Art. 20 + 21(2)(g) — dowody

Rejestry szkoleń NIS2: co przechowywać, jak długo, w jakim formacie

NIS2 nigdy nie pisze „przechowuj rejestry szkoleń”. Mówi Ci, byś odbywał szkolenie, zachęcał do szkolenia personelu i wykazywał higienę cyfrową — a rejestr to jedyna rzecz, którą audytor może zweryfikować. Ten przewodnik szczegółowo opisuje wymagania na poziomie pola, okresy retencji i oczekiwania co do eksportu audytowego, tak jak wyłaniają się z egzekwowania.

Co obejmuje ten przewodnik

  • Dlaczego rejestry są dorozumianym wymogiem art. 20 i 21(2)(g)
  • Pole po polu: co przechwytywać per uczestnik
  • Zasady retencji: 5 lat (personel), 10+ lat (organ zarządzający)
  • Oczekiwania formatu: niezmienny, eksportowalny, ze znacznikiem czasu
  • Częste luki, które oblewają audyt — i jak je domknąć
  • Rejestr szkoleń Reglyze i jak wygląda eksport

Obowiązek prowadzenia rejestrów jest dorozumiany — ale mocny

Sam NIS2 nie zawiera klauzuli mówiącej „podmiot musi prowadzić rejestry szkoleń”. Obowiązek wynika nieuchronnie z trzech wyraźnych wymogów. Art. 20(2) nakłada na członków organu zarządzającego obowiązek odbycia szkolenia: jedynym sposobem, w jaki inspektor może zweryfikować ten wymóg, jest rejestr per dyrektor. Art. 21(2)(g) nakłada podstawowe praktyki higieny cyfrowej i szkolenie z cyberbezpieczeństwa: jedynym sposobem, w jaki inspektor może zweryfikować, że program obejmuje wszystkich pracowników, jest rejestr per uczestnik. Art. 21(4) wymaga od organizacji wykazania proporcjonalności i skuteczności ich środków: zapisy zbiorcze — pokrycie, wskaźnik ukończenia, status ważności — są tym wykazaniem. Razem te trzy wymogi implikują, że bez rejestru podmiot nie może udowodnić zgodności ze środkami, które w widoczny sposób wdrożył. Kilka krajowych organów uczyniło to wyraźnym w swoich wytycznych: nota wykonawcza NIS2 ANSSI, referencja BSI-CS 134 BSI, noty wykonawcze do D.lgs. 138/2024 ACN oraz krajowe wytyczne w Polsce (ustawa o KSC / CSIRT NASK) wymieniają rejestry szkoleń jako obowiązkowy artefakt do kontroli.

Praktyczna konsekwencja: w chwili, gdy odpowiadasz na wezwanie audytowe, rejestry muszą istnieć. Odtwarzanie ich z wątków mailowych czy udostępnionych plików po fakcie to tryb porażki wskazany w kilku niedawnych przypadkach egzekwowania.

Co przechwytywać per uczestnik

Broniący się w audycie rejestr jest krótki — zwykle osiem pól — i czytelny maszynowo. Rejestr szkoleń Reglyze przechowuje dokładnie te pola w wierszu, niezależnie od źródła szkolenia. Jeśli budujesz własny rejestr, wzoruj się na tej formie, aby audytor mógł odczytać Twój eksport bez wcześniejszego briefingu.

1. Identyfikator uczestnika

Imię i nazwisko plus wewnętrzny identyfikator pracownika lub organizacyjny adres e-mail. Anonimowe szkolenie nie liczy się do zgodności; rejestr musi dać się powiązać z konkretną osobą, której dostęp do systemów jest weryfikowalny.

2. Tytuł kursu i wersja

Tytuł w języku prowadzenia plus identyfikator wersji lub rewizji. Wersjonowanie ma znaczenie, bo kurs zaktualizowany w trakcie cyklu (np. po nowym trendzie ataków) to inny kurs; rejestr musi odzwierciedlać, którą wersję uczestnik ukończył.

3. Dostawca

Nazwa podmiotu, który przeprowadził szkolenie — zespół wewnętrzny, zewnętrzny wykonawca, jednostka certyfikująca. Jeśli szkolenie jest samodzielne przez LMS, dostawcą jest właściciel platformy. Zapisz dostawcę, aby audytor mógł w razie potrzeby zweryfikować autentyczność.

