Art. 21(2)(g) — świadomość personelu

Szkolenie świadomościowe personelu NIS2: podstawa z art. 21(2)(g)

Art. 21(2)(g) wpisuje higienę cyfrową i szkolenie na listę obowiązkową. Ten przewodnik mówi, kto musi być przeszkolony, jakie tematy musi obejmować podstawa, jak często odświeżać i jakich dowodów oczekuje Twój organ właściwy.

Co obejmuje ten przewodnik

  • Tekst art. 21(2)(g) — i co oznacza „podstawowa higiena cyfrowa”
  • Kogo dotyczy (każdy z dostępem do systemów i danych)
  • Siedem tematów, które musi obejmować każda podstawa świadomości
  • Zalecana kadencja: wdrożenie, coroczna, przy zmianie
  • Formaty dowodów: zaświadczenia per uczestnik + rejestr
  • Częste błędy, które oblewają audyt (i jak ich uniknąć)

Co naprawdę mówi art. 21(2)(g)

Art. 21(2) NIS2 wymienia dziesięć minimalnych środków zarządzania ryzykiem cybernetycznym, które musi wdrożyć każdy podmiot kluczowy lub ważny. Litera (g) jest krótka — „podstawowe praktyki higieny cyfrowej i szkolenia w zakresie cyberbezpieczeństwa” — ale to najszerszy środek na liście. Dotyczy każdego pracownika, wykonawcy i podmiotu zewnętrznego z dostępem do sieci lub danych podmiotu. Wytyczne wykonawcze ENISA oraz rozporządzenie wykonawcze (UE) 2024/2690 precyzują, co „podstawowa higiena cyfrowa” oznacza w praktyce: udokumentowany program obejmujący codzienne zachowania, które zapobiegają większości incydentów — phishing, słabe hasła, niezarządzane urządzenia, źle traktowane dane wrażliwe, inżynierię społeczną. To nie jest treść opcjonalna; to, co audytorzy sprawdzają najpierw, bo najłatwiej to udowodnić i to najsilniejszy sygnał dojrzałości organizacji.

„Członkowie organów zarządzających podmiotów kluczowych i ważnych są zobowiązani do odbycia szkolenia i zachęcają podmioty kluczowe i ważne do regularnego oferowania podobnego szkolenia swojemu personelowi […] Państwa członkowskie zapewniają, aby podmioty kluczowe i ważne wprowadzały odpowiednie i proporcjonalne środki techniczne, operacyjne i organizacyjne […] środki te opierają się na podejściu uwzględniającym wszystkie zagrożenia i obejmują […] (g) podstawowe praktyki higieny cyfrowej oraz szkolenia w zakresie cyberbezpieczeństwa.”

— Dyrektywa NIS2 (UE) 2022/2555, art. 20(2) i 21(2)(g)

Kto musi być przeszkolony

Podstawa z art. 21(2)(g) jest celowo szeroka. Każda osoba, której działania mogłyby wpłynąć na bezpieczeństwo systemów informacyjnych organizacji, wchodzi w zakres. Konkretnie:

Wszyscy pracownicy z dostępem do systemów

Personel biurowy, pracownicy terenowi, kierownictwo, osoby na część etatu, stażyści, praktykanci. Testem jest utworzenie konta, nie nazwa stanowiska — jeśli mają login, potrzebują szkolenia świadomościowego.

Wykonawcy i konsultanci

Każdy, kto łączy się z siecią organizacji lub regularnie przetwarza jej dane. Szkolenie nie musi być prowadzone przez Ciebie — możesz wymagać dowodu od ich pracodawcy — ale musisz je zweryfikować i zapisać.

Krytyczny personel zewnętrzny

Ekipy sprzątające z dostępem poza godzinami do pomieszczeń, w których stoją stacje robocze, serwisanci w środowiskach OT, personel dostawcy na miejscu. Krajowe wytyczne zbiegają się na zasadzie: dostęp fizyczny ma znaczenie.

Nowi pracownicy w ciągu 30 dni

Podstawa musi być dostarczona przed przyznaniem dostępu do systemów lub w ciągu 30 dni od niego. Kilka krajowych organów — w tym ANSSI i BSI — wskazuje luki przy wdrożeniu jako najczęstszy wynik kontroli.

