icon icon

Kurs Cyberbezpieczeństwo dla kierowników podmiotów kluczowych i ważnych – obowiązki zgodnie z art. 8e KSC

icon

Proces szkoleniowy

Analiza potrzeb szkoleniowych

Jeśli masz życzenie dotyczące programu szkolenia, przeprowadzimy dla Ciebie analizę potrzeb szkoleniowych, która będzie wskazówką dla nas, na jakie aspekty programu położyć większy nacisk – tak, by program szkolenia spełniał konkretne potrzeby.

Co zyskujesz?

icon

Obowiązki z art. 8e - Poznasz swoje obowiązki jako kierownik podmiotu kluczowego lub ważnego zgodnie z art. 8e KSC, dzięki czemu łatwiej przypiszesz odpowiedzialność i ograniczysz ryzyko zaniedbań.

icon

Przekład przepisów na działania - Dowiesz się, jak przełożyć wymagania KSC na konkretne decyzje organizacyjne, dokumenty i działania nadzorcze, aby nie zatrzymać się na ogólnych zapisach i deklaracjach.

icon

Nadzór nad cyberbezpieczeństwem - Nauczysz się skuteczniej nadzorować obszar cyberbezpieczeństwa w organizacji, rozumiejąc, czego wymagać od zespołów IT, bezpieczeństwa i dostawców usług wspierających.

icon

Priorytety dla podmiotu - Uporządkujesz najważniejsze obszary wymagające uwagi kierownictwa, takie jak ryzyko, ciągłość działania, incydenty i zasoby krytyczne, aby podejmować trafniejsze decyzje.

icon

Gotowość na incydenty - Zrozumiesz, jaka jest Twoja rola w reagowaniu na incydenty oraz jakie decyzje kierownicze mają znaczenie w sytuacji kryzysowej, zanim problem przełoży się na usługi i reputację.

icon

Lepsza zgodność organizacji - Otrzymasz praktyczne spojrzenie na to, jak przygotować organizację do spełniania wymagań ustawowych, audytowych i kontrolnych bez tworzenia zbędnych procedur oderwanych od realiów.

icon

Świadome decyzje zarządcze - Będziesz podejmować decyzje dotyczące cyberbezpieczeństwa na podstawie obowiązków prawnych i realnego ryzyka, a nie wyłącznie technicznych rekomendacji bez kontekstu biznesowego.

icon

Wspólny język z ekspertami - Łatwiej porozumiesz się z osobami odpowiedzialnymi za bezpieczeństwo, IT i zgodność, bo poznasz kluczowe pojęcia, role i oczekiwania związane z realizacją wymagań KSC.

Program szkolenia

1. KSC i NIS2 – nowe obowiązki podmiotów kluczowych i ważnych

  • najważniejsze założenia dyrektywy NIS2 i znowelizowanej ustawy o Krajowym Systemie Cyberbezpieczeństwa,
  • podmiot kluczowy i podmiot ważny – kogo dotyczą nowe wymagania,
  • zasady identyfikacji statusu organizacji,
  • obowiązki związane z wpisem i aktualizacją danych w wykazie podmiotów kluczowych i ważnych,
  • zmiana danych oraz utrata statusu podmiotu kluczowego lub ważnego,
  • terminy realizacji obowiązków wynikających z KSC,
  • rola organów właściwych ds. cyberbezpieczeństwa oraz CSIRT.

2. Odpowiedzialność kierownika podmiotu kluczowego lub ważnego

  • odpowiedzialność kierownika za realizację obowiązków cyberbezpieczeństwa,
  • zakres odpowiedzialności członków organów wieloosobowych,
  • możliwość powierzania części obowiązków innym osobom a odpowiedzialność kierownika,
  • najważniejsze obowiązki kierownika wynikające z art. 8d KSC,
  • podejmowanie decyzji dotyczących cyberbezpieczeństwa,
  • nadzór nad realizacją obowiązków przez organizację,
  • zapewnienie zgodności działania organizacji z KSC i regulacjami wewnętrznymi,
  • konsekwencje niewykonywania obowiązków.

3. System zarządzania bezpieczeństwem informacji – obowiązki organizacji i kierownika

  • obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji,
  • identyfikacja systemów, procesów i zasobów istotnych dla świadczenia usług,
  • określanie odpowiedzialności za cyberbezpieczeństwo,
  • zarządzanie ryzykiem cyberbezpieczeństwa,
  • dobór adekwatnych środków technicznych, operacyjnych i organizacyjnych,
  • dokumentowanie zasad i procedur bezpieczeństwa,
  • monitorowanie skuteczności stosowanych zabezpieczeń,
  • okresowy przegląd i doskonalenie systemu bezpieczeństwa.

