NIS2 a szkolenia i testy phishingowe. Co naprawdę musi zrobić Twoja firma?
Dyrektywa NIS2 nakłada na tysiące europejskich firm konkretne obowiązki w obszarze cyberbezpieczeństwa. Większość przedsiębiorców słyszała o NIS2, ale niewielu wie, co dokładnie oznacza ona dla ich organizacji w praktyce. Co z phishingiem? Co ze szkoleniami? Czy to obowiązek, czy tylko rekomendacja? Ten artykuł odpowiada precyzyjnie: jakie działania szkoleniowe są wymagane, jak wygląda test phishingowy w praktyce i co zrobić, gdy nie masz wewnętrznego działu IT zdolnego to ogarnąć.
Warto od razu zaznaczyć jedno. Szkolenia i testy phishingowe to tylko fragment znacznie szerszego obrazu. NIS2 to przede wszystkim system zarządzania ryzykiem, odpowiedzialność zarządu i bezpieczeństwo całego łańcucha dostaw. Do tych wątków wrócimy w dalszej części tekstu, bo to właśnie one najczęściej decydują o wyniku ewentualnej kontroli.
Czy NIS2 naprawdę wymaga testów phishingowych?
Dyrektywa NIS2 nie nakazuje przeprowadzania testów phishingowych wprost. Organizacje muszą jednak wykazać, że skutecznie budują świadomość cyberbezpieczeństwa pracowników i ograniczają ryzyko błędu ludzkiego. W praktyce symulowane kampanie phishingowe są jednym z najczęściej stosowanych sposobów potwierdzania, że działania szkoleniowe faktycznie przynoszą efekt.
Artykuł 21 dyrektywy NIS2 nakłada na podmioty objęte jej zakresem obowiązek wdrożenia środków zarządzania ryzykiem cyberbezpieczeństwa. Wśród nich wymieniono wprost politykę i procedury dotyczące bezpieczeństwa zasobów ludzkich, higienę cyberbezpieczeństwa oraz szkolenia. Samo sformułowanie „test phishingowy” w treści dyrektywy nie pada, ale organ nadzorczy lub audytor oceniający zgodność zapyta o coś innego: jak firma weryfikuje skuteczność szkoleń. Jednorazowy webinar tego nie udowodni. Potrzebny jest mierzalny, cykliczny i udokumentowany program.
Wniosek jest prosty. Jeśli nie prowadzisz symulowanych ataków phishingowych ani żadnej innej formy weryfikacji, trudno będzie wykazać, że Twój program szkoleniowy w ogóle działa.
Co konkretnie mówi artykuł 21 NIS2 o środkach bezpieczeństwa?
Artykuł 21 wskazuje szeroki katalog obszarów, w których organizacja musi wdrożyć środki zarządzania ryzykiem. Szkolenia są tylko jednym z nich, co dobrze pokazuje, że NIS2 nie da się sprowadzić do kilku kursów e-learningowych.
- polityki bezpieczeństwa informacji i zarządzania ryzykiem,
- obsługa incydentów oraz ich zgłaszanie do CSIRT,
- bezpieczeństwo łańcucha dostaw i dostawców ICT,
- bezpieczeństwo zasobów ludzkich, w tym szkolenia i higiena cyberbezpieczeństwa,
- stosowanie kryptografii i szyfrowania,
- kontrola dostępu oraz zarządzanie tożsamościami,
- ciągłość działania, kopie zapasowe i odtwarzanie po awarii.
Punkt dotyczący zasobów ludzkich nie jest zapisem dekoracyjnym. W przypadku kontroli lub incydentu firma będzie musiała wykazać, że pracownicy zostali przeszkoleni, że szkolenie było cykliczne i że cały proces jest udokumentowany.
Odpowiedzialność zarządu za cyberbezpieczeństwo
To dziś jedna z najważniejszych i najczęściej niedocenianych zmian, jakie wprowadza NIS2. Nowe przepisy nie przenoszą odpowiedzialności wyłącznie na dział IT. Członkowie organów zarządzających są zobowiązani do nadzorowania wdrożenia środków cyberbezpieczeństwa oraz do uczestnictwa w szkoleniach dotyczących ryzyka cybernetycznego. Co więcej, przepisy przewidują realne sankcje wobec kierownictwa, łącznie z możliwością czasowego zakazu pełnienia funkcji kierowniczych.
