1 września 2026 r. • Cyberbezpieczeństwo
Szkolenie z zakresu świadomości bezpieczeństwa to ustrukturyzowane szkolenie, które uczy pracowników, jak rozpoznawać, unikać i zgłaszać cyberzagrożenia, z którymi stykają się w pracy. Przez lata było to coś, co robiły rozsądne organizacje. W 2026 roku stało się to dla wielu z nich obowiązkiem wynikającym z przepisów.
NIS2, czyli europejska dyrektywa w sprawie cyberbezpieczeństwa, która została już wdrożona do prawa krajowego w większości krajów Unii, wymienia szkolenia z cyberbezpieczeństwa wśród środków zarządzania ryzykiem, które organizacje muszą wdrożyć, i nakłada na organy zarządzające osobistą odpowiedzialność za ich realizację. Unijna ustawa o sztucznej inteligencji idzie jeszcze dalej: od lutego 2025 r. wymaga ona znajomości sztucznej inteligencji od każdej organizacji, której pracownicy korzystają z AI w pracy, bez żadnych ograniczeń dotyczących wielkości przedsiębiorstwa.
W tym przewodniku dowiesz się, czym jest szkolenie z zakresu świadomości bezpieczeństwa, a czym nie jest; dlaczego lata 2026 i 2027 zmieniły stawkę zarówno dla dużych, jak i małych organizacji; jakie są cztery popularne formaty szkoleń i gdzie każdy z nich ma swoje słabe strony; oraz jak pięć holenderskich organizacji prowadzi obecnie swoje programy.
Szukasz raczej rozwiązania praktycznego niż teorii? Sprawdź szkolenie Guardey’a z zakresu świadomości bezpieczeństwa.
Czym jest szkolenie security awareness ?
Szkolenie z zakresu świadomości bezpieczeństwa to ustrukturyzowane szkolenie, które uczy pracowników, jak rozpoznawać, unikać i zgłaszać cyberzagrożenia, z którymi stykają się w pracy lub w domu. Dobry program obejmuje takie zagadnienia jak phishing, inżynieria społeczna, złośliwe oprogramowanie, zasady bezpieczeństwa haseł, bezpieczne obchodzenie się z danymi oraz bezpieczeństwo fizyczne, a jego skuteczność ocenia się raczej na podstawie zmiany zachowań niż na podstawie ukończonych modułów.
Krótszy termin, „świadomość bezpieczeństwa”, opisuje wynik: poziom czujności pracowników organizacji w obliczu zagrożeń cyfrowych. Szkolenia to sposób, w jaki ją budujesz. Pomiar to sposób, w jaki udowadniasz, że ją posiadasz, a od 2026 roku ma to tak samo duże znaczenie jak same szkolenia.
Program może być powiązany z konkretnym systemem, takim jak ISO 27001, NIS2 czy norma branżowa, albo może mieć charakter ogólny. Może to być pojedyncza sesja roczna albo krótkie ćwiczenia rozłożone na cały rok. Jak widać w dalszej części tego przewodnika, to właśnie ten wybór ma większy wpływ na to, czy szkolenie się sprawdzi, niż jego treść.
Ciekawi cię, jak to wygląda w praktyce?
Guardey przekształca to wszystko w cotygodniowe 3-minutowe wyzwania, realistyczne symulacje ataków phishingowych oraz raport, który dokładnie pokazuje audytorowi, kto przeszedł szkolenie.
Poznaj szkolenie Guardey z zakresu świadomości bezpieczeństwaDlaczego szkolenie security awareness jest tak ważne?
W raporcie „Data Breach Investigations Report 2026” firma Verizon stwierdziła, że czynnik ludzki miał udział w 62% wszystkich naruszeń – to wzrost z 60% w poprzednim roku – a sama inżynieria społeczna stanowiła aż 16%. Kliknięcie w przekonujący link, używanie tego samego hasła na różnych kontach, zatwierdzenie o jednego monitu o uwierzytelnianie wieloskładnikowe za dużo: pracownicy nie są z natury słabym ogniwem, ale to właśnie na nich celują atakujący, bo to oni reagują na ataki. Dlatego nauczanie ludzi, jak rozpoznawać i zgłaszać zagrożenia, jest równie ważne jak każde narzędzie, które kupisz.