4. Zarządzanie ryzykiem cyberbezpieczeństwa

  • identyfikacja zagrożeń i podatności,
  • ocena prawdopodobieństwa i skutków wystąpienia zagrożeń,
  • określanie poziomu akceptowalnego ryzyka,
  • podejmowanie decyzji dotyczących sposobu postępowania z ryzykiem,
  • bezpieczeństwo infrastruktury, sieci i systemów informacyjnych,
  • zarządzanie podatnościami i aktualizacjami,
  • bezpieczeństwo dostępu i zarządzanie tożsamością,
  • uwierzytelnianie wieloskładnikowe i kontrola uprawnień,
  • szyfrowanie oraz ochrona danych i informacji.

5. Bezpieczeństwo łańcucha dostaw i współpraca z dostawcami

  • ryzyka wynikające ze współpracy z dostawcami technologii i usług,
  • cyberbezpieczeństwo w procesie zakupowym,
  • ocena dostawców i usługodawców,
  • wymagania bezpieczeństwa w umowach,
  • nadzorowanie podmiotów zewnętrznych,
  • bezpieczeństwo usług ICT i usług świadczonych przez podmioty trzecie,
  • reagowanie na incydenty występujące po stronie dostawców.

6. Organizacja cyberbezpieczeństwa i odpowiedzialność personelu

  • przydzielanie zadań z zakresu cyberbezpieczeństwa,
  • określanie ról, odpowiedzialności i uprawnień,
  • nadzorowanie realizacji powierzonych zadań,
  • wymagania wobec osób realizujących zadania z zakresu bezpieczeństwa systemów informacyjnych,
  • weryfikacja osób dopuszczanych do wykonywania określonych zadań,
  • zapewnienie kompetencji i świadomości personelu,
  • wewnętrzne regulacje dotyczące cyberbezpieczeństwa,
  • budowanie kultury bezpieczeństwa w organizacji.

7. Planowanie zasobów i finansowanie cyberbezpieczeństwa

  • odpowiedzialność kierownika za zapewnienie odpowiednich zasobów,
  • planowanie adekwatnych środków finansowych na realizację obowiązków KSC,
  • określanie priorytetów inwestycji w bezpieczeństwo,
  • podejmowanie decyzji w sytuacji ograniczonego budżetu,
  • relacja pomiędzy poziomem ryzyka a nakładami na cyberbezpieczeństwo,
  • dokumentowanie decyzji zarządczych.

8. Współczesne zagrożenia i realne scenariusze ataków

  • aktualny krajobraz zagrożeń cyberbezpieczeństwa,
  • phishing i spear phishing,
  • ransomware,
  • przejęcie kont użytkowników,
  • ataki na łańcuch dostaw,
  • socjotechnika i manipulacja użytkownikiem,
  • najczęstsze błędy organizacyjne i techniczne,
  • wpływ incydentu cyberbezpieczeństwa na działalność organizacji.

9. Warsztat – analiza rzeczywistego scenariusza cyberataku

  • analiza wiadomości phishingowej,
  • identyfikacja symptomów ataku,
  • scenariusz przejęcia konta użytkownika,
  • przebieg przykładowego ataku ransomware,
  • analiza wektora ataku i jego eskalacji,
  • określanie potencjalnych skutków biznesowych,
  • decyzje, które powinien podjąć kierownik organizacji,
  • działania organizacji w pierwszych godzinach po wykryciu incydentu.

10. Obsługa i zgłaszanie incydentów zgodnie z KSC

  • organizacja procesu obsługi incydentów,
  • identyfikacja i klasyfikacja incydentu,
  • podział odpowiedzialności podczas obsługi zdarzenia,
  • obowiązki związane ze zgłaszaniem incydentów,
  • terminy i etapy raportowania,
  • zakres informacji przekazywanych w zgłoszeniach,
  • współpraca z właściwym CSIRT,
  • aktualizacja informacji dotyczących incydentu,
  • raport końcowy i działania poincydentowe,
  • dokumentowanie przebiegu incydentu.

