Przejdź do treści
INDEKS ANALIZ BREACHROAD / NOTA TECHNICZNA

Forum Cyberbezpieczeństwa otwiera miesiąc świadomości. Jak zamienić wydarzenie w działanie firmy

30 września rusza VIII Forum Cyberbezpieczeństwa i Europejski Miesiąc Cyberbezpieczeństwa. Oto praktyczny plan dla pracowników i zarządów.

MATERIAŁ PUBLICZNY
AUTOR
/ CEO Breachroad · OSCP · PNPT
PUBLIKACJA
30 września 2026
CZAS CZYTANIA
8 min czytania
TEMAT
Bezpieczeństwo pracowników
Forum Cyberbezpieczeństwa otwiera miesiąc świadomości. Jak zamienić wydarzenie w działanie firmy

30 września w Pałacu Kultury i Nauki w Warszawie rozpoczyna się VIII Forum Cyberbezpieczeństwa. Dwudniowe wydarzenie, organizowane przez Ministerstwo Cyfryzacji i Miasto Stołeczne Warszawa, po raz pierwszy odbywa się jako samodzielne forum w stolicy. Otwiera również Europejski Miesiąc Cyberbezpieczeństwa.

W programie są debaty o atakach na instytucje i przedsiębiorstwa, dezinformacji, ochronie infrastruktury krytycznej, nowych technologiach, regulacjach, reagowaniu na incydenty i współpracy międzynarodowej. Dla mieszkańców przygotowano strefę z warsztatami cyberhigieny, symulacjami ataków i konkursami. To dobry punkt startu, ale konferencja sama nie zmienia zachowania ani odporności organizacji.

Wiedza ma wrócić z wydarzenia do zespołu

Najczęstszy błąd po konferencji wygląda niewinnie: uczestnik zapisuje kilkanaście inspiracji, przesyła zespołowi slajdy, a tydzień później wszyscy wracają do wcześniejszych nawyków. Firmie bardziej przyda się jedna konkretna zmiana niż dwadzieścia nieprzypisanych pomysłów.

Osoba uczestnicząca w Forum powinna przed wyjściem wiedzieć, jakich odpowiedzi szuka. Czy firma potrzebuje lepszej procedury zgłaszania phishingu? Czy zarząd nie ćwiczył nigdy decyzji podczas ransomware? Czy zakupy nie oceniają dostępu dostawców? Każde pytanie można po wydarzeniu zamienić w decyzję z właścicielem i terminem.

Wystarczy krótka notatka: trzy istotne obserwacje, jedno ryzyko dotyczące organizacji, jedna rekomendowana zmiana i osoba, która powinna ją zatwierdzić. Dzięki temu konferencja staje się elementem procesu, a nie nagrodą dla pojedynczego pracownika.

Miesiąc świadomości nie powinien być miesiącem plakatów

Europejski Miesiąc Cyberbezpieczeństwa często kojarzy się z serią e-maili przypominających o hasłach. Ludzie rzadko potrzebują jednak kolejnej definicji phishingu. Potrzebują prostych zachowań w chwili presji: zatrzymania płatności, przerwania podejrzanej rozmowy, osobnego potwierdzenia zmiany rachunku, zgłoszenia omyłkowego kliknięcia bez obawy przed karą.

Dobry program na październik może obejmować cztery krótkie działania:

  • piętnastominutową rozmowę zespołu o jednym realistycznym oszustwie;
  • test kanału zgłoszeń, aby pracownik wiedział, gdzie wysłać podejrzaną wiadomość;
  • próbę kontaktu z osobą odpowiedzialną poza standardowymi godzinami;
  • symulację decyzji zarządu, gdy incydent zatrzymuje ważną usługę.

Nie chodzi o przyłapanie ludzi. Chodzi o sprawdzenie, czy bezpieczna decyzja jest łatwa, szybka i wspierana przez przełożonych. Jeśli procedura wymaga znalezienia czterdziestostronicowego dokumentu, problemem nie jest brak uważności pracownika.

Osobny plan dla zarządu, pracowników i IT

Zarząd powinien przećwiczyć decyzje biznesowe: kto może wyłączyć usługę, kto komunikuje się z klientami, kiedy angażujemy prawników i jak działa firma bez podstawowego systemu. Zespół IT potrzebuje aktualnych kontaktów, dostępu do logów, kopii konfiguracji i uzgodnionego sposobu izolowania systemów. Pracownicy potrzebują jasnego kanału zgłoszeń i pewności, że szybkie poinformowanie o błędzie będzie premiowane, a nie ukrywane.

Te grupy nie powinny dostać identycznego szkolenia. Sprzedawca częściej spotka podszycie pod klienta, finanse zmianę numeru rachunku, HR fałszywy dokument kandydata, a administrator próbę przejęcia uprzywilejowanej sesji. Wspólny fundament to weryfikacja drugim kanałem, minimalne uprawnienia i szybka eskalacja.

Pięć wyników, które warto mieć 31 października

Po miesiącu organizacja powinna umieć pokazać coś więcej niż frekwencję. Rozsądny zestaw wyników to działający kanał zgłoszeń, lista kontaktów kryzysowych, jedna przeprowadzona symulacja, poprawione słabe miejsce ujawnione podczas ćwiczenia oraz plan kolejnych szkoleń oparty na rolach.

Można mierzyć czas od zgłoszenia do odpowiedzi, liczbę zgłoszeń wymagających analizy i odsetek działań naprawczych wykonanych w terminie. Same wyniki testu phishingowego bywają mylące. Wzrost liczby prawidłowych zgłoszeń może być ważniejszy niż bezwzględne „zero kliknięć”.

Scenariusze dopasowane do finansów, sprzedaży, HR i kadry zarządzającej rozwijamy podczas szkoleń cyberbezpieczeństwa dla organizacji. Zarząd może sprawdzić decyzje w ćwiczeniu tabletop, a pracownicy utrwalać podstawy w bezpłatnej Akademii Breachroad.

Fakty źródłowe i wnioski Breachroad

Zapowiedź Ministerstwa Cyfryzacji potwierdza termin, miejsce, organizatorów, rozpoczęcie Europejskiego Miesiąca Cyberbezpieczeństwa oraz główne tematy Forum i strefy dla mieszkańców.

Plan przenoszenia wiedzy, propozycje ćwiczeń i mierniki są rekomendacjami Breachroad. Nie opisujemy wyników wydarzenia, ponieważ tekst ukazuje się w dniu jego rozpoczęcia.

UDOSTĘPNIJ / KOPIUJ