Pełnomocnik ds. cyberbezpieczeństwa podmiotu kluczowego i ważnego zgodnych z NIS2, ISO/IEC 27001, ISO 22301 oraz RODO

Kobieta w okularach dotykająca wirtualnej ikony kłódki, symbolizującej cyberbezpieczeństwo, na tle graficznych elementów związanych z NIS2, ISO 27001, ISO 22301 i RODO.
Cena netto 4899.00 zł
Cena brutto 6025.77 zł

Opis

Przygotuj się do roli Pełnomocnika ds. cyberbezpieczeństwa i zdobądź praktyczne kompetencje potrzebne do działania w podmiocie kluczowym lub ważnym.

Poznaj wymagania NIS 2, ustawy o krajowym systemie cyberbezpieczeństwa, ISO/IEC 27001, ISO 22301 oraz RODO i naucz się stosować je w praktyce.


Podczas szkolenia dowiesz się, jak organizować i rozwijać system cyberbezpieczeństwa, zarządzać ryzykiem, monitorować skuteczność zabezpieczeń, reagować na incydenty oraz budować odporność organizacji na zakłócenia.


Pracujesz na ćwiczeniach i case studies, tworząc m.in. mapę procesów, analizę ryzyka, BIA, zestaw wskaźników i plan działań na pierwsze 30/60/90 dni.


Szkolenie jest przeznaczone zarówno dla osób już zaangażowanych w obszar cyberbezpieczeństwa i SZBI, jak i dla tych, które dopiero przygotowują się do nowej roli.

  1. Uświadomienie na czym polega wdrożenie w organizacji systemu zarządzania zgodnego z międzynarodowymi i polskim normami. Uświadomienie jak system zarządzania wpływa na zapewnienie zgodności w organizacji (firmie, urzędzie, instytucji) z wymaganiami prawnymi.
  2. Przygotowanie kandydatów do pełnienia funkcji przedstawiciela kierownictwa – pełnomocnika -  osoby zarządzającej cyberbezpieczeństwem.
  3. Przygotowanie pełnomocnika do wdrażania w organizacji wymagań norm ISO/IEC 27001, ISO 22301 i ich integracji z przepisami ochrony danych osobowych wg RODO.
  4. Przekazanie wiedzy na temat spodziewanych korzyści wdrożonych normy ISO/IEC 27001, ISO 22301.
  5. Przekazanie wiedzy dotyczącej obowiązujących przepisów prawa w zakresie dyrektywy NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa.
  6. Pokazanie jakie są zasady zarządzania w systemach zarządzania zgodnych z wymaganiami norm ISO/IEC 27001, ISO 22301 oraz przepisów ochrony danych osobowych wg RODO.
  7. Nauczenie najważniejszych wymagań norm ISO/IEC 27001, ISO 22301 oraz przepisów ochrony danych osobowych wg RODO.
  8. Pokazanie jak zaplanować, koordynować i nadzorować działania systemowe aby dawały korzyść organizacji.
  9. Pokazanie jak przygotować dokumentację ZSZ*.
  10. Pokazanie jak przygotować organizację do certyfikacji ZSZ.
  11. Uświadomienie jak utrzymywać i doskonalić ZSZ.
  12. Uświadomienie jak Inspirować, motywować pracowników organizacji w zakresie cyberbezpieczeństwa.

 

* ZSZ – zintegrowany system zarządzania

Szkolenie przeznaczone jest dla kadry kierowniczej oraz kandydatów na pełnomocników ds. zintegrowanego systemu zarządzania zgodnego z wymaganiami norm ISO/IES 27001, ISO 22301 oraz przepisów ochrony danych osobowych wg RODO.

Zajęcia będą prowadzone dla osób zainteresowanych zarządzaniem, szczególnie zarzadzaniem operacyjnym, z punktu widzenia organizacji.

Dzień szkoleniowy trwa 7 godzin zegarowych 09:00 – 16:00 lub 08:00 – 15:00.

