Szkolenia z cyberbezpieczeństwa to nie kurs teoretyczny, tylko element systemu zarządzania bezpieczeństwem informacji — a od 3 kwietnia 2026 r. w części firm także obowiązek ustawowy z corocznym terminem. Prowadzimy szkolenia dla zarządu, dla zespołów i dla osób, którym powierzono obowiązki w zakresie cyberbezpieczeństwa. Każde kończy się dokumentem potwierdzającym udział, bo tego wymaga ustawa.
Kluczowe informacje o usłudze
- Kierownik podmiotu kluczowego lub ważnego przechodzi szkolenie raz w roku kalendarzowym — to wymóg ustawy, nie zalecenie.
- Udział w szkoleniu musi być udokumentowany. Wystawiamy imienne potwierdzenia z zakresem programu i datą.
- Szkolimy w trzech formach: online, stacjonarnie u klienta oraz nagraniami do odtworzenia w dowolnym momencie.
- Program dla zespołu opiera się na tym, co widzimy w incydentach u klientów, a nie na ogólnym katalogu zagrożeń.
- Szkolenie łączymy z kontrolowaną kampanią phishingową — najpierw mierzymy, potem uczymy, potem mierzymy ponownie.
- Dla firm objętych stałą obsługą informatyczną szkolenia wchodzą w zakres pakietów Zaawansowany i Premium.
Szkolenie kierownictwa to obowiązek, nie dobra praktyka
Ustawa o krajowym systemie cyberbezpieczeństwa, w brzmieniu obowiązującym od 3 kwietnia 2026 r., nakłada obowiązek szkoleniowy bezpośrednio na osobę kierującą podmiotem:
Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie. […] Udział w szkoleniu jest udokumentowany.
art. 8e ust. 1 i 3 ustawy o krajowym systemie cyberbezpieczeństwa
Trzy rzeczy warto z tego przepisu wyciągnąć. Po pierwsze, obowiązek dotyczy osoby, nie firmy — a za jego niedopełnienie ustawa przewiduje karę dla kierownika podmiotu w wysokości do 300% jego wynagrodzenia (art. 73a ust. 4). Po drugie, jest coroczny, więc jedno szkolenie nie zamyka tematu na zawsze. Po trzecie, liczy się dokumentacja — w razie kontroli trzeba pokazać, że szkolenie się odbyło i czego dotyczyło.
Osobno ustawa zobowiązuje kierownika do tego, by „zapewnić, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie” (art. 8d pkt 4). To już dotyczy całego zespołu — i to jest miejsce, w którym samo rozesłanie polityki bezpieczeństwa mailem nie wystarcza, bo nie da się nim wykazać, że ktokolwiek ją przeczytał.
Nie wiesz, czy Twoja firma podlega tym przepisom? Sprawdź w naszym teście NIS2 — zajmuje trzy minuty i pokazuje status oraz braki w dziesięciu obszarach, których wymaga ustawa.
Co obejmuje szkolenie z cyberbezpieczeństwa dla pracowników
Program budujemy wokół sytuacji, które kończą się incydentem w małych i średnich firmach. Nie omawiamy zagrożeń, których pracownik biurowy nigdy nie spotka.
- Phishing i socjotechnika — jak wygląda dzisiejsza wiadomość wyłudzająca, dlaczego „prezes prosi o pilny przelew” działa i co zrobić, gdy ktoś już kliknął.
- Hasła i uwierzytelnianie wieloskładnikowe — menedżer haseł w praktyce, dlaczego jedno hasło do wszystkiego kosztuje najwięcej, jak działa kod z aplikacji i dlaczego SMS to najsłabszy z drugich składników.
- Praca zdalna i urządzenia prywatne — publiczne Wi-Fi, telefon z pocztą firmową, dokumenty na prywatnym dysku.