Znaczenie szkolenia security awareness jest gorącym tematem od lat. Nie każdy specjalista ds. bezpieczeństwa uważa je za konieczne, ponieważ uważa, że nie można wykluczyć błędu ludzkiego. Wierzą w pomiary technologiczne zapewniające bezpieczeństwo nawet w przypadku wystąpienia błędów ludzkich.
W Guardey wierzymy w połączenie obu tych rozwiązań. Chociaż prawdą jest, że szkolenie nie może zagwarantować bezpieczeństwa, rozumiemy, że technologia również nie może. Żaden filtr antyspamowy na świecie nie gwarantuje, że wyłapie wszystkie wiadomości phishing . Jeśli chodzi o ten jeden procent phishing , który przedostaje się przez zabezpieczenia technologiczne, chcesz, aby Twoi pracownicy byli świadomi zagrożeń związanych z phishing.
Istnieje wiele cyberzagrożeń, którym nie można zapobiec za pomocą technologii. Pomyśl o prawdziwej inżynierii społecznej, w której osoba wchodzi do biura i przekonuje recepcję, że jest wykonawcą, który potrzebuje dostępu do serwerów. Takim sytuacjom można zapobiec tylko wtedy, gdy wszyscy w Twojej organizacji mają wysokie poczucie security awareness.
Dlaczego szkolenia z zakresu świadomości bezpieczeństwa będą obowiązkowe w 2026 i 2027 roku
Trzy europejskie akty prawne sprawiły, że szkolenia pracowników przestały być tylko zaleceniem, a stały się obowiązkiem – a kluczowe terminy już minęły. Oto, co obecnie obowiązuje i kogo to dotyczy.
W NIS2 szkolenia są wymienione jako środek bezpieczeństwa, a nie jako sugestia
NIS2 zastąpiła pierwotną dyrektywę w sprawie bezpieczeństwa sieci i informacji, a jej przepisy musiały zostać wdrożone do prawa krajowego do 17 października 2024 r. Większość państw członkowskich nie dotrzymała tego terminu, a do połowy 2026 r. Komisja Europejska wszczęła postępowania w sprawie uchybienia zobowiązaniom wobec 23 z nich, ale od tamtej pory przepisy krajowe są stopniowo wprowadzane. Komisja szacuje, że zakres dyrektywy obejmuje około 160 000 organizacji z 18 sektorów, od energetyki i zaopatrzenia w wodę pitną po opiekę zdrowotną, administrację publiczną, transport i infrastrukturę cyfrową.
Wystarczą dwa artykuły. Artykuł 21 ust. 2 lit. g) wymienia podstawowe zasady cyberhigieny oraz szkolenia z cyberbezpieczeństwa wśród środków zarządzania ryzykiem, które podmioty objęte zakresem muszą wdrożyć – to właśnie sprawia, że szkolenia pracowników przestają być tylko dobrą praktyką, a stają się wymogiem, którego spełnienie musisz być w stanie wykazać. Artykuł 20 ust. 2 jest jeszcze bardziej rygorystyczny na najwyższym szczeblu: członkowie organów zarządzających muszą sami przejść szkolenie, żeby umieli zidentyfikować zagrożenia i ocenić, czy środki faktycznie działają. Świadomość bezpieczeństwa przestała być czymś, co zarząd zatwierdza dla innych osób. Jeśli chodzi konkretnie o ten obowiązek, zobacz szkolenie NIS2 dla kadry kierowniczej.
Małe organizacje są wciągane w ten proces poprzez łańcuch dostaw
NIS2 ma próg wielkości. Dotyczy średnich i dużych podmiotów, ogólnie rzecz biorąc tych, które zatrudniają co najmniej 50 osób lub mają obroty w wysokości 10 milionów euro, więc teoretycznie większość małych firm nie wchodzi w zakres tego rozporządzenia. Ale to nie koniec historii.
