Dyrektywa NIS2, wdrożona w Polsce nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, obowiązuje od 3 kwietnia 2026 roku i wymaga edukacji całego personelu oraz corocznego szkolenia kierownika. Żeby nie pilnować tego ręcznie, połącz szkolenia z danymi kadrowymi, a przypisania, przypomnienia i raporty zostaw systemowi.
Brzmi prosto. Dopóki masz jedną lokalizację i stały zespół. W dużej organizacji ludzie przychodzą, odchodzą i zmieniają stanowiska każdego tygodnia. Lista osób do przeszkolenia starzeje się szybciej, niż zdążysz ją rozesłać managerom. Poniżej znajdziesz, kogo szkolić i kiedy, jak ustawić proces, który sam pilnuje terminów, oraz co pokazać zarządowi, gdy zapyta o szkolenia w zakresie cyberbezpieczeństwa.
-
Dyrektywa NIS2 obowiązuje w Polsce od 3 kwietnia 2026 roku i obejmuje około 38 000 podmiotów.
-
Cały personel przechodzi edukację z cyberbezpieczeństwa, a kierownik podmiotu szkoli się osobiście raz w roku kalendarzowym.
-
Szkolenia muszą działać jako część systemu bezpieczeństwa do 3 kwietnia 2027 roku, a audyty i kary ruszają od 3 kwietnia 2028 roku.
-
Połączenie szkoleń z systemem kadrowym zdejmuje z HR ręczne pilnowanie przypisań, terminów i przypomnień.
-
Aktualny raport ze szkoleń chroni firmę przed karą do 10 mln euro, a kierownika przed karą do 300% wynagrodzenia.
Czym jest dyrektywa NIS2 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa?
Dyrektywa NIS2 to dyrektywa Parlamentu Europejskiego i Rady UE nr 2022/2555 w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii. Ustala minimalne wymogi bezpieczeństwa sieci i systemów informatycznych dla firm i instytucji ważnych dla gospodarki, bezpieczeństwa publicznego i funkcjonowania społeczeństwa. Weszła w życie 16 stycznia 2023 roku. Państwa członkowskie miały ją przenieść do swojego prawa do 17 października 2024 roku.
Pełny tytuł aktu mówi też, że to dyrektywa zmieniająca rozporządzenie i uchylająca dyrektywę z 2016 roku. Poprzednie przepisy obejmowały głównie operatorów usług kluczowych, czyli wąską grupę firm wskazanych przez państwo. NIS2 rozszerza ten krąg i przerzuca ciężar na same organizacje, które muszą ocenić, czy przepisy ich dotyczą. Mówiąc po ludzku, nikt nie przyśle ci pisma z informacją, że jesteś objęty. Musisz to sprawdzić sam.
Dyrektywa nie nakłada obowiązków bezpośrednio na polską firmę. Robi to ustawa o krajowym systemie cyberbezpieczeństwa, której nowelizacja obowiązuje od 3 kwietnia 2026 roku i obejmie około 38 000 podmiotów. Dla HR liczą się trzy daty. Do 3 października 2026 roku firma sama zgłasza się do wykazu. Do 3 kwietnia 2027 roku szkolenia mają być częścią działającego systemu zarządzania bezpieczeństwem, a od 3 kwietnia 2028 roku ruszają pierwsze audyty podmiotów kluczowych i kary.
Kogo obejmuje ustawa o krajowym systemie cyberbezpieczeństwa, czyli podmioty kluczowe i ważne?
Ustawa obejmuje średnie przedsiębiorstwa i duże firmy z 18 sektorów, czyli firmy zatrudniające powyżej 50 osób lub mające powyżej 10 mln euro obrotu. Dzieli je na podmioty kluczowe i podmioty ważne, zależnie od wielkości i tego, jak krytyczny jest sektor. Podmioty działające w tych sektorach to między innymi instytucje kredytowe i wiele innych podmiotów finansowych, operatorzy systemów obrotu, infrastruktura rynków finansowych oraz infrastruktura cyfrowa.