W praktyce oznacza to, że zarząd powinien znać najważniejsze cyberzagrożenia dla organizacji, otrzymywać regularne raporty o stanie bezpieczeństwa oraz brać udział w decyzjach dotyczących akceptacji ryzyka. Kluczowe jest przy tym udokumentowanie tego nadzoru, ponieważ podczas kontroli liczy się nie tylko sam fakt zaangażowania zarządu, ale możliwość jego wykazania. Dla wielu firm to właśnie ta zmiana organizacyjna okaże się trudniejsza niż wdrożenie rozwiązań technicznych.
Szkolenia to tylko jeden element zgodności z NIS2
Wiele organizacji błędnie zakłada, że kilka kursów e-learningowych zamyka temat zgodności z NIS2. W rzeczywistości szkolenia są jednym z elementów szerszego systemu zarządzania ryzykiem cyberbezpieczeństwa i bez pozostałych filarów nie mają większej wartości dowodowej.
Równolegle ze szkoleniami organizacja powinna zadbać o analizę ryzyka, procedury zarządzania incydentami, bezpieczeństwo dostawców, ciągłość działania oraz kontrolę dostępu i monitorowanie zagrożeń. Dopiero te elementy razem tworzą spójny obraz dojrzałości cyberbezpieczeństwa, którego oczekuje regulator. Warto myśleć o tym jak o procesie ciągłym, a nie projekcie z jednorazowym terminem zakończenia.
Kogo NIS2 obejmuje i czy Twoja firma jest na liście?
NIS2 rozróżnia dwie kategorie podmiotów: podmioty kluczowe i podmioty ważne. Różnią się poziomem nadzoru oraz surowością sankcji, ale obie kategorie muszą spełnić wymagania wynikające z artykułu 21. W Polsce wdrożenie tych wymogów odbywa się poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa, czyli ustawy o KSC.
Do podmiotów objętych regulacją zaliczają się między innymi firmy z sektora energetycznego, transportowego, finansowego i ochrony zdrowia, dostawcy usług cyfrowych, podmioty produkcyjne o znaczeniu krytycznym, usługi pocztowe i kurierskie, a także dostawcy zarządzanych usług IT. Ten ostatni przypadek jest szczególnie istotny, ponieważ obejmuje spółki outsourcingowe i pośrednio ich klientów. Progiem wejścia są co do zasady średnie i duże przedsiębiorstwa, choć w niektórych sektorach obowiązki dotyczą również mniejszych organizacji.
Najważniejsze terminy NIS2 i ustawy o KSC
| Termin | Działanie |
|---|---|
| 3 kwietnia 2026 | wejście w życie znowelizowanej ustawy o KSC |
| do 3 października 2026 | samoidentyfikacja i rejestracja w wykazie podmiotów |
| do 3 kwietnia 2027 | pełne wdrożenie środków bezpieczeństwa |
| na bieżąco | zgłaszanie incydentów do CSIRT |
Jeśli masz wątpliwości, czy Twoja firma podlega NIS2, warto sprawdzić to jak najszybciej, a nie dopiero po otrzymaniu pisma od organu nadzorczego. Aktualną listę sektorów i kryteria klasyfikacji znajdziesz na stronach CERT Polska.
NIS2 obejmuje również dostawców usług IT
Firmy coraz częściej korzystają z outsourcingu IT, usług chmurowych oraz zewnętrznych dostawców cyberbezpieczeństwa. NIS2 wymaga, aby organizacja uwzględniała ryzyko związane z partnerami technologicznymi i dostawcami ICT, bo incydent po stronie dostawcy potrafi zatrzymać działanie całej firmy.