Artykuł 21 ust. 2 lit. d) wymaga, żeby organizacje objęte tymi przepisami zarządzały ryzykiem bezpieczeństwa w całym swoim łańcuchu dostaw, w tym w odniesieniu do praktyk stosowanych przez ich bezpośrednich dostawców i usługodawców. Jest na to jeden praktyczny sposób – wpisanie odpowiednich wymagań do umów.
Więc firma programistyczna zatrudniająca piętnaście osób, która sprzedaje swoje usługi szpitalowi, dostawcy energii lub instytucji publicznej, będzie musiała udowodnić, że jej pracownicy są przeszkoleni, mimo że dyrektywa w ogóle o tym nie wspomina. Ten obowiązek nie przychodzi w formie pisma od organu regulacyjnego. Pojawia się jako kwestionariusz dla dostawcy, załącznik dotyczący bezpieczeństwa w umowie przedłużającej lub lista kontrolna przy zamówieniu publicznym z polkiem, które trzeba zaznaczyć przed podpisaniem umowy.
Dla wielu mniejszych firm to zupełnie zmienia sytuację. Szkolenia z zakresu świadomości bezpieczeństwa nie są już porównywane z ryzykiem wystąpienia incydentu – co łatwo odłożyć na później. Porównuje się je z ryzykiem utraty największego klienta w firmie, a tego już tak łatwo nie da się odłożyć.
Ustawa o sztucznej inteligencji wprowadziła obowiązek posiadania wiedzy z zakresu sztucznej inteligencji dla każdej organizacji
Artykuł 4 unijnej ustawy o sztucznej inteligencji nakłada obowiązek posiadania wiedzy z zakresu sztucznej inteligencji od 2 lutego 2025 r., a większość przepisów tej ustawy weszła w życie 2 sierpnia 2026 r. W tym przypadku nie ma żadnych progów wielkości ani listy sektorów. Każda organizacja, której pracownicy korzystają z AI w pracy – w tym te, które używają tylko narzędzi takich jak ChatGPT czy Microsoft Copilot – musi zadbać o to, by pracownicy rozumieli zagrożenia, ograniczenia i zasady prawidłowego korzystania z narzędzi, z których korzystają. Kary przewidziane w ustawie sięgają 15 milionów euro lub 3% globalnego rocznego obrotu.
Efekt w praktyce jest uderzający: nawet dwuosobowa agencja, która wkleja dane klientów do chatbota, ma obowiązek szkoleniowy, którego żaden próg wielkości określony w dyrektywie NIS2 nigdy by nie uwzględnił. To obecnie najszerszy wymóg szkoleniowy dla pracowników w europejskim prawodawstwie. Omówiliśmy to w naszym przewodniku po szkoleniach z zakresu umiejętności korzystania ze sztucznej inteligencji.
Co nas czeka w 2027 roku
Ustawa o cyberodporności dopełnia ten obraz. Obowiązki związane ze zgłaszaniem luk w zabezpieczeniach zaczęły obowiązywać 11 września 2026 r., a główne obowiązki wynikające z tej ustawy będą obowiązywać od 11 grudnia 2027 r. wszystkich, którzy produkują lub sprzedają produkty zawierające elementy cyfrowe. Ustawa nakłada obowiązek zachowania należytej staranności w całym łańcuchu dostaw oraz przewiduje okres wsparcia trwający co najmniej pięć lat.
Jeśli spojrzeć na to całościowo, wytyczne są na tyle spójne, że można na ich podstawie planować działania. Organy regulacyjne przestały pytać, czy organizacje kupiły narzędzia zabezpieczające, a zaczęły pytać, czy osoby z nich korzystające wiedzą, jak się nimi posługiwać, i czy potrafią to wykazać na żądanie. Program szkoleniowy, który nie pozwala przedstawić dowodów, rozwiązuje tylko połowę problemu, z którym teraz się borykasz.
