Dzień szkoleniowy trwa 7 godzin zegarowych 09:00 – 16:00 lub 08:00 – 15:00.
Potwierdzenie godzin szkolenia wyślemy na 7 dni przed terminem razem z potwierdzeniem realizacji, pozostałymi informacjami organizacyjnymi oraz linkiem do spotkania.
Dzień 1
Moduł I
Otwarcie, pre-test i odpowiedzialność za cyberbezpieczeństwo
- Cele, oczekiwania i zasady pracy.
- Rola pełnomocnika jako koordynatora systemu i „integratora” pomiędzy kierownictwem, właścicielami procesów, IT/SOC, IOD/Compliance, dostawcami i audytem.
- UoKSC: odpowiedzialność kierownika za wykonywanie obowiązków cyberbezpieczeństwa także po delegowaniu zadań (art. 8c), obowiązki decyzyjne, budżetowe, organizacyjne i nadzorcze kierownika (art. 8d), coroczne udokumentowane szkolenie kierownika oraz osoby wykonującej jego obowiązki w zakresie cyberbezpieczeństwa (art. 8e) oraz wymóg niekaralności osób realizujących zadania z art. 8 lub art. 11 (art. 8f).
- Rozróżnienie: pełnomocnik ≠ administrator IT ≠ audytor wiodący.
Moduł II
Podejście procesowe – wspólny język systemu
- Proces, wejście, wyjście, klient procesu, właściciel, zasoby, kryteria, ryzyko, miernik.
- Relacje procesów zarządczych, operacyjnych i wspierających.
- Dlaczego system cyberbezpieczeństwa nie może być zbiorem polityk oderwanych od procesów biznesowych?
- Zależności informacji, ICT, personelu, lokalizacji i dostawców.
Moduł III
Mapa procesu i odpowiedzialność
- SIPOC / uproszczona karta procesu.
- Właściciel procesu vs. właściciel ryzyka vs. właściciel zabezpieczenia.
- Kryteria wejścia/wyjścia, punkty kontrolne, eskalacja i odpowiedzialność za dane.
Moduł IV
Cele, wskaźniki i monitorowanie procesów
- Jak budować cele procesu i cele bezpieczeństwa/ciągłości?
- KPI, KRI i KCI; leading vs. lagging indicators.
- Źródła danych, częstotliwość pomiaru, właściciel miernika, progi tolerancji i eskalacji.
- Przykłady: MFA/EDR coverage, patch SLA, czas odtworzenia, powodzenie restore test, zaległe ryzyka, dostępność usługi, MTTD/MTTR.
- UoKSC wymaga objęcia systemu informacyjnego wykorzystywanego do świadczenia usługi monitoringiem w trybie ciągłym oraz posiadania polityk/procedur oceny skuteczności środków technicznych i organizacyjnych – monitoring ma więc prowadzić do decyzji, a nie wyłącznie do raportu.
Moduł V
UoKSC I – SZBI, governance, środki, personel i dokumentacja
- Art. 8: SZBI obejmuje systemy informacyjne wykorzystywane w procesach wpływających na świadczenie usługi. Wymaga systematycznego szacowania ryzyka i proporcjonalnych środków uwzględniających najnowszy stan wiedzy, koszty, wielkość podmiotu, prawdopodobieństwo incydentów, ekspozycję oraz skutki społeczne i gospodarcze. Zakres obejmuje m.in. polityki, bezpieczeństwo cyklu życia systemów, ochronę fizyczną i HR, łańcuch dostaw, ciągłość/DR, monitoring ciągły, ocenę skuteczności, szkolenia i cyberhigienę, kryptografię, bezpieczną komunikację/MFA, aktywa, kontrolę dostępu, threat/vulnerability intelligence, zarządzanie incydentami i działania ograniczające ich wpływ.
- Art. 8b: dla m.in. chmury, centrów danych, CDN, DNS, MSP/MSSP i wskazanych platform – stosowanie wymagań rozporządzenia wykonawczego (UE) 2024/2690. Art. 8c–8f: odpowiedzialność kierownika, decyzje/budżet/nadzór, coroczne szkolenie i niekaralność osób realizujących zadania z art. 8 lub 11.
