyfikatami albo z wieloletnim doświadczeniem, a przeprowadzić go może też akredytowana jednostka albo właściwy zespół sektorowy.

Porównanie audytu KSC, audytu gotowości i audytu wewnętrznego według celu, obowiązkowości, wykonawcy i efektu
Audyt KSC jako jedyny zamyka obowiązek ustawowy; audyty gotowości i wewnętrzny wspierają przygotowania oraz bieżącą kontrolę.

Dlaczego audyt wewnętrzny nie zamyka obowiązku?

Bo przepis wymaga niezależności. Z zespołu audytorskiego wykluczona jest osoba, która w ciągu dwunastu miesięcy przed audytem wykonywała w tym podmiocie zadania z zakresu cyberbezpieczeństwa, więc wewnętrzna analiza nigdy nie spełni tego warunku.

To nie znaczy, że jest bezużyteczna. Regularne audyty wewnętrzne skracają audyt właściwy i pokazują faktyczny poziom przygotowania, zanim zrobi to ktoś, kto wystawia raport do akt. Kompleksowy audyt wycenia się zresztą inaczej niż audyt gotowości, więc kolejność ma znaczenie także budżetowe. Traktuj wewnętrzną analizę jak próbę generalną, nie jak premierę.

Kiedy audyt przyjdzie do twojej organizacji?

Nowe przepisy weszły w życie 3 kwietnia 2026 roku. Samoocena i wpis do wykazu miały termin 3 października 2026 roku. Wdrożony system zarządzania bezpieczeństwem informacji trzeba mieć do 3 kwietnia 2027 roku. Pierwszy audyt bezpieczeństwa wypada do 3 kwietnia 2028 roku, a kolejne regularne audyty co najmniej raz na trzy lata, licząc od podpisania poprzedniego raportu.

Wcześniejsze przepisy o krajowym systemie cyberbezpieczeństwa wymagały audytu co dwa lata. Nowe regulacje wydłużyły cykl do trzech lat, więc organizacje planujące na starych założeniach ustawiają sobie zły szczegółowy harmonogram.

Dla działu szkoleń najważniejsza jest data kwietniowa w 2027 roku, bo rejestr szkoleń jest częścią systemu zarządzania bezpieczeństwem informacji. Szczegółowy harmonogram rozpisz wstecz od 2028 roku, nie do przodu od dziś. Rok między wdrożeniem a pierwszym audytem to jedyny bufor, w którym da się naprawić dokumentację bez presji terminu. Droga do pełnej zgodności to trzy etapy, nie jedno wydarzenie, a nowymi regulacjami objęto także dokumentowanie, nie tylko działanie.

Kogo dotyczy audyt zgodności i kto jest podmiotem kluczowym?

Obowiązek cyklicznego audytu dotyczy podmiotów kluczowych. Podmioty ważne takiego obowiązku nie mają, ale organ może nakazać im audyt doraźnie, zwłaszcza po incydencie. Podmioty ważne mają za to te same obowiązki w zakresie szkoleń, więc brak obowiązku audytu nie oznacza braku obowiązku dokumentowania.

Do obu kategorii trafiają firmy działające w objętych sektorach, które zatrudniają ponad pięćdziesiąt osób albo mają roczne obroty powyżej dziesięciu milionów euro. Katalog objął energetykę, transport, bankowość, infrastrukturę cyfrową, dostawców usług cyfrowych, usługi pocztowe, gospodarkę odpadami, produkcję żywności oraz podmioty ochrony zdrowia, a osobno jednostki sektora publicznego. Nowe regulacje objęły znacznie więcej organizacji niż wcześniejsze przepisy o bezpieczeństwie cyfrowym. Podmioty kluczowe to najczęściej energetyka, transport, bankowość i duże podmioty ochrony zdrowia. Podmioty ważne to między innymi usługi pocztowe, gospodarka odpadami i mniejsi dostawcy usług cyfrowych, a jednostki sektora publicznego trafiają do obu kategorii.

O przypisaniu decyduje sektor i skala. Organizacje o strategicznym znaczeniu dla gospodarki trafiają do podmiotów kluczowych automatycznie, a operatorzy infrastruktury cyfrowej praktycznie zawsze. Klasyfikację przygotowuje zwykle specjalista ds. bezpieczeństwa albo specjalista ds. zgodności. Samoocena to obowiązek organizacji, nie zadanie urzędu, więc nikt nie przyśle informacji, że twoja organizacja zaczęła podlegać przepisom.

