ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
szkolenia z cyberbezpieczeństwa dla pracowników
Regularne szkolenia uczące pracowników rozpoznawać phishing i socjotechnikę oraz stosować bezpieczne procedury, często łączone z kontrolowanymi testami phishingowymi; obowiązek szkoleń nakładają m.in. NIS2/ustawa o KSC (w tym udokumentowane szkolenie kierownictwa) i DORA.
TAB. 1Nazwaobie formy
| Po angielsku | security awareness training |
|---|---|
| Po polsku | szkolenia z cyberbezpieczeństwa dla pracowników |
| Którą formą pisać | obie formy Obie formy są w obiegu. Przy pierwszym wystąpieniu pisz „polski termin (english term)”, dalej sam polski. |
| Inne formy | szkolenia uświadamiające · budowanie świadomości bezpieczeństwa · cyberświadomość / szerzenie cyberświadomości · cyberhigiena · szkolenie z zakresu cyber awareness (forma hybrydowa, częsta w materiałach dostawców) |
| Odmiana | te szkolenia, tych szkoleń, o szkoleniach; ta cyberświadomość, tej cyberświadomości, o cyberświadomości. Angielskie „cyber awareness” nieodmienne, bez apostrofu, używane przydawkowo: szkolenie cyber awareness, szkolenia z zakresu cyber awareness. |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | mieszany na tej samej stronie: „szkolenia z zakresu (tzw.) cyber awareness” obok „szkolenia z cyberbezpieczeństwa dla pracowników nietechnicznych”, „szkolenia uświadamiające”, „szerzenie cyberświadomości”, „cyberhigiena” (sekurak) |
|---|
TAB. 3Źródła5
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „szkolenie z zakresu cyber awareness” | sekurak.pl |
| PL | „szerzenia cyberświadomości wśród pracowników” | sekurak.pl |
| PL (EN) | „wszystkich pracowników z zakresu tzw. cyber awareness” | sekurak.pl |
| PL | „obowiązek regularnego kształcenia wszystkich pracowników” | sekurak.pl |
| PL | „coroczne udokumentowane szkolenie kierownika (art. 8e)” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| SOC 2 | SOC 2 | Amerykański standard raportowania AICPA (System and Organization Controls 2), w którym niezależny biegły rewident w ramach usługi atestacyjnej ocenia u dostawcy usług projekt i skuteczność zabezpieczeń według kryteriów zaufania (Trust Services Criteria): bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. |
| system zarządzania bezpieczeństwem informacji (SZBI) | information security management system (ISMS) | Udokumentowany i cyklicznie doskonalony zbiór polityk, ról, procesów i zabezpieczeń, przez który organizacja świadomie zarządza ryzykiem dla poufności, integralności i dostępności informacji. |
| szacowanie ryzyka | risk assessment | Proces identyfikacji zagrożeń, oszacowania prawdopodobieństwa i skutków ich wystąpienia oraz uszeregowania ryzyk, aby świadomie zdecydować, które z nich ograniczać w pierwszej kolejności. |
| ubezpieczenie od ryzyk cybernetycznych | cyber insurance (ubezpieczenie cyber) | Polisa pokrywająca finansowe skutki incydentu cyberbezpieczeństwa — koszty reakcji i odtworzenia systemów, obsługi prawnej i roszczeń osób trzecich, a w części ofert także koszty cyberwymuszenia. |
| umowa powierzenia przetwarzania danych osobowych | data processing agreement (DPA) | Umowa — lub inny instrument prawny — wymagana przez art. 28 ust. 3 RODO, wiążąca podmiot przetwarzający z administratorem i określająca przedmiot, czas trwania, charakter i cel przetwarzania, rodzaj danych, kategorie osób, obowiązki i prawa stron oraz środki bezpieczeństwa; obowiązkowa forma pisemna, w tym elektroniczna. |
| ustawa o krajowym systemie cyberbezpieczeństwa (KSC) | National Cybersecurity System Act | Polska ustawa z 5 lipca 2018 r. (Dz.U. 2018 poz. 1560) wdrażająca unijne przepisy o cyberbezpieczeństwie do prawa krajowego, wyznaczająca obowiązki operatorów usług kluczowych i dostawców usług cyfrowych oraz rolę krajowych zespołów CSIRT; znowelizowana w 2026 r. („KSC2") w celu wdrożenia dyrektywy NIS2, z rozszerzeniem kręgu podmiotów do ok. 40 tys. organizacji. |