Wprowadzenie do typowych cyberzagrożeń
Phishingvishing, smishing i quishing
Phishing to wykorzystywanie wiadomości e-mail do atakowania celu. Wiadomości e-mail Phishing udają, że pochodzą od kogoś, komu cel zwykle ufa, na przykład klienta lub współpracownika, lub od godnego zaufania podmiotu, takiego jak bank lub sprzedawca internetowy. Czasami celem wiadomości e-mail phishing jest nakłonienie odbiorcy do pobrania złośliwego oprogramowania. Częściej jednak celem jest uzyskanie poufnych informacji, takich jak dane logowania do usługi bankowości internetowej lub dane osobowe, takie jak numer ubezpieczenia społecznego.

Vishing to podobny atak wykorzystujący połączenia głosowe i wideo, podczas gdy smishing opiera się na SMS-ach i wiadomościach tekstowych. Spear phishing to atak skierowany do konkretnej osoby, na przykład członka kadry kierowniczej wyższego szczebla lub kogoś z dostępem do systemów IT. W takich przypadkach haker często stosuje inżynierię społeczną, żeby ofiara uwierzyła, że wiadomość jest autentyczna. Quishing to wykorzystywanie kodów QR, które nakłaniają ofiary do odwiedzania złośliwych stron internetowych lub przelewania pieniędzy bezpośrednio przestępcom.
Złośliwe oprogramowanie
Złośliwe oprogramowanie to złośliwe oprogramowanie rozprzestrzeniane przez cyberprzestępców. Może infekować pojedyncze komputery i inne urządzenia lub całe sieci. Istnieje wiele różnych rodzajów złośliwego oprogramowania. Oto kilka przykładów:
Wirusy
Wirusy to samoreplikujące się programy zaprojektowane w celu wyrządzenia szkód w systemie, usunięcia danych lub wprowadzenia dalszych luk w zabezpieczeniach, które można wykorzystać.
Konie trojańskie
Konie trojańskie to programy, które podszywają się pod legalne oprogramowanie, ale powodują szkody w systemie. Konie trojańskie często ukrywają się niewykryte w systemach komputerowych przez dłuższy czas, kradnąc informacje i wysyłając je do cyberprzestępców. Powszechnym rodzajem konia trojańskiego jest keylogger. Rejestruje on wszystkie naciśnięcia klawiszy wprowadzane do zainfekowanego komputera, potencjalnie ujawniając hasła i inne poufne informacje. Może to być następnie wykorzystane do dalszych przestępstw, takich jak kradzież danych i kradzież tożsamości.
Ransomware
Innym popularnym rodzajem złośliwego oprogramowania jest ransomware. Ransomware to złośliwe oprogramowanie zaprojektowane w celu uzyskania okupu od ofiary. Zazwyczaj ransomware szyfruje wszystkie pliki w systemie komputerowym lub sieci, a następnie żąda okupu od ofiary w zamian za środki do ich odszyfrowania.
Żądane okupy są często bardzo wysokie, czasem znacznie przewyższają kwotę, jaką ofiara kiedykolwiek byłaby w stanie zapłacić. Nawet jeśli okup zostanie zapłacony, nie ma gwarancji, że atakujący udostępni klucze deszyfrujące. W wielu przypadkach zaszyfrowane pliki są stracone na zawsze. W ostatnich latach oprogramowanie ransomware spowodowało zamknięcie oddziałów szpitalnych, wstrzymanie linii produkcyjnych i zamknięcie szkół w całej Europie, a często dostawało się do sieci przez jednego pracownika, który otworzył niewłaściwy załącznik.
Ransomware rośnie na całym świecie, a wielkość płatności okupu rośnie.