Siedem tematów, które musi obejmować każda podstawa

Rozporządzenie wykonawcze nie wymienia tematów, ale program świadomościowy ENISA i wyłaniająca się doktryna nadzorcza zbiegają się na siedmiotematowej podstawie. Moduł świadomościowy Reglyze jest z nią zgodny; można go wzbogacić o treść sektorową.

Phishing i inżynieria społeczna

Rozpoznawanie phishingu, smishingu, vishingu i oszustw „na prezesa”. Konkretne przykłady — nie tylko slajdy — ze zrzutami ekranu niedawnych kampanii. Uczestnicy muszą wyjść z umiejętnością wychwycenia domeny homoglificznej i polecenia płatności poza kanałem.

Higiena haseł i poświadczeń

Długość zamiast złożoności, menedżery haseł, brak ponownego użycia, brak współdzielenia. Szkolenie musi wyjaśniać, dlaczego każda zasada istnieje, a nie tylko ją narzucać — dorośli stosują reguły, które rozumieją. Do sprzężenia z wdrożeniem menedżera haseł organizacji.

Uwierzytelnianie wieloskładnikowe

Jak działa MFA, dlaczego SMS to najsłabszy czynnik, a aplikacje uwierzytelniające lub klucze sprzętowe są mocniejsze. Co robić, gdy powiadomienie push pojawia się nieoczekiwanie (nie zatwierdzać). Objęte też art. 21(2)(j) — podstawa je wzmacnia.

Obchodzenie się z urządzeniami i danymi

Blokowanie ekranów, szyfrowane urządzenia, brak danych służbowych na urządzeniach prywatnych, brak niezarządzanych pendrive'ów. Plus podstawy polityki nośników wymiennych i czystego biurka dla wydrukowanych dokumentów wrażliwych.

Zgłaszanie incydentów — i timing

Jak zgłosić podejrzewany incydent, komu i dlaczego pierwsze 24 godziny liczą się dla obowiązków regulacyjnych podmiotu. Uczestnicy muszą znać wewnętrzną ścieżkę eskalacji z nazwy. Slajd z danymi kontaktowymi zespołu bezpieczeństwa jest nienegocjowalny.

Praca zdalna i w podróży

Użycie VPN, ryzyka publicznego Wi-Fi, bezpieczne wideokonferencje, obchodzenie się z dokumentami poza biurem. Szczególnie istotne od 2020 r.; nadzorcy oczekują tego w programie.

Jak wygląda incydent NIS2 w pracy

Scenariusze prostym językiem: ransomware, wyprowadzenie danych przez osobę wewnętrzną, kompromitacja łańcucha dostaw. Pomaga uczestnikom powiązać regulacyjną abstrakcję z zachowaniami do zgłoszenia.

Zalecana kadencja

Dyrektywa nie ustala żadnej kadencji, ale praktyka nadzorcza zbiega się na poniższym rytmie. Rejestr szkoleń Reglyze używa tych interwałów domyślnie; można je nadpisać per organizacja lub per rola.

Wdrożenie (w ciągu 30 dni od dostępu)

Siedem tematów objętych przed — lub najpóźniej 30 dni po — wydaniu poświadczeń nowemu pracownikowi. Śledź ukończenie w rejestrze. Opóźnienia powyżej 30 dni to najczęstszy wynik kontroli dla art. 21(2)(g).

Coroczne przypomnienie (co 12 miesięcy)

Każdy pracownik odbywa przypomnienie obejmujące ewolucję zagrożeń, zmiany polityki i wnioski z ewentualnych incydentów roku. Okna ważności w rejestrze to zwykle 365 dni po ukończeniu.

Przy istotnej zmianie

Poważna zmiana polityki, ciężki incydent, wdrożenie nowego narzędzia, zmiana regulacyjna wyzwalają ukierunkowany mikromoduł. Dwuminutowy film plus pięciopytaniowy quiz wystarczy — celem jest udowodnienie, że personel został poinformowany.