Potwierdzenie godzin szkolenia wyślemy na 7 dni przed terminem razem z potwierdzeniem realizacji, pozostałymi informacjami organizacyjnymi oraz linkiem do spotkania.


Dzień 1


Moduł I

Otwarcie, pre-test i odpowiedzialność za cyberbezpieczeństwo

  1. Cele, oczekiwania i zasady pracy.
  2. Rola pełnomocnika jako koordynatora systemu i „integratora” pomiędzy kierownictwem, właścicielami procesów, IT/SOC, IOD/Compliance, dostawcami i audytem.
  3. UoKSC: odpowiedzialność kierownika za wykonywanie obowiązków cyberbezpieczeństwa także po delegowaniu zadań (art. 8c), obowiązki decyzyjne, budżetowe, organizacyjne i nadzorcze kierownika (art. 8d), coroczne udokumentowane szkolenie kierownika oraz osoby wykonującej jego obowiązki w zakresie cyberbezpieczeństwa (art. 8e) oraz wymóg niekaralności osób realizujących zadania z art. 8 lub art. 11 (art. 8f).
  4. Rozróżnienie: pełnomocnik ≠ administrator IT ≠ audytor wiodący.


Moduł II

Podejście procesowe – wspólny język systemu

  1. Proces, wejście, wyjście, klient procesu, właściciel, zasoby, kryteria, ryzyko, miernik.
  2. Relacje procesów zarządczych, operacyjnych i wspierających.
  3. Dlaczego system cyberbezpieczeństwa nie może być zbiorem polityk oderwanych od procesów biznesowych?
  4. Zależności informacji, ICT, personelu, lokalizacji i dostawców.

 

Moduł III

Mapa procesu i odpowiedzialność

  1. SIPOC / uproszczona karta procesu.
  2. Właściciel procesu vs. właściciel ryzyka vs. właściciel zabezpieczenia.
  3. Kryteria wejścia/wyjścia, punkty kontrolne, eskalacja i odpowiedzialność za dane.


Moduł IV

Cele, wskaźniki i monitorowanie procesów

  1. Jak budować cele procesu i cele bezpieczeństwa/ciągłości?
  2. KPI, KRI i KCI; leading vs. lagging indicators.
  3. Źródła danych, częstotliwość pomiaru, właściciel miernika, progi tolerancji i eskalacji.
  4. Przykłady: MFA/EDR coverage, patch SLA, czas odtworzenia, powodzenie restore test, zaległe ryzyka, dostępność usługi, MTTD/MTTR.
  5. UoKSC wymaga objęcia systemu informacyjnego wykorzystywanego do świadczenia usługi monitoringiem w trybie ciągłym oraz posiadania polityk/procedur oceny skuteczności środków technicznych i organizacyjnych – monitoring ma więc prowadzić do decyzji, a nie wyłącznie do raportu.


Moduł V

UoKSC I – SZBI, governance, środki, personel i dokumentacja

  1. Art. 8: SZBI obejmuje systemy informacyjne wykorzystywane w procesach wpływających na świadczenie usługi. Wymaga systematycznego szacowania ryzyka i proporcjonalnych środków uwzględniających najnowszy stan wiedzy, koszty, wielkość podmiotu, prawdopodobieństwo incydentów, ekspozycję oraz skutki społeczne i gospodarcze. Zakres obejmuje m.in. polityki, bezpieczeństwo cyklu życia systemów, ochronę fizyczną i HR, łańcuch dostaw, ciągłość/DR, monitoring ciągły, ocenę skuteczności, szkolenia i cyberhigienę, kryptografię, bezpieczną komunikację/MFA, aktywa, kontrolę dostępu, threat/vulnerability intelligence, zarządzanie incydentami i działania ograniczające ich wpływ.
  2. Art. 8b: dla m.in. chmury, centrów danych, CDN, DNS, MSP/MSSP i wskazanych platform – stosowanie wymagań rozporządzenia wykonawczego (UE) 2024/2690. Art. 8c–8f: odpowiedzialność kierownika, decyzje/budżet/nadzór, coroczne szkolenie i niekaralność osób realizujących zadania z art. 8 lub 11.
  3. Art. 9: osoby kontaktowe, informowanie użytkowników, kanał zgłoszeń i S46.
  4. Art. 10: dokumentacja normatywna i operacyjna, w tym SZBI, ochrona infrastruktury, dokumentacja systemu zarządzania ciągłością działania i techniczna; nadzór nad wersjami, dostępem, retencją i brakowaniem.