Złośliwe strony internetowe
Złośliwe strony internetowe, znane również jako strony atakujące, to strony internetowe, które zawierają złośliwy kod z zamiarem nakłonienia użytkowników do pobrania go na swoje urządzenia. W niektórych przypadkach strony atakujące są tworzone w tym konkretnym celu. W innych przypadkach legalna witryna zostaje przejęta przez cyberprzestępców, którzy następnie umieszczają na niej złośliwy kod. Niektóre witryny, zwane witrynami atakującymi drive-by, nie wymagają nawet od ofiary kliknięcia łącza pobierania lub interakcji w jakikolwiek sposób - wystarczy odwiedzić witrynę, aby zainfekować system, który jest niewłaściwie zabezpieczony.
Złośliwe strony internetowe mogą również imitować zaufane witryny w celu nakłonienia użytkowników do wprowadzenia swoich danych logowania, umożliwiając przestępcom uzyskanie dostępu do kont ofiar.
Ataki USB
Nośniki wymienne, takie jak dyski USB, mogą być łatwo wykorzystane jako wektor dla złośliwego kodu. W niektórych przypadkach przestępca może uzyskać fizyczny dostęp do urządzeń organizacji; częściej atakujący pozostawiają zainfekowane pamięci USB w miejscach, w których mogą je znaleźć nieświadomi pracownicy.
Atakujący może łatwo zdobyć dysk USB ozdobiony logo organizacji docelowej lub innego zaufanego podmiotu, takiego jak klient lub stały dostawca, i pozostawić go w pobliżu pomieszczeń, w których zostanie odebrany. Liczą na to, że ciekawscy lub pomocni pracownicy podłączą dysk USB do jednego z komputerów w sieci organizacji, aby sprawdzić jego zawartość. Po podłączeniu zainfekowany dysk może zdeponować ładunek złośliwego oprogramowania.
Zauważ, że każde urządzenie zdolne do przechowywania danych może być wykorzystane do tego rodzaju ataku, w tym odtwarzacze MP3, aparaty cyfrowe i smartfony. Jednym z ostatnich przykładów jest Sogu, kampania cyberszpiegowska wspomagana przez USB, która jest wymierzona w wiele branż.
Wszystkie te ataki mogą mieć katastrofalne skutki dla organizacji. Możesz zminimalizować prawdopodobieństwo bycia dotkniętym takim atakiem dzięki odpowiedniemu szkoleniu security awareness dla pracowników i właścicieli firm. Gdy personel organizacji jest świadomy zagrożeń i sposobów ich uniknięcia, przestaje być punktem awarii, a staje się ludzką zaporą ogniową.
Lista jest długa
Wyżej wymienione cyberzagrożenia są jednymi z najbardziej rozpowszechnionych, ale cyberprzestępcy mają wiele metod kradzieży cennych danych. W miarę upływu czasu ich metody stają się coraz lepsze i trudniejsze do zauważenia dla niewprawnego oka. Zwłaszcza w obliczu rosnącej popularności sztucznej inteligencji, różne rodzaje cyberzagrożeń wydają się nieograniczone.
Różne rodzaje szkoleń security awareness
Istnieje wiele sposobów szkolenia pracowników. Poniżej omówimy niektóre z najczęściej używanych.
Kursy roczne
Wiele organizacji nadal polega na corocznych szkoleniach, aby przygotować swoich pracowników do radzenia sobie z cyberzagrożeniami. Coroczne szkolenia security awareness dla pracowników wiążą się z dwoma głównymi problemami. Po pierwsze, krajobraz zagrożeń cyfrowych stale się zmienia. Nowe zagrożenia pojawiają się cały czas, a nie tylko raz w roku, więc coroczne szkolenia szybko stają się nieaktualne.

Po drugie, ludzie po prostu nie zapamiętują informacji przez cały rok. Nawet najbardziej uważny uczeń nie zapamięta wszystkiego, czego się nauczył przez okres dłuższy niż kilka miesięcy. Ten zanik wiedzy oznacza, że wiedza pracowników będzie z czasem stawać się coraz mniej kompleksowa, przez co będą oni mniej skuteczni w unikaniu zagrożeń.
