NIS2 nigdy nie pisze „przechowuj rejestry szkoleń”. Mówi Ci, byś odbywał szkolenie, zachęcał do szkolenia personelu i wykazywał higienę cyfrową — a rejestr to jedyna rzecz, którą audytor może zweryfikować. Ten przewodnik szczegółowo opisuje wymagania na poziomie pola, okresy retencji i oczekiwania co do eksportu audytowego, tak jak wyłaniają się z egzekwowania.
Sam NIS2 nie zawiera klauzuli mówiącej „podmiot musi prowadzić rejestry szkoleń”. Obowiązek wynika nieuchronnie z trzech wyraźnych wymogów. Art. 20(2) nakłada na członków organu zarządzającego obowiązek odbycia szkolenia: jedynym sposobem, w jaki inspektor może zweryfikować ten wymóg, jest rejestr per dyrektor. Art. 21(2)(g) nakłada podstawowe praktyki higieny cyfrowej i szkolenie z cyberbezpieczeństwa: jedynym sposobem, w jaki inspektor może zweryfikować, że program obejmuje wszystkich pracowników, jest rejestr per uczestnik. Art. 21(4) wymaga od organizacji wykazania proporcjonalności i skuteczności ich środków: zapisy zbiorcze — pokrycie, wskaźnik ukończenia, status ważności — są tym wykazaniem. Razem te trzy wymogi implikują, że bez rejestru podmiot nie może udowodnić zgodności ze środkami, które w widoczny sposób wdrożył. Kilka krajowych organów uczyniło to wyraźnym w swoich wytycznych: nota wykonawcza NIS2 ANSSI, referencja BSI-CS 134 BSI, noty wykonawcze do D.lgs. 138/2024 ACN oraz krajowe wytyczne w Polsce (ustawa o KSC / CSIRT NASK) wymieniają rejestry szkoleń jako obowiązkowy artefakt do kontroli.
Praktyczna konsekwencja: w chwili, gdy odpowiadasz na wezwanie audytowe, rejestry muszą istnieć. Odtwarzanie ich z wątków mailowych czy udostępnionych plików po fakcie to tryb porażki wskazany w kilku niedawnych przypadkach egzekwowania.
Broniący się w audycie rejestr jest krótki — zwykle osiem pól — i czytelny maszynowo. Rejestr szkoleń Reglyze przechowuje dokładnie te pola w wierszu, niezależnie od źródła szkolenia. Jeśli budujesz własny rejestr, wzoruj się na tej formie, aby audytor mógł odczytać Twój eksport bez wcześniejszego briefingu.
Imię i nazwisko plus wewnętrzny identyfikator pracownika lub organizacyjny adres e-mail. Anonimowe szkolenie nie liczy się do zgodności; rejestr musi dać się powiązać z konkretną osobą, której dostęp do systemów jest weryfikowalny.
Tytuł w języku prowadzenia plus identyfikator wersji lub rewizji. Wersjonowanie ma znaczenie, bo kurs zaktualizowany w trakcie cyklu (np. po nowym trendzie ataków) to inny kurs; rejestr musi odzwierciedlać, którą wersję uczestnik ukończył.
Nazwa podmiotu, który przeprowadził szkolenie — zespół wewnętrzny, zewnętrzny wykonawca, jednostka certyfikująca. Jeśli szkolenie jest samodzielne przez LMS, dostawcą jest właściciel platformy. Zapisz dostawcę, aby audytor mógł w razie potrzeby zweryfikować autentyczność.
ISO 8601 (RRRR-MM-DD) to bezpieczny format. Data ukończenia jest punktem startowym okna ważności. Unikaj dat w wolnym tekście typu „kwiecień 2026” — psują czytelność maszynową i spowalniają kontrolę.
Procent liczbowy i próg. „Zaliczenie 84 % przy progu 60 %” jest jednoznaczne. Jeśli szkolenie nie ma quizu, zapisz ukończony czas trwania (np. 60 minut z 60). Część audytorów krytykuje szkolenia bez oceny; quiz jest więc zalecany nawet dla modułów przypominających.