W praktyce oznacza to konieczność weryfikacji dostawców, określenia wymagań bezpieczeństwa w umowach, monitorowania usług krytycznych oraz uwzględnienia partnerów zewnętrznych w analizie ryzyka. Bezpieczeństwo łańcucha dostaw jest jednym z tych obszarów, w których organy nadzorcze będą szczególnie uważnie sprawdzać, czy deklaracje mają pokrycie w dokumentach i umowach.
Czym jest symulowany test phishingowy i jak wygląda w praktyce?
Symulowany phishing to kontrolowany atak. Twoi pracownicy otrzymują fałszywy e-mail, który wygląda jak wiadomość od banku, kuriera lub kolegi z działu IT. Celem nie jest złapanie kogoś na błędzie, lecz zmierzenie, jak ludzie zachowują się w realnej sytuacji zagrożenia i gdzie organizacja jest najbardziej podatna.
Typowy cykl testu phishingowego dla firmy z sektora MŚP obejmuje kilka etapów:
- Przygotowanie kampanii – dobór scenariuszy dopasowanych do branży, na przykład podszywanie się pod platformy SaaS, fałszywe faktury czy prośby o reset hasła.
- Wysyłka testowych wiadomości – do wybranych grup pracowników, bez wcześniejszego uprzedzenia.
- Zbieranie danych – kto kliknął link, kto podał dane, a kto zgłosił wiadomość jako podejrzaną.
- Raport i analiza – procentowy wskaźnik podatności, porównanie z poprzednimi kampaniami i identyfikacja grup wysokiego ryzyka.
- Szkolenie uzupełniające – dla osób, które dały się nabrać, najlepiej tuż po kampanii, gdy motywacja do nauki jest największa.
- Powtarzanie cyklu – co kwartał lub co pół roku, z różnymi scenariuszami i rosnącym stopniem trudności.
Wynik testu nie jest oceną pojedynczego pracownika, lecz miarą poziomu świadomości bezpieczeństwa w całej organizacji. Firmy, które nigdy nie przeprowadzały symulowanego phishingu, notują znacznie wyższe wskaźniki podatności niż te realizujące cykliczne programy. Po roku regularnych działań odsetek kliknięć w fałszywe linki zwykle spada kilkukrotnie, co potwierdzają branżowe raporty, takie jak Verizon DBIR.
Jakie szkolenia z cyberbezpieczeństwa spełniają wymagania NIS2?
Jednorazowe szkolenie onboardingowe nie spełnia wymagań dyrektywy. NIS2 zakłada podejście ciągłe, w którym firma zarządza ryzykiem związanym z personelem w sposób systematyczny i udokumentowany. Program szkoleniowy zgodny z duchem regulacji powinien łączyć kilka poziomów dopasowanych do ról w organizacji.
- Szkolenie podstawowe dla wszystkich pracowników, obejmujące rozpoznawanie phishingu, zasady tworzenia silnych haseł oraz bezpieczne korzystanie z poczty i urządzeń mobilnych.
- Szkolenie dla kadry zarządzającej, którego NIS2 wymaga wprost i którego nie można delegować wyłącznie na dział IT.
- Szkolenie specjalistyczne dla osób z dostępem do systemów krytycznych, danych osobowych lub finansowych.
- Procedury reagowania na incydenty, tak aby pracownicy wiedzieli, co zrobić po kliknięciu podejrzanego linku, w tym o obowiązku terminowego zgłoszenia do CSIRT.
- Dokumentacja procesu, czyli listy obecności, certyfikaty i raporty z testów, bez których nie ma dowodu zgodności podczas kontroli.
Szkolenia są zatem obowiązkowe jako element środków zarządzania ryzykiem, natomiast forma i narzędzia pozostają elastyczne. Dyrektywa nie wskazuje konkretnego dostawcy ani platformy, ale organ nadzorczy może zażądać dowodów, że program był proporcjonalny do ryzyka i skuteczny. Brak jakichkolwiek działań szkoleniowych zostanie potraktowany jako naruszenie przepisów.
Co, jeśli nie masz własnego działu IT?