Moduł VI

UoKSC II – incydenty, struktury, audyt i terminy

  1. Art. 11–12b: obsługa i raportowanie incydentu poważnego – wczesne ostrzeżenie niezwłocznie, nie później niż w 24 godz. od wykrycia; zgłoszenie nie później niż w 72 godz.; sprawozdanie okresowe na wniosek oraz sprawozdanie końcowe co do zasady do miesiąca od zgłoszenia. Obowiązek współpracy z właściwym CSIRT oraz informowania użytkowników przy poważnym cyberzagrożeniu lub incydencie poważnym wpływającym na usługę.
  2. Art. 13: możliwość przekazywania informacji o innych incydentach, cyberzagrożeniach, ryzyku, podatnościach, potencjalnych zdarzeniach i technologiach.
  3. Art. 14: własne struktury odpowiedzialne za cyberbezpieczeństwo albo umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
  4. Art. 15: podmiot kluczowy przeprowadza audyt co najmniej raz na 3 lata i przekazuje kopię raportu organowi w 3 dni robocze; podmiot ważny nie ma cyklicznego audytu ustawowego, ale organ może nakazać audyt zewnętrzny po incydencie poważnym lub naruszeniu ustawy. Terminy wdrożeniowe: co do zasady obowiązki rozdziału 3 realizuje się w ciągu 12 miesięcy od spełnienia przesłanek; podmiot kluczowy pierwszy audyt w ciągu 24 miesięcy. Dla podmiotów spełniających kryteria w dniu 3.04.2026 oznacza to odpowiednio 3.04.2027 i 3.04.2028.


Moduł VII

Kontekst, kwalifikacja podmiotu, zakres usług i aktywa

  1. Kontekst wewnętrzny/zewnętrzny, klienci, regulatorzy, dostawcy, pracownicy i wymagania umowne.
  2. Ustalenie statusu podmiotu kluczowego lub ważnego, sektora/podsektora oraz usług objętych obowiązkami.
  3. Zakres SZBI powinien objąć systemy informacyjne wykorzystywane w procesach wpływających na świadczenie usługi – nie tylko „serwerownię” czy dział IT. Identyfikacja usług krytycznych, procesów, informacji, aplikacji, infrastruktury, lokalizacji i dostawców.
  4. Uwzględnienie chmury/hybrydy, pracy zdalnej, usług współdzielonych i systemów dostarczanych przez inne podmioty.
  5. Dla podmiotów publicznych omówienie szczególnego modelu z art. 8 ust. 3–4; wskazanie, że część sektorów ma przepisy szczególne (np. art. 8i dla bankowości/infrastruktury rynków finansowych).


Moduł VIII

Zarządzanie ryzykiem – wspólny baseline i kryteria UoKSC

  1. Identyfikacja zagrożeń, podatności, konsekwencji i istniejących zabezpieczeń.
  2. Ocena ryzyka, kryteria akceptacji, właściciel ryzyka, plan postępowania i SoA.
  3. Rozróżnienie: ryzyko bezpieczeństwa informacji vs. ryzyko ciągłości/zakłócenia. UoKSC wymaga systematycznego szacowania ryzyka wystąpienia incydentu oraz środków proporcjonalnych do ryzyka, z uwzględnieniem aktualnego stanu wiedzy, kosztów, wielkości podmiotu, prawdopodobieństwa, ekspozycji i skutków społeczno-gospodarczych.
  4. Szczególne uwzględnienie ryzyka łańcucha dostaw: podatności dostawcy oraz jakości produktów/usług/procesów ICT.
  5. Aktualizacja ryzyka po incydencie, zmianie, nowych informacjach threat intelligence, podatności, wyniku testu lub zmianie wymagań prawnych.



