Checklista NIS2 dla firm ma sens wtedy, gdy chcecie uporządkować nie tylko dokumenty, ale też warstwę ludzką: kto wie, co robić przy phishingu, kto zgłasza incydent i czy kadra rozumie swoją odpowiedzialność. Poniżej praktyczna lista pod świadomość i szkolenia — bez udawania, że po jednym warsztacie macie „pełną zgodność prawną”.
To nie jest audyt prawny ani kompleksowa implementacja dyrektywy NIS2. Jeśli potrzebujecie oceny statusu podmiotu kluczowego/ważnego albo dokumentacji compliance, pracujcie z prawnikiem / specjalistą ds. zgodności. Tu skupiamy się na tym, co realnie podnosi odporność ludzi w organizacji.
Szukacie gotowego warsztatu? Zobaczcie szkolenia cyberbezpieczeństwa NIS2 dla firm oraz Security Awareness.
Dla kogo jest ta checklista?
- HR, compliance, CISO / osoba odpowiedzialna za cyberbezpieczeństwo,
- kadra zarządzająca podmiotów kluczowych i ważnych (oraz łańcucha dostaw),
- firmy, które „słyszały o NIS2”, ale nie mają jeszcze programu świadomości,
- organizacje, które chcą połączyć kontekst dyrektywy z praktycznym antyphishingiem.
Checklista NIS2 — warstwa świadomości (odhaczać po kolei)
1. Ustalcie kontekst w organizacji
- ☐ Czy ktoś u Was odpowiada za temat NIS2 / cyber (nawet jeśli to rola łączona)?
- ☐ Czy wiecie, czy jesteście bliżej podmiotu kluczowego, ważnego, czy „tylko” w łańcuchu dostaw?
- ☐ Czy zarząd dostał krótkie briefowanie: po co NIS2 i jaka jest rola ludzi?
Bez tego szkolenie bywa „kolejnym e-learningiem do odhaczenia”, a nie elementem zarządzania ryzykiem.
2. Zmapujcie ludzi i ryzyka ludzkie
- ☐ Które role mają największy wpływ na bezpieczeństwo? (finance, HR, IT, recepcja, zarząd, remote)
- ☐ Jakie scenariusze są realne u Was: phishing mailowy, vishing, deepfake „prezesa”, fałszywe faktury?
- ☐ Czy są konta współdzielone, słabe MFA albo dostęp „na hasło w Excelu”?
3. Ustalcie minimum techniczno-organizacyjne wokół szkoleń
- ☐ MFA na poczcie i kontach krytycznych (nie tylko „zalecenie w PDF-ie”),
- ☐ kanał zgłaszania podejrzanych maili / incydentów (kto, jak szybko, co dalej),
- ☐ prosta instrukcja: co robi pracownik, gdy „kliknął” lub podał dane,
- ☐ kto zatwierdza wyjątki i dostęp uprzywilejowany.
Szkolenie bez kanału zgłoszeń i MFA uczy teorii, a potem ludzie i tak nie mają dokąd eskalować.
4. Zaprojektujcie program świadomości (nie jednorazowy webinar)
- ☐ Cel szkolenia zapisany jednym zdaniem (np. „mniej udanych phishingów + szybsze zgłoszenia”),
- ☐ grupy: wszyscy pracownicy / kadra zarządzająca / role wrażliwe (osobne akcenty),
- ☐ format: online na żywo lub stacjonarnie (unikajcie suchego slajdu bez pytań),
- ☐ częstotliwość: start + przypomnienia / mikroaktualizacje w roku,
- ☐ materiały po szkoleniu: 1-pager, przykłady maili, ścieżka zgłoszenia.
5. Dopnijcie kontekst NIS2 w treści szkolenia
- ☐ Po co dyrektywa w praktyce (bez godzinnego monologu prawnego),
- ☐ rola pracownika w zarządzaniu ryzykiem i kulturze bezpieczeństwa,
- ☐ odpowiedzialność kadry (decyzje, priorytety, przykład z góry),
- ☐ phishing, malware, ransomware — z przykładami bliskimi Waszej branży,
- ☐ co zgłaszać wewnętrznie i dlaczego czas ma znaczenie.
Gotowy program warsztatowy opisujemy na stronie: szkolenie NIS2. Dla managerów osobno: szkolenie kadry zarządzającej.
6. Zmierzcie efekt (prosto, ale konkretnie)
- ☐ Frekwencja i podpisanie / potwierdzenie udziału,
- ☐ pytania / niejasności zebrane na sali (to materiał do procedur),
- ☐ liczba zgłoszeń podejrzanych wiadomości przed vs po (trend, nie „procent magiczny”),
- ☐ opcjonalnie: kontrolowany test phishingowy dopiero gdy ludzie wiedzą, jak zgłaszać,
- ☐ krótki raport dla zarządu: co zrobiono, co dalej, jakie luki widać.
7. Zaplanujcie utrzymanie — nie „projekt zamknięty”
- ☐ Kalendarz przypomnień (kwartał / półrocze),
- ☐ onboarding nowych osób (krótki pakiet + pełne szkolenie w terminie),
- ☐ aktualizacja przykładów (nowe oszustwa, deepfake, vishing),
- ☐ przegląd listy dostępów i wyjątków po incydentach lub zmianach organizacyjnych.
Czego ta checklista świadomie NIE obejmuje
- pełnej kwalifikacji prawnej podmiotu,
- polityk, rejestrów, umów z dostawcami „pod audyt”,
- projektu SOC / SIEM / segmentacji sieci,
- gwarancji „jesteście zgodni z NIS2”.
Warstwa ludzka i szkoleniowa to jeden z filarów odporności — konieczny, ale nie jedyny.
Szybki skrót: minimum na start (2 tygodnie)
- Wskażcie właściciela tematu w firmie.
- Włączcie / egzekwujcie MFA na krytycznych kontach.
- Ustalcie jeden kanał zgłaszania phishingu / incydentów.
- Zaplanujcie szkolenie dla pracowników + osobną sesję dla kadry.
- Umówcie datę i mierzcie zgłoszenia po szkoleniu.
Jeśli chcecie od razu warsztat pod Waszą branżę (Śląsk lub cała Polska, online na żywo albo u Was): zapytajcie o wycenę szkolenia NIS2.
Najczęstsze pytania
Czy szkolenie świadomości = spełnienie NIS2?
Nie. Wspiera obowiązki związane z kulturą bezpieczeństwa i kompetencjami ludzi. Pełna zgodność to szerszy program (procesy, ryzyko, zgłoszenia, dostawcy, dokumentacja).
Od czego zacząć, jeśli „nie wiemy, czy nas dotyczy”?
Od krótkiego briefingu dla zarządu + mapy ról i ryzyk ludzkich. Równolegle warto skonsultować status prawny z kompetentną osobą — my w szkoleniach nie zastępujemy tej oceny.
Ile powinno trwać dobre szkolenie pod NIS2?
W praktyce sesja awareness to często ok. 2,5–3 godziny (albo dłuższy warsztat / tury). Ważniejsza niż długość jest aktualność przykładów, angażowanie grupy i jasna ścieżka zgłoszeń po szkoleniu.
Czy e-learning wystarczy?
Sam klikany kurs rzadko buduje nawyki. Lepszy efekt daje szkolenie z trenerem (online na żywo lub stacjonarnie) + krótkie przypomnienia w roku.
