Przedsiębiorstwa wodociągowo-kanalizacyjne, które realizują projekty grantowe w programie Cyberbezpieczne Wodociągi, stają przed wyborem wykonawcy szkoleń. Otrzymywane oferty bywają do siebie zbliżone pod względem czasu trwania, zakresu tematycznego i ceny. Różnice ujawniają się dopiero w praktyce, gdy pracownik musi ocenić, czy telefon od rzekomego serwisanta z prośbą o zdalny dostęp do sterownika jest uzasadniony. Poniżej wyjaśniamy, co powinno znaleźć się w programie szkolenia, o co warto zapytać każdego wykonawcę oraz jak wygląda usługa prowadzona przez naszą kancelarię.
Czym różnią się szkolenia dla wodociągów od innych szkoleń?
Typowe szkolenie z cyberbezpieczeństwa projektowane jest z myślą o środowisku biurowym. Obejmuje zasady tworzenia haseł, wykonywania kopii zapasowych oraz postępowania z podejrzaną korespondencją. Jest to wiedza potrzebna, ale w przedsiębiorstwie wodociągowo-kanalizacyjnym niewystarczająca.
W tym sektorze obok sieci biurowej funkcjonuje środowisko technologii operacyjnych, czyli sterowniki, telemetria oraz systemy nadzorujące pracę stacji uzdatniania i przepompowni. Do środowiska tego dostęp mają zwykle również wykonawcy zewnętrzni, a część konfiguracji powstała wiele lat temu i nie była od tego czasu weryfikowana.
Z tego powodu program szkolenia powinien odpowiadać na sytuacje występujące w codziennej pracy przedsiębiorstwa. Należą do nich w szczególności:
- kontakt telefoniczny lub mailowy od osoby podającej się za przedstawiciela integratora, dostawcy sterowników albo firmy serwisowej, połączony z prośbą o udostępnienie dostępu;
- nietypowe zachowanie urządzenia, które na pierwszy rzut oka przypomina awarię, a może być skutkiem ingerencji z zewnątrz;
- konta serwisowe i modemy uruchomione w przeszłości, wobec których nie prowadzono bieżącej kontroli;
- ustalenie, kto i w jakim terminie zgłasza incydent, gdy zdarzenie wystąpi poza godzinami pracy;
- obowiązujące polityki i procedury, których treść nie jest znana pracownikom;
- niejasny podział odpowiedzialności pomiędzy kadrą zarządzającą, służbami informatycznymi a utrzymaniem ruchu.
Zakres szkoleń prowadzonych przez kancelarię
Program przygotowujemy odrębnie dla trzech grup odbiorców, zgodnie z podziałem przyjętym w przedsięwzięciu Cyberbezpieczne Wodociągi. Wynika to z faktu, że każda z tych grup pełni inną rolę w systemie bezpieczeństwa i odpowiada za inny zakres decyzji.
Poziom podstawowy: wszyscy pracownicy
Szkolenie obejmuje rozpoznawanie phishingu oraz prób socjotechnicznych, omawiane na przykładach z sektora komunalnego. Uczestnicy poznają zasady bezpiecznej pracy z pocztą elektroniczną, nośnikami danych i sprzętem mobilnym. Celem nadrzędnym jest jednak wykształcenie jednej umiejętności praktycznej, to jest umiejętności rozpoznania sytuacji nietypowej oraz niezwłocznego jej zgłoszenia właściwej osobie.
Poziom kierowniczy: zarząd i kadra kierownicza
Omawiamy obowiązki podmiotu krajowego systemu cyberbezpieczeństwa, w tym zasady i terminy zgłaszania incydentów oraz konsekwencje ich niedochowania. Przedstawiamy również zmiany związane z wdrożeniem dyrektywy NIS2, ze szczególnym uwzględnieniem odpowiedzialności kadry kierowniczej. Poruszamy ponadto zagadnienie utrzymania efektów projektu grantowego po zakończeniu okresu jego realizacji.
Poziom specjalistyczny: operatorzy i administratorzy
Zakres obejmuje zasady bezpiecznej eksploatacji przemysłowych systemów sterowania, kontrolę dostępu zdalnego udzielanego wykonawcom oraz segmentację sieci. Odrębną część poświęcamy postępowaniu w pierwszych minutach po wykryciu incydentu, w tym zabezpieczeniu logów i materiału dowodowego. To zagadnienie bywa pomijane, choć od niego zależy późniejsza możliwość wyjaśnienia zdarzenia oraz dochodzenia odpowiedzialności.
Forma realizacji
Szkolenia prowadzimy w siedzibie zamawiającego albo w formie zdalnej. Zajęcia prowadzone są wspólnie przez prawnika oraz specjalistę do spraw cyberbezpieczeństwa. Program dostosowujemy po rozmowie dotyczącej struktury organizacyjnej przedsiębiorstwa oraz eksploatowanych systemów. Po zakończeniu szkolenia przekazujemy komplet dokumentacji niezbędnej do rozliczenia wydatku.