4. Data ukończenia

ISO 8601 (RRRR-MM-DD) to bezpieczny format. Data ukończenia jest punktem startowym okna ważności. Unikaj dat w wolnym tekście typu „kwiecień 2026” — psują czytelność maszynową i spowalniają kontrolę.

5. Wynik zaliczenia (jeśli quiz)

Procent liczbowy i próg. „Zaliczenie 84 % przy progu 60 %” jest jednoznaczne. Jeśli szkolenie nie ma quizu, zapisz ukończony czas trwania (np. 60 minut z 60). Część audytorów krytykuje szkolenia bez oceny; quiz jest więc zalecany nawet dla modułów przypominających.

6. Okno ważności

Większość organizacji stosuje ważność 365 dni dla świadomości personelu, dłuższą dla kursów podstawowych, krótszą dla modułów mocno technicznych. Zapisz zarówno okres ważności, jak i wyraźną datę wygaśnięcia, aby rejestr mógł sterować przypomnieniami o odnowieniu.

7. Link do dowodu lub referencja zaświadczenia

Wskaźnik do artefaktu bazowego: plik PDF zaświadczenia, URL zapisu LMS, podpisany certyfikat. Referencja musi pozostać ważna przez cały okres retencji — zepsuty link to wynik kontroli.

8. Znacznik czasu utworzenia zapisu

Kiedy zapis dodano do rejestru, odrębnie od daty ukończenia. Ten znacznik czasu jest kotwicą integralności: pozwala inspektorowi sprawdzić, że zapis powstał blisko zdarzenia ukończenia i nie został wstecznie datowany.

Zasady retencji

Sam NIS2 nie ustala okresu retencji. Transpozycje państw członkowskich i wyłaniająca się praktyka nadzorcza zbiegają się na poniższych oknach. W razie wątpliwości przechowuj dłużej — koszt jest znikomy w porównaniu z brakującym zapisem podczas kontroli.

Świadomość personelu
5 lat

Pięć lat od daty ostatniego ukończenia to standard de facto we Francji, Niemczech i Włoszech. Logika: cykl audytowy trwa zwykle 3 lata, a regulator może zażądać pełnej historii dwóch kolejnych cykli.

Szkolenie organu zarządzającego
10 lat

Dłuższa retencja rejestrów zarządu odzwierciedla wymiar odpowiedzialności osobistej z art. 20. Niektóre krajowe organy zalecają przechowywanie przez cały okres kadencji dyrektora plus dodatkowy czas — w praktyce 10 lat pokrywa większość przypadków.

Wyniki symulacji phishingu
3 lata

Kwartalne raporty zbiorcze przez co najmniej trzy lata. Indywidualne dane o wskaźniku klikalności są bardziej wrażliwe — wiele organizacji anonimizuje je po natychmiastowym cyklu ponaglenia, aby ograniczyć ekspozycję po stronie ochrony danych.

Szkolenie specjalisty w roli krytycznej
5–10 lat

Dla ról takich jak CISO, IOD, architekt bezpieczeństwa, inżynier OT w infrastrukturze krytycznej: dłuższa retencja dopasowana do czasu trwania roli. Udokumentuj uzasadnienie retencji w opisie programu świadomościowego, aby audytor zobaczył świadomą decyzję.

Oczekiwania formatu: niezmienny, eksportowalny, ze znacznikiem czasu

Audytorów nie robią wrażenia zadbane formaty rejestrów. Robią wrażenie rejestry trudne do zmiany i łatwe do wyeksportowania. Liczą się trzy właściwości.

Niezmienny (lub tylko-do-dopisywania)

Zapisy nie powinny być po cichu edytowalne. Arkusz jest akceptowalny tylko wtedy, gdy zachowana jest historia wersji. Większość nowoczesnych platform zgodności — w tym Reglyze — przechowuje zapisy w tabelach append-only: korekty tworzą nową rewizję; oryginał jest zachowany dla śladu audytowego.

Eksportowalny w standardowym formacie

CSV lub JSON, najlepiej oba. Audytorzy wolą CSV do próbkowania i PDF do zaświadczenia per uczestnik. Rejestr, który zmusza audytora do nawigacji po interfejsie, aby odczytać zapisy, to tarcie; eksport, który może zabrać ze sobą, wygrywa.

Ze znacznikiem czasu od początku do końca

Zarówno zdarzenie ukończenia, jak i zdarzenie utworzenia zapisu muszą nieść znacznik czasu po stronie serwera. Daty po stronie klienta są słabym dowodem. Reglyze nadaje oba wraz z monotonicznie rosnącym identyfikatorem zapisu, co czyni wsteczne datowanie wykrywalnym.

