Szkolenia z cyberbezpieczeństwa dla pracowników i zarządu

Szkolenia z cyberbezpieczeństwa to nie kurs teoretyczny, tylko element systemu zarządzania bezpieczeństwem informacji — a od 3 kwietnia 2026 r. w części firm także obowiązek ustawowy z corocznym terminem. Prowadzimy szkolenia dla zarządu, dla zespołów i dla osób, którym powierzono obowiązki w zakresie cyberbezpieczeństwa. Każde kończy się dokumentem potwierdzającym udział, bo tego wymaga ustawa.

Kluczowe informacje o usłudze

  • Kierownik podmiotu kluczowego lub ważnego przechodzi szkolenie raz w roku kalendarzowym — to wymóg ustawy, nie zalecenie.
  • Udział w szkoleniu musi być udokumentowany. Wystawiamy imienne potwierdzenia z zakresem programu i datą.
  • Szkolimy w trzech formach: online, stacjonarnie u klienta oraz nagraniami do odtworzenia w dowolnym momencie.
  • Program dla zespołu opiera się na tym, co widzimy w incydentach u klientów, a nie na ogólnym katalogu zagrożeń.
  • Szkolenie łączymy z kontrolowaną kampanią phishingową — najpierw mierzymy, potem uczymy, potem mierzymy ponownie.
  • Dla firm objętych stałą obsługą informatyczną szkolenia wchodzą w zakres pakietów Zaawansowany i Premium.

Szkolenie kierownictwa to obowiązek, nie dobra praktyka

Ustawa o krajowym systemie cyberbezpieczeństwa, w brzmieniu obowiązującym od 3 kwietnia 2026 r., nakłada obowiązek szkoleniowy bezpośrednio na osobę kierującą podmiotem:

Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie. […] Udział w szkoleniu jest udokumentowany.

art. 8e ust. 1 i 3 ustawy o krajowym systemie cyberbezpieczeństwa

Trzy rzeczy warto z tego przepisu wyciągnąć. Po pierwsze, obowiązek dotyczy osoby, nie firmy — a za jego niedopełnienie ustawa przewiduje karę dla kierownika podmiotu w wysokości do 300% jego wynagrodzenia (art. 73a ust. 4). Po drugie, jest coroczny, więc jedno szkolenie nie zamyka tematu na zawsze. Po trzecie, liczy się dokumentacja — w razie kontroli trzeba pokazać, że szkolenie się odbyło i czego dotyczyło.

Osobno ustawa zobowiązuje kierownika do tego, by „zapewnić, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie” (art. 8d pkt 4). To już dotyczy całego zespołu — i to jest miejsce, w którym samo rozesłanie polityki bezpieczeństwa mailem nie wystarcza, bo nie da się nim wykazać, że ktokolwiek ją przeczytał.

Nie wiesz, czy Twoja firma podlega tym przepisom? Sprawdź w naszym teście NIS2 — zajmuje trzy minuty i pokazuje status oraz braki w dziesięciu obszarach, których wymaga ustawa.

Co obejmuje szkolenie z cyberbezpieczeństwa dla pracowników

Program budujemy wokół sytuacji, które kończą się incydentem w małych i średnich firmach. Nie omawiamy zagrożeń, których pracownik biurowy nigdy nie spotka.

  • Phishing i socjotechnika — jak wygląda dzisiejsza wiadomość wyłudzająca, dlaczego „prezes prosi o pilny przelew” działa i co zrobić, gdy ktoś już kliknął.
  • Hasła i uwierzytelnianie wieloskładnikowe — menedżer haseł w praktyce, dlaczego jedno hasło do wszystkiego kosztuje najwięcej, jak działa kod z aplikacji i dlaczego SMS to najsłabszy z drugich składników.
  • Praca zdalna i urządzenia prywatne — publiczne Wi-Fi, telefon z pocztą firmową, dokumenty na prywatnym dysku.
  • Zgłaszanie incydentu — kto, komu, w jakim czasie. Ten punkt ma znaczenie prawne: ustawa daje na wczesne ostrzeżenie 24 godziny od wykrycia, a zegar startuje w momencie, w którym pracownik zauważy problem.
  • Dane osobowe w codziennej pracy — co wolno wysłać, komu, jakim kanałem, i kiedy pomyłka staje się naruszeniem podlegającym zgłoszeniu.
  • Ransomware od strony użytkownika — po czym poznać początek szyfrowania i dlaczego pierwszą reakcją jest odłączenie, a nie wyłączenie komputera.

Dla zarządu i osób odpowiedzialnych za bezpieczeństwo program jest inny — obejmuje obowiązki wynikające z ustawy, terminy zgłoszeń, zakres odpowiedzialności kierownika i to, czego może zażądać organ nadzoru.

Formy: online, stacjonarnie, nagrania

  • Online, na żywo — dwie do trzech godzin, grupa do piętnastu osób, z pytaniami i przykładami z Waszego środowiska. Najczęściej wybierana forma dla zespołów rozproszonych.
  • Stacjonarnie u klienta — Warszawa i okolice. Ma sens tam, gdzie chcemy pokazać rzeczy na sprzęcie, który ludzie mają na biurkach.
  • Nagrania — krótkie materiały do odtworzenia w dowolnym momencie, przydatne przy rotacji i przy wdrażaniu nowych osób. Nie zastępują szkolenia kierownictwa, bo tam liczy się udokumentowany udział.

Kontrolowana kampania phishingowa

Szkolenie bez pomiaru jest deklaracją. Dlatego proponujemy prosty układ: wysyłamy kontrolowaną wiadomość phishingową przed szkoleniem, potem szkolimy, potem wysyłamy drugą. Różnica między jednym a drugim wynikiem to jedyna liczba, którą można pokazać zarządowi i audytorowi.