W grupach kapitałowych jedna spółka bywa kluczowa z uwagi na infrastrukturę cyfrową, druga ważna z uwagi na usługi cyfrowe, a szkolenia prowadzi wspólny dział. Rejestr musi wtedy rozróżniać, kto należy do której spółki, bo zakres audytu obejmuje konkretny podmiot, nie całą grupę. Firmy działające w tych sektorach jako podwykonawcy dowiadują się o obowiązkach najpóźniej, bo nie szukają siebie na liście.

Co, jeśli jesteś dostawcą podmiotu kluczowego?

Wtedy wymóg przychodzi z umowy, nie z przepisu. Przepisy obejmują bezpieczeństwo łańcucha dostaw, więc podmiot kluczowy przenosi część swojego ryzyka na dostawców i subdostawców.

Klient prosi o wykaz przeszkolonych osób przy odnowieniu kontraktu albo przy własnym audycie. Termin jest krótszy niż ustawowy i nikt nie czeka do 2028 roku.

Jakie szkolenia trzeba wykazać podczas audytu?

Pierwsze to szkolenie kierownika podmiotu kluczowego albo ważnego, rozliczane raz w roku kalendarzowym. Obejmuje też osobę, której powierzono obowiązki w zakresie cyberbezpieczeństwa. Tego obowiązku nie da się przekazać komuś innemu ani nadrobić dwoma szkoleniami w kolejnym roku, więc dowód musi być imienny i przypisany do konkretnego roku.

Drugie to szkolenia pracowników. Przepisy wymieniają podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa jako obowiązkowy element zarządzania ryzykiem, ale nie wskazują sztywnej daty. Dowodem jest tu cykl, nie pojedyncze wydarzenie.

Zakres powinien wynikać z oceny poziomu ryzyka przypisanego do roli. Inaczej wygląda program dla zespołu obsługującego systemy informatyczne, inaczej dla produkcji. Szkolenie jest jednym z odpowiednich środków technicznych i organizacyjnych, więc jego zakres wymaga takiego samego uzasadnienia jak dobór zabezpieczeń. Gdy program obejmuje całą organizację, prościej prowadzić go na platformie szkoleń z cyberbezpieczeństwa niż rozsyłać materiały mailem. Jeżeli szkoleń jeszcze nie ma, osobno opisaliśmy, jak szybko uruchomić szkolenia NIS2 bez budowania platformy od zera.

Co musi zawierać wiarygodny dowód ukończenia szkolenia?

Tu jest sedno sprawy. Większość rejestrów nie produkuje dowodów, tylko pozory.

Zapis, że ktoś otworzył materiał, wygląda jak dowód i nim nie jest. To samo dotyczy rekordu, w którym widać zaliczenie, ale nie widać, że ktoś podchodził do testu dziesięć razy. Wiarygodny dowód wiąże konkretną osobę z konkretnym szkoleniem i zawiera pięć elementów.

  • Identyfikacja osoby. Imię, nazwisko i numer pracownika albo login powiązany z systemem kadrowym.
  • Data ukończenia. Nie data wysłania materiału, tylko moment spełnienia warunku zaliczenia.
  • Wersja materiału. Bez niej nie wykażesz, że pracownik uczył się na treści aktualnej wobec obowiązujących procedur.
  • Wynik weryfikacji wiedzy. Najczęściej wynik testu, przy typowym progu zaliczenia od siedemdziesięciu do osiemdziesięciu procent.
  • Niezmienność zapisu. Rekordu nie da się nadpisać bez śladu, a każda zmiana zostawia historię.
Infografika: 5 elementów wiarygodnego dowodu szkolenia – kto, kiedy, jaka wersja, jaki wynik i jaka historia
5 elementów wiarygodnego dowodu szkolenia

Te pięć elementów pokrywa się z tym, czego oczekują audytorzy oceniający systemy bezpieczeństwa według uznanych standardów zarządzania bezpieczeństwem informacji. Zasada jest tam jedna, bo jeśli czegoś nie zapisano, to w audycie tego nie było.

Certyfikat jest dokumentem dla pracownika. Rekord w rejestrze jest dowodem dla organizacji. Plik pdf na czyimś pulpicie nie jest dowodem organizacyjnym.

