Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

E-dziennik bez nerwów: bezpieczny start roku szkolnego 2026

Logowanie, wiadomości od szkoły, grupy rodziców i pilne płatności. Prosty plan, który chroni rodzinę bez zamieniania domu w dział IT.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
2 września 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Bezpieczeństwo pracowników
E-dziennik bez nerwów: bezpieczny start roku szkolnego 2026

Pierwszy tydzień września ma własny rytm: plan lekcji zmienia się trzy razy, rodzice dołączają do nowych grup, a szkoła wysyła więcej wiadomości niż przez całe wakacje. Właśnie wtedy najłatwiej uznać, że kolejny link do logowania, dopłaty albo „ważnego dokumentu” jest prawdziwy. Nie dlatego, że ktoś jest nieuważny. Po prostu wszystko naraz brzmi wiarygodnie.

W tym roku dochodzi jeszcze jeden element. Ministerstwo Cyfryzacji poinformowało 26 sierpnia 2026 r. o pracach nad pilotażem publicznego eDziennika. Start pilotażu zależy od wejścia w życie odpowiednich zmian prawnych i ma objąć ograniczoną liczbę szkół. To ważne: komunikat nie oznacza, że każdy rodzic powinien już dziś zakładać nowe konto z linku otrzymanego w wiadomości.

Co naprawdę ogłoszono

Według Ministerstwa Cyfryzacji publiczny eDziennik ma być testowany w wybranych szkołach po spełnieniu warunków prawnych i organizacyjnych. Dyrektorzy, nauczyciele i uprawnieni pracownicy mają korzystać z serwisu edziennik.gov.pl przez Węzeł Krajowy. Rodzice mają widzieć informacje w usłudze „Szkoła” w aplikacji mObywatel, a uczniowie w mObywatel Junior.

Jeżeli szkoła dziecka nie potwierdziła udziału w pilotażu, korzystaj z dotychczasowego dziennika i oficjalnych instrukcji szkoły. Nie wyszukuj panelu logowania przez reklamę i nie zakładaj, że strona ze słowem „edziennik” w adresie jest państwowa. Nazwa brzmi znajomo, ale liczy się pełny adres oraz kanał, którym szkoła przekazała informację.

Najbardziej prawdopodobna pułapka nie wygląda groźnie

Wyobraź sobie wiadomość: „Zaktualizuj konto rodzica przed pierwszym zebraniem. Brak potwierdzenia zablokuje dostęp do ocen”. Link prowadzi do strony podobnej do znanego panelu. Formularz prosi o e-mail, hasło, a później o kod z telefonu. Oszust nie musi włamywać się do szkoły. Wystarczy, że wykorzysta moment, w którym wszyscy spodziewają się zmian.

Inny wariant to płatność: składka klasowa, ubezpieczenie, wycieczka albo zamówienie podręczników. Prośba może pojawić się na przejętym koncie rodzica lub w nowej grupie z prawie identyczną nazwą. Najskuteczniejszą ochroną nie jest rozpoznawanie każdej literówki. Jest nią zasada, że pieniądze i zmiany konta zawsze potwierdzamy drugim kanałem.

Rodzinny plan na pięć minut

Ustalcie cztery proste reguły:

  1. Do dziennika wchodzimy z zapisanej zakładki lub aplikacji, nie z linku w SMS-ie, reklamie czy grupie klasowej.
  2. Każdą nową płatność potwierdzamy u wychowawcy lub w sekretariacie przez znany wcześniej numer.
  3. Hasło do dziennika jest unikalne. Nie używamy go do poczty, sklepu ani konta dziecka. Jeżeli system oferuje drugi składnik logowania, włączamy go.
  4. Dziecko może pokazać podejrzaną wiadomość bez obawy o karę. Szybkie zgłoszenie jest ważniejsze niż szukanie winnego.

To wystarczy, by przerwać większość scenariuszy opartych na pośpiechu. Nie potrzeba wspólnego arkusza haseł ani rodzinnego audytu telefonu. Warto za to ustalić jedno zdanie: „Nic nie płacimy i nie podajemy kodu, dopóki nie sprawdzimy”.

Co powinna zrobić szkoła

Szkoła może ułatwić bezpieczne zachowanie, publikując jedno stałe miejsce z aktualnym adresem dziennika i instrukcją odzyskiwania dostępu. Wiadomości o zmianie logowania nie powinny wymagać natychmiastowego kliknięcia. Dobrze, gdy rodzic może zadzwonić do sekretariatu, a pracownik potrafi szybko potwierdzić, czy komunikat jest prawdziwy.

Ministerstwo Edukacji wskazywało już potrzebę silniejszego logowania po doniesieniach o nieuprawnionych logowaniach na konta nauczycielskie. Z perspektywy Breachroad najważniejsze jest połączenie zabezpieczenia kont z czytelną komunikacją. Nawet dobre logowanie nie pomoże, jeśli rodzic zostanie skierowany na fałszywą stronę.

Jeśli ktoś już wpisał hasło lub kod

Wejdź do prawdziwego serwisu z zapisanej zakładki, zmień hasło i zakończ aktywne sesje, jeśli jest taka opcja. Jeżeli to samo hasło było używane gdzie indziej, zmień je również tam — zaczynając od poczty. Powiadom szkołę, bo podobną wiadomość mogli dostać inni rodzice lub nauczyciele.

Jeśli wiadomość zawierała link, można ją zgłosić do CERT Polska przez incydent.cert.pl; podejrzany SMS z linkiem można przekazać na numer 8080 zgodnie z instrukcją CERT Polska. Po wykonaniu płatności natychmiast skontaktuj się z bankiem, a oszustwo zgłoś Policji. Zachowaj wiadomości, adres strony i potwierdzenie transakcji.

Co jest faktem, a co naszą rekomendacją

Informacje o zakresie planowanego pilotażu, kanałach dostępu i zależności od zmian prawnych pochodzą z komunikatów ministerstw. Scenariusze fałszywego logowania, płatności oraz rodzinny plan weryfikacji są oceną Breachroad opartą na typowych mechanizmach phishingu. Nie twierdzimy, że publiczny eDziennik został przełamany ani że trwa kampania podszywająca się pod tę usługę.

Dobry początek roku nie wymaga strachu przed każdą wiadomością. Wymaga jednego spokojnego nawyku: zatrzymaj się, otwórz znany kanał i sprawdź. Więcej prostych zasad dla domu znajdziesz w poradnikach o bezpieczeństwie dzieci w internecie i rozpoznawaniu phishingu.

Jeżeli chcesz przećwiczyć podobne sytuacje z nauczycielami, administracją lub pracownikami firmy, zobacz szkolenia cyberbezpieczeństwa i symulacje phishingu. Scenariusz dopasowujemy do prawdziwych rozmów i decyzji, nie do technicznego quizu.

UDOSTĘPNIJ / KOPIUJ