Szkolenia z cyberbezpieczeństwa

Prowadzimy szkolenia z cyberbezpieczeństwa na trzech poziomach: cyber awareness dla wszystkich pracowników, szkolenia dla zarządów oraz warsztaty specjalistyczne z obsługi incydentów i analizy ryzyka. Szkolenie kierownictwa KSC 2.0 czyni obowiązkiem ustawowym: raz w roku kalendarzowym przechodzi je kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252). Program budujemy na diagnozie potrzeb organizacji, a efekty mierzymy i raportujemy.

cyber awarenessobowiązkowe szkolenie kierownictwawarsztaty: incydenty i ryzykostacjonarnie i online

Dla kogo są szkolenia z cyberbezpieczeństwa?

Dla trzech grup odbiorców — z komunikacją dopasowaną do każdej z nich: pracownicy uczą się nawyków, kierownictwo obowiązków i skutków biznesowych, a zespoły techniczne procedur i narzędzi. Jeden spójny program zamiast przypadkowych kursów.

Pracownicy — cyber awareness

Rozpoznawanie phishingu i socjotechniki, higiena haseł i uwierzytelnianie wieloskładnikowe, bezpieczna praca zdalna, zgłaszanie podejrzanych zdarzeń. Krótkie, praktyczne moduły, które budują nawyki — bo większość incydentów zaczyna się od człowieka, nie od technologii.

Zarządy i kadra kierownicza

Obowiązki podmiotu kluczowego i ważnego, osobista odpowiedzialność kierownictwa, nadzór nad SZBI i decyzje o ryzyku — językiem skutków biznesowych, nie technikaliów. Szkolenie realizuje ustawowy obowiązek kierownika podmiotu oraz osoby, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252)

Zespoły IT i bezpieczeństwa

Szkolenia specjalistyczne: obsługa incydentów z pełną sekwencją zgłoszeń do CSIRT właściwego dla danego sektora i aktualnego etapu uruchomienia zespołu sektorowego oraz analiza ryzyka na potrzeby SZBI. Warsztatowo, na scenariuszach i dokumentacji zbliżonych do realiów Twojej organizacji.

Programy

Jakie szkolenia prowadzimy?

Cztery programy bazowe, z których składamy plan szkoleń dla organizacji. Każdy dopasowujemy do sektora, wyników audytu i poziomu wiedzy uczestników — zamiast gotowego kursu „dla wszystkich”.

Programy szkoleń z cyberbezpieczeństwa według grup odbiorców
ProgramDla kogoCo obejmuje
ProgramCyber awarenessDla kogowszyscy pracownicyCo obejmujePhishing i socjotechnika, hasła i MFA, praca zdalna i urządzenia mobilne, zgłaszanie podejrzanych zdarzeń — z przykładami z branży uczestników. Realizuje wymóg edukacji personelu w SZBI podmiotu kluczowego lub ważnego art. 8 ust. 1 pkt 2 lit. i uKSC
ProgramSzkolenie kierownictwaDla kogozarząd, dyrekcja, kadra kierowniczaCo obejmujeObowiązki i terminy z KSC 2.0, sankcje wraz z datą, od której mogą zapaść, osobista odpowiedzialność, nadzór nad SZBI, rola kierownictwa w zarządzaniu ryzykiem — realizuje coroczny obowiązek szkoleniowy kierownictwa art. 8e uKSC
ProgramObsługa incydentówDla kogozespoły IT i bezpieczeństwaCo obejmujeWykrywanie i klasyfikacja incydentów oraz pełna sekwencja zgłaszania incydentów poważnych, ćwiczona na scenariuszach: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0
ProgramAnaliza ryzykaDla kogopełnomocnicy ds. SZBI, IT, complianceCo obejmujeMetodyka szacowania ryzyka na potrzeby SZBI: identyfikacja aktywów i zagrożeń, ocena skutków, plan postępowania z ryzykiem — warsztat na procesach organizacji.

Obowiązek ustawowy

Czy szkolenie zarządu z cyberbezpieczeństwa jest obowiązkowe?