Praktyczne narzędzie do sprawdzenia, czy twój dzisiejszy dowód wytrzyma, jest jedno. Wybierz losowo osobę zatrudnioną dwa lata temu i spróbuj w piętnaście minut ustalić, które szkolenia ukończyła, kiedy i z jakim wynikiem. Jeżeli nie masz kompletu, audyt pokaże ten sam słaby punkt, tylko przy większej próbie. Szczegółową analizę dokumentacji robi się po tym teście, bo dopiero wtedy wiadomo, gdzie szukać słabych punktów. Najczęstsze trzy to brak wersji materiału, rekordy bez wyniku testu oraz osoby, których w rejestrze w ogóle nie ma. Każdy z tych słabych punktów usuwa się bez inwestycji, o ile wykryjesz go przed audytem, a szczegółową analizę procedur bezpieczeństwa zostaw na później.

Osobny przypadek to szkolenia stacjonarne. Potrzebne są trzy rzeczy naraz, czyli program z datą i zakresem, lista uczestników z podpisami oraz weryfikacja wiedzy po zajęciach, powiązane w jednym rekordzie. Podpis dowodzi obecności, nie ukończenia. Szczegółowość zapisu zależy też od tego, jaki standard obsługuje platforma szkoleniowa, a wybór standardu śledzenia szkoleń przekłada się wprost na to, co zobaczy audytor podczas przeglądu dokumentacji.

Jak wykazać, że przeszkoleni zostali wszyscy?

Audytor nie pyta o listę obecnych. Pyta o listę osób, które szkolenia nie ukończyły. Rejestr, który nie potrafi pokazać braków, nie wykazuje kompletności, bo pokazuje wyłącznie sukcesy.

Żeby policzyć braki, potrzebujesz mianownika, czyli aktualnej listy osób objętych obowiązkiem. Powinna pochodzić z systemu kadrowego, a dedykowane oprogramowanie HRM pozwala pobierać ją automatycznie zamiast odświeżać ręcznie co kwartał. Rejestr odcięty od danych kadrowych zawsze pokazuje lepszy wynik niż rzeczywisty.

Jak zbudować audit trail, którego nie podważy audytor?

Audit trail przy szkoleniach to chronologiczny i niezmienny zapis, który pozwala odtworzyć, kto ukończył które szkolenie, kiedy i na jakiej wersji materiału. Buduje się go raz, a potem utrzymuje, i to utrzymanie jest trudniejsze niż start.

  1. Ustal listę osób objętych obowiązkiem. Pobierz ją z systemu kadrowego i ustal, jak często będzie odświeżana.
  2. Przypisz szkolenia do ról. Zapisz, które programy są obowiązkowe dla kogo i z czego wynika ten podział.
  3. Wybierz jedno miejsce zapisu. Rejestr rozproszony po działach nie wykaże kompletności.
  4. Zdefiniuj komplet pól rekordu. Osoba, szkolenie, wersja materiału, data ukończenia, wynik, osoba zatwierdzająca.
  5. Zablokuj edycję wsteczną. Zapis poprawia się korektą z historią zmian, nie nadpisaniem.
  6. Ustaw cykl przypomnień. To dokładnie ten rodzaj pracy, który warto zautomatyzować, a automatyzacja procesów biznesowych zdejmuje go z osoby prowadzącej ewidencję.
  7. Przetestuj raport. Wyciągnij dane za rok wstecz i zmierz, ile czasu to zajęło.

Większość tych warunków spełniają systemy szkoleniowe dla firm, bo zapis ukończenia powstaje w nich automatycznie. Skuteczne rozwiązania mają jedną cechę wspólną, bo dowód powstaje przy okazji ukończenia szkolenia, a nie w osobnym kroku administracyjnym. Skuteczne rozwiązania nie wymagają przy tym osobnego serwera, bo rejestr może żyć w tej samej infrastrukturze IT, w której działają pozostałe systemy bezpieczeństwa. Gdy infrastruktury IT pilnuje zewnętrzny zespół, zapisz w umowie, kto odpowiada za kopie rejestru i za odtworzenie systemów bezpieczeństwa w chwili przerywania pracy systemów.