Objęci są też dostawcy usług cyfrowych i dostawcy usług zarządzanych, a w infrastrukturze cyfrowej także grupa dostawców usług zaufania. Dalej idą usługi pocztowe, gospodarowanie odpadami, produkcja i dystrybucja żywności, administracja publiczna i inne podmioty publiczne. Lista wychodzi więc daleko poza katalog sektorów kluczowych z poprzednich przepisów, obejmujący między innymi energetykę i transport. Mikroprzedsiębiorstwo też trafi pod przepisy, jeśli jest kluczowe dla swojego sektora.
Podział na dwie grupy ma znaczenie przy nadzorze, bo obowiązkowy audyt przechodzą tylko podmioty kluczowe. Przy szkoleniach ta różnica znika, bo edukacja personelu obowiązuje obie grupy. Dla HR oznacza to jeden proces szkoleniowy, niezależnie od kategorii firmy i skali prowadzenia działalności.
Jakich szkoleń z zakresu cyberbezpieczeństwa wymaga dyrektywa NIS2?
Dyrektywa NIS2 wymaga szkoleń na dwóch poziomach. Cały personel przechodzi edukację z cyberbezpieczeństwa i cyberhigieny, a kierownik podmiotu szkoli się osobiście raz w roku kalendarzowym. Edukacja personelu i cyberhigiena to dwa z 14 obowiązkowych obszarów systemu zarządzania bezpieczeństwem, który ustawa każe wdrożyć każdemu objętemu podmiotowi.
Dyrektywa wymienia co najmniej następujące elementy środków zarządzania ryzykiem w cyberbezpieczeństwie. Firma musi mieć politykę analizy ryzyka, procedury obsługi incydentów i plany ciągłości działania, czyli zarządzanie kopiami zapasowymi i przywracanie normalnego działania po wystąpieniu sytuacji nadzwyczajnej. Dochodzą zarządzanie kryzysowe w sytuacjach nadzwyczajnych i bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków z bezpośrednimi dostawcami. Lista obejmuje też bezpieczeństwo w procesie nabywania i utrzymania sieci, postępowanie w przypadku podatności, procedury stosowania kryptografii, bezpieczeństwo zasobów ludzkich i politykę kontroli dostępu. Na końcu są stosowanie uwierzytelniania wieloskładnikowego, zabezpieczonych połączeń głosowych oraz podstawowe praktyki cyberhigieny i szkolenia w zakresie cyberbezpieczeństwa.
Wszystkie te środki mają na celu ochronę sieci i systemów. Firma wdraża proporcjonalne środki techniczne, operacyjne i organizacyjne, a w stosownych przypadkach dobiera je do skali ryzyka. Brutalna prawda jest taka, że procedura, której nikt nie zna, istnieje tylko na papierze. Dlatego szkolenia spinają wszystkie pozostałe obszary. Z tego samego powodu dyrektywa osobno zobowiązuje członków organów zarządzających do regularnych szkoleń, żeby umieli rozpoznać ryzyko i ocenić, jak firma nim zarządza.
Polska ustawa przekłada te wymagania na konkretne grupy osób. Mapa poniżej pokazuje, kogo szkolić i w jakim momencie. Dwa ostatnie wiersze to dobra praktyka, nie literalny wymóg przepisów, ale bez nich lista szybko przestaje odpowiadać rzeczywistości.
Dobrze ułożona platforma szkoleń z cyberbezpieczeństwa prowadzi ścieżkę dla zarządu i ścieżkę dla personelu w jednym miejscu. Wtedy każdy wiersz tej mapy ma swój moduł, termin i właściciela. Jeśli program trzeba zbudować od zera, sprawdź, jak szybko uruchomić szkolenia NIS2 na gotowych modułach.
Jak zautomatyzować szkolenia NIS2, żeby HR nie pilnował pracowników i terminów ręcznie?
Automatyzacja szkoleń NIS2 opiera się na czterech mechanizmach, czyli przypisaniu z danych kadrowych, przypomnieniu przed terminem, eskalacji do przełożonego i automatycznym odnowieniu cyklu. Dzięki nim nowy pracownik dostaje szkolenie w dniu zatrudnienia, a kierownik ma termin liczony do końca roku kalendarzowego. I nikt w HR nie musi o tym pamiętać.
