Art. 21(2)(g) wpisuje higienę cyfrową i szkolenie na listę obowiązkową. Ten przewodnik mówi, kto musi być przeszkolony, jakie tematy musi obejmować podstawa, jak często odświeżać i jakich dowodów oczekuje Twój organ właściwy.
Art. 21(2) NIS2 wymienia dziesięć minimalnych środków zarządzania ryzykiem cybernetycznym, które musi wdrożyć każdy podmiot kluczowy lub ważny. Litera (g) jest krótka — „podstawowe praktyki higieny cyfrowej i szkolenia w zakresie cyberbezpieczeństwa” — ale to najszerszy środek na liście. Dotyczy każdego pracownika, wykonawcy i podmiotu zewnętrznego z dostępem do sieci lub danych podmiotu. Wytyczne wykonawcze ENISA oraz rozporządzenie wykonawcze (UE) 2024/2690 precyzują, co „podstawowa higiena cyfrowa” oznacza w praktyce: udokumentowany program obejmujący codzienne zachowania, które zapobiegają większości incydentów — phishing, słabe hasła, niezarządzane urządzenia, źle traktowane dane wrażliwe, inżynierię społeczną. To nie jest treść opcjonalna; to, co audytorzy sprawdzają najpierw, bo najłatwiej to udowodnić i to najsilniejszy sygnał dojrzałości organizacji.
„Członkowie organów zarządzających podmiotów kluczowych i ważnych są zobowiązani do odbycia szkolenia i zachęcają podmioty kluczowe i ważne do regularnego oferowania podobnego szkolenia swojemu personelowi […] Państwa członkowskie zapewniają, aby podmioty kluczowe i ważne wprowadzały odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne […] środki te opierają się na podejściu uwzględniającym wszystkie zagrożenia i obejmują […] (g) podstawowe praktyki higieny cyfrowej oraz szkolenia w zakresie cyberbezpieczeństwa.”
Podstawa z art. 21(2)(g) jest celowo szeroka. Każda osoba, której działania mogłyby wpłynąć na bezpieczeństwo systemów informacyjnych organizacji, wchodzi w zakres. Konkretnie:
Personel biurowy, pracownicy terenowi, kierownictwo, osoby na część etatu, stażyści, praktykanci. Testem jest utworzenie konta, nie nazwa stanowiska — jeśli mają login, potrzebują szkolenia świadomościowego.
Każdy, kto łączy się z siecią organizacji lub regularnie przetwarza jej dane. Szkolenie nie musi być prowadzone przez Ciebie — możesz wymagać dowodu od ich pracodawcy — ale musisz je zweryfikować i zapisać.
Ekipy sprzątające z dostępem poza godzinami do pomieszczeń, w których stoją stacje robocze, serwisanci w środowiskach OT, personel dostawcy na miejscu. Krajowe wytyczne zbiegają się na zasadzie: dostęp fizyczny ma znaczenie.
Podstawa musi być dostarczona przed przyznaniem dostępu do systemów lub w ciągu 30 dni od niego. Kilka krajowych organów — w tym ANSSI i BSI — wskazuje luki przy wdrożeniu jako najczęstszy wynik kontroli.
Rozporządzenie wykonawcze nie wymienia tematów, ale program świadomościowy ENISA i wyłaniająca się doktryna nadzorcza zbiegają się na siedmiotematowej podstawie. Moduł świadomościowy Reglyze jest z nią zgodny; można go wzbogacić o treść sektorową.
Rozpoznawanie phishingu, smishingu, vishingu i oszustw „na prezesa”. Konkretne przykłady — nie tylko slajdy — ze zrzutami ekranu niedawnych kampanii. Uczestnicy muszą wyjść z umiejętnością wychwycenia domeny homoglificznej i polecenia płatności poza kanałem.
Długość zamiast złożoności, menedżery haseł, brak ponownego użycia, brak współdzielenia. Szkolenie musi wyjaśniać, dlaczego każda zasada istnieje, a nie tylko ją narzucać — dorośli stosują reguły, które rozumieją. Do sprzężenia z wdrożeniem menedżera haseł organizacji.
Jak działa MFA, dlaczego SMS to najsłabszy czynnik, a aplikacje uwierzytelniające lub klucze sprzętowe są mocniejsze. Co robić, gdy powiadomienie push pojawia się nieoczekiwanie (nie zatwierdzać). Objęte też art. 21(2)(j) — podstawa je wzmacnia.
Blokowanie ekranów, szyfrowane urządzenia, brak danych służbowych na urządzeniach prywatnych, brak niezarządzanych pendrive'ów. Plus podstawy polityki nośników wymiennych i czystego biurka dla wydrukowanych dokumentów wrażliwych.
Jak zgłosić podejrzewany incydent, komu i dlaczego pierwsze 24 godziny liczą się dla obowiązków regulacyjnych podmiotu. Uczestnicy muszą znać wewnętrzną ścieżkę eskalacji z nazwy. Slajd z danymi kontaktowymi zespołu bezpieczeństwa jest nienegocjowalny.