- Zgłaszanie incydentu — kto, komu, w jakim czasie. Ten punkt ma znaczenie prawne: ustawa daje na wczesne ostrzeżenie 24 godziny od wykrycia, a zegar startuje w momencie, w którym pracownik zauważy problem.
- Dane osobowe w codziennej pracy — co wolno wysłać, komu, jakim kanałem, i kiedy pomyłka staje się naruszeniem podlegającym zgłoszeniu.
- Ransomware od strony użytkownika — po czym poznać początek szyfrowania i dlaczego pierwszą reakcją jest odłączenie, a nie wyłączenie komputera.
Dla zarządu i osób odpowiedzialnych za bezpieczeństwo program jest inny — obejmuje obowiązki wynikające z ustawy, terminy zgłoszeń, zakres odpowiedzialności kierownika i to, czego może zażądać organ nadzoru.
Formy: online, stacjonarnie, nagrania
- Online, na żywo — dwie do trzech godzin, grupa do piętnastu osób, z pytaniami i przykładami z Waszego środowiska. Najczęściej wybierana forma dla zespołów rozproszonych.
- Stacjonarnie u klienta — Warszawa i okolice. Ma sens tam, gdzie chcemy pokazać rzeczy na sprzęcie, który ludzie mają na biurkach.
- Nagrania — krótkie materiały do odtworzenia w dowolnym momencie, przydatne przy rotacji i przy wdrażaniu nowych osób. Nie zastępują szkolenia kierownictwa, bo tam liczy się udokumentowany udział.
Kontrolowana kampania phishingowa
Szkolenie bez pomiaru jest deklaracją. Dlatego proponujemy prosty układ: wysyłamy kontrolowaną wiadomość phishingową przed szkoleniem, potem szkolimy, potem wysyłamy drugą. Różnica między jednym a drugim wynikiem to jedyna liczba, którą można pokazać zarządowi i audytorowi.
Kampania jest anonimowa w warstwie raportowania — pokazujemy odsetek kliknięć w podziale na działy, a nie listę nazwisk. Chodzi o zmianę nawyków, nie o szukanie winnych.
Jeśli chcesz najpierw sam ocenić podejrzaną wiadomość, mamy do tego bezpłatne narzędzie: diagnostyka phishingu. Ogólny stan bezpieczeństwa firmy sprawdzisz w quizie bezpieczeństwa.
Szkolenie z RODO dla pracowników
RODO i cyberbezpieczeństwo spotykają się w tym samym miejscu — przy człowieku, który wysyła plik nie tam, gdzie trzeba. Szkolenie z ochrony danych osobowych prowadzimy jako osobny moduł albo jako część szkolenia z cyberbezpieczeństwa, zależnie od tego, ile czasu możecie przeznaczyć.
Zakres: podstawy prawne przetwarzania w codziennej pracy, praca na danych klientów i pracowników, bezpieczne udostępnianie plików, rozpoznanie naruszenia ochrony danych i ścieżka zgłoszenia do administratora oraz — gdy trzeba — do UODO w ciągu 72 godzin.
Ile kosztuje szkolenie z cyberbezpieczeństwa
Cena zależy od formy, liczby uczestników i tego, czy szkolenie ma być połączone z kampanią phishingową. Poniżej kwoty startowe.
| Forma | Dla kogo | Cena od |
|---|---|---|
| Szkolenie kierownictwa (wymóg ustawowy) | 1–3 osoby, online lub u klienta | od 1 500 zł |
| Szkolenie zespołu — online, na żywo | grupa do 15 osób | od 2 500 zł |
| Szkolenie zespołu — stacjonarnie | grupa do 15 osób, Warszawa i okolice | od 4 000 zł |
| Kontrolowana kampania phishingowa | cała firma | od 4 000 zł |
| Szkolenia w abonamencie | klienci pakietów Zaawansowany i Premium | w cenie pakietu |
Podane kwoty są cenami netto. Powyżej piętnastu osób dzielimy grupę albo ustalamy cenę indywidualnie — szkolenie na czterdzieści osób naraz przestaje być szkoleniem, a staje się prezentacją. Ceny stacjonarne dotyczą Warszawy i okolic; dalsze lokalizacje wyceniamy indywidualnie.