Ręczne pilnowanie przestaje działać, gdy organizacja ma kilka lokalizacji i stałą rotację. Każde przyjęcie, odejście i zmiana stanowiska zmienia listę osób objętych obowiązkiem, a bezpieczeństwo zasobów ludzkich obejmuje cały cykl zatrudnienia. Najczęstszy błąd to lista wysłana managerom w styczniu, która w marcu jest już nieaktualna. Proces, który sam pilnuje terminów, ustawisz w pięciu krokach.
- Połącz listę pracowników z systemem kadrowym, żeby każda zmiana zatrudnienia i stanowiska od razu trafiała do szkoleń.
- Zapisz reguły przypisań według roli, działu i lokalizacji, na podstawie mapy ról i momentów szkolenia.
- Ustaw przypomnienia przed terminem i eskalację do przełożonego, gdy termin minie.
- Włącz automatyczne odnowienie cyklu, a termin kierownika licz do 31 grudnia każdego roku, nie 12 miesięcy od ostatniego szkolenia.
- Dodaj wyzwalacz po incydencie, który przypisuje szkolenie uzupełniające zespołom, których sprawa dotyczyła.
Zasady zgłaszania incydentów są w NIS2 ostrzejsze niż wcześniej. Przy zgłaszaniu poważnych incydentów, czyli takich, które zakłócają świadczenie usług, wczesne ostrzeżenie trzeba wysłać w ciągu 24 godzin, a pełne zgłoszenie w ciągu 72 godzin. Szkolenie po incydencie domyka tę procedurę po stronie ludzi, zwłaszcza gdy incydenty bezpieczeństwa komputerowego dotyczyły systemów informatycznych wykorzystywanych przez jeden dział.
Do połączenia obu systemów wystarcza niewielki backend w Node.js, który przenosi zmiany kadrowe do szkoleń. Gdy system kadrowy nie udostępnia danych o stanowiskach, pomagają rozwiązania HR Tech na zamówienie. Wdrożenie rozwiązań tego typu nie wymaga przebudowy całego środowiska IT. Te same zasady pozwalają zautomatyzować procesy biznesowe także poza szkoleniami.
Liczy się też prostota po stronie pracownika. Im mniej kliknięć dzieli go od ukończenia modułu, tym mniej zaległości widzisz w raporcie, dlatego zaprojektowanie interfejsu aplikacji ma realny wpływ na wynik. Automatyzacja HR z ludzką twarzą oznacza, że system przypomina, a ty rozmawiasz tylko z tymi, którzy naprawdę utknęli.
Jak wygląda taki proces w Mentingo?
W Mentingo HR ustawia reguły raz, a system sam przypisuje szkolenia i zbiera wyniki w raporcie. Platforma daje gotowe rozwiązania technologiczne w postaci modułów ról, ścieżek szkoleniowych, certyfikacji, quizów i egzaminów, powiadomień oraz dashboardów, więc nie trzeba ich budować od zera. Integracja z SSO i systemem kadrowym sprawia, że nowa osoba albo zmiana stanowiska od razu zmienia listę przypisanych szkoleń.
Wdrożenie trwa 7 dni, bo startujesz z pakietu gotowych funkcji i dokładasz tylko to, co jest krytyczne na start. Proces pod NIS2 zdążysz więc uruchomić na długo przed 3 kwietnia 2027 roku. Resztę rozbudowujesz później, kiedy masz już dane z pierwszych cykli, a nie założenia.
Arkusz czy system szkoleniowy, co działa w obszarze cyberbezpieczeństwa w dużej organizacji?
Arkusz działa, dopóki szkolisz jedną lokalizację raz w roku. Przy rotacji, kilku lokalizacjach i corocznym cyklu zarządu tylko system połączony z danymi kadrowymi utrzymuje aktualną listę osób do przeszkolenia. Kierownik odpowiada za to osobiście i grozi mu kara do 300% miesięcznego wynagrodzenia, więc raport musi być dostępny od ręki.
Zależy. I już tłumaczę dlaczego. Jeśli organizacja ma kilkaset osób w wielu lokalizacjach, wybierz przypisania z systemu kadrowego, bo ręczna lista nie nadąży za rotacją i zmianami ról. Jeśli kierownikiem jest kilkuosobowy zarząd, ustaw osobny cykl dla każdego członka, bo obowiązek jest osobisty. Jeśli część szkoleń prowadzi zewnętrzny dostawca, zaświadczenia i tak muszą trafić do jednego rejestru, bo organ nadzoru ma prawo zażądać dowodów realizacji wymogów. Jeśli struktura firmy jest nietypowa, rozważ dedykowane oprogramowanie na zamówienie zamiast dopasowywania procesów do gotowego narzędzia.
