logo

Cyberbezpieczeństwo zaczyna się od Ciebie!Masz pomysł? Zgłoś inicjatywę do 31 października

Od wymagań do działania: jak budować świadomość cyberbezpieczeństwa w organizacji?

Data publikacji: 1.10.2026

1 października rozpoczyna się Europejski Miesiąc Cyberbezpieczeństwa (ECSM). Tegoroczna polska edycja, koordynowana przez NASK, odbywa się pod hasłem „Cyberbezpieczeństwo zaczyna się od Ciebie”. To przypomnienie, że znaczenie mają również codzienne decyzje: sprawdzenie podejrzanej wiadomości, ochrona dostępu do konta czy zgłoszenie niepokojącego zdarzenia.

W październiku ruszają także CyberCzwartki – cykl artykułów pokazujących, jak wymagania znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa (KSC 2.0) przekładają się na działanie organizacji. Pierwszy tekst dotyczy budowania świadomości. To jeden z siedmiu obszarów przedstawionych w poradniku „Od wymagań do działania. Praktyczny przewodnik po nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa”, przygotowanym przez NASK oraz Departament Cyberbezpieczeństwa Ministerstwa Cyfryzacji.

Dlaczego wiedza pracowników ma znaczenie?

Wiadomość z fałszywą fakturą, prośba o pilny przelew, podejrzany link czy nietypowe działanie systemu – takie sygnały może zauważyć każdy pracownik. Żeby odpowiednio zareagować, musi wiedzieć, na co zwrócić uwagę i komu zgłosić problem. Od tego może zależeć, jak szybko organizacja wykryje zagrożenie i ograniczy jego skutki.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa uwzględnia istotność personelu w procesie zapewniania cyberbezpieczeństwa. Artykuł 8 znowelizowanej ustawy (KSC 2.0) wymienia edukację z zakresu cyberbezpieczeństwa i podstawowe zasady cyberhigieny wśród środków, które podmioty kluczowe i ważne uwzględniają w systemie zarządzania bezpieczeństwem informacji.

Ustawa nie wskazuje jednego szkolenia odpowiedniego dla wszystkich. Zakres edukacji powinien odpowiadać zadaniom pracowników i ryzykom związanym z działalnością organizacji. Osoba obsługująca korespondencję potrzebuje wskazówek dotyczących rozpoznawania prób wyłudzenia, a osoba współpracująca z dostawcami – wiedzy o sytuacjach wymagających dodatkowej weryfikacji. Wszyscy powinni natomiast znać zasady bezpiecznej pracy i sposób zgłaszania podejrzanych zdarzeń.

Jakie obowiązki ma kierownictwo?

Zgodnie z art. 8d ustawy KSC 2.0 kierownik podmiotu kluczowego lub ważnego ma zapewnić, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje organizacji. Do jego zadań należy również planowanie środków na realizację obowiązków, przydzielanie zadań i nadzór nad ich wykonaniem.

Samo przygotowanie procedur nie wystarczy, jeśli pracownicy nie wiedzą, jak z nich korzystać. Powinni znać odpowiedzi na praktyczne pytania: co zrobić po otrzymaniu podejrzanej wiadomości, jak zweryfikować nietypową prośbę o informacje i gdzie zgłosić utratę służbowego urządzenia.

Odrębny obowiązek dotyczy szkolenia osób zarządzających. Art. 8e przewiduje, że kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym. Udział w nim musi zostać udokumentowany, a zakres szkolenia obejmuje wykonywanie obowiązków określonych w ustawie. Powierzenie zadań specjalistom nie znosi odpowiedzialności kierownika za realizację obowiązków przez podmiot.

Jak zaplanować program budowania świadomości?

Działania edukacyjne łatwiej prowadzić konsekwentnie, gdy są częścią programu budowania świadomości. Pozwala on określić, do kogo kierowana jest edukacja, czego poszczególne osoby powinny się nauczyć, kiedy będą prowadzone działania i jak zostaną ocenione ich efekty.

Punktem wyjścia są zadania wykonywane w organizacji oraz związane z nimi zagrożenia. Program może obejmować szkolenia dla nowych osób, krótkie przypomnienia, ćwiczenia i materiały o aktualnych metodach oszustów. Warto uwzględnić w nim sytuacje znane pracownikom z codziennej pracy: podejrzaną wiadomość, próbę wyłudzenia danych czy problem z dostępem do systemu.

Ważne jest również sprawdzanie czy edukacja pomaga w praktyce. Lista obecności potwierdza udział w szkoleniu, ale nie pokazuje, czy pracownicy wiedzą, jak postąpić w trudnej sytuacji. Pomocne mogą być krótkie ćwiczenia, pytania od zespołów oraz analiza sposobu zgłaszania podejrzanych zdarzeń. Wnioski z takich obserwacji pozwalają poprawiać materiały i upraszczać niejasne procedury.

Program nie musi oznaczać wielu długich szkoleń. Liczy się regularność i dopasowanie działań do potrzeb organizacji. Zagrożenia się zmieniają, pojawiają się nowi pracownicy i nowe narzędzia, dlatego do zasad bezpieczeństwa trzeba wracać także po zakończeniu pierwszego szkolenia.

Październik może być dobrym początkiem

Europejski Miesiąc Cyberbezpieczeństwa daje okazję do włączenia się w kampanię i przyjrzenia się działaniom edukacyjnym we własnej organizacji. Można zacząć od przypomnienia zasad zgłaszania incydentów, krótkiego ćwiczenia lub rozmowy z zespołem o zagrożeniach, z którymi spotyka się w pracy. Taki pierwszy krok może stać się częścią programu prowadzonego przez cały rok.

W kolejnych CyberCzwartkach omówione zostaną pozostałe obszary opisane w poradniku „Od wymagań do działania” – z naciskiem na to, co wymagania KSC 2.0 oznaczają dla podmiotów kluczowych i ważnych w praktyce.

Więcej informacji o nowych obowiązkach oraz praktycznym podejściu do budowania cyberodporności można znaleźć w artykule „Od wymagań do działania”: https://www.nask.pl/magazyn/od-wymagan-do-dzialania.

 

Artykuł wyraża jedynie poglądy autorów i nie może być utożsamiany
z oficjalnym stanowiskiem Ministerstwa Cyfryzacji

Udostępnij ten post

Bezpieczny Miesiąc - Od wymagań do działania: jak budować świadomość cyberbezpieczeństwa w organizacji?