Większość organizacji stosuje ważność 365 dni dla świadomości personelu, dłuższą dla kursów podstawowych, krótszą dla modułów mocno technicznych. Zapisz zarówno okres ważności, jak i wyraźną datę wygaśnięcia, aby rejestr mógł sterować przypomnieniami o odnowieniu.
Wskaźnik do artefaktu bazowego: plik PDF zaświadczenia, URL zapisu LMS, podpisany certyfikat. Referencja musi pozostać ważna przez cały okres retencji — zepsuty link to wynik kontroli.
Kiedy zapis dodano do rejestru, odrębnie od daty ukończenia. Ten znacznik czasu jest kotwicą integralności: pozwala inspektorowi sprawdzić, że zapis powstał blisko zdarzenia ukończenia i nie został wstecznie datowany.
Sam NIS2 nie ustala okresu retencji. Transpozycje państw członkowskich i wyłaniająca się praktyka nadzorcza zbiegają się na poniższych oknach. W razie wątpliwości przechowuj dłużej — koszt jest znikomy w porównaniu z brakującym zapisem podczas kontroli.
Pięć lat od daty ostatniego ukończenia to standard de facto we Francji, Niemczech i Włoszech. Logika: cykl audytowy trwa zwykle 3 lata, a regulator może zażądać pełnej historii dwóch kolejnych cykli.
Dłuższa retencja rejestrów zarządu odzwierciedla wymiar odpowiedzialności osobistej z art. 20. Niektóre krajowe organy zalecają przechowywanie przez cały okres kadencji dyrektora plus dodatkowy czas — w praktyce 10 lat pokrywa większość przypadków.
Kwartalne raporty zbiorcze przez co najmniej trzy lata. Indywidualne dane o wskaźniku klikalności są bardziej wrażliwe — wiele organizacji anonimizuje je po natychmiastowym cyklu ponaglenia, aby ograniczyć ekspozycję po stronie ochrony danych.
Dla ról takich jak CISO, IOD, architekt bezpieczeństwa, inżynier OT w infrastrukturze krytycznej: dłuższa retencja dopasowana do czasu trwania roli. Udokumentuj uzasadnienie retencji w opisie programu świadomościowego, aby audytor zobaczył świadomą decyzję.
Audytorów nie robią wrażenia zadbane formaty rejestrów. Robią wrażenie rejestry trudne do zmiany i łatwe do wyeksportowania. Liczą się trzy właściwości.
Zapisy nie powinny być po cichu edytowalne. Arkusz jest akceptowalny tylko wtedy, gdy zachowana jest historia wersji. Większość nowoczesnych platform zgodności — w tym Reglyze — przechowuje zapisy w tabelach append-only: korekty tworzą nową rewizję; oryginał jest zachowany dla śladu audytowego.
CSV lub JSON, najlepiej oba. Audytorzy wolą CSV do próbkowania i PDF do zaświadczenia per uczestnik. Rejestr, który zmusza audytora do nawigacji po interfejsie, aby odczytać zapisy, to tarcie; eksport, który może zabrać ze sobą, wygrywa.
Zarówno zdarzenie ukończenia, jak i zdarzenie utworzenia zapisu muszą nieść znacznik czasu po stronie serwera. Daty po stronie klienta są słabym dowodem. Reglyze nadaje oba wraz z monotonicznie rosnącym identyfikatorem zapisu, co czyni wsteczne datowanie wykrywalnym.
Trzymaj kopię rejestru poza platformą źródłową — typowy jest zautomatyzowany cotygodniowy eksport do bezpiecznego repozytorium plików. Kilku audytorów specjalnie testuje, co się dzieje, gdy LMS lub platforma szkoleniowa zostaje wycofana: zapisy muszą przetrwać.