Dzień 2


Moduł IX

A.5.7 Threat intelligence – od informacji do decyzji

  1. Aktualne kampanie i incydenty z ostatnich 90 dni: phishing/kradzież tożsamości, aktywnie wykorzystywane podatności, ransomware/extortion, DDoS, supply-chain compromise.
  2. Źródła strategiczne, taktyczne i operacyjne.
  3. Ocena wiarygodności i relewancji.
  4. Korelacja z aktywami i ekspozycją organizacji.
  5. Threat brief dla zarządu vs. backlog dla IT/SOC.


Moduł X

Tożsamość, dostęp i uwierzytelnianie

  1. Lifecycle tożsamości; joiner/mover/leaver; konta uprzywilejowane i service accounts; least privilege; recertyfikacja.
  2. MFA odporne na phishing, FIDO2/passkeys, MFA fatigue, kradzież sesji/tokenów. Dostęp awaryjny i konta break-glass.
  3. Jak pełnomocnik odróżnia wdrożenie kontroli od jej skuteczności?


Moduł XI

Podatności, konfiguracja, endpointy i ekspozycja

  1. Inwentaryzacja aktywów i ekspozycji; vulnerability management, patching, hardening, secure configuration, EDR/XDR.
  2. Priorytetyzacja nie tylko przez CVSS: exploitability, KEV, dostępność z Internetu, wartość aktywa, możliwość ruchu bocznego, kompensacje.
  3. Wyjątki i akceptacja ryzyka.


Moduł XII

Logowanie, monitoring i zdolność detekcji

  1. Co logować: identity, endpoint, serwery, chmura/SaaS, urządzenia sieciowe, aplikacje krytyczne.
  2. Integracja SIEM/SOC, use cases, alerting, synchronizacja czasu, retencja, ochrona logów.
  3. MTTD/MTTR, false positives i coverage.
  4. Jak pełnomocnik testuje „czy zobaczymy atak”, a nie tylko „czy mamy SIEM”?


Moduł XIII

Kryptografia, klucze i crypto-agility

  1. Szyfrowanie danych w tranzycie i spoczynku; TLS, VPN, storage/database encryption.
  2. Lifecycle kluczy/certyfikatów, HSM/KMS, secrets management, rotacja i odzyskanie.
  3. Eliminacja legacy crypto.
  4. Crypto inventory / cryptographic bill of materials.
  5. PQC: ML-KEM, ML-DSA, SLH-DSA, „harvest now, decrypt later”, długość wymaganej poufności i roadmapa migracji.


Moduł XIV

Dostawcy, chmura, supply chain i bezpieczeństwo zmian

  1. Shared responsibility w SaaS/PaaS/IaaS/MSP/MSSP.
  2. Due diligence, krytyczność dostawcy, wymagania umowne, podwykonawcy, lokalizacja danych, incydenty, audytowalność, exit plan i koncentracja ryzyka.
  3. Bezpieczeństwo projektów i zmian, shadow SaaS/shadow AI, zależności API/tokenów.



Dzień 3


Moduł XV

System zarządzania ciągłością działania i integracja z SZBI

  1. Cel BCMS: zdolność do dostarczania produktów/usług na akceptowalnym poziomie podczas zakłócenia. Wspólna struktura z ISO 27001. Role, polityka, cele, zakres, zasoby i udokumentowana informacja.
  2. Rozróżnienie: business continuity, disaster recovery, incident response, crisis management.
  3. Integracja procesów bez dublowania dokumentacji.


Moduł XVI

BIA – od procesu do wymagania ciągłości

  1. Identyfikacja krytycznych produktów/usług i działań.
  2. Kryteria wpływu i narastanie skutków w czasie.
  3. MTPD/MAO, RTO, RPO, MBCO/akceptowalna zdolność działania.
  4. Zależności: ludzie, informacje, aplikacje, infrastruktura, lokalizacje, dostawcy.
  5. Weryfikacja realności parametrów.


