- 95% cyberataków zaczyna się od błędu ludzkiego — technologia nie wystarczy
- NIS2 (w Polsce od ) wymaga szkoleń z cyberbezpieczeństwa dla wszystkich pracowników
- Po szkoleniu wskaźnik kliknięć w phishing spada 3-krotnie — z 28% do 8–10%
- Programy DSX.PL dostępne od 89 zł/pracownik/rok w formacie e-learning
- Szkolenia stacjonarne: bez dopłat w Szczecinie. Dojazd powyżej 15 km: 1,50 zł netto/km + 200 zł/h za czas dojazdu
Zainwestowałeś w firewall, antywirus, backup w chmurze i szyfrowanie dysków. Twoja infrastruktura techniczna jest solidna. Ale jeden pracownik, który kliknie link w fałszywym e-mailu o „ważnej fakturze do opłacenia" — i cały ten arsenał okaże się bezużyteczny. To nie teoria: ataki phishingowe stanowią punkt wejścia dla ponad 80% ataków ransomware na firmy MŚP w Polsce.
Cyberbezpieczeństwo techniczne to konieczność, ale bez wyedukowanego personelu to jak stalowe drzwi z otwartym oknem. Szkolenia z cyberbezpieczeństwa dla pracowników to najtańsza i najskuteczniejsza inwestycja w bezpieczeństwo Twojej firmy — i jedyna, którą wymaga wprost dyrektywa NIS2.
Dlaczego ludzie są najsłabszym ogniwem bezpieczeństwa?
Hakerzy doskonale wiedzą, że łatwiej manipulować człowiekiem niż przełamywać zabezpieczenia techniczne. Inżynieria społeczna (social engineering) to technika wykorzystująca psychologię i emocje zamiast kodu — i jest skuteczna niezależnie od tego, ile zapłaciłeś za oprogramowanie antywirusowe.
Typowy atak phishingowy nie wygląda jak wiadomość z oczywistymi błędami ortograficznymi od "nigeryjskiego księcia". Współczesne ataki spearphishing (ukierunkowane) to perfekcyjnie przygotowane wiadomości, które:
- Podszywają się pod przełożonego pracownika lub dyrektora finansowego (Business Email Compromise, BEC)
- Imitują wiadomości od znanych dostawców: banku, Microsoft 365, DHL, PGE
- Zawierają prawdziwe dane osobowe i kontekst firmy pobrany z LinkedIn lub strony www
- Działają w oparciu o presję czasu: "przelej dziś do 16:00", "zmień teraz hasło"
- Wykorzystują strach: "Twoje konto zostało zhakowane", "faktura jest przeterminowana"
Ludzka podatność wynika z naturalnych mechanizmów psychologicznych: autorytetu (szef kazał), pilności (muszę działać teraz), ciekawości (co jest w tym załączniku?), strachu (moje konto zostało zablokowane) i chęci pomocy (klient potrzebuje faktury za 5 minut). Szkolenia nie likwidują tych emocji — uczą pracowników jak je rozpoznać i co wtedy robić.
NIS2 a obowiązek szkoleń z cyberbezpieczeństwa — co mówi prawo
Dyrektywa NIS2, wdrożona w Polsce, jest pierwszym aktem prawnym, który wprost wymaga regularnych szkoleń z cyberbezpieczeństwa jako elementu obowiązkowego systemu zarządzania bezpieczeństwem informacji. Artykuł 20 dyrektywy stanowi:
"Państwa członkowskie zapewniają, aby organy zarządzające podmiotów kluczowych i ważnych zatwierdzały środki zarządzania ryzykiem w cyberprzestrzeni, regularnie przechodziły szkolenia i zachęcały podmioty do oferowania podobnych szkoleń wszystkim pracownikom." — Dyrektywa NIS2, artykuł 20 ust. 2
Przekładając to na praktykę: zarząd jest osobiście odpowiedzialny za wdrożenie szkoleń. Nie może delegować tej odpowiedzialności na dział IT. UODO i CSIRT podczas kontroli będą weryfikować dokumentację przeprowadzonych szkoleń, ich zakres i częstotliwość. Brak udokumentowanych szkoleń to bezpośrednia podstawa do nakładania kar.
