Szkolenie dla firmy transportowej, które przejdzie audyt NIS-2 - dokumentacja w pakiecie.
To nie są hipotetyczne scenariusze. To konkretne firmy, konkretne straty, konkretne tytuły w prasie branżowej.
Ransomware NotPetya przeszedł przez systemy Maerska przez zainfekowane oprogramowanie księgowe M.E.Doc używane w Ukrainie. W ciągu kilku godzin unieruchomione zostało 4 000 serwerów i 45 000 stacji roboczych. Malware dotarł do terminali w 76 portach obsługiwanych przez firmę. CEO Soren Skou potwierdził straty na poziomie 250-300 mln USD — głównie w dywizji Maersk Line (container shipping).
Źródła: CNBC, 16.08.2017 · Control Engineering — 76 portów, 4 000 serwerów · Computer Weekly.
W nocy z 25 na 26 sierpnia 2023 w okolicach Szczecina, Gdyni i Białegostoku sabotażyści nadali na częstotliwości kolejowej sygnał "radio-stop" — tonalny sygnał, który automatycznie zatrzymuje pociągi. Zatrzymanych zostało ponad 20 składów. Pomiędzy sygnałami emitowano hymn Federacji Rosyjskiej i fragmenty przemówień Putina. Sprzęt potrzebny do ataku: około 30 USD — system radiowy polskich kolei nie stosował szyfrowania ani uwierzytelniania.
Źródła: Wikipedia — Polish railway cyberattack (chronologia + arestowania) · Schneier on Security · Washington Post, 28.08.2023.
10 listopada 2023 wykryto nieautoryzowany dostęp do sieci korporacyjnej DP World Australia (operator obsługujący około 40% towarów wchodzących i wychodzących z kraju). Firma odłączyła systemy od internetu, co sparaliżowało operacje lądowe w portach Sydney, Melbourne, Fremantle i Brisbane. Zablokowanych zostało około 30 000 kontenerów. Backlog udało się rozładować dopiero 20 listopada — 10 dni po wykryciu incydentu.
Źródła: Bloomberg — 40% towarów Australii · Bleeping Computer — 30 000 kontenerów, chronologia · ASIS — Sydney, Melbourne, Fremantle, Brisbane.
68% naruszeń cyber angażuje element ludzki.
Nie chodzi o exploit zero-day ani supergeniusza z kapturem. Chodzi o kliknięcie w link, wpisanie hasła na fałszywej stronie, otwarcie załącznika od "spedytora", uleganie socjotechnice. Szkolenie pracowników to nie "miękki dodatek" — to obrona, która adresuje 2/3 realnego ryzyka.
Źródło: Verizon Data Breach Investigations Report 2024 — "the human element was a component of 68% of breaches".
Wdrożyć procedury bezpieczeństwa, regularnie szkolić zespół (kadrę zarządzającą i pracowników), prowadzić rejestr ryzyk i incydentów, wyznaczyć osobę odpowiedzialną. Termin: dyrektywa już obowiązuje, polska ustawa KSC w transpozycji.
Firmy transportowe, logistyczne, lotnicze, kolejowe od progu SME (50 osób lub 10 mln EUR obrotu). Dostawców objętych firm dotyczy przez zapisy kontraktowe (zarządzanie łańcuchem dostaw - art. 21).
Kara administracyjna do 10 mln EUR lub 2% rocznego obrotu (wybiera się kwotę wyższą). Przy podmiotach kluczowych - osobista odpowiedzialność członków zarządu (art. 20).
Dokumentację procedur bezpieczeństwa, dowody przeprowadzonych szkoleń (lista obecności, program, certyfikaty), plan reagowania na incydenty, gotowość do raportowania w 24h.
Szkolenie dopasowane do realiów firmy transportowej — TMS, giełdy ładunków, dyspozytornia, spedycja, księgowość, warsztat. Konkretne przykłady ataków na Twoją branżę, nie generyczne slajdy.
Stacjonarnie u Ciebie w siedzibie lub online przez Zoom. 6-8 modułów zależnie od pakietu. Pracownicy dostają realne przykłady: fałszywe zlecenie na giełdzie, phishing pod fakturę, BEC, socjotechnika na kierowcach i dyspozytorni.
Lista obecności z podpisami, program szkolenia, test końcowy z wynikami, imienne certyfikaty. Wszystko w PDF, podpisane elektronicznie. Dokładnie to, czego audytor potrzebuje do zamknięcia wymogu z art. 21.
Realne scenariusze z transportu i logistyki — fałszywe zlecenie od "nowego spedytora" z pozornie dobrą historią, mail od "kontrahenta" z podmienionym numerem konta, podszywanie się pod przewoźnika na giełdzie, atak na system TMS, phishing do kierowców. Nie abstrakcja — rzeczy które już się zdarzyły.
