Przejdź do treści głównej
Powrót do przeglądu

Szkolenia z świadomości bezpieczeństwa NIS2: czego naprawdę wymaga artykuł 21(2)(g)

Autor: NIS2Certify
nis2artykul-21swiadomosc-bezpieczenstwacyberhigienamsp
Szkolenia z świadomości bezpieczeństwa NIS2: czego naprawdę wymaga artykuł 21(2)(g)

Belgijski podmiot zapłacił w tym roku 185 000 €. Włoski regulator nałożył 450 000 €. Węgry dodały 78 000 €. Żadna z tych kar nie wynikła z luki w zaporze sieciowej. Wynikły z uchybień, które audytorzy mogli zobaczyć na papierze — a najszybszym sposobem na oblanie audytu NIS2 jest personel, który nigdy nie został przeszkolony.

Artykuł 21(2)(g) NIS2 wymaga "podstawowych praktyk w zakresie cyberhigieny oraz szkoleń w zakresie cyberbezpieczeństwa." Jedna linijka w dyrektywie. Ale to środek, który regulatorzy sprawdzają najpierw, ponieważ jest najtańszy do zweryfikowania i najtrudniejszy do sfałszowania. To środek, który wasi klienci zbagatelizują — i ten, który wy, jako ich MSP lub vCISO, powinniście sprzedawać najmocniej.

Artykuł 21(2)(g) to środek bez technicznej wymówki

Większość z dziesięciu środków zarządzania ryzykiem z artykułu 21 pozwala organizacji schować się za budżetem. Kryptografia, segmentacja sieci, narzędzia endpoint — wszystko kosztuje, a regulator rozumie, że mały podmiot kluczowy nie wdroży tego samego stosu co bank.

Cyberhigiena i szkolenia nie znają takiej wymówki. Wymuszanie MFA, łatanie według harmonogramu, prowadzenie symulacji phishingu i uczenie personelu rozpoznawania socjotechniki są tanie, dobrze udokumentowane i oczekiwane od każdego podmiotu niezależnie od wielkości. Gdy regulator znajdzie nieprzeszkolony personel, odczytuje to jako zaniedbanie, a nie problem zasobów.

Dlatego (g) zajmuje takie miejsce w ramach: to podstawa, dzięki której działa każdy inny środek. Szyfrowanie nie pomoże, gdy pracownik odda hasło na sfałszowanej stronie logowania.

Artykuł 21 — 10 Środków Cyberbezpieczeństwa NIS2

Artykuł 21

10 Środków Cyberbezpieczeństwa

Zarządzanie & Strategia

1Analiza ryzyka & polityki bezpieczeństwa informacji
6Ocena skuteczności środków bezpieczeństwa

Incydenty & Ciągłość

2Obsługa incydentów & zgłaszanie
3Ciągłość działania & odtwarzanie po awarii

Łańcuch Dostaw & Systemy

4Bezpieczeństwo łańcucha dostaw
5Bezpieczeństwo w rozwoju systemów sieciowych i informatycznych

Kontrole Techniczne

8Kryptografia & szyfrowanie
10Uwierzytelnianie wieloskładnikowe & bezpieczna komunikacja

Ludzie & Zasoby

7Cyberhigiena & szkolenia
9Bezpieczeństwo HR & kontrola dostępu

Pełne omówienie, jak (g) odnosi się do pozostałych dziewięciu środków, znajdziecie w naszym przewodniku po dziesięciu środkach artykułu 21.

"Podstawowe" nie znaczy "coroczny e-learning"

Słowo "podstawowe" wprowadza w błąd. Nie oznacza raz w roku prezentacji slajdów z polem do odhaczenia ukończenia. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 — techniczny zbiór zasad dla dużej grupy podmiotów sektora cyfrowego — opisuje uświadamianie i szkolenia jako mierzalny, powtarzalny środek z wymogami dowodowymi.