Tak — kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie; udział jest udokumentowany. art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) Zakres szkolenia wyznacza sama ustawa: obejmuje wykonywanie obowiązków kierownika, od wpisu do wykazu i zgłaszania incydentów po SZBI i audyt. Przepis stoi w rozdziale 3 ustawy o KSC, więc podmioty spełniające przesłanki w dniu wejścia nowelizacji w życie mają na jego realizację czas do 3.04.2027. art. 33 ust. 1 KSC 2.0

Ustawa nie pomija też szkoleń pracowników: edukacja z zakresu cyberbezpieczeństwa dla personelu podmiotu jest jednym ze środków, które ma zapewnić SZBI, a kierownik zapewnia, że personel zna swoje obowiązki w tym zakresie. art. 8 ust. 1 pkt 2 lit. i uKSC W podmiocie ważnym będącym podmiotem publicznym ten sam wymóg wraca w załączniku nr 4 wraz z zakresem tematycznym — od rodzajów cyberzagrożeń po reagowanie na incydent. Ustawa nie wyznacza jednak ani częstotliwości takich szkoleń, ani ich formy; do regularnego oferowania ich pracownikom zachęca dopiero dyrektywa art. 20 ust. 2 dyrektywy NIS2 (UE) 2022/2555. Dlatego szkolenie kierownictwa łączymy zwykle z programem cyber awareness dla całej organizacji — jeden spójny przekaz na dwóch poziomach szczegółowości.

Nasze szkolenie dla zarządów mówi językiem skutków biznesowych: terminy, sankcje i odpowiedzialność osobista jako fakty z podstawą prawną, decyzje do podjęcia i ich koszty — w zwięzłej formie dopasowanej do kalendarza zarządu. Mówimy przy tym wprost, od kiedy mogą zostać nałożone kary objęte moratorium: kary z art. 73 ust. 1–4, art. 73a–73c i art. 76b mogą być nałożone po raz pierwszy po 3.04.2028. art. 35 KSC 2.0 W tym samym dniu mija termin pierwszego audytu podmiotów kluczowych: 3.04.2028. art. 33 ust. 2 KSC 2.0 To jedna data graniczna: do niej trzeba mieć przeprowadzony pierwszy audyt, a dopiero po niej mogą zostać nałożone kary objęte moratorium. Moratorium nie obejmuje kary z art. 73 ust. 5 za naruszenie powodujące bezpośrednie i poważne zagrożenie. art. 73 ust. 5 uKSC

Uczestnicy otrzymują imienne certyfikaty i listę obecności, czyli dokumentację, której wymaga przepis. Dla podmiotu publicznego to także dowód na wypadek kontroli lub audytu.

Formaty

W jakim formacie realizujemy szkolenia?

Stacjonarne

W siedzibie klienta lub w Warszawie. Najlepsze dla grup, które pracują razem na co dzień — dyskusja o realnych sytuacjach z organizacji i wspólne przećwiczenie procedur.

Online

Sesje na żywo z ćwiczeniami — dla zespołów rozproszonych i pracy zdalnej. Łatwe do powtórzenia dla kolejnych grup i nowych pracowników w cyklu wdrożeniowym.

Warsztaty

Ćwiczenia sztabowe na scenariuszach incydentów, symulacje phishingu, praca na dokumentacji i procedurach organizacji — sprawdzenie w praktyce, nie tylko wykład.

Finansowanie

Jak połączyć szkolenia z ofertą EDIH?

Szkolenia z cyberbezpieczeństwa można zrealizować w ramach oferty Europejskich Hubów Innowacji Cyfrowych (EDIH), które dofinansowują usługi rozwoju kompetencji cyfrowych — w tym szkolenia — dla MŚP i podmiotów publicznych. Zakres wsparcia i warunki zależą od konkretnego hubu i naboru, dlatego aktualne możliwości omawiamy podczas bezpłatnej konsultacji, a szczegóły przedstawiamy w ofercie.

Jeśli szkolenia są częścią większego projektu — np. wdrożenia SZBI po audycie — pomożemy też w pozyskaniu finansowania z innych dostępnych programów. Zobacz: finansowanie i przetargi.