Przez pierwsze osiemnaście miesięcy kontroli NIS2 w UE garść błędów na poziomie zapisu skupia większość wyników. Ich naprawa jest tania, gdy się je zidentyfikuje.
Nazwiska, ale bez identyfikatorów
Rejestry szkoleń pokazują „Jan Kowalski”, ale system kadrowy ma dwóch Janów Kowalskich. Audytor nie może powiązać z konkretnym kontem. Zawsze łącz nazwisko z wewnętrznym ID lub unikalnym organizacyjnym e-mailem.
Listy zespołowe bez indywidualnych ukończeń
Arkusz z osobami, które uczestniczyły w sesji, nie dowodzi, że każda zaangażowała się w treść — i się jej nauczyła. Połącz listę obecności z indywidualnymi wynikami quizu lub podpisanymi potwierdzeniami.
Wygasłe zapisy bez odnowienia
Zaświadczenie z datą kwiecień 2024 nie jest już dowodem aktualnego szkolenia w maju 2026. Rejestr musi sterować odnowieniem: zaplanowane przypomnienia 30 / 14 / 7 dni przed wygaśnięciem oraz eskalacja do menedżera, jeśli odnowienie się przeciąga.
Zapisy dostawcy, do których podmiot sam nie ma dostępu
Jeśli Twoja świadomość jest prowadzona przez zewnętrzny LMS, a przechowujesz tylko zrzut ekranu pokrycia, zależysz od dostawcy w odpowiedzi na audyt. Eksportuj zapisy bazowe do własnego rejestru w powtarzalnej kadencji.
Protokoły wspominające „szkolenie” bez powiązania z rejestrem
Dowody z art. 20 wymagają śledzalnego łańcucha od zatwierdzenia przez zarząd do zaświadczenia per dyrektor. Protokoły wzmiankujące szkolenie mimochodem, bez wpisu w rejestrze, nie domykają pętli.
Zapisy bez ochrony integralności
Arkusz Google edytowalny przez wszystkich to najsłabszy możliwy zapis. Przenieś zapisy do systemu z semantyką append-only, kontrolą dostępu opartą na rolach i dziennikiem audytu z dowodem naruszenia.
Moduł szkoleń Reglyze zawiera rejestr, który domyślnie przechwytuje osiem powyższych pól. Zaświadczenia per uczestnik są generowane w PDF w momencie zaliczenia quizu, podpisane nazwą organizacji i dowiązane do zapisu uczestnika. Okna ważności to domyślnie 365 dni dla świadomości personelu i 12 miesięcy dla szkolenia organu zarządzającego, z przepływami przypomnień już okablowanymi na 30 / 14 / 7 dni przed wygaśnięciem. Pokrycie jest liczone na bieżąco i prezentowane zarządowi w kwartalnym pulpicie cyber. Eksporty to CSV jednym kliknięciem plus pakiet PDF per zapis — dokładnie w formie, jakiej żądają pierwsi audytorzy NIS2.
Co organ zarządzający musi zatwierdzić, nadzorować i czego się nauczyć — źródło wymogu rejestru per dyrektor.
Szkolenie NIS2 art. 20 (obowiązki zarządu)Podstawa dla personelu, która napędza wymóg rejestru per pracownik.
Szkolenie świadomościowe personelu NIS2 (art. 21(2)(g))ISO 27001 już wymaga udokumentowanej informacji (pkt 7.5) — Twoje istniejące kontrole przekładają się bezpośrednio.
NIS2 vs ISO 27001Brak rejestrów to jedno z najtańszych do znalezienia naruszeń — i do ukarania.
Kary i sankcje NIS2 2026Przestań śledzić szkolenia w arkuszach. Reglyze przechwytuje ukończenie, ważność, przypomnienia, zaświadczenia, retencję i pokrycie dla zarządu w jednym rejestrze przypisanym do Twojej organizacji. Darmowe 10-minutowe wprowadzenie dostępne od razu; rejestr jest wliczony w każdy płatny plan Reglyze.