Co konkretnie wymaga NIS2 w zakresie szkoleń:
- Zarząd i kierownictwo — obowiązkowe szkolenia z zagrożeń cyberbezpieczeństwa, oceny ryzyk IT i odpowiedzialności prawnej
- Wszyscy pracownicy — szkolenia awareness: phishing, bezpieczne hasła, bezpieczna praca zdalna, raportowanie incydentów
- Zespół IT — zaawansowane szkolenia techniczne, reagowanie na incydenty, procedury NIS2
- Regularność — minimum raz w roku, z dokumentacją ukończenia i wynikami testów
Co obejmuje szkolenie z cyberbezpieczeństwa? Moduły i tematy
Skuteczne szkolenie to nie jednorazowy wykład o hasłach. To przemyślany program modułów dostosowany do różnych grup pracowników, ich roli i poziomu wiedzy technicznej. Poniżej struktura naszego programu szkoleń dla MŚP:
| Moduł szkoleniowy | Czas trwania | Forma | Dla kogo |
|---|---|---|---|
| Phishing i e-mail scam Rozpoznawanie fałszywych wiadomości, spoofing domen, linki skrócone |
45 min | E-learning + quiz | Wszyscy pracownicy |
| Bezpieczne hasła i MFA Menadżery haseł, uwierzytelnianie dwuskładnikowe, polityki haseł |
30 min | E-learning + ćwiczenie | Wszyscy pracownicy |
| Ransomware i złośliwe oprogramowanie Jak działa ransomware, co robić gdy ekran się "zamknie", fałszywe aktualizacje |
40 min | E-learning + wideo | Wszyscy pracownicy |
| Social engineering i manipulacja Pretexting, vishing (telefon), baiting, osoba podszywająca się pod IT |
45 min | Warsztaty + scenariusze | Pracownicy + kadra zarządzająca |
| Bezpieczna praca zdalna VPN, publiczne sieci Wi-Fi, szyfrowanie dysków, shadow IT |
35 min | E-learning | Pracownicy zdalni / hybrydowi |
| RODO i ochrona danych osobowych Klasyfikacja danych, przypadkowe wycieki, odpowiedzialność pracownika |
40 min | E-learning + test | Wszyscy pracownicy |
| Reakcja na incydent Co zrobić gdy podejrzewasz atak, komu zgłosić, jak nie eskalować problemu |
30 min | Warsztaty symulacyjne | Wszyscy + dedykowane dla zarządu |
Testy phishingowe — jak sprawdzić świadomość pracowników
Sama wiedza teoretyczna nie wystarczy — pracownicy muszą przejść przez realistyczną symulację ataku, by naprawdę zrozumieć, jak wygląda phishing w praktyce. Testy phishingowe to kontrolowane kampanie prowadzone przez naszych specjalistów, które mierzą realną podatność Twojego zespołu.
Jak przebiega test phishingowy?
Krok 1 — Projekt kampanii. Przygotowujemy realistyczne scenariusze dopasowane do branży i specyfiki firmy. Przykłady: fałszywa faktura od dostawcy, powiadomienie o zmianie hasła do Microsoft 365, zaproszenie do współdzielonego dokumentu Google, "pilna wiadomość od dyrektora" przed weekendem.
Krok 2 — Wysyłka i monitoring. Wysyłamy symulowane e-maile phishingowe do wybranych lub wszystkich pracowników. Mierzymy: kto otworzył wiadomość, kto kliknął link, kto podał dane logowania, kto zgłosił wiadomość do IT.
Krok 3 — Natychmiastowy feedback edukacyjny. Pracownicy, którzy kliknęli, natychmiast widzą komunikat edukacyjny wyjaśniający, że to był test i co powinni byli zauważyć (symptomy phishingu w tej konkretnej wiadomości).
Krok 4 — Raport zarządczy. Dostarczamy raport z wynikami według działów, stanowisk i porównaniem z poprzednimi testami. Dane są zanonimizowane na poziomie jednostkowym — raport pokazuje procenty, nie konkretne osoby.
Formaty szkoleń — e-learning, warsztaty, symulacje
Różne firmy mają różne potrzeby, budżety i możliwości czasowe. Oferujemy trzy formaty szkoleń, które można łączyć i dostosowywać:
E-learning (szkolenia online)
Pracownicy realizują szkolenie we własnym tempie, na własnym urządzeniu, o dowolnej porze. Platforma e-learningowa DSX.PL śledzi postępy, przeprowadza testy i wystawia certyfikaty. Raporty dla HR i zarządu w czasie rzeczywistym. Format idealny dla firm z pracownikami zdalnym lub wielooddziałowymi. Minimalny nakład czasu pracy działu HR.