Kopia zapasowa poza platformą

Trzymaj kopię rejestru poza platformą źródłową — typowy jest zautomatyzowany cotygodniowy eksport do bezpiecznego repozytorium plików. Kilku audytorów specjalnie testuje, co się dzieje, gdy LMS lub platforma szkoleniowa zostaje wycofana: zapisy muszą przetrwać.

Częste luki, które oblewają audyt

Przez pierwsze osiemnaście miesięcy kontroli NIS2 w UE garść błędów na poziomie zapisu skupia większość wyników. Ich naprawa jest tania, gdy się je zidentyfikuje.

Nazwiska, ale bez identyfikatorów

Rejestry szkoleń pokazują „Jan Kowalski”, ale system kadrowy ma dwóch Janów Kowalskich. Audytor nie może powiązać z konkretnym kontem. Zawsze łącz nazwisko z wewnętrznym ID lub unikalnym organizacyjnym e-mailem.

Listy zespołowe bez indywidualnych ukończeń

Arkusz z osobami, które uczestniczyły w sesji, nie dowodzi, że każda zaangażowała się w treść — i się jej nauczyła. Połącz listę obecności z indywidualnymi wynikami quizu lub podpisanymi potwierdzeniami.

Wygasłe zapisy bez odnowienia

Zaświadczenie z datą kwiecień 2024 nie jest już dowodem aktualnego szkolenia w maju 2026. Rejestr musi sterować odnowieniem: zaplanowane przypomnienia 30 / 14 / 7 dni przed wygaśnięciem oraz eskalacja do menedżera, jeśli odnowienie się przeciąga.

Zapisy dostawcy, do których podmiot sam nie ma dostępu

Jeśli Twoja świadomość jest prowadzona przez zewnętrzny LMS, a przechowujesz tylko zrzut ekranu pokrycia, zależysz od dostawcy w odpowiedzi na audyt. Eksportuj zapisy bazowe do własnego rejestru w powtarzalnej kadencji.

Protokoły wspominające „szkolenie” bez powiązania z rejestrem

Dowody z art. 20 wymagają śledzalnego łańcucha od zatwierdzenia przez zarząd do zaświadczenia per dyrektor. Protokoły wzmiankujące szkolenie mimochodem, bez wpisu w rejestrze, nie domykają pętli.

Zapisy bez ochrony integralności

Arkusz Google edytowalny przez wszystkich to najsłabszy możliwy zapis. Przenieś zapisy do systemu z semantyką append-only, kontrolą dostępu opartą na rolach i dziennikiem audytu z dowodem naruszenia.

Jak wygląda rejestr szkoleń Reglyze

Moduł szkoleń Reglyze zawiera rejestr, który domyślnie przechwytuje osiem powyższych pól. Zaświadczenia per uczestnik są generowane w PDF w momencie zaliczenia quizu, podpisane nazwą organizacji i dowiązane do zapisu uczestnika. Okna ważności to domyślnie 365 dni dla świadomości personelu i 12 miesięcy dla szkolenia organu zarządzającego, z przepływami przypomnień już okablowanymi na 30 / 14 / 7 dni przed wygaśnięciem. Pokrycie jest liczone na bieżąco i prezentowane zarządowi w kwartalnym pulpicie cyber. Eksporty to CSV jednym kliknięciem plus pakiet PDF per zapis — dokładnie w formie, jakiej żądają pierwsi audytorzy NIS2.

  • Osiem wymaganych pól przechwytywanych per uczestnik
  • Historia append-only, znacznik czasu po stronie serwera, eksport CSV + PDF
  • Domyślna ważność 365 dni z przepływem przypomnień 30/14/7 dni
  • Ustawienie retencji per organizacja (5–10 lat w standardzie)
  • Zbiorczy raport pokrycia dla nadzoru zarządu na mocy art. 20
  • Kopia zapasowa poza platformą przez codzienny podpisany eksport do magazynu zgodnego z S3

Reglyze prowadzi rejestr szkoleń domyślnie

Przestań śledzić szkolenia w arkuszach. Reglyze przechwytuje ukończenie, ważność, przypomnienia, zaświadczenia, retencję i pokrycie dla zarządu w jednym rejestrze przypisanym do Twojej organizacji. Darmowe 10-minutowe wprowadzenie dostępne od razu; rejestr jest wliczony w każdy płatny plan Reglyze.