Szkolenie w klasie
Szkolenie w klasie ma pewne zalety w porównaniu z innymi metodami nauczania. Tworzy środowisko wolne od rozpraszania uwagi, w którym uczniowie mogą skupić się na konkretnych tematach, które muszą zrozumieć i zinternalizować. Szkolenie w klasie ma jednak znaczące wady. Uczniowie muszą być odciągani od innych zajęć, co oznacza, że albo pozostają w tyle z zadaniami roboczymi, albo rezygnują z wolnego czasu.

Szkolenia w klasie wymuszają również na uczniach model uniwersalny, w którym niektórzy uczniowie czują się znudzeni lub pozbawieni wyzwań, a inni są zdezorientowani nowymi tematami.
Tradycyjny e-learning
Tradycyjny e-learning próbuje replikować naukę w klasie w środowisku zdalnym. Zajęcia są dostarczane za pośrednictwem platformy takiej jak Canvas lub Moodle, przy użyciu slajdów i innych mediów. Zazwyczaj są to wykłady, nagrane wcześniej lub prowadzone na żywo przez instruktora. Podczas gdy tradycyjny e-learning jest bardziej elastyczny i skalowalny niż nauka w klasie, ma kilka takich samych wad. Nauka ma tendencję do bycia pasywną, z ograniczoną interaktywnością i słabym zaangażowaniem lub retencją.
Szkolenie oparte na grywalizacji
Gamifikowane szkolenia security awareness oferowane przez dostawców takich jak Guardey to nowoczesne rozwiązanie. Jest ono podobne do podejścia stosowanego przez aplikacje do nauki języków, takie jak Duolingo. Zamiast być prezentowanym z dużą ilością informacji raz w roku lub jako dyskretne zajęcia z ograniczoną interakcją, uczniowie otrzymują stały przepływ krótkich, łatwo przyswajalnych szkoleń.

Dzięki Guardey użytkownicy otrzymują cotygodniowe wyzwania, których ukończenie zajmuje im około 3 minut. Podczas wyzwania dowiadują się o zagrożeniach cybernetycznych, takich jak phishing, złośliwe oprogramowanie, słabe hasła i sztuczna inteligencja. Osiągając dobre wyniki podczas wyzwań, mogą zdobywać punkty do tabeli liderów organizacji. Udowodniono, że przyjazna rywalizacja między współpracownikami utrzymuje zaangażowanie użytkowników.
Dzięki grywalizacji użytkownicy zyskują wewnętrzną motywację do dalszej nauki. Niezależnie od tego, czy chodzi o osiągnięcie najwyższego miejsca w tabeli liderów, kontynuowanie gorącej passy kolejnych rozegranych tygodni, czy po prostu poprawienie własnego wysokiego wyniku.
Jak zaangażować Twoją organizację w szkolenie security awareness
Zdecydowałeś, że grywalizacja jest idealnym rozwiązaniem dla potrzeb szkoleniowych Twojej organizacji w zakresie bezpieczeństwa. Znalazłeś kilka świetnych produktów, które spełniają wszystkie Twoje wymagania. Teraz nadchodzi trudna część: przekonanie twojej organizacji do przyjęcia nowego rozwiązania szkoleniowego.
Ludzie mogą niechętnie podchodzić do szkoleń z zakresu bezpieczeństwa opartych na grywalizacji z kilku powodów. Będziesz musiał odpowiedzieć na wiele pytań. Czym jest security awareness? Jakie korzyści przyniesie to organizacji? Osoby, które przeszły już coroczne zajęcia z cyberbezpieczeństwa, mogą uważać, że nie mają nic do zyskania dzięki ciągłym szkoleniom. Menedżerowie i kadra kierownicza mogą uważać, że ich pracownicy są zbyt bystrzy, by dać się nabrać na e-mail phishing lub tajemniczy pendrive na parkingu. Oto kilka pomysłów, które mogą pomóc przekonać ludzi i zachęcić ich do wzięcia udziału w szkoleniu.
Zorganizuj tydzień security awareness : zabawne i angażujące wydarzenie security awareness może sprawić, że ludzie będą podekscytowani cyberbezpieczeństwem i będą chcieli dowiedzieć się więcej.