Warsztaty stacjonarne
Jeden lub dwudniowe szkolenia prowadzone przez naszego specjalistę w Twojej siedzibie lub wynajętej sali szkoleniowej. Interaktywne scenariusze, dyskusje, ćwiczenia praktyczne. Format zapewnia najwyższe zaangażowanie i umożliwia zadawanie pytań w czasie rzeczywistym. Idealny dla kadry zarządzającej i grup wymagających zaawansowanego szkolenia.
Program roczny z symulacjami (security awareness)
Najskuteczniejszy format — połączenie e-learningu, cyklicznych symulacji phishingowych i mikroskoleń (5-minutowe "pigułki wiedzy" wysyłane co miesiąc). Przez cały rok pracownicy są utrzymywani w stanie wysokiej czujności, a Ty masz ciągłe dane o poziomie świadomości w firmie. Program obejmuje też raportowanie roczne dla UODO jako dowód zgodności z NIS2.
Wyniki przed i po szkoleniu — co mówią dane
Przed szkoleniem
- 28% klikało link w symulowanym phishingu
- 3% zgłaszało podejrzane e-maile do IT
- 61% używało tego samego hasła w wielu miejscach
- 78% nie korzystało z MFA na e-mail firmowy
- Czas od incydentu do zgłoszenia: 4–12 godzin
- 0 firm miało aktywną politykę haseł
Po 3 miesiącach programu
- 8% klika link w phishingu (spadek o 71%)
- 41% pracowników zgłasza podejrzane e-maile
- 94% aktywowało menadżer haseł
- 89% włączyło MFA na e-mail firmowy
- Czas od incydentu do zgłoszenia: 10–30 min
- 100% firm wdrożyło politykę haseł
Cennik szkoleń z cyberbezpieczeństwa — DSX.PL
Oferujemy trzy pakiety szkoleń dostosowane do różnych potrzeb i budżetów. Wszystkie ceny netto. Do kwot doliczany jest VAT 23%.
Szkolenia stacjonarne w Szczecinie — bez dopłat za dojazd. Szkolenia stacjonarne poza Szczecinem: dojazd powyżej 15 km od Szczecina — 1,50 zł netto/km + 200 zł/h za czas dojazdu. Szkolenia e-learning i zdalne — bez dopłat za lokalizację.
- 6 modułów e-learningowych
- Dostęp na 12 miesięcy
- Testy wiedzy + certyfikaty
- Raport postępów dla HR
- Dowód zgodności z NIS2
- Aktualizacje treści przez rok
- Warsztaty stacjonarne
- Symulacje phishingowe
- Dedykowany opiekun
- 6–8 godzin szkolenia (do 20 osób)
- Prowadzony przez certyfikowanego trenera
- Interaktywne scenariusze ataków
- Materiały szkoleniowe dla uczestników
- Certyfikaty ukończenia
- Raport powdrożeniowy
- Możliwość w Twojej siedzibie
- Symulacje phishingowe
- Program roczny
- Wszystko z pakietu E-learning
- 4 × symulacje phishingowe / rok
- Miesięczne mikro-szkolenia (5 min)
- Raportowanie ciągłe dla zarządu
- Sesja warsztatowa dla zarządu (online)
- Dedykowany opiekun programu
- Raport roczny dla UODO / NIS2
- Konsultacje e-mail przez cały rok
- Aktualizacje przy nowych zagrożeniach
Sprawdź, na ile Twoi pracownicy są podatni na phishing
- Bezpłatny test phishingowy dla max. 10 osób
- Raport w 48 godzin
- Bez zobowiązań
Wyślemy symulowany e-mail phishingowy do wybranej grupy i pokażemy Ci wyniki. Nie traktujemy tego jako pretekstu do sprzedaży — wyniki są Twoje niezależnie od decyzji.
Potrzebujesz wsparcia IT dla swojej firmy?
Bezpłatna konsultacja — sprawdź czy outsourcing IT jest dla Ciebie.