Plan Szkolenia
Moduł 1: Kontekst bezpieczeństwa w sektorze publicznym i ochronie zdrowia<\/strong><\/p>\r\n Wprowadzenie do cyberbezpieczeństwa: dlaczego firmy, samorządy i instytucje publiczne są obecnie głównymi celami ataków (ransomware, wycieki danych, paraliż usług).<\/p>\r\n<\/li>\r\n Koszty incydentów: finansowe, wizerunkowe i prawne konsekwencje zatrzymania działalności.<\/p>\r\n<\/li>\r\n Rola menedżera: odpowiedzialność zarządu (w tym władz lokalnych i dyrektorów) oraz budowanie kultury bezpieczeństwa w organizacji.<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 2: Otoczenie prawne – dyrektywa NIS2 i ustawa o KSC<\/strong><\/p>\r\n Dyrektywa NIS2: ewolucja przepisów, nowe kryteria kwalifikacji (podmioty kluczowe i ważne) oraz przewidywane sankcje finansowe i administracyjne.<\/p>\r\n<\/li>\r\n Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC): nowe i istniejące obowiązki instytucji państwowych, samorządowych i ochrony zdrowia.<\/p>\r\n<\/li>\r\n Zarządzanie incydentami: klasyfikacja incydentów, ścieżki eskalacji, rola właściwych zespołów CSIRT (np. CSIRT GOV, CSIRT NASK) oraz rygorystyczne terminy zgłaszania naruszeń.<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 3: System Zarządzania Bezpieczeństwem Informacji (SZBI)<\/strong><\/p>\r\n Podstawy SZBI: czym jest system zarządzania według normy ISO/IEC 27001 i Krajowych Ram Interoperacyjności (KRI).<\/p>\r\n<\/li>\r\n Architektura dokumentacji: które polityki, procedury i instrukcje są bezwzględnie wymagane prawnie (np. Polityka Bezpieczeństwa Informacji, procedura zarządzania incydentami).<\/p>\r\n<\/li>\r\n Praktyczne wdrożenie: zarządzanie dostępem (zasada najmniejszych uprawnień), bezpieczeństwo zasobów ludzkich, praca zdalna, bezpieczeństwo fizyczne i środowiskowe.<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 4: Zarządzanie ryzykiem i ciągłość działania<\/strong><\/p>\r\n Metodyka oceny ryzyka: jak mapować procesy, identyfikować zasoby i oceniać zagrożenia w urzędzie lub szpitalu (podejście pragmatyczne, zgodne z normami ISO 31000/27005).<\/p>\r\n<\/li>\r\n Rejestr ryzyk: tworzenie i prowadzenie rejestru ryzyk, plany postępowania z ryzykiem (mitygacja, transfer, akceptacja).<\/p>\r\n<\/li>\r\n Planowanie ciągłości działania (BCP): plany ciągłości działania i odtwarzania po awarii – jak zagwarantować funkcjonowanie krytycznych usług publicznych i ratujących życie w przypadku awarii systemów IT.<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 5: Bezpieczeństwo łańcucha dostaw i odpowiedzialność dostawców<\/strong><\/p>\r\n Łańcuch dostaw w kontekście NIS2: bezpieczeństwo Twojej instytucji kończy się tam, gdzie kończy się bezpieczeństwo najsłabszego dostawcy.<\/p>\r\n<\/li>\r\n Umowy z dostawcami: kluczowe klauzule bezpieczeństwa w umowach z dostawcami oprogramowania (np. systemy zarządzania dokumentacją w samorządach), usług chmurowych oraz firm zewnętrznych (outsourcing IT, ochrona, usługi sprzątania).<\/p>\r\n<\/li>\r\n Weryfikacja partnerów: metody audytowania i monitorowania zgodności dostawców z wymaganiami instytucji.<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 6: Okresowy wewnętrzny audyt bezpieczeństwa informacji<\/strong><\/p>\r\n Wymagania prawne: dlaczego KSC, KRI i RODO wymagają regularnych audytów (kto, kiedy i jak często musi je przeprowadzać?).<\/p>\r\n<\/li>\r\n Proces audytu z perspektywy podmiotu audytowanego: jak przygotować organizację, pracowników, infrastrukturę i dokumentację, aby pomyślnie przejść kontrolę.<\/p>\r\n<\/li>\r\n Działania poaudytowe: analiza raportu z audytu, kategoryzacja niezgodności, tworzenie i egzekwowanie planów naprawczych (CAPA – działania korygujące i zapobiegawcze).<\/p>\r\n<\/li>\r\n<\/ul>\r\n Moduł 7: Podsumowanie i kroki wdrożeniowe<\/strong><\/p>\r\n Plan działania dla menedżera: 5 najważniejszych kroków do podjęcia w organizacji w ciągu pierwszych 30 dni po szkoleniu.<\/p>\r\n<\/li>\r\n Sesja pytań i odpowiedzi: rozwiązywanie konkretnych problemów zgłaszanych przez uczestników (studia przypadków z ich własnych jednostek).<\/p>\r\n<\/li>\r\n<\/ul>\r\n
\r\n
\r\n
\r\n
\r\n
\r\n
\r\n
Wymagania
- \r\n
- \r\n
Brak wymogu specjalistycznej wiedzy technicznej, programistycznej lub inżynierskiej – szkolenie prowadzone jest z perspektywy zarządczej, prawnej i procesowej.<\/p>\r\n<\/li>\r\n
- \r\n
Zalecana jest ogólna znajomość struktury organizacyjnej, kluczowych usług i procesów biznesowych realizowanych we własnej instytucji.<\/p>\r\n<\/li>\r\n<\/ul>\r\n
Grupa docelowa<\/strong><\/p>\r\n
- \r\n
- Kadra zarządzająca najwyższego szczebla i dyrektorzy<\/li>\r\n
- Prezydenci miast, burmistrzowie, dyrektorzy szpitali i placówek ochrony zdrowia, dyrektorzy jednostek podległych oraz dyrektorzy finansowi (CFO). <\/li>\r\n
- Kierownicy działów organizacyjnych, administracyjnych i IT, inspektorzy ochrony danych (IOD), pełnomocnicy ds. bezpieczeństwa informacji / cyberbezpieczeństwa oraz audytorzy wewnętrzni.<\/li>\r\n<\/ul>
Opinie uczestników (2)
Instruktor był pomocny.
Attila - Lifial
Szkolenie - Compliance and the Management of Compliance Risk
Przetłumaczone przez sztuczną inteligencję
Ustawienie raportu i zasad.
Jack - CFNOC- DND
Szkolenie - Micro Focus ArcSight ESM Advanced
Przetłumaczone przez sztuczną inteligencję