Jak wygląda współpraca
- Rozmowa o zakresie — ustalamy, kto ma być szkolony, w jakiej formie i czy w grę wchodzi obowiązek z art. 8e.
- Pomiar wyjściowy — opcjonalna kampania phishingowa przed szkoleniem, żeby było do czego porównać.
- Szkolenie — w uzgodnionym terminie, z materiałami do zachowania.
- Dokumentacja — imienne potwierdzenia udziału z zakresem programu i datą, gotowe do okazania przy kontroli.
- Pomiar kontrolny — druga kampania po kilku tygodniach i raport z porównaniem.
Powiązane usługi
- Wdrożenie NIS2 — szkolenie jest jednym z obowiązków, ale nie jedynym
- Audyt bezpieczeństwa IT — sprawdza, czy to, czego uczymy, ma pokrycie w konfiguracji
- Testy penetracyjne — kampanie phishingowe wyceniamy tak samo w obu miejscach
- Stała obsługa informatyczna — szkolenia w pakietach Zaawansowany i Premium
Najczęściej zadawane pytania
Czy każda firma musi szkolić kierownictwo?
Nie. Obowiązek z art. 8e dotyczy podmiotów kluczowych i ważnych — czyli firm z sektorów wymienionych w załącznikach do ustawy, które przekraczają określoną wielkość. Czy Twoja firma się w tym mieści, sprawdzisz w teście NIS2.
Jak często powtarzać szkolenie?
Dla kierownictwa — raz w roku kalendarzowym, bo tak stanowi ustawa. Dla zespołu przepis nie podaje częstotliwości, ale sensowny rytm to raz w roku plus krótkie przypomnienie po każdym incydencie i przy każdej nowej osobie w firmie.
Co dostajemy jako dowód odbycia szkolenia?
Imienne potwierdzenia udziału z datą, czasem trwania i zakresem programu, plus listę obecności. Ustawa wymaga, żeby udział był udokumentowany, ale nie narzuca formy dokumentu.
Czy nagranie wystarczy zamiast szkolenia na żywo?
Dla zespołu — tak, zwłaszcza przy rotacji i wdrażaniu nowych osób. Dla kierownictwa odradzamy: przy kontroli łatwiej wykazać udział w szkoleniu prowadzonym na żywo, z listą obecności i możliwością zadawania pytań.
Czy kampania phishingowa nie zepsuje atmosfery w zespole?
Nie, jeśli jest prowadzona uczciwie. Raportujemy odsetki w podziale na działy, nie nazwiska, a wynik przedstawiamy jako punkt wyjścia, nie jako ocenę ludzi. Firmy, które robią z tego polowanie na winnych, dostają w kolejnej kampanii gorszy wynik, bo ludzie przestają zgłaszać.
Podsumowanie
Dla części firm szkolenie z cyberbezpieczeństwa przestało być kwestią dobrej woli — jest corocznym obowiązkiem kierownictwa, z wymogiem udokumentowania i z odpowiedzialnością osobistą za jego niedopełnienie. Dla wszystkich pozostałych jest najtańszym zabezpieczeniem, jakie można kupić: żadne narzędzie nie zatrzyma przelewu, który pracownik wykona świadomie, bo uwierzył w wiadomość.
Trzy kroki na teraz: sprawdź w teście NIS2, czy dotyczy Cię obowiązek szkoleniowy; ustal, kiedy odbyło się ostatnie szkolenie zespołu; napisz do nas po termin i wycenę.
Podstawa prawna: art. 8d pkt 4 oraz art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa, w brzmieniu nadanym ustawą z dnia 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), obowiązującym od 3 kwietnia 2026 r. Kara dla kierownika podmiotu: art. 73a ust. 4.