- Art. 9: osoby kontaktowe, informowanie użytkowników, kanał zgłoszeń i S46.
- Art. 10: dokumentacja normatywna i operacyjna, w tym SZBI, ochrona infrastruktury, dokumentacja systemu zarządzania ciągłością działania i techniczna; nadzór nad wersjami, dostępem, retencją i brakowaniem.
Moduł VI
UoKSC II – incydenty, struktury, audyt i terminy
- Art. 11–12b: obsługa i raportowanie incydentu poważnego – wczesne ostrzeżenie niezwłocznie, nie później niż w 24 godz. od wykrycia; zgłoszenie nie później niż w 72 godz.; sprawozdanie okresowe na wniosek oraz sprawozdanie końcowe co do zasady do miesiąca od zgłoszenia. Obowiązek współpracy z właściwym CSIRT oraz informowania użytkowników przy poważnym cyberzagrożeniu lub incydencie poważnym wpływającym na usługę.
- Art. 13: możliwość przekazywania informacji o innych incydentach, cyberzagrożeniach, ryzyku, podatnościach, potencjalnych zdarzeniach i technologiach.
- Art. 14: własne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
- Art. 15: podmiot kluczowy przeprowadza audyt co najmniej raz na 3 lata i przekazuje kopię raportu organowi w 3 dni robocze; podmiot ważny nie ma cyklicznego audytu ustawowego, ale organ może nakazać audyt zewnętrzny po incydencie poważnym lub naruszeniu ustawy. Terminy wdrożeniowe: co do zasady obowiązki rozdziału 3 realizuje się w ciągu 12 miesięcy od spełnienia przesłanek; podmiot kluczowy pierwszy audyt w ciągu 24 miesięcy. Dla podmiotów spełniających kryteria w dniu 3.04.2026 oznacza to odpowiednio 3.04.2027 i 3.04.2028.
Moduł VII
Kontekst, kwalifikacja podmiotu, zakres usług i aktywa
- Kontekst wewnętrzny/zewnętrzny, klienci, regulatorzy, dostawcy, pracownicy i wymagania umowne.
- Ustalenie statusu podmiotu kluczowego lub ważnego, sektora/podsektora oraz usług objętych obowiązkami.
- Zakres SZBI powinien objąć systemy informacyjne wykorzystywane w procesach wpływających na świadczenie usługi – nie tylko „serwerownię” czy dział IT. Identyfikacja usług krytycznych, procesów, informacji, aplikacji, infrastruktury, lokalizacji i dostawców.
- Uwzględnienie chmury/hybrydy, pracy zdalnej, usług współdzielonych i systemów dostarczanych przez inne podmioty.
- Dla podmiotów publicznych omówienie szczególnego modelu z art. 8 ust. 3–4; wskazanie, że część sektorów ma przepisy szczególne (np. art. 8i dla bankowości/infrastruktury rynków finansowych).
Moduł VIII
Zarządzanie ryzykiem – wspólny baseline i kryteria UoKSC
- Identyfikacja zagrożeń, podatności, konsekwencji i istniejących zabezpieczeń.
- Ocena ryzyka, kryteria akceptacji, właściciel ryzyka, plan postępowania i SoA.
- Rozróżnienie: ryzyko bezpieczeństwa informacji vs. ryzyko ciągłości/zakłócenia. UoKSC wymaga systematycznego szacowania ryzyka wystąpienia incydentu oraz środków proporcjonalnych do ryzyka, z uwzględnieniem aktualnego stanu wiedzy, kosztów, wielkości podmiotu, prawdopodobieństwa, ekspozycji i skutków społeczno-gospodarczych.
- Szczególne uwzględnienie ryzyka łańcucha dostaw: podatności dostawcy oraz jakości produktów/usług/procesów ICT.
- Aktualizacja ryzyka po incydencie, zmianie, nowych informacjach threat intelligence, podatności, wyniku testu lub zmianie wymagań prawnych.