11. Zarządzanie kryzysowe i ciągłość działania

  • zapewnienie ciągłości działania organizacji,
  • plany ciągłości działania i odtwarzania po awarii,
  • kopie zapasowe i odtwarzanie danych,
  • reagowanie na awarie i incydenty o dużej skali,
  • komunikacja wewnętrzna i zewnętrzna w sytuacji kryzysowej,
  • role kierownictwa w sytuacji poważnego incydentu,
  • podejmowanie decyzji pod presją czasu,
  • wnioski i działania naprawcze po incydencie.

12. Obowiązki informacyjne i współpraca z użytkownikami oraz organami

  • obowiązki informacyjne wynikające z KSC,
  • informowanie o cyberzagrożeniach i incydentach,
  • komunikacja z odbiorcami usług,
  • współpraca z organem właściwym do spraw cyberbezpieczeństwa,
  • współpraca z właściwymi CSIRT,
  • przygotowanie organizacji na kontrolę lub wezwanie organu,
  • zapewnienie dostępności wymaganej dokumentacji i informacji.

13. Audyty, kontrola i dokumentowanie zgodności

  • przygotowanie organizacji do kontroli realizacji obowiązków KSC,
  • rola dokumentacji w wykazywaniu zgodności,
  • przeglądy i ocena skuteczności stosowanych zabezpieczeń,
  • obowiązki związane z audytem bezpieczeństwa,
  • identyfikacja niezgodności i planowanie działań naprawczych,
  • nadzorowanie realizacji rekomendacji,
  • raportowanie stanu cyberbezpieczeństwa kierownictwu.

14. ISO 27001 i podejście systemowe do bezpieczeństwa

  • podstawowe założenia ISO 27001,
  • relacja pomiędzy systemem zarządzania bezpieczeństwem informacji a wymaganiami KSC,
  • zarządzanie ryzykiem w oparciu o podejście systemowe,
  • role, procedury, polityki i kontrole bezpieczeństwa,
  • ciągłe doskonalenie systemu cyberbezpieczeństwa.

15. Cyberbezpieczeństwo i wykorzystanie AI

  • główne ryzyka związane z wykorzystywaniem AI i LLM,
  • ochrona danych przekazywanych do narzędzi AI,
  • wycieki informacji i niekontrolowane wykorzystanie danych,
  • prompt injection i inne zagrożenia związane z AI,
  • wykorzystanie AI przez cyberprzestępców,
  • deepfake i nowe formy socjotechniki,
  • zasady bezpiecznego wykorzystywania narzędzi AI przez pracowników,
  • governance AI w organizacji,
  • podstawowe założenia ISO 42001.

16. Warsztat dla kierownika – ocena gotowości organizacji do spełnienia wymagań KSC

  • analiza przykładowej organizacji pod kątem obowiązków KSC,
  • identyfikacja najważniejszych luk organizacyjnych i technicznych,
  • określenie odpowiedzialności kierownika i osób realizujących zadania,
  • identyfikacja kluczowych ryzyk,
  • określenie działań wymagających priorytetowego wdrożenia,
  • stworzenie listy działań naprawczych,
  • ustalenie priorytetów i odpowiedzialności.

17. Checklista kierownika podmiotu kluczowego lub ważnego

  • jakie decyzje powinien podejmować kierownik,
  • jakie zadania powinny zostać formalnie przypisane,
  • jakie procedury i dokumenty powinny funkcjonować w organizacji,
  • jakie informacje powinny trafiać do kierownictwa,
  • jakie działania powinny być regularnie nadzorowane,
  • jakie obowiązki dotyczą zgłaszania incydentów,
  • jak dokumentować realizację obowiązków,
  • jak przygotować organizację do audytu lub kontroli,
  • najważniejsze działania do wdrożenia po szkoleniu.

Jakie są wymagania wstępne do udziału w szkoleniu?

icon

Rola kierownicza - Powinieneś znać zakres swojej odpowiedzialności menedżerskiej i sposób podejmowania decyzji w organizacji, aby odnieść wymagania KSC do realnych zadań kierownictwa.

icon

Podstawy cyberbezpieczeństwa - Powinieneś rozumieć podstawowe pojęcia, takie jak incydent, ryzyko, podatność i ciągłość działania, aby swobodnie śledzić omawiane obowiązki i decyzje zarządcze.

icon

Znajomość organizacji - Powinieneś znać główne procesy, usługi i zasoby swojej organizacji, aby właściwie oceniać, które obszary mogą podlegać szczególnym wymaganiom i nadzorowi.

icon

Orientacja w zgodności - Powinieneś mieć podstawową orientację w wymaganiach regulacyjnych lub kontrolnych dotyczących organizacji, aby łatwiej zrozumieć znaczenie obowiązków wynikających z KSC.