Szkolenie w 5 krokach

  1. 01

    Diagnoza potrzeb

    Ustalamy grupy odbiorców, poziom wiedzy i obowiązki ustawowe (kto imiennie podlega obowiązkowi szkoleniowemu kierownictwa i czy odbył szkolenie w tym roku kalendarzowym), a także wnioski z audytów i incydentów — ankieta i krótkie wywiady.
  2. 02

    Program szyty na miarę

    Dobieramy moduły dla każdej grupy, przykłady z branży organizacji, format i harmonogram. Program zatwierdzasz przed realizacją.
  3. 03

    Realizacja

    Stacjonarnie, online lub warsztatowo — z komunikacją warstwową: zarząd słyszy o skutkach biznesowych, IT dostaje głębię techniczną.
  4. 04

    Materiały

    Uczestnicy otrzymują materiały w języku polskim: skróty najważniejszych zasad, checklisty i podręczne procedury do wykorzystania po szkoleniu.
  5. 05

    Pomiar efektów

    Testy wiedzy przed szkoleniem i po nim oraz ankiety uczestników; wyniki i rekomendacje dalszych działań podsumowujemy w raporcie.

Co otrzymujesz

  • Program szkoleń szyty na miarę organizacji — moduły dopasowane do grup odbiorców
  • Materiały szkoleniowe w języku polskim: prezentacje, checklisty, podręczne procedury
  • Imienne certyfikaty uczestnictwa i lista obecności — udokumentowanie udziału, którego ustawa wymaga przy szkoleniu kierownictwa
  • Raport z pomiaru efektów wraz z rekomendacjami dalszych działań
  • Dokumentacja realizacji szkoleń — do przedstawienia w audycie lub kontroli

Częste pytania

Tak. Obowiązek stoi wprost w ustawie o krajowym systemie cyberbezpieczeństwa: kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie; udział jest udokumentowany. art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa w brzmieniu nadanym ustawą z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) Przepis dodała nowelizacja KSC 2.0, która weszła w życie 3.04.2026. art. 49 KSC 2.0

Ustawa wymaga edukacji personelu z zakresu cyberbezpieczeństwa jako elementu SZBI art. 8 ust. 1 pkt 2 lit. i uKSC, ale nie wyznacza jej częstotliwości. Do regularnego oferowania pracownikom szkoleń podobnych do tych dla kierownictwa zachęca dyrektywa art. 20 ust. 2 dyrektywy NIS2 (UE) 2022/2555. Inaczej jest z samym kierownictwem, gdzie cykl wyznacza ustawa: kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie; udział jest udokumentowany. art. 8e uKSC Dla pracowników rekomendujemy w praktyce cykl roczny uzupełniony krótkimi przypomnieniami: po incydentach, przy zmianach procedur i dla nowych pracowników.

Szkolenie przekazuje wiedzę, warsztat ją sprawdza w działaniu: ćwiczenia sztabowe na scenariuszach incydentów, symulacje phishingu, praca na procedurach i dokumentacji Twojej organizacji. W programach specjalistycznych — np. obsługi incydentów — łączymy obie formy, bo ćwiczyć trzeba całą sekwencję ze słownictwem, którym posługuje się ustawa: wczesne ostrzeżenie w 24 h → zgłoszenie incydentu poważnego w 72 h → sprawozdanie końcowe w miesiąc od zgłoszenia; adresat zależy od uruchomienia właściwego CSIRT sektorowego i wymaga sprawdzenia aktualnego komunikatu dla sektora. art. 11 ust. 1 pkt 4–4c uKSC + art. 44 KSC 2.0

Tak — m.in. w ramach oferty Europejskich Hubów Innowacji Cyfrowych (EDIH) dla MŚP i podmiotów publicznych; warunki zależą od hubu i naboru, więc aktualne możliwości omawiamy podczas konsultacji. Przy większych projektach pomagamy też w pozyskaniu finansowania z innych programów — zobacz finansowanie i przetargi.

Testami wiedzy przed szkoleniem i po nim oraz ankietami uczestników; w programach cyber awareness efektem pomiaru mogą być też wyniki uzgodnionych symulacji phishingowych. Wyniki wraz z rekomendacjami dalszych działań otrzymujesz w raporcie podsumowującym.

Zaplanuj szkolenia dla zespołu i zarządu

30 minut rozmowy: zdiagnozujemy potrzeby szkoleniowe i zaproponujemy program — dla pracowników, kierownictwa i zespołów technicznych. Bez zobowiązań.