Ostatni krok pomija się najczęściej, a to on odpowiada na najważniejsze pytanie. Organ nadzoru żąda dowodów w wyznaczonym terminie. Jeżeli wygenerowanie raportu zajmuje tydzień, to nie jest gotowość, tylko zapowiedź działań naprawczych pod presją.

Uruchomienie narzędzia jest tu najkrótszą częścią pracy. Wąskim gardłem jest wkład merytoryczny, czyli ustalenie, kto podlega obowiązkowi i jak wygląda dowód w twojej organizacji. Ten plan działań rozpisuje się na kwartał, o ile konkretne działania przypiszesz osobom, a nie działom. Lista ustaleń zamienia się w plan działań dopiero wtedy, gdy przy każdym punkcie stoi nazwisko i data. Wtedy widać, jakie działania należy podjąć w tym miesiącu, a jakie konkretne działania poczekają do kolejnego kwartału.

Arkusz, papier czy system szkoleniowy, czym różni się wartość dowodowa?

Różnica nie polega na tym, czy szkolenie się odbyło. Polega na tym, czy udowodnisz to za dwa lata, gdy autor arkusza już nie pracuje w firmie.

Czy odtworzysz dowód szkolenia w 15 minut? Pracownicy przeszukują dokumentację
Sprawna dokumentacja pozwala szybko odnaleźć dowody przeprowadzenia szkolenia.
KryteriumArkusz kalkulacyjnyPapierowe listy obecnościSystem szkoleniowy z rejestrem
Identyfikacja osobynazwisko wpisane ręczniepodpis, trudny do weryfikacji po latachkonto powiązane z systemem kadrowym
Data ukończeniawpisana ręcznie, edytowalnadata z nagłówka listyznacznik czasu zapisywany automatycznie
Wersja materiałuzwykle nieodnotowanazwykle nieodnotowanaidentyfikator i wersja przy każdym ukończeniu
Wynik weryfikacjiw osobnym pliku albo brakpapierowy test albo brakw tym samym rekordzie
Niezmienność zapisużadna, plik edytowalny bez śladuzależy od archiwum fizycznegohistoria zmian, brak edycji wstecznej
Czas przygotowania danychdni, scalanie plikówtygodnie, szukanie w segregatorachminuty, raport z filtrem
Wykazanie kompletnościbardzo trudnebardzo trudnelista braków dostępna od razu
Koszt utrzymaniapozornie zerowy, realnie twój czasarchiwum i logistykalicencja albo wdrożenie

Arkusz nie jest zły sam w sobie i nikt nie wymienia go dlatego, że jest toporny. Przestaje wystarczać przy dwóch sygnałach, czyli więcej niż jednej lokalizacji i więcej niż jednym cyklu szkoleniowym do wykazania wstecz. Dochodzą do tego dane zbierane mailem od kierowników i pytanie zarządu, na które nie odpowiesz tego samego dnia. Te sygnały pokrywają się z tym, co opisaliśmy, pisząc o tym, kiedy ręczne zarządzanie kompetencjami przestaje działać.

Przy wyborze narzędzia porównuj nie funkcje marketingowe, tylko to, co system faktycznie zapisuje, o czym pisaliśmy przy okazji wyboru LMS do szkoleń i compliance. Organizacje z nietypowym podziałem ról częściej wybierają dedykowane oprogramowanie na zamówienie, bo gotowy rejestr nie obsłuży struktury, której nie przewidziano. Sprawdzianem nie jest lista funkcji, tylko pytanie, czy system wygeneruje listę osób bez ukończenia w podziale na spółki i lokalizacje. Zespoły audytorskie z wieloletnim doświadczeniem zaczynają przegląd od tego samego pytania, bo pokazuje ono faktyczny poziom uporządkowania. Praktyczne narzędzie do wstępnej oceny masz zresztą pod ręką, bo wystarczy porównać liczbę rekordów z liczbą zatrudnionych.

Godzina odzyskana z administracji to nie efekt uboczny. To główny powód, dla którego ktokolwiek zmienia sposób prowadzenia rejestru.

Jak analiza ryzyka i zarządzanie bezpieczeństwem informacji łączą się z rejestrem szkoleń?

Rejestr szkoleń jest dowodem na jeden ze środków zarządzania ryzykiem, więc wchodzi do dokumentacji systemu zarządzania bezpieczeństwem informacji na tych samych zasadach co polityki i procedury. Nie jest dodatkiem dla działu szkoleń, tylko elementem systemu, który audyt ocenia jako całość.