Na co zwrócić uwagę przy wyborze wykonawcy
Poniższe pytania warto zadać każdemu wykonawcy, niezależnie od dokonanego ostatecznie wyboru. Odpowiedzi na nie pozwalają szybko odróżnić ofertę przygotowaną indywidualnie od materiału uniwersalnego.
- Kto poprowadzi zajęcia i jakie posiada doświadczenie. Warto ustalić kompetencje konkretnych osób, a nie wyłącznie profil wykonawcy.
- Czy program obejmuje środowisko technologii operacyjnych. Jest to najczęściej występująca luka w ofertach kierowanych do sektora wodno-kanalizacyjnego.
- Kto udzieli odpowiedzi na pytania prawne uczestników. Pytania o terminy zgłoszenia incydentu oraz o odpowiedzialność osób zarządzających pojawiają się na każdym szkoleniu dla kadry kierowniczej.
- Jaka dokumentacja zostanie przekazana po szkoleniu. Program, lista obecności, zaświadczenia oraz protokół odbioru stanowią minimum przy rozliczeniu projektu grantowego.
- W jakim zakresie program zostanie dostosowany do organizacji. Brak pytań o eksploatowane systemy wskazuje zwykle na materiał przygotowany wcześniej.
- Czy wykonawca zna zasady kwalifikowania wydatków. Wykonawca nieznający reguł programu przenosi ryzyko rozliczeniowe na zamawiającego.
Szkolenie personelu ma wymiar wykraczający poza podniesienie kompetencji. Ustawa o krajowym systemie cyberbezpieczeństwa nakłada na podmioty objęte jej zakresem obowiązki organizacyjne, wśród których mieści się zapewnienie personelowi odpowiedniego poziomu wiedzy. W razie wystąpienia incydentu przedmiotem oceny organu nie są wyłącznie wdrożone rozwiązania techniczne. Znaczenie ma również to, czy pracownicy zostali przygotowani do rozpoznania zagrożenia oraz czy okoliczność tę można wykazać dokumentami. Z tego względu program szkolenia oraz dokumentację poszkoleniową należy traktować jako element wykazania należytej staranności, a nie jako formalność zamykającą projekt. Uwaga ta nabiera dodatkowego znaczenia wobec przepisów wdrażających dyrektywę NIS2, które zaostrzają odpowiedzialność osób kierujących podmiotem.
Dlaczego właśnie Kancelaria IT?
Na rynku funkcjonują dwie grupy wykonawców szkoleń. Podmioty techniczne przedstawiają przebieg ataku i stosowane zabezpieczenia, nie odpowiadają jednak na pytania dotyczące terminów zgłoszenia incydentu ani odpowiedzialności członków organów spółki. Kancelarie prawne omawiają obowiązki wynikające z przepisów, lecz nie wchodzą w warstwę systemów sterowania i sieci przemysłowych.
Kancelaria IT jest podmiotem doradczym, w którego skład wchodzą adwokaci, radcowie prawni, audytorzy wewnętrzni oraz dział IT. W zespole pracują specjaliści do spraw cyberbezpieczeństwa oraz biegły sądowy. Dzięki temu jedno szkolenie obejmuje obie warstwy zagadnienia, a zamawiający nie musi nabywać dwóch odrębnych usług i samodzielnie zapewniać ich spójności.
Ten sam zespół obsługuje pozostałe elementy projektu grantowego. Przeprowadzamy audyty bezpieczeństwa oraz opracowujemy dokumentację systemu zarządzania bezpieczeństwem informacji. Zapewniamy również wsparcie w przygotowaniu i prowadzeniu postępowań o udzielenie zamówienia publicznego, obejmujące przygotowanie i weryfikację dokumentacji, obsługę pytań wykonawców, ocenę złożonych ofert oraz postępowanie odwoławcze.
Informacje potrzebne do przygotowania oferty
Do przygotowania programu i wyceny wystarczą podstawowe dane. Nie jest konieczne wcześniejsze opracowanie szczegółowej specyfikacji:
- liczba osób w podziale na trzy poziomy szkolenia;
- liczba lokalizacji oraz preferowana forma zajęć, stacjonarna lub zdalna;
- ogólna informacja o eksploatowanych systemach, w tym o środowisku sterowania;
- informacja, czy w przedsiębiorstwie obowiązują polityki i procedury bezpieczeństwa;
- zakres oraz termin realizacji projektu grantowego;
- tryb, w jakim planowane jest udzielenie zamówienia.
Szkolenie dostosowane do Twojego przedsiębiorstwa
Przygotujemy program oraz wycenę na podstawie informacji o liczbie pracowników i eksploatowanych systemach. Zajęcia poprowadzą wspólnie prawnik i specjalista do spraw cyberbezpieczeństwa, a po ich zakończeniu przekażemy komplet dokumentacji niezbędnej do rozliczenia wydatku.
Skontaktuj się z naszą kancelarią i umów konsultację.
Niniejszy artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na dzień publikacji. Zasady realizacji przedsięwzięcia Cyberbezpieczne Wodociągi określa regulamin konkursu grantowego oraz dokumentacja publikowana przez Centrum Projektów Polska Cyfrowa, która może ulegać zmianom. W celu oceny konkretnej sytuacji prawnej prosimy o kontakt z kancelarią.