Symulacje phishingu (kwartalne)

Niewymagane wprost przez dyrektywę, ale oczekiwane przez dojrzałych nadzorców. Kwartalne symulacje dają dane o trendach, które zarząd może wykorzystać, i pozwalają celować przypomnienia w osoby wielokrotnie klikające.

Jakich dowodów chce audytor

Art. 21(2)(g) jest lekki w treści, ale ciężki w dowodach. Objętość zapisów zaskakuje organizacje — każdy pracownik, każdy rok, plus wdrożenia i dodatki przy zmianach. Gotowy do audytu zestaw wygląda tak.

  • Udokumentowany program świadomościowy — od jednej do trzech stron — wymieniający siedem tematów, kadencję, kanał dystrybucji i osobę odpowiedzialną.
  • Zaświadczenia per uczestnik: imię i nazwisko, tytuł kursu, data ukończenia, wynik, okno ważności. PDF lub podpis cyfrowy — oba akceptowalne.
  • Rejestr w skali organizacji agregujący zaświadczenia i pokazujący procent pokrycia. Audytorzy zwykle pobierają próbkę 5–10 osób do weryfikacji krzyżowej.
  • Dowód, że organ zarządzający przeglądał pokrycie co najmniej raz w roku (protokół lub pisemna odpowiedź).
  • Ślad działania naprawczego dla osób, które nie ukończyły — eskalacja, odebrany dostęp lub udokumentowany wyjątek z datą ponownej próby.
  • Wyniki symulacji phishingu, jeśli je prowadzisz, z kwartalnymi raportami zbiorczymi przechowywanymi obok rejestru świadomościowego.

Częste błędy, które oblewają audyt

W pierwszych kontrolach NIS2 w Niemczech, Francji, Włoszech i Portugalii niewielka liczba błędów skupia większość wyników dotyczących art. 21(2)(g). Ich uniknięcie kosztuje niewiele.

Godzinne spotkanie plenarne liczone jako szkolenie

Sesja na żywo na plenum nie daje dowodu per uczestnik. Jeśli ma zostać w programie, uzupełnij ją quizem następnego dnia z zaświadczeniem dla każdego obecnego.

Generyczny kurs dostawcy bez ram NIS2

Gotowe szkolenie świadomościowe jest akceptowalne, ale musi odwoływać się do obowiązków NIS2 lub do ścieżki zgłaszania incydentów właściwej dla podmiotu. Audytorzy szukają tych konkretnych pojęć w programie.

Brak ponaglenia dla osób, które nie ukończyły

Pokrycie 88 % jest akceptowalne; pokrycie 88 % bez udokumentowanego działania dla brakujących 12 % — nie. Albo je dokończ, albo eskaluj do odebrania dostępu, albo udokumentuj wyjątek z terminem.

Szkolenie wdrożeniowe opóźnione powyżej 30 dni

Najczęstszy pojedynczy wynik. Wepnij zapis na szkolenie w przepływ przyjęcia, aby menedżer nie mógł oznaczyć wdrożenia jako zakończonego, dopóki szkolenie świadomościowe nie zostanie zarejestrowane.

Wygasłe okno ważności bez odnowienia

Ważność 12 miesięcy jest bezużyteczna bez przepływu przypomnień. Reglyze i większość platform świadomościowych wysyłają przypomnienia na 30 / 14 / 7 dni przed wygaśnięciem — korzystaj z nich.

Organ zarządzający wyłączony ze szkolenia personelu

Art. 20 zobowiązuje zarząd do szkolenia się i do zachęcania do szkolenia personelu. Oba są odrębne — ale zarząd musi też pojawić się w rejestrze świadomościowym personelu albo mieć równoważny odrębny zapis.

Reglyze dostarcza podstawę świadomościową gotową do wdrożenia w tym tygodniu

Pakiet Foundations Reglyze obejmuje cały program art. 21(2)(g) — phishing, hasła, MFA, obchodzenie się z urządzeniami, zgłaszanie incydentów, praca zdalna, scenariusze incydentów NIS2 — po polsku, z zaświadczeniami PDF per uczestnik i automatycznie agregowanym rejestrem. Wliczony w każdy płatny plan Reglyze.