Wytyczne ENISA kierują się tą samą logiką: wyniki ponad papierologię. Regulator nie chce widzieć, że szkolenie się odbyło. Chce zobaczyć, że zmieniło zachowania — niższe wskaźniki klikalności phishingu, szybsze zgłaszanie, mniej powtarzanych błędów.

W praktyce "podstawowa cyberhigiena" oznacza konsekwentne stosowanie nudnych fundamentów: wymuszone MFA, zdyscyplinowane zarządzanie łatkami, przetestowane kopie zapasowe, dostęp według zasady najmniejszych uprawnień oraz personel, który wie, jak wygląda e-mail phishingowy. Jeśli wasz klient nie potrafi wykazać tych pięciu rzeczy, wyrafinowanie reszty jego programu jest bez znaczenia.

Każdy z dostępem do systemów jest objęty zakresem — w tym zarząd

Najczęstszym błędem zakresu jest traktowanie szkoleń jako ćwiczenia działu IT. Tak nie jest. W ramach NIS2 każdy z dostępem do systemów firmy lub danych biznesowych jest objęty zakresem: personel stały, kontrahenci na czas określony, pracownicy zdalni i strony trzecie z loginami.

Zarząd jest wyraźnie uwzględniony. Artykuł 20 wymaga, aby organy zarządzające odbywały szkolenia z cyberbezpieczeństwa i zapewniały ich oferowanie pracownikom. To nie jest symboliczne. W kilku państwach członkowskich członkowie zarządu ponoszą osobistą odpowiedzialność za uchybienia nadzorcze — temat, który omawiamy w NIS2 a odpowiedzialność zarządu. Zespół zarządzający, który pominął własne szkolenie, wręcza regulatorowi ustalenie, a sobie ekspozycję na odpowiedzialność.

Dla MSP to upsell, który pisze się sam. Zarząd chce dającej się obronić pozycji. Przeszkolenie zarządu — i udokumentowanie tego — to mały produkt, który usuwa duże ryzyko.

Nieprzeszkolony personel zamienia zegar 24-godzinny w przekroczony termin

Zgłaszanie incydentów NIS2 działa według napiętego harmonogramu: wczesne ostrzeżenie w ciągu 24 godzin od powzięcia wiedzy o istotnym incydencie, pełniejsze powiadomienie w ciągu 72 godzin i raport końcowy w ciągu miesiąca. Zegar rusza od "powzięcia wiedzy" — a ono zależy całkowicie od personelu rozpoznającego i eskalującego incydent.

Pracownik, który nie rozpozna komunikatu ransomware, lub który zakłada, że "zgłosi to ktoś inny," marnuje godziny, których podmiot nie odzyska. Szkolenie sprawia, że obowiązek zgłaszania da się przetrwać. To sieć ludzkich czujników zasilająca oś czasu.

Harmonogram Zgłaszania Incydentów NIS2

24h

Wczesne Ostrzeżenie

Powiadom właściwy organ (CSIRT/KNB) w ciągu 24 godzin od uzyskania informacji o znaczącym incydencie.

72h

Zgłoszenie Incydentu

Złóż szczegółowe zgłoszenie w ciągu 72 godzin z wstępną oceną powagi, wpływu i wskaźników naruszenia bezpieczeństwa.

1mo

Raport Końcowy

Dostarcz kompleksowy raport końcowy w ciągu jednego miesiąca obejmujący przyczynę źródłową, podjęte działania naprawcze i wpływ transgraniczny.

Wbudujcie ścieżkę eskalacji w samo szkolenie: do kogo dzwonić, którym kanałem i co "istotny" oznacza dla tego klienta. Następnie ją przetestujcie. Ćwiczenie tabletop, które ujawnia zerwany łańcuch eskalacji, jest warte więcej niż dziesięć ukończonych modułów e-learningu. Pełną mechanikę terminów znajdziecie w Terminy zgłaszania incydentów NIS2.