Dzień 2
Moduł IX
A.5.7 Threat intelligence – od informacji do decyzji
- Aktualne kampanie i incydenty z ostatnich 90 dni: phishing/kradzież tożsamości, aktywnie wykorzystywane podatności, ransomware/extortion, DDoS, supply-chain compromise.
- Źródła strategiczne, taktyczne i operacyjne.
- Ocena wiarygodności i relewancji.
- Korelacja z aktywami i ekspozycją organizacji.
- Threat brief dla zarządu vs. backlog dla IT/SOC.
Moduł X
Tożsamość, dostęp i uwierzytelnianie
- Lifecycle tożsamości; joiner/mover/leaver; konta uprzywilejowane i service accounts; least privilege; recertyfikacja.
- MFA odporne na phishing, FIDO2/passkeys, MFA fatigue, kradzież sesji/tokenów. Dostęp awaryjny i konta break-glass.
- Jak pełnomocnik odróżnia wdrożenie kontroli od jej skuteczności?
Moduł XI
Podatności, konfiguracja, endpointy i ekspozycja
- Inwentaryzacja aktywów i ekspozycji; vulnerability management, patching, hardening, secure configuration, EDR/XDR.
- Priorytetyzacja nie tylko przez CVSS: exploitability, KEV, dostępność z Internetu, wartość aktywa, możliwość ruchu bocznego, kompensacje.
- Wyjątki i akceptacja ryzyka.
Moduł XII
Logowanie, monitoring i zdolność detekcji
- Co logować: identity, endpoint, serwery, chmura/SaaS, urządzenia sieciowe, aplikacje krytyczne.
- Integracja SIEM/SOC, use cases, alerting, synchronizacja czasu, retencja, ochrona logów.
- MTTD/MTTR, false positives i coverage.
- Jak pełnomocnik testuje „czy zobaczymy atak”, a nie tylko „czy mamy SIEM”?
Moduł XIII
Kryptografia, klucze i crypto-agility
- Szyfrowanie danych w tranzycie i spoczynku; TLS, VPN, storage/database encryption.
- Lifecycle kluczy/certyfikatów, HSM/KMS, secrets management, rotacja i odzyskanie.
- Eliminacja legacy crypto.
- Crypto inventory / cryptographic bill of materials.
- PQC: ML-KEM, ML-DSA, SLH-DSA, „harvest now, decrypt later”, długość wymaganej poufności i roadmapa migracji.
Moduł XIV
Dostawcy, chmura, supply chain i bezpieczeństwo zmian
- Shared responsibility w SaaS/PaaS/IaaS/MSP/MSSP.
- Due diligence, krytyczność dostawcy, wymagania umowne, podwykonawcy, lokalizacja danych, incydenty, audytowalność, exit plan i koncentracja ryzyka.
- Bezpieczeństwo projektów i zmian, shadow SaaS/shadow AI, zależności API/tokenów.
Dzień 3
Moduł XV
System zarządzania ciągłością działania i integracja z SZBI
- Cel BCMS: zdolność do dostarczania produktów/usług na akceptowalnym poziomie podczas zakłócenia. Wspólna struktura z ISO 27001. Role, polityka, cele, zakres, zasoby i udokumentowana informacja.
- Rozróżnienie: business continuity, disaster recovery, incident response, crisis management.
- Integracja procesów bez dublowania dokumentacji.
Moduł XVI
BIA – od procesu do wymagania ciągłości
- Identyfikacja krytycznych produktów/usług i działań.
- Kryteria wpływu i narastanie skutków w czasie.
- MTPD/MAO, RTO, RPO, MBCO/akceptowalna zdolność działania.
- Zależności: ludzie, informacje, aplikacje, infrastruktura, lokalizacje, dostawcy.
- Weryfikacja realności parametrów.
Moduł XVII
Ocena ryzyka ciągłości oraz strategie i rozwiązania
- Ryzyka prowadzące do zakłócenia: cyberatak, utrata tożsamości, chmury, łączności, energii, personelu, lokalizacji, dostawcy.
