icon icon

Kurs NIS 2 – wymagania, obowiązki i praktyczne wdrożenie w organizacji

icon

Proces szkoleniowy

Analiza potrzeb szkoleniowych

Jeśli masz życzenie dotyczące programu szkolenia, przeprowadzimy dla Ciebie analizę potrzeb szkoleniowych, która będzie wskazówką dla nas, na jakie aspekty programu położyć większy nacisk – tak, by program szkolenia spełniał konkretne potrzeby.

Co zyskujesz?

icon

Ocena, czy NIS 2 dotyczy Twojej firmy - Dowiesz się, jak sprawdzić, czy Twoja organizacja podlega NIS 2, do którego sektora należy i jakie znaczenie mają rozmiar firmy, powiązania oraz rola w łańcuchu dostaw.

icon

Jasny podział ról i odpowiedzialności - Zrozumiesz, jakie obowiązki spoczywają na zarządzie, kadrze kierowniczej i osobach odpowiedzialnych za bezpieczeństwo, aby poprawnie rozdzielić zadania i ograniczyć ryzyko błędów.

icon

Gotowość do raportowania incydentów - Nauczysz się rozpoznawać incydenty podlegające zgłoszeniu oraz przygotowywać raporty w wymaganych terminach 24 godzin, 72 godzin i 1 miesiąca we współpracy z właściwym CSIRT.

icon

Praktyczne wdrożenie środków z art. 21 - Poznasz, jak przełożyć wymagania NIS 2 na konkretne działania w obszarach analizy ryzyka, kontroli dostępu, zarządzania podatnościami, backupu, szyfrowania i dokumentacji.

icon

Przygotowanie do audytu i kontroli - Dowiesz się, jaką dokumentację, procedury i dowody działań warto przygotować, aby sprawnie przejść audyt zgodności, ograniczyć nieprawidłowości i lepiej uzasadnić decyzje.

icon

Lepsze zarządzanie ryzykiem i zasobami - Nauczysz się budować rejestr aktywów, analizować ryzyko i planować ciągłość działania, dzięki czemu łatwiej zabezpieczysz kluczowe systemy i uporządkujesz priorytety ochrony.

icon

Bezpieczniejsza współpraca z dostawcami - Poznasz sposoby oceny third-party risk, wymagane zapisy umowne oraz metody monitorowania dostawców IT, aby zmniejszyć ryzyko przeniesienia podatności z łańcucha dostaw.

icon

Plan działań dla Twojej organizacji - Wyjdziesz ze szkolenia z konkretną listą kroków do wykonania: od oceny dojrzałości i aktualizacji polityk po szkolenia pracowników, checklistę gotowości i plan dalszego wdrożenia.

Program szkolenia

1. Wprowadzenie do NIS 2

  • geneza i cel dyrektywy NIS 2,
  • najważniejsze zmiany względem dyrektywy NIS,
  • dlaczego UE wprowadziła nowe wymagania?
  • kogo dotyczy NIS 2 – sektory kluczowe i ważne,
  • kryteria kwalifikacji firm (rozmiar, znaczenie, powiązania).

2. Zakres podmiotowy i sektorowy

  • sektory kluczowe (essential entities) – przykłady,
  • sektory ważne (important entities) – przykłady,
  • mikro i małe przedsiębiorstwa – kiedy podlegają NIS 2?
  • podwykonawcy, łańcuch dostaw i third-party risk.

3. Obowiązki zarządu i odpowiedzialność personalna

  • rola zarządu w nadzorze nad cyberbezpieczeństwem,
  • wymóg zatwierdzania polityk i środków bezpieczeństwa,
  • szkolenie zarządu – wymagania NIS 2,
  • odpowiedzialność karna i finansowa osób decyzyjnych,
  • delegowanie obowiązków i rola oficera ds. bezpieczeństwa.