Dowód jest produktem, nie szkolenie

Tu MSP wygrywają lub przegrywają audyt. Samo szkolenie to towar. Dowód, że się odbyło, dotarło do wszystkich i przyniosło rezultaty, jest artefaktem zgodności — i to właśnie większość zespołów wewnętrznych nie potrafi przedstawić na żądanie.

Dający się obronić rejestr szkoleń obejmuje logi obecności i ukończenia odwzorowane na cały personel, datowane treści obejmujące aktualny krajobraz zagrożeń, wyniki symulacji phishingu w czasie pokazujące trend spadkowy, rejestry szkoleń zarządu oraz udokumentowaną procedurę eskalacji, którą personel faktycznie przećwiczył.

Zauważcie schemat: każda pozycja to coś, o co regulator może poprosić i co może opatrzyć znacznikiem czasu. Jeśli wasz klient nie potrafi tego dostarczyć w jedno popołudnie, jest narażony — niezależnie od tego, jak dobra jest jego rzeczywista kultura bezpieczeństwa. To ta sama logika dowód-najpierw, która rządzi kopiami zapasowymi i ciągłością działania w ramach CIR 2024/2690: środek jest wart tyle, ile potraficie udowodnić.

Wzorzec egzekwowania nagradza najpierw tanie zwycięstwa

Spójrzcie, gdzie wylądowały pierwsze kary w 2026 roku. Belgia, Włochy i Węgry nie zaczęły od forensycznych analiz schematów szyfrowania. Zaczęły od widocznych, udokumentowanych podstaw — ładu korporacyjnego, rejestracji i tego, czy podmioty potrafiły wykazać, że zrobiły rzeczy oczywiste.

Cyberhigiena i szkolenia to rzeczy oczywiste. To także środki, w których ustalenie regulatora eskaluje najszybciej, ponieważ "nigdy nie przeszkoliliśmy personelu" czyta się jako porażkę ładu korporacyjnego, a porażki ładu uruchamiają osobistą odpowiedzialność i wyższy koniec skali kar.

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Lekcja dla konsultantów doradzających podmiotom kluczowym i ważnym: sekwencjonujcie najpierw tanie, dobrze widoczne środki. Szybciej zmniejszycie ekspozycję klienta na audyt, naprawiając szkolenia i higienę, niż poświęcając te same tygodnie na kosztowny projekt techniczny, o który żaden regulator jeszcze nie prosił. Liczby stojące za tym znajdziecie w Kary NIS2: co musi wiedzieć wasz zarząd.

Co dostarczyć klientowi w tym kwartale

Jeśli prowadzicie programy bezpieczeństwa dla podmiotów kluczowych lub ważnych, traktujcie artykuł 21(2)(g) jako sproduktyzowaną usługę, nie dodatek. Wykonalny pakiet: program szkoleń oparty na rolach, aktualizowany pod kątem bieżących zagrożeń, kwartalne symulacje phishingu z raportowaniem trendów, udokumentowana i przetestowana procedura eskalacji, dedykowane szkolenie zarządu z własnym rejestrem oraz pakiet dowodowy gotowy na żądanie regulatora.

Ten pakiet jest tani w prowadzeniu, wysokomarżowy w sprzedaży i bezpośrednio usuwa ustalenie, po które regulatorzy sięgają najpierw. To najwyraźniejszy w NIS2 przykład środka, w którym dobre wykonanie podstaw bije wykonywanie zaawansowanej pracy w ogóle. MSP, którzy to rozumieją — a model rozwijamy głębiej w NIS2 dla MSP — zamieniają obowiązek zgodności w powracający przychód.

Dyrektywa dała temu środkowi jedną linijkę. Regulatorzy rzucają na niego pierwsze spojrzenie. Zadbajcie, aby wasi klienci byli na to gotowi.

Nie wiecie, gdzie są luki cyberhigieny klienta? Wykonajcie darmowy quick scan NIS2 i uzyskajcie w kilka minut priorytetyzowany obraz gotowości.

    Szkolenia z świadomości bezpieczeństwa NIS2: czego naprawdę wymaga artykuł 21(2)(g) — NIS2Certify