To argument, który w rozmowie z zarządem działa lepiej niż prośba o budżet.

Analiza ryzyka zaczyna się od pytania, co może pójść nie tak i kto na to wpływa. Identyfikacja zagrożeń ma dwie warstwy. Pierwsza to potencjalne zagrożenia wynikające z technologii, czyli podatności i błędy konfiguracji. Druga to rzeczywiste zagrożenia obserwowane w organizacji, czyli próby wyłudzenia danych i obchodzenie procedur dla wygody. Zarządzanie ryzykiem cybernetycznym łączy obie warstwy, a szkolenie dotyczy poziomu ryzyka akurat w tej drugiej. Ocena poziomu ryzyka bez danych o przeszkoleniu ludzi opiera się na założeniu, nie na pomiarze, więc identyfikacja zagrożeń robiona raz do roku pomija potencjalne zagrożenia pojawiające się między przeglądami. Analiza ryzyka bez rejestru opisuje działanie, którego nie da się potwierdzić. Zarządzanie ryzykiem cybernetycznym sprawdza się wtedy, gdy rzeczywiste zagrożenia z ostatniego kwartału trafiają do programu szkoleń, a nie tylko do raportu. Dobór odpowiednich środków technicznych i organizacyjnych obejmuje ludzi na tych samych zasadach co systemy, a zakresu cyberbezpieczeństwa dla każdej roli nie da się ustalić bez tych danych.

System zarządzania bezpieczeństwem informacji trzeba mieć wdrożony do 3 kwietnia 2027 roku. Rejestr powstający dopiero po tej dacie zaczyna historię zbyt późno, żeby pokazać cykl. Ta sama logika stoi za produktami budowanymi jako system zarządzania zgodnością, gdzie dowód powstaje przy okazji czynności. Utrzymanie środowiska, w którym te zapisy żyją, wymaga osobnych kompetencji, dlatego część organizacji dokłada do tego wsparcie DevOps dla produktu.

Co grozi, jeśli szkolenie się odbyło, ale nie ma na to dowodu?

Z perspektywy kontroli brak dowodu jest traktowany jak brak szkolenia. Kary sięgają dziesięciu milionów euro albo dwóch procent rocznego światowego obrotu dla podmiotów kluczowych, a dla podmiotów ważnych siedmiu milionów euro albo jednego i czterech dziesiątych procenta. Dolne progi wynoszą dwadzieścia tysięcy złotych i piętnaście tysięcy złotych.

Brak dowodu oznacza brak szkolenia – pracownicy analizują dokumentację szkoleniową
Bez odpowiedniej dokumentacji nie można potwierdzić przeprowadzenia szkolenia.

Kara może dotknąć osobiście kierownika podmiotu, w podmiocie prywatnym do trzystu procent wynagrodzenia, i jest nakładana niezależnie od kary dla organizacji. To jedno zdanie zwykle wystarcza na slajd dla zarządu, gdy rozmowa o budżecie utknie.

Liczba, nie przymiotnik. Tak się rozmawia o tym piętro wyżej.

Kara nie jest jednak pierwszym krokiem. Organ nadzoru najpierw prowadzi kontrolę, żąda dostępu do dokumentów i wyznacza termin usunięcia nieprawidłowości. Obszary wymagające poprawy trafiają do pisma z terminem, a dopiero brak reakcji uruchamia sankcje. Raport zawiera konkretne rekomendacje, a konkretne rekomendacje dotyczące rejestru sprowadzają się najczęściej do trzech rzeczy, czyli jednego miejsca zapisu, kompletu pól i cyklu przypomnień. Braki w dokumentacji szkoleniowej trafiają zwykle do grupy, w której działania należy podjąć od razu, bo ich usunięcie nie wymaga inwestycji. Obszary wymagające poprawy z jednego cyklu wracają przy kolejnym audycie, więc lista działań naprawczych jest punktem startowym następnego.

Zostaje jeszcze skutek, którego nie widać w tabeli z karami. Informacja o nieprawidłowościach dociera do klientów, zwłaszcza tych, którzy sami pilnują swojego łańcucha dostaw. Utrata zaufania kontrahenta trwa dłużej niż jeden rok budżetowy.

Jak długo przechowywać dowody szkoleń?