Użycie VPN, ryzyka publicznego Wi-Fi, bezpieczne wideokonferencje, obchodzenie się z dokumentami poza biurem. Szczególnie istotne od 2020 r.; nadzorcy oczekują tego w programie.
Scenariusze prostym językiem: ransomware, wyprowadzenie danych przez osobę wewnętrzną, kompromitacja łańcucha dostaw. Pomaga uczestnikom powiązać regulacyjną abstrakcję z zachowaniami do zgłoszenia.
Dyrektywa nie ustala żadnej kadencji, ale praktyka nadzorcza zbiega się na poniższym rytmie. Rejestr szkoleń Reglyze używa tych interwałów domyślnie; można je nadpisać per organizacja lub per rola.
Siedem tematów objętych przed — lub najpóźniej 30 dni po — wydaniu poświadczeń nowemu pracownikowi. Śledź ukończenie w rejestrze. Opóźnienia powyżej 30 dni to najczęstszy wynik kontroli dla art. 21(2)(g).
Każdy pracownik odbywa przypomnienie obejmujące ewolucję zagrożeń, zmiany polityki i wnioski z ewentualnych incydentów roku. Okna ważności w rejestrze to zwykle 365 dni po ukończeniu.
Poważna zmiana polityki, ciężki incydent, wdrożenie nowego narzędzia, zmiana regulacyjna wyzwalają ukierunkowany mikromoduł. Dwuminutowy film plus pięciopytaniowy quiz wystarczy — celem jest udowodnienie, że personel został poinformowany.
Niewymagane wprost przez dyrektywę, ale oczekiwane przez dojrzałych nadzorców. Kwartalne symulacje dają dane o trendach, które zarząd może wykorzystać, i pozwalają celować przypomnienia w osoby wielokrotnie klikające.
Art. 21(2)(g) jest lekki w treści, ale ciężki w dowodach. Objętość zapisów zaskakuje organizacje — każdy pracownik, każdy rok, plus wdrożenia i dodatki przy zmianach. Gotowy do audytu zestaw wygląda tak.
W pierwszych kontrolach NIS2 w Niemczech, Francji, Włoszech i Portugalii niewielka liczba błędów skupia większość wyników dotyczących art. 21(2)(g). Ich uniknięcie kosztuje niewiele.
Godzinne spotkanie plenarne liczone jako szkolenie
Sesja na żywo na plenum nie daje dowodu per uczestnik. Jeśli ma zostać w programie, uzupełnij ją quizem następnego dnia z zaświadczeniem dla każdego obecnego.
Generyczny kurs dostawcy bez ram NIS2
Gotowe szkolenie świadomościowe jest akceptowalne, ale musi odwoływać się do obowiązków NIS2 lub do ścieżki zgłaszania incydentów właściwej dla podmiotu. Audytorzy szukają tych konkretnych pojęć w programie.
Brak ponaglenia dla osób, które nie ukończyły
Pokrycie 88 % jest akceptowalne; pokrycie 88 % bez udokumentowanego działania dla brakujących 12 % — nie. Albo je dokończ, albo eskaluj do odebrania dostępu, albo udokumentuj wyjątek z terminem.
Szkolenie wdrożeniowe opóźnione powyżej 30 dni
Najczęstszy pojedynczy wynik. Wepnij zapis na szkolenie w przepływ przyjęcia, aby menedżer nie mógł oznaczyć wdrożenia jako zakończonego, dopóki szkolenie świadomościowe nie zostanie zarejestrowane.
Wygasłe okno ważności bez odnowienia
Ważność 12 miesięcy jest bezużyteczna bez przepływu przypomnień. Reglyze i większość platform świadomościowych wysyłają przypomnienia na 30 / 14 / 7 dni przed wygaśnięciem — korzystaj z nich.
Organ zarządzający wyłączony ze szkolenia personelu
Art. 20 zobowiązuje zarząd do szkolenia się i do zachęcania do szkolenia personelu. Oba są odrębne — ale zarząd musi też pojawić się w rejestrze świadomościowym personelu albo mieć równoważny odrębny zapis.
Co organ zarządzający musi zatwierdzić, nadzorować i czego się nauczyć — odrębne od podstawy dla personelu.
Szkolenie NIS2 art. 20 (obowiązki zarządu)Jakie zapisy przechowywać per uczestnik, okresy retencji i oczekiwania co do eksportu na potrzeby audytu.
Rejestry szkoleń NIS2 — retencja i formatZałącznik A.6.3 ISO 27001 (świadomość) ściśle pokrywa się z art. 21(2)(g) — oto różnica.
NIS2 vs ISO 27001Brak podstawy świadomościowej to jedno z najłatwiejszych do wychwycenia naruszeń dla inspektora — i do ukarania.
Kary i sankcje NIS2 2026Pakiet Foundations Reglyze obejmuje cały program art. 21(2)(g) — phishing, hasła, MFA, obchodzenie się z urządzeniami, zgłaszanie incydentów, praca zdalna, scenariusze incydentów NIS2 — po polsku, z zaświadczeniami PDF per uczestnik i automatycznie agregowanym rejestrem. Wliczony w każdy płatny plan Reglyze.