Przeprowadź symulację ataku typu spear phishing: Realistyczna symulacja ataku typu spear phishing skierowana do kluczowych osób może pomóc w wykazaniu, że każdy w twojej organizacji może być narażony na zagrożenie.
Zatrudnij gościnnego mówcę: Prelegent-ekspert może pomóc przekonać ludzi do twojego punktu widzenia skuteczniej niż abstrakcyjne informacje. Może to być ofiara cyberprzestępstwa, ekspert ds. bezpieczeństwa, a nawet etyczny haker w białym kapeluszu.
Jak holenderskie organizacje prowadzą szkolenia security awareness
Oto kilka przykładów holenderskich organizacji, które z powodzeniem wdrożyły szkolenie security awareness dla swoich pracowników.
EyeOn

EyeOn to firma specjalizująca się w prognozowaniu i planowaniu, pomagająca międzynarodowym firmom w zarządzaniu wyzwaniami związanymi z łańcuchem dostaw. EyeOn jest odpowiedzialny za dużą ilość danych swoich klientów, które muszą być przetwarzane w bezpieczny sposób. Firma wdrożyła grywalizacyjne rozwiązanie szkoleniowe w zakresie cyberbezpieczeństwa, aby upewnić się, że jej pracownicy sprostają wyzwaniu i dostosują swoje bezpieczeństwo do wymogów certyfikacji ISO27001.
Wprowadzili nowy program szkoleniowy wśród pracowników, który nazwali tygodniem security awareness . "Każdy dzień rozpoczynaliśmy od 15-minutowej rozmowy, którą nazywaliśmy nadrabianiem zaległości w zakresie bezpieczeństwa. Każdy dzień miał określony temat. Pierwszy z nich nosił nazwę "od biurka do celu". Chodziło o środki bezpieczeństwa podczas podróży, takie jak korzystanie z ekranu bezpieczeństwa, bezpieczne przechowywanie laptopa itp. Kolejny temat dotyczył poufnych danych, co nazwaliśmy "jak nie wpaść w kłopoty z SEC".
Priore

Priore oferuje usługi księgowe i doradztwa podatkowego. W związku z odpowiedzialnością za poufne informacje finansowe klientów, cyberbezpieczeństwo ma dla nich kluczowe znaczenie. Firma Priore chciała utrzymać wysoki poziom security awareness wśród swoich pracowników przez cały czas. Dlatego zrezygnowali z corocznego kursu cyberbezpieczeństwa na rzecz rozwiązania, które zapewnia ciągłe uczenie się: Guardey.
"80% organizacji natychmiast zaczęło aktywnie angażować się po pierwszym e-mailu wprowadzającym. Po miesiącu lub dwóch wszyscy poza 1 lub 2 osobami korzystali z Guardey co tydzień. Wszystko to wynikało z wewnętrznej motywacji i zrozumienia znaczenia security awareness. Nie ma żadnych zachęt, takich jak comiesięczna nagroda lub cokolwiek innego, więc nadal możemy spróbować, jeśli uczestnictwo spowolni".
Konot

KONOT jest fundacją edukacyjną, zapewniającą edukację w 22 holenderskich szkołach podstawowych. Organizacja potrzebowała rozwiązania szkoleniowego security awareness , które dostosowałoby ją do RODO. Będąc już celem wielu nieudanych cyberataków, KONOT potrzebował produktu szkoleniowego, który informowałby i uświadamiał pracowników przez cały czas. Firma Guardey zaoferowała ciągłe szkolenia i ewaluację, aby zapewnić spójność security awareness.
KONOT niedawno wdrożył Guardey, a pierwsze opinie od użytkowników już napływają. "Pierwsze opinie, które otrzymaliśmy, są entuzjastyczne. Guardey sprawił, że stali się naprawdę konkurencyjni, co jest dobrym znakiem" - mówi Martijn. "Jest bardzo przystępny, co doceniam. Nieliczni byli mniej podekscytowani koncepcją świadomości szkoleniowej, zanim zaczęliśmy, ale wkrótce dokonamy z nimi oceny". Frieda kontynuuje: "W ogóle nie jestem graczem, ale zauważyłam też, że ciągle podejmuję nowe wyzwania. Naprawdę łatwo jest przebrnąć przez pytania".