Moduł XVII

Ocena ryzyka ciągłości oraz strategie i rozwiązania

  1. Ryzyka prowadzące do zakłócenia: cyberatak, utrata tożsamości, chmury, łączności, energii, personelu, lokalizacji, dostawcy.
  2. Strategie unikania, ograniczania, alternatyw, redundancji i odtwarzania.
  3. Kryteria wyboru rozwiązania: RTO/RPO, koszty, ryzyko, dostępność zasobów, zależności.


Moduł XVIII

Gotowość ICT, backup i odtwarzanie po cyberataku

  1. Backup odporny na ransomware: separacja, immutability/offline, konta i klucze, monitoring kopii, testy restore.
  2. Redundancja, failover/failback, odtworzenie konfiguracji i tożsamości, IaC/config backup.
  3. Priorytet odtwarzania usług zgodny z BIA.
  4. Clean recovery i weryfikacja, czy nie odtwarzamy kompromitacji.


Moduł XIX

Zarządzanie incydentem, kryzysem i komunikacją

  1. Triage, klasyfikacja, struktura reagowania, war room, role i eskalacja.
  2. Kryteria zatrzymania/usługi zdegradowanej, komunikacja wewnętrzna i zewnętrzna, CSIRT/dostawcy/klienci.
  3. Zachowanie materiału dowodowego.
  4. Punkt styku z UoKSC i RODO.
  5. Przejście z incident response do continuity response.


Moduł XX

Plany, ćwiczenia, testy i ocena zdolności

  1. Minimalna struktura planu ciągłości/awaryjnego.
  2. Procedury aktywacji/dezaktywacji, role, komunikacja, checklisty operacyjne.
  3. Tabletop, restore test, failover/failback, supplier outage i cyber exercise.
  4. Kryteria sukcesu, obserwacje, CAPA i ponowne testy.
  5. Ocena dokumentacji i zdolności ciągłości.



Dzień 4


Moduł XXI

RODO dla pełnomocnika cyberbezpieczeństwa – blok I (1,5 h)

  1. Interfejs SZBI–privacy: ryzyko dla poufności/integralności/dostępności vs. ryzyko dla praw i wolności osób.
  2. Jak zasilać analizę privacy danymi z cyber risk assessment.
  3. DPIA: screening, przesłanki, opis operacji, konieczność/proporcjonalność, ryzyka dla osób, środki bezpieczeństwa, residual risk i konsultacje.
  4. Privacy by design w projektach IT/chmurowych/AI.


Moduł XXII

RODO dla pełnomocnika cyberbezpieczeństwa – blok II (1,5 h)

  1. Naruszenia ochrony danych: incident ≠ breach, ustalenie kategorii i zakresu danych, osób, możliwych konsekwencji oraz zabezpieczeń; ocena ryzyka, dokumentowanie, współpraca z IOD, zgłoszenie do organu i zawiadomienie osób.
  2. Transfery poza EOG: mapa przepływów, decyzje adequacy, SCC/BCR, TIA i środki uzupełniające; transfery w chmurze i przez podprocesorów.


Moduł XXIII

Monitorowanie skuteczności SZBI/SZCD i raportowanie

  1. Połączenie monitorowania procesów, KPI/KRI/KCI, ryzyk, incydentów, testów ciągłości, dostawców, szkoleń i działań korygujących.
  2. Dashboard pełnomocnika.
  3. Trendy i progi eskalacji.
  4. Jak przygotować dane dla kierownictwa: decyzja, nie „ściana wskaźników”.


Moduł XXIV

Przegląd zarządzania, audyt wewnętrzny, niezgodności i CAPA

  1. Dane wejściowe i decyzje przeglądu zarządzania; zasoby, akceptacja ryzyka, priorytety, zmiany.
  2. Program audytów oparty na ryzyku i zmianach – perspektywa ownera systemu, bez szkolenia z technik audytora wiodącego.
  3. Analiza przyczyny, działania korygujące, ocena skuteczności i lessons learned z incydentów/testów.