12 pytań, wynik procentowy, zapis kto zdał. Podstawa do audytu: nie wystarczy obecność — trzeba pokazać że wiedza została sprawdzona. Wyniki w raporcie zbiorczym + imiennie.
W cenie, bez dopłat: certyfikat imienny PDF dla każdego uczestnika, konsultacje 1:1 (20 min przed + 20 min po szkoleniu), dojazd i nocleg w cenie (cała Polska).
Dla: zespoły 5-15 osób, pierwsze szkolenie w firmie.
Dla: zespoły 10-30 osób, kompleksowe pokrycie art. 21.
Dla: zespoły 20+ osób, firma z flotą, spedycją i działem IT.
Bez pakietów ukrytych kosztów. Bez minimum zamówienia. Dojazd i nocleg w cenie - cała Polska. Poza tym zasięgiem — ustalamy indywidualnie.
Dojazd i nocleg w cenie · minimum 5 osób
Nagranie dostępne przez 30 dni · minimum 5 osób
Szybki rachunek. Spedycja 25 osób, pakiet Standard online: 25 × 600 PLN = 15 000 PLN netto. Kara z art. 34 NIS-2 za nieudokumentowanie szkoleń z art. 21 zaczyna się od 10 mln EUR lub 2% rocznego obrotu.
Cztery obiekcje, z którymi spotykam się najczęściej. Jeśli masz inną - napisz na kontakt@cybertrening.com.
Nie. ISO 27001 to ramy zarządzania bezpieczeństwem informacji. NIS-2 nakłada konkretne obowiązki: zgłoszenie istotnego incydentu w 24h, rejestr ryzyk, szkolenia kadry zarządzającej z cyber, osobista odpowiedzialność członków zarządu. ISO jest dobrym punktem startu - ale audytor NIS-2 zapyta o inne artefakty. Na szkoleniu pokazuję mapowanie 1:1 między kontrolami ISO 27001 a wymogami art. 21 NIS-2 - po szkoleniu wiadomo, co jest już pokryte, a co trzeba dorobić.
Ogólną wiedzę - tak. Wymogi audytowe - nie. NIS-2 to tekst dyrektywy 2022/2555 + polska ustawa KSC (transpozycja) + praktyka krajowego organu. Audyt sprawdzi: "kto prowadził szkolenie, jaki był program, jaka jest dokumentacja odbioru, kiedy ostatnie szkolenie, czy kadra zarządzająca uczestniczyła". Nagranie z YouTube ani output z ChatGPT tego nie da. Szkolenie z konkretnym trenerem, podpisana lista obecności, certyfikat imienny = artefakt audytowy.
Dyrektywa weszła w życie 18 października 2024. W Polsce transpozycja przez ustawę KSC (projekt). Większość państw UE już ma przepisy krajowe, kary są naliczane. Nawet przed pełną transpozycją krajowi dostawcy/kontrahenci objęci NIS-2 będą pytać o zgodność - bo to element zarządzania łańcuchem dostaw z art. 21. JBS (2021), Change Healthcare (2024), Dole (2023) - każda z tych firm w dniu ataku myślała, że ma czas. Nie miała.
Obecnie szkolenia realizujemy komercyjnie (faktura VAT). Rejestracja w Bazie Usług Rozwojowych (BUR) planowana na Q4 2026 - po wpisie firmy MŚP oraz instytucje publiczne będą mogły otrzymać zwrot nawet 80% kosztów z KFS (Krajowy Fundusz Szkoleniowy) dla prywatnych i z dedykowanych mechanizmów dla publicznych. Do tego czasu dla sektora publicznego sugerujemy własne budżety szkoleniowe lub porozumienia międzyinstytucjonalne. Jeśli BUR jest kluczowy - można zaplanować szkolenie na IV kwartał.
9 lat w IT - jako tester oprogramowania widziałem z bliska, jak działają systemy firm od środka. Wiem gdzie zwykle pojawiają się luki i jak atakujący je wykorzystują. Na szkoleniu nie czytam teorii ze slajdów - pokazuję realne ataki krok po kroku, na przykładach z transportu i logistyki.
Sprawdzimy czy NIS-2 Was dotyczy. Dobierzemy moduły pod Waszą firmę. Dostaniecie wycenę. Zero spamu, zero zobowiązań - nawet jeśli nie kupujecie.
Zgłoszenie zostało wysłane. Odpowiadam osobiście w ciągu 24h. Jeśli sprawa pilna - napisz bezpośrednio na kontakt@cybertrening.com.