Delta Wines

Delta Wines jest hurtownią wina. Kiedy ich ubezpieczyciel podkreślił znaczenie szkolenia security awareness i nadchodzącej dyrektywy NIS2, dyrektor generalny Delta Wines podjął działania. Aby zaangażować wszystkich, przeprowadzono symulację phishing , która dla wielu osób była cennym sygnałem ostrzegawczym. Po tym, jak wielu pracowników dało się nabrać na przekonującą wiadomość e-mail, byli oni bardzo otwarci na dodatkowe szkolenia.
"Otrzymujemy wiele pozytywnych opinii. Wielu pracowników natychmiast zaczyna grać w nowe cotygodniowe wyzwanie po otrzymaniu wiadomości e-mail z informacją, że jest ono gotowe. Niektórzy z nich są poważnie rozczarowani, gdy otrzymają błędne pytanie. Rozpoczęło to wiele wewnętrznych dyskusji na temat bezpieczeństwa, co jest świetne".
Gezamenlijke Brandweer Amsterdam

Gezamenlijke Brandweer Amsterdam (United Fire Department Amsterdam) to główna straż pożarna, której zadaniem jest reagowanie na incydenty w przemysłowej części Amsterdamu. Jeśli straż pożarna padnie ofiarą cyberataku, skutki mogą być katastrofalne. Departament musiał również spełnić wymagania NIS2. Kierownik zespołu Raymond Pikee potrzebował powtarzalnego rozwiązania szkoleniowego, które byłoby zabawne i angażujące.
W tabeli liderów strażacy mogą zobaczyć, jak dobrze radzą sobie w porównaniu z kolegami, co zwiększa wewnętrzną rywalizację. "Jesteśmy grupą nastawioną na rywalizację, więc to miły akcent. Te elementy grywalizacji sprawiają, że gra w Guardey jest przyjemna, co pomaga nam również zapamiętać informacje".
Jak rozpocząć wdrażanie szkolenia security awareness
Skoro już wiesz, czym są szkolenia z zakresu świadomości bezpieczeństwa i dlaczego przestały być opcjonalne, pojawia się pytanie, na co zwrócić uwagę przy wyborze programu. Trzy rzeczy odróżniają te, które naprawdę działają, od tych, które po prostu się odbywają.
Musi to być proces ciągły, bo wiedza traci na aktualności w ciągu miesięcy, a nie lat, a zagrożenia nie czekają na twoje coroczne szkolenie. Musi być na tyle krótkie, żeby ludzie faktycznie je ukończyli, bo program z 80-procentowym wskaźnikiem ukończenia chroni 80% twojej organizacji. I musi mierzyć oraz rejestrować frekwencję, bo od 2026 roku będziesz musiał udowodnić, co zrobiłeś, a nie tylko to opisać.
Jeśli nie masz pojęcia, na jakim etapie znajduje się obecnie twoja organizacja, zacznij od przeprowadzenia pomiarów, a nie od zakupów. Pomiar poziomu świadomości w zakresie bezpieczeństwa pokaże ci, które zespoły są faktycznie narażone na ryzyko, a dzięki temu szkolenia przestaną być tylko kosztem, a staną się czymś, co pozwala wykazać konkretne wyniki.
W Guardey oferujemy gamifikowane szkolenia security awareness , które koncentrują się na utrzymaniu zaangażowania użytkowników przez długi czas. Korzystając z tabeli liderów, osiągnięć, gorących serii i innych elementów grywalizacji, użytkownicy mają poczucie przyjaznej rywalizacji, która zwiększa ich zaangażowanie.
Wypróbuj 14 dni za darmo
Wypróbuj gamifikowaną platformę szkoleniową Guardey security awareness za darmo.
Testuj za darmo