4. Wymagania organizacyjne i techniczne (art. 21)

  • przegląd 10 obszarów środków bezpieczeństwa wymaganych przez NIS 2:
    • polityki analizy ryzyka i zarządzania ryzykiem,
    • obsługa incydentów bezpieczeństwa,
    • ciągłość działania, backup, odzyskiwanie po awarii,
    • bezpieczeństwo sieci i systemów,
    • kontrola dostępu i uwierzytelnianie wieloskładnikowe,
    • zarządzanie podatnościami,
    • nadzór nad łańcuchem dostaw,
    • bezpieczeństwo zakupów i współpraca z dostawcami,
    • szyfrowanie i ochrona danych,
    • zarządzanie zasobami i dokumentacją.

5. Raportowanie incydentów

  • nowe procedury raportowania:
    • wstępne zgłoszenie do 24 godzin,
    • raport śródokresowy po 72 godzinach,
    • raport końcowy do 1 miesiąca,
  • zakres informacji wymagany w zgłoszeniach,
  • przykłady incydentów, które podlegają raportowaniu,
  • współpraca z CSIRT (krajowy/systemowy).

6. Audyty i kontrole zgodności

  • jak wyglądają kontrole po wdrożeniu NIS 2,
  • dokumentacja wymagana do audytu,
  • rola wewnętrznych i zewnętrznych audytorów,
  • najczęstsze nieprawidłowości stwierdzane u firm.

7. Kary finansowe i konsekwencje braku zgodności

  • progi kar:
    • 10 mln € / 2% obrotu dla podmiotów kluczowych,
    • 7 mln € / 1,4% obrotu dla podmiotów ważnych,
  • odpowiedzialność kierownictwa,
  • konsekwencje operacyjne i wizerunkowe.

8. Jak przygotować organizację do NIS 2 – plan wdrożenia

  • ocena dojrzałości cyberbezpieczeństwa,
  • przegląd i aktualizacja polityk wewnętrznych,
  • wdrożenie odpowiednich środków technicznych,
  • budowa zespołu ds. cyberbezpieczeństwa,
  • wymagania dotyczące dokumentacji i procedur,
  • plan komunikacji wewnętrznej i szkoleń pracowników,
  • checklista gotowości NIS 2.

9. Współpraca z dostawcami i zarządzanie łańcuchem dostaw

  • nowe obowiązki w zakresie third-party risk,
  • wymagane zapisy w umowach z dostawcami IT,
  • monitorowanie usługodawców i audyt dostawców,
  • przykłady praktycznych zapisów i polityk.

10. Warsztaty praktyczne (opcjonalnie)

  • analiza ryzyka dla przykładowego incydentu,
  • przygotowanie procedury reagowania,
  • opracowanie rejestru aktywów,
  • przygotowanie planu ciągłości działania (BCP),
  • symulacja incydentu i proces raportowania,
  • ocena zgodności wewnętrznej – checklisty i szablony.

11. Podsumowanie i rekomendacje dla uczestników

  • najważniejsze obowiązki,
  • największe pułapki we wdrażaniu NIS 2,
  • jak utrzymać zgodność po wdrożeniu,
  • rekomendowane narzędzia i praktyki.

Jakie są wymagania wstępne do udziału w szkoleniu?

icon

Podstawy cyberbezpieczeństwa - Powinieneś rozumieć podstawowe pojęcia z obszaru cyberbezpieczeństwa, takie jak incydent, podatność, ryzyko, backup, kontrola dostępu i ciągłość działania.

icon

Orientacja w procesach organizacji - Powinieneś znać najważniejsze procesy w swojej organizacji oraz rozumieć, które systemy, usługi i dostawcy wspierają kluczowe działania biznesowe.

icon

Znajomość dokumentacji i procedur - Powinieneś mieć doświadczenie w pracy z politykami, procedurami lub wymaganiami wewnętrznymi, aby sprawnie odnosić treści szkolenia do realiów swojej organizacji.

icon

Podstawy zarządzania ryzykiem - Powinieneś rozumieć, na czym polega identyfikacja zagrożeń, ocena wpływu i dobór działań zabezpieczających, nawet jeśli nie prowadzisz pełnych analiz samodzielnie.