Co najmniej tak długo jak dokumentację pracowniczą. Dla osób zatrudnionych po 2019 roku to dziesięć lat od końca roku kalendarzowego, w którym ustał stosunek pracy. Dla zatrudnionych przed 1999 rokiem pięćdziesiąt lat. Przepisy o krajowym systemie cyberbezpieczeństwa nie wskazują własnego okresu, więc dolną granicę wyznacza cykl audytowy.

Reguła praktyczna. Trzymaj dowody przez dwa pełne cykle, czyli sześć lat, i nie kasuj rekordów osób, które odeszły. Oznacz je statusem, żeby nie zaburzały bieżących wskaźników. Skasowany rekord nie zwalnia organizacji z obowiązku wykazania, że ta osoba była przeszkolona w okresie, którego dotyczy audyt. Wewnętrzna analiza wykonana na samych aktywnych kontach zawsze zaniży skalę problemu.

FAQ

Na polskim rynku najczęściej od dziesięciu do pięćdziesięciu tysięcy złotych netto, a przy dużych i rozproszonych organizacjach więcej. Cena zależy od wielkości organizacji, liczby systemów informatycznych objętych oceną oraz stanu dokumentacji. Uporządkowany rejestr skraca prace audytorskie, a więc obniża koszt.

To unijne przepisy podnoszące wymagania w zakresie cyberbezpieczeństwa dla podmiotów o strategicznym znaczeniu dla gospodarki. W Polsce wdrożono je przez zmiany w przepisach o krajowym systemie cyberbezpieczeństwa. Objęły też dostawców i subdostawców.

Wdrożony system zarządzania bezpieczeństwem informacji, analiza ryzyka, zgłaszanie incydentów, plany ciągłości działania i szkolenia. Do tego samoocena, wpis do wykazu oraz, dla podmiotów kluczowych, regularne audyty co najmniej raz na trzy lata.

Dla podmiotów kluczowych tak, a pierwszy do 3 kwietnia 2028 roku. Podmioty ważne obowiązku cyklicznego nie mają, ale organ nadzoru może nakazać im audyt po poważnym incydencie.

W praktyce audyt zgodności z nis2 to nazwa potoczna, a audyt ksc to obowiązek wynikający z polskich przepisów, z określoną częstotliwością i wymaganiami wobec audytorów. Zakres merytoryczny jest zbliżony, różni się umocowanie.

Nie, bo przepisy wymagają niezależności. Wewnętrzna analiza jest przydatna jako przygotowanie, bo pokazuje faktyczny poziom gotowości, ale nie zamyka obowiązku ustawowego. Audyt gotowości też go nie zamyka.

Akredytowana jednostka oceniająca zgodność, zespół co najmniej dwóch audytorów z wymaganymi certyfikatami albo praktyką, lub właściwy zespół sektorowy. Audytu nie prowadzi osoba, która w ciągu ostatnich dwunastu miesięcy odpowiadała w tym podmiocie za cyberbezpieczeństwo.

Tak, niezależnie od tego, kto prowadzi szkolenia. Audytor prosi o dokumentację programu, rejestr ukończeń i dowody weryfikacji wiedzy, a w ramach audytu zgodności bada je w tym samym etapie co polityki bezpieczeństwa.

Raz w roku kalendarzowym i nie, nie można. To obowiązek osobisty kierownika podmiotu oraz osoby, której powierzono obowiązki w zakresie cyberbezpieczeństwa.


Nie, chociaż bywa dobrym wzorem organizacyjnym. Zakres merytoryczny jest inny, a rejestr musi rozróżniać programy, wersje materiałów i role, którym je przypisano.

Zarządzanie ryzykiem, ochrona systemów i infrastruktury cyfrowej, obsługa incydentów, ciągłość działania oraz przygotowanie ludzi. Te kluczowe obszary wynikają z wymagań dyrektywy, a w organizacjach zarządzających elementami infrastruktury cyfrowej dochodzi ocena zależności od dostawców. W części technicznej mieszczą się też testy penetracyjne.

Od listy osób objętych obowiązkiem i przypisania szkoleń do ról. Dopiero potem wybierz miejsce zapisu i zdefiniuj pola rekordu. Zaczynanie od wyboru narzędzia kończy się rejestrem, który nie pasuje do struktury organizacyjnej. Jeżeli decyzja zapada wyżej, zacznij oddolnie, od pilotażu na jednej spółce.