Tu pojawia się praktyczny problem większości firm MŚP. Wymagania NIS2 w obszarze szkoleń i testów phishingowych zakładają kompetencje, których zwykle nie ma jeden informatyk „od wszystkiego”. Potrzebne są narzędzia do prowadzenia kampanii phishingowych, aktualna wiedza o wektorach ataków, umiejętność tworzenia raportów zgodnych z wymaganiami audytowymi oraz cykliczność i pełna dokumentacja całego procesu.
Jeśli Twój jedyny specjalista zarządza serwerami, wspiera użytkowników i konfiguruje sieć, dodanie regularnych kampanii phishingowych i programu szkoleniowego oznacza realne przeciążenie. Efekt jest zwykle taki, że działania te albo nie powstają wcale, albo są prowadzone pobieżnie, co przy kontroli NIS2 nie wystarczy. O tym, jak łatwo przecenić możliwości pojedynczej osoby, pisaliśmy w artykule o 5 największych błędach IT w firmach.
Alternatywą jest powierzenie tego obszaru zewnętrznemu dostawcy IT. W ramach zarządzanego outsourcingu firma taka jak DreamITeam może przejąć odpowiedzialność za cały obszar bezpieczeństwa personelu, od projektowania kampanii phishingowych, przez szkolenia, po dokumentację zgodności z NIS2.
Outsourcing IT a zgodność z NIS2
Firmy korzystające z zewnętrznego administratora IT mają realną przewagę w kontekście NIS2. Dostawca zarządzanych usług dysponuje gotowymi narzędziami, procedurami i kompetencjami, których budowanie od zera w firmie MŚP zajmuje miesiące i kosztuje znacznie więcej niż miesięczny abonament. Szerszy przegląd korzyści znajdziesz w artykule o 10 zaletach outsourcingu IT.
W ramach współpracy możesz zlecić między innymi cykliczne testy phishingowe z raportowaniem audytowym, szkolenia dla pracowników i kadry zarządzającej, opracowanie polityki bezpieczeństwa informacji, zarządzanie incydentami wraz z obsługą zgłoszeń do CSIRT oraz audyt IT jako punkt wyjścia do oceny luk w zgodności. Trzeba jednak pamiętać o jednej zasadzie. Odpowiedzialność za zgodność z NIS2 zawsze pozostaje po stronie Twojej firmy, a zewnętrzny dostawca pomaga ją spełnić i udokumentować. To istotna różnica, którą warto rozumieć przed podpisaniem umowy z jakimkolwiek partnerem IT.
Korzyści z wdrożenia NIS2
| Korzyść | Opis |
|---|---|
| Większa odporność | mniej incydentów i przestojów |
| Zaufanie klientów | wyższa wiarygodność rynkowa |
| Konkurencyjność | przewaga nad firmami bez zgodności |
| Uniknięcie kar | pełna zgodność ogranicza ryzyko sankcji |
| Ochrona zarządu | mniejsze ryzyko odpowiedzialności osobistej |
Praktyczna checklista NIS2 w obszarze szkoleń i phishingu
Poniższa lista pozwoli ocenić, gdzie jesteś dziś i co wymaga działania.
- Czy wiesz, czy Twoja firma jest podmiotem kluczowym czy ważnym w rozumieniu NIS2?
- Czy w ostatnich dwunastu miesiącach przeprowadziłeś jakiekolwiek szkolenie z cyberbezpieczeństwa?
- Czy kadra zarządzająca uczestniczyła w szkoleniu z zakresu ryzyka cybernetycznego?
- Czy posiadasz dokumentację potwierdzającą realizację szkoleń?
- Czy przeprowadzałeś kiedykolwiek symulowany test phishingowy?
- Czy pracownicy wiedzą, jak zgłosić podejrzany incydent bezpieczeństwa?
- Czy masz opracowaną politykę bezpieczeństwa informacji?
- Czy ktoś w firmie odpowiada za cykliczność i dokumentację tych działań?
Jeśli większość odpowiedzi brzmi „nie”, nie jesteś wyjątkiem wśród firm MŚP. Stoisz jednak przed realnym ryzykiem regulacyjnym, które można ograniczyć szybciej i taniej, niż się wydaje.