- Strategie unikania, ograniczania, alternatyw, redundancji i odtwarzania.
- Kryteria wyboru rozwiązania: RTO/RPO, koszty, ryzyko, dostępność zasobów, zależności.
Moduł XVIII
Gotowość ICT, backup i odtwarzanie po cyberataku
- Backup odporny na ransomware: separacja, immutability/offline, konta i klucze, monitoring kopii, testy restore.
- Redundancja, failover/failback, odtworzenie konfiguracji i tożsamości, IaC/config backup.
- Priorytet odtwarzania usług zgodny z BIA.
- Clean recovery i weryfikacja, czy nie odtwarzamy kompromitacji.
Moduł XIX
Zarządzanie incydentem, kryzysem i komunikacją
- Triage, klasyfikacja, struktura reagowania, war room, role i eskalacja.
- Kryteria zatrzymania/usługi zdegradowanej, komunikacja wewnętrzna i zewnętrzna, CSIRT/dostawcy/klienci.
- Zachowanie materiału dowodowego.
- Punkt styku z UoKSC i RODO.
- Przejście z incident response do continuity response.
Moduł XX
Plany, ćwiczenia, testy i ocena zdolności
- Minimalna struktura planu ciągłości/awaryjnego.
- Procedury aktywacji/dezaktywacji, role, komunikacja, checklisty operacyjne.
- Tabletop, restore test, failover/failback, supplier outage i cyber exercise.
- Kryteria sukcesu, obserwacje, CAPA i ponowne testy.
- Ocena dokumentacji i zdolności ciągłości.
Dzień 4
Moduł XXI
RODO dla pełnomocnika cyberbezpieczeństwa – blok I (1,5 h)
- Interfejs SZBI–privacy: ryzyko dla poufności/integralności/dostępności vs. ryzyko dla praw i wolności osób.
- Jak zasilać analizę privacy danymi z cyber risk assessment.
- DPIA: screening, przesłanki, opis operacji, konieczność/proporcjonalność, ryzyka dla osób, środki bezpieczeństwa, residual risk i konsultacje.
- Privacy by design w projektach IT/chmurowych/AI.
Moduł XXII
RODO dla pełnomocnika cyberbezpieczeństwa – blok II (1,5 h)
- Naruszenia ochrony danych: incident ≠ breach, ustalenie kategorii i zakresu danych, osób, możliwych konsekwencji oraz zabezpieczeń; ocena ryzyka, dokumentowanie, współpraca z IOD, zgłoszenie do organu i zawiadomienie osób.
- Transfery poza EOG: mapa przepływów, decyzje adequacy, SCC/BCR, TIA i środki uzupełniające; transfery w chmurze i przez podprocesorów.
Moduł XXIII
Monitorowanie skuteczności SZBI/SZCD i raportowanie
- Połączenie monitorowania procesów, KPI/KRI/KCI, ryzyk, incydentów, testów ciągłości, dostawców, szkoleń i działań korygujących.
- Dashboard pełnomocnika.
- Trendy i progi eskalacji.
- Jak przygotować dane dla kierownictwa: decyzja, nie „ściana wskaźników”.
Moduł XXIV
Przegląd zarządzania, audyt wewnętrzny, niezgodności i CAPA
- Dane wejściowe i decyzje przeglądu zarządzania; zasoby, akceptacja ryzyka, priorytety, zmiany.
- Program audytów oparty na ryzyku i zmianach – perspektywa ownera systemu, bez szkolenia z technik audytora wiodącego.
- Analiza przyczyny, działania korygujące, ocena skuteczności i lessons learned z incydentów/testów.
Moduł XXV
Ćwiczenie integrujące
- Scenariusz: nowa usługa chmurowa + aktywnie eksploatowana podatność + przejęcie tożsamości + incydent dostawcy + dane osobowe + wymóg utrzymania usługi.
- Uczestnicy łączą proces, risk register, threat intelligence, zabezpieczenia, BIA/RTO/RPO, incident response, RODO, monitoring i CAPA.
- Plan pierwszych 90 dni pełnomocnika.
Egzamin w formie testu