Przejdź do treści

· NIS2

Checklista NIS2 dla firm: świadomość, szkolenia i pierwsze kroki

Checklista NIS2 dla firm ma sens wtedy, gdy chcecie uporządkować nie tylko dokumenty, ale też warstwę ludzką: kto wie, co robić przy phishingu, kto zgłasza incydent i czy kadra rozumie swoją odpowiedzialność. Poniżej praktyczna lista pod świadomość i szkolenia — bez udawania, że po jednym warsztacie macie „pełną zgodność prawną”.

To nie jest audyt prawny ani kompleksowa implementacja dyrektywy NIS2. Jeśli potrzebujecie oceny statusu podmiotu kluczowego/ważnego albo dokumentacji compliance, pracujcie z prawnikiem / specjalistą ds. zgodności. Tu skupiamy się na tym, co realnie podnosi odporność ludzi w organizacji.

Szukacie gotowego warsztatu? Zobaczcie szkolenia cyberbezpieczeństwa NIS2 dla firm oraz Security Awareness.


Dla kogo jest ta checklista?

  • HR, compliance, CISO / osoba odpowiedzialna za cyberbezpieczeństwo,
  • kadra zarządzająca podmiotów kluczowych i ważnych (oraz łańcucha dostaw),
  • firmy, które „słyszały o NIS2”, ale nie mają jeszcze programu świadomości,
  • organizacje, które chcą połączyć kontekst dyrektywy z praktycznym antyphishingiem.

Checklista NIS2 — warstwa świadomości (odhaczać po kolei)

1. Ustalcie kontekst w organizacji

  • ☐ Czy ktoś u Was odpowiada za temat NIS2 / cyber (nawet jeśli to rola łączona)?
  • ☐ Czy wiecie, czy jesteście bliżej podmiotu kluczowego, ważnego, czy „tylko” w łańcuchu dostaw?
  • ☐ Czy zarząd dostał krótkie briefowanie: po co NIS2 i jaka jest rola ludzi?

Bez tego szkolenie bywa „kolejnym e-learningiem do odhaczenia”, a nie elementem zarządzania ryzykiem.

2. Zmapujcie ludzi i ryzyka ludzkie

  • ☐ Które role mają największy wpływ na bezpieczeństwo? (finance, HR, IT, recepcja, zarząd, remote)
  • ☐ Jakie scenariusze są realne u Was: phishing mailowy, vishing, deepfake „prezesa”, fałszywe faktury?
  • ☐ Czy są konta współdzielone, słabe MFA albo dostęp „na hasło w Excelu”?

3. Ustalcie minimum techniczno-organizacyjne wokół szkoleń

  • ☐ MFA na poczcie i kontach krytycznych (nie tylko „zalecenie w PDF-ie”),
  • ☐ kanał zgłaszania podejrzanych maili / incydentów (kto, jak szybko, co dalej),
  • ☐ prosta instrukcja: co robi pracownik, gdy „kliknął” lub podał dane,
  • ☐ kto zatwierdza wyjątki i dostęp uprzywilejowany.

Szkolenie bez kanału zgłoszeń i MFA uczy teorii, a potem ludzie i tak nie mają dokąd eskalować.

4. Zaprojektujcie program świadomości (nie jednorazowy webinar)

  • ☐ Cel szkolenia zapisany jednym zdaniem (np. „mniej udanych phishingów + szybsze zgłoszenia”),
  • ☐ grupy: wszyscy pracownicy / kadra zarządzająca / role wrażliwe (osobne akcenty),
  • ☐ format: online na żywo lub stacjonarnie (unikajcie suchego slajdu bez pytań),
  • ☐ częstotliwość: start + przypomnienia / mikroaktualizacje w roku,
  • ☐ materiały po szkoleniu: 1-pager, przykłady maili, ścieżka zgłoszenia.

5. Dopnijcie kontekst NIS2 w treści szkolenia

  • ☐ Po co dyrektywa w praktyce (bez godzinnego monologu prawnego),
  • ☐ rola pracownika w zarządzaniu ryzykiem i kulturze bezpieczeństwa,
  • ☐ odpowiedzialność kadry (decyzje, priorytety, przykład z góry),
  • ☐ phishing, malware, ransomware — z przykładami bliskimi Waszej branży,
  • ☐ co zgłaszać wewnętrznie i dlaczego czas ma znaczenie.

Gotowy program warsztatowy opisujemy na stronie: szkolenie NIS2. Dla managerów osobno: szkolenie kadry zarządzającej.

6. Zmierzcie efekt (prosto, ale konkretnie)

  • ☐ Frekwencja i podpisanie / potwierdzenie udziału,
  • ☐ pytania / niejasności zebrane na sali (to materiał do procedur),
  • ☐ liczba zgłoszeń podejrzanych wiadomości przed vs po (trend, nie „procent magiczny”),
  • ☐ opcjonalnie: kontrolowany test phishingowy dopiero gdy ludzie wiedzą, jak zgłaszać,
  • ☐ krótki raport dla zarządu: co zrobiono, co dalej, jakie luki widać.

7. Zaplanujcie utrzymanie — nie „projekt zamknięty”

  • ☐ Kalendarz przypomnień (kwartał / półrocze),
  • ☐ onboarding nowych osób (krótki pakiet + pełne szkolenie w terminie),
  • ☐ aktualizacja przykładów (nowe oszustwa, deepfake, vishing),
  • ☐ przegląd listy dostępów i wyjątków po incydentach lub zmianach organizacyjnych.

Czego ta checklista świadomie NIE obejmuje

  • pełnej kwalifikacji prawnej podmiotu,
  • polityk, rejestrów, umów z dostawcami „pod audyt”,
  • projektu SOC / SIEM / segmentacji sieci,
  • gwarancji „jesteście zgodni z NIS2”.

Warstwa ludzka i szkoleniowa to jeden z filarów odporności — konieczny, ale nie jedyny.


Szybki skrót: minimum na start (2 tygodnie)

  1. Wskażcie właściciela tematu w firmie.
  2. Włączcie / egzekwujcie MFA na krytycznych kontach.
  3. Ustalcie jeden kanał zgłaszania phishingu / incydentów.
  4. Zaplanujcie szkolenie dla pracowników + osobną sesję dla kadry.
  5. Umówcie datę i mierzcie zgłoszenia po szkoleniu.

Jeśli chcecie od razu warsztat pod Waszą branżę (Śląsk lub cała Polska, online na żywo albo u Was): zapytajcie o wycenę szkolenia NIS2.


Najczęstsze pytania

Czy szkolenie świadomości = spełnienie NIS2?

Nie. Wspiera obowiązki związane z kulturą bezpieczeństwa i kompetencjami ludzi. Pełna zgodność to szerszy program (procesy, ryzyko, zgłoszenia, dostawcy, dokumentacja).

Od czego zacząć, jeśli „nie wiemy, czy nas dotyczy”?

Od krótkiego briefingu dla zarządu + mapy ról i ryzyk ludzkich. Równolegle warto skonsultować status prawny z kompetentną osobą — my w szkoleniach nie zastępujemy tej oceny.

Ile powinno trwać dobre szkolenie pod NIS2?

W praktyce sesja awareness to często ok. 2,5–3 godziny (albo dłuższy warsztat / tury). Ważniejsza niż długość jest aktualność przykładów, angażowanie grupy i jasna ścieżka zgłoszeń po szkoleniu.

Czy e-learning wystarczy?

Sam klikany kurs rzadko buduje nawyki. Lepszy efekt daje szkolenie z trenerem (online na żywo lub stacjonarnie) + krótkie przypomnienia w roku.

Zadzwoń Wycena