Dobra wiadomość jest taka, że LMS dla dużej firmy spełnia większość tych warunków od razu, pod warunkiem że zasila się danymi kadrowymi, a nie czeka na import. Podobną logikę stosuje każdy system zarządzania zgodnością, w którym liczy się aktualny stan i historia zmian. O tym, kiedy Excel przestaje działać w zarządzaniu kompetencjami, pisaliśmy osobno.
Raport ze szkoleń to miejsce, w którym zarząd widzi, jak w praktyce wygląda zarządzanie ryzykiem po stronie ludzi. W zakresie zarządzania ryzykiem powinien odpowiadać na pięć pytań.
- kto jest objęty obowiązkiem szkoleniowym,
- kto ukończył szkolenie i kiedy,
- kto ma zaległość i od jak dawna,
- kiedy mija termin szkolenia kierownika,
- na jakiej wersji materiału odbyło się szkolenie.
Podmioty kluczowe przechodzą regularny audyt bezpieczeństwa systemów informatycznych co 3 lata. W czasie regularnych audytów taki raport staje się dowodem, a nie dokumentem składanym w pośpiechu. Za brak wymaganych środków podmiotowi kluczowemu grozi kara do 10 mln euro lub 2% światowego obrotu, a podmiotowi ważnemu do 7 mln euro lub 1,4% obrotu.
NIS2 obejmuje średnie i duże podmioty z 18 sektorów gospodarki, od energetyki i transportu po finanse, zdrowie i usługi cyfrowe. Dzieli je na podmioty kluczowe i ważne. Wyjątkowo obejmuje też mniejsze firmy, jeśli są kluczowe dla sektora, a pośrednio także dostawców objętych organizacji.
Pod NIS2 podlegają firmy zatrudniające powyżej 50 osób lub mające powyżej 10 mln euro obrotu, jeśli działają w jednym z objętych sektorów. Każda taka firma sama ocenia, czy spełnia kryteria, i zgłasza się do wykazu. Nikt nie wyznacza jej z urzędu, co jest jedną z głównych zmian względem poprzednich przepisów.
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obowiązuje w Polsce od 3 kwietnia 2026 roku. Na pełne dostosowanie organizacji ustawa daje 12 miesięcy. Przepisy o karach i pierwsze audyty podmiotów kluczowych wchodzą dwa lata po wejściu ustawy w życie.
Dyrektywa wymaga wdrożenia środków zarządzania ryzykiem, od polityki analizy ryzyka po kryptografię i kontrolę dostępu. Zaostrza zgłaszanie incydentów, wymaga szkoleń i cyberhigieny, a za zarządzanie bezpieczeństwem czyni odpowiedzialnym kierownictwo. Jej celem jest wspólny, wyższy poziom cyberbezpieczeństwa w całej Unii Europejskiej.
Tak. Edukacja personelu z cyberbezpieczeństwa i cyberhigiena należą do obowiązkowych obszarów systemu zarządzania bezpieczeństwem. Oznacza to program dla wszystkich pracowników, nie tylko dla działu IT. Zakres dopasowujesz do roli, bo inne ryzyka ma księgowość, a inne zespół utrzymujący systemy.
Nie. Obowiązek szkolenia raz w roku kalendarzowym jest osobisty i dotyczy kierownika podmiotu oraz osoby, której powierzył obowiązki w zakresie cyberbezpieczeństwa. Można zlecić przeprowadzenie szkolenia zewnętrznej firmie, ale każdy członek zarządu musi przejść je sam.
Brak szkoleń oznacza brak jednego z obowiązkowych środków, więc kara grozi całemu podmiotowi. Osobno odpowiada kierownik, któremu grozi kara finansowa zależna od wynagrodzenia. Kary mają być proporcjonalne, odstraszające i skuteczne, dlatego regularny raport ze szkoleń jest najtańszym zabezpieczeniem.