Moduł XXV

Ćwiczenie integrujące

  1. Scenariusz: nowa usługa chmurowa + aktywnie eksploatowana podatność + przejęcie tożsamości + incydent dostawcy + dane osobowe + wymóg utrzymania usługi.
  2. Uczestnicy łączą proces, risk register, threat intelligence, zabezpieczenia, BIA/RTO/RPO, incident response, RODO, monitoring i CAPA.
  3. Plan pierwszych 90 dni pełnomocnika.


Egzamin w formie testu


  1. Uczestnik kursu będzie przygotowany do pełnienia funkcji przedstawiciela kierownictwa – pełnomocnika - osoby zarządzającej cyberbezpieczeństwem.
  2. Uczestnik kursu będzie posiadał wiedzę jak wdrożyć w organizacji system cyberbezpieczeństwa zgodny z normami i przepisami. Będzie wiedział jak doskonalić system cyberbezpieczeństwa i jak przygotować organizację do certyfikacji wg ISO/IEC 27002, ISO 22301.
  3. Podstawowa znajomość obowiązujących przepisów prawa w zakresie dyrektywy NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa
  4. Podstawowa znajomość norm ISO/IEC 27001, ISO 22301.
  5. Podstawa znajomość przepisów ochrony danych osobowych wg RODO.
  6. Świadomość jak inspirować, motywować, szkolić pracowników w zakresie cyberbezpieczeństwa.

Certyfikat wystawiony przez Spółkę DEKRA Polska "PEŁNOMOCNIK DS. CYBERBEZPIECZEŃSTWA PODMIOTU KLUCZOWEGO I WAŻNEGO ZGODNYCH Z NIS 2, PN-EN ISO/IEC 27001:2023-08, PN-EN ISO 22301:2020-04 ORAZ RODO"

Certyfikat zostanie wystawiony po zaliczeniu ćwiczeń i zdaniu testu. Jeśli uczestnik nie zaliczy ćwiczeń albo/i nie zda testu wówczas otrzyma zaświadczenie o ukończeniu szkolenia. Jest możliwość zdania egzaminu poprawkowego.

Cena zawiera:

  1. zaświadczenie lub certyfikat w języku polskim w wersji elektronicznej (plik PDF wysyłany mailem do uczestnika po odnotowaniu płatności).
  2. Materiały szkoleniowe (plik PDF wysyłany mailem najpóźniej w dniu szkolenia).


Rejestracja na szkolenie oznacza akceptację regulaminu szkoleń: Regulamin - DEKRA


Szkolenia online odbywają się najczęściej na platformie Zoom.

Wymagania sprzętowe:

  1. Udział w szkoleniu możliwy jest tylko za pośrednictwem laptopa lub komputera PC.
  2. Zostaną Państwo poproszeni o włączenie kamery oraz mikrofonu.
  3. Ważny jest dostęp do stabilnego Internetu.
  4. Przed szkoleniem proszę zweryfikować czy mają Państwo dostęp do platformy Zoom oraz czy Państwa kamera, głośnik i mikrofon działają prawidłowo, tak aby do szkolenia dołączyć już bez problemów technicznych.
  5. W przypadku szkoleń zakończonych egzaminem online każdy z uczestników wypełnia test wiedzy na osobnym komputerze.
Zarejestruj się

Aby się zarejestrować, wybierz miejsce oraz datę na górze strony.

Opinie

Dekra
Merytorycznie i praktycznie szkolenie przeprowadzono na bardzo wysokim poziomie. [Opinia zweryfikowana przez DEKRA Polska sp. z o.o.]
- Uczestnik szkolenia z zakresu cyberbezpieczeństwa
Dekra
Jakość zajęć nie pozwoliła na wprowadzenie systemów naprawczych :) [Opinia zweryfikowana przez DEKRA Polska sp. z o.o.]
- Uczestnik szkolenia dla audytorów wew. SZBI

POTRZEBUJESZ SZKOLENIA DOPASOWANEGO DO POTRZEB TWOJEJ FIRMY? SPRAWDŹ NASZĄ OFERTĘ.

 

Polecane szkolenia
Polecane artykuły