Kampania jest anonimowa w warstwie raportowania — pokazujemy odsetek kliknięć w podziale na działy, a nie listę nazwisk. Chodzi o zmianę nawyków, nie o szukanie winnych.

Jeśli chcesz najpierw sam ocenić podejrzaną wiadomość, mamy do tego bezpłatne narzędzie: diagnostyka phishingu. Ogólny stan bezpieczeństwa firmy sprawdzisz w quizie bezpieczeństwa.

Szkolenie z RODO dla pracowników

RODO i cyberbezpieczeństwo spotykają się w tym samym miejscu — przy człowieku, który wysyła plik nie tam, gdzie trzeba. Szkolenie z ochrony danych osobowych prowadzimy jako osobny moduł albo jako część szkolenia z cyberbezpieczeństwa, zależnie od tego, ile czasu możecie przeznaczyć.

Zakres: podstawy prawne przetwarzania w codziennej pracy, praca na danych klientów i pracowników, bezpieczne udostępnianie plików, rozpoznanie naruszenia ochrony danych i ścieżka zgłoszenia do administratora oraz — gdy trzeba — do UODO w ciągu 72 godzin.

Ile kosztuje szkolenie z cyberbezpieczeństwa

Cena zależy od formy, liczby uczestników i tego, czy szkolenie ma być połączone z kampanią phishingową. Poniżej kwoty startowe.

FormaDla kogoCena od
Szkolenie kierownictwa (wymóg ustawowy)1–3 osoby, online lub u klientaod 1 500 zł
Szkolenie zespołu — online, na żywogrupa do 15 osóbod 2 500 zł
Szkolenie zespołu — stacjonarniegrupa do 15 osób, Warszawa i okoliceod 4 000 zł
Kontrolowana kampania phishingowacała firmaod 4 000 zł
Szkolenia w abonamencieklienci pakietów Zaawansowany i Premiumw cenie pakietu

Podane kwoty są cenami netto. Powyżej piętnastu osób dzielimy grupę albo ustalamy cenę indywidualnie — szkolenie na czterdzieści osób naraz przestaje być szkoleniem, a staje się prezentacją. Ceny stacjonarne dotyczą Warszawy i okolic; dalsze lokalizacje wyceniamy indywidualnie.

Jak wygląda współpraca

  1. Rozmowa o zakresie — ustalamy, kto ma być szkolony, w jakiej formie i czy w grę wchodzi obowiązek z art. 8e.
  2. Pomiar wyjściowy — opcjonalna kampania phishingowa przed szkoleniem, żeby było do czego porównać.
  3. Szkolenie — w uzgodnionym terminie, z materiałami do zachowania.
  4. Dokumentacja — imienne potwierdzenia udziału z zakresem programu i datą, gotowe do okazania przy kontroli.
  5. Pomiar kontrolny — druga kampania po kilku tygodniach i raport z porównaniem.

Powiązane usługi

Najczęściej zadawane pytania

Czy każda firma musi szkolić kierownictwo?

Nie. Obowiązek z art. 8e dotyczy podmiotów kluczowych i ważnych — czyli firm z sektorów wymienionych w załącznikach do ustawy, które przekraczają określoną wielkość. Czy Twoja firma się w tym mieści, sprawdzisz w teście NIS2.

Jak często powtarzać szkolenie?

Dla kierownictwa — raz w roku kalendarzowym, bo tak stanowi ustawa. Dla zespołu przepis nie podaje częstotliwości, ale sensowny rytm to raz w roku plus krótkie przypomnienie po każdym incydencie i przy każdej nowej osobie w firmie.

Co dostajemy jako dowód odbycia szkolenia?

Imienne potwierdzenia udziału z datą, czasem trwania i zakresem programu, plus listę obecności. Ustawa wymaga, żeby udział był udokumentowany, ale nie narzuca formy dokumentu.

Czy nagranie wystarczy zamiast szkolenia na żywo?

Dla zespołu — tak, zwłaszcza przy rotacji i wdrażaniu nowych osób. Dla kierownictwa odradzamy: przy kontroli łatwiej wykazać udział w szkoleniu prowadzonym na żywo, z listą obecności i możliwością zadawania pytań.

Czy kampania phishingowa nie zepsuje atmosfery w zespole?

Nie, jeśli jest prowadzona uczciwie. Raportujemy odsetki w podziale na działy, nie nazwiska, a wynik przedstawiamy jako punkt wyjścia, nie jako ocenę ludzi. Firmy, które robią z tego polowanie na winnych, dostają w kolejnej kampanii gorszy wynik, bo ludzie przestają zgłaszać.

Podsumowanie

Dla części firm szkolenie z cyberbezpieczeństwa przestało być kwestią dobrej woli — jest corocznym obowiązkiem kierownictwa, z wymogiem udokumentowania i z odpowiedzialnością osobistą za jego niedopełnienie. Dla wszystkich pozostałych jest najtańszym zabezpieczeniem, jakie można kupić: żadne narzędzie nie zatrzyma przelewu, który pracownik wykona świadomie, bo uwierzył w wiadomość.

Trzy kroki na teraz: sprawdź w teście NIS2, czy dotyczy Cię obowiązek szkoleniowy; ustal, kiedy odbyło się ostatnie szkolenie zespołu; napisz do nas po termin i wycenę.

Podstawa prawna: art. 8d pkt 4 oraz art. 8e ust. 1–3 ustawy o krajowym systemie cyberbezpieczeństwa, w brzmieniu nadanym ustawą z dnia 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), obowiązującym od 3 kwietnia 2026 r. Kara dla kierownika podmiotu: art. 73a ust. 4.