Blog
Artykuł·  

Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników

Phishing, fałszywe logowanie do dziennika, podszywanie się pod dyrektora. Jak przeszkolić nauczycieli z cyberbezpieczeństwa i co robić po kliknięciu w link.
Anna Stalmach - Tkacz

Anna Stalmach - Tkacz

CEO SOKRATES

Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników

Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników

Najlepsze zabezpieczenia techniczne nie pomogą, jeśli nauczyciel poda hasło do dziennika elektronicznego na fałszywej stronie. Większość ataków na szkoły zaczyna się od człowieka, nie od komputera. Pokazujemy najczęstsze scenariusze, zasady cyberhigieny dla nauczyciela i sposób zorganizowania szkolenia rady pedagogicznej, które spełni wymogi UKSC.

Stan prawny: październik 2026 r.

Dlaczego szkoły są atrakcyjnym celem?

Szkoła przetwarza dane setek uczniów i rodziców: oceny, informacje o zdrowiu, opinie i orzeczenia z poradni, dane kontaktowe. Jednocześnie:

  • ma wiele kont - każdy nauczyciel loguje się do dziennika, poczty, platform edukacyjnych i chmury,
  • pracuje na różnych urządzeniach, często prywatnych,
  • ma ograniczone wsparcie IT, nierzadko dzielone z innymi jednostkami gminy,
  • publikuje dane kontaktowe pracowników na stronie i w BIP, co ułatwia przygotowanie wiarygodnej wiadomości.

Dla przestępcy to dobre połączenie: wartościowe dane i wiele osób, z których wystarczy, że jedna kliknie.

Szkolenie pracowników to obowiązek, nie dobra praktyka

Od 3 kwietnia 2026 r. publiczne szkoły i przedszkola są podmiotami ważnymi w rozumieniu znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa. Uproszczony system zarządzania bezpieczeństwem informacji z załącznika nr 4 do UKSC obejmuje m.in.:

  • cyberhigienę dla osób korzystających z systemów informacyjnych, w tym osoby pełniącej funkcję kierowniczą,
  • szkolenia dla osób przetwarzających informacje - z rodzajów zagrożeń, zasad cyberhigieny, reagowania na incydenty i konsekwencji naruszeń.

Obowiązki trzeba wdrożyć do 3 kwietnia 2027 r. Do tego dochodzi RODO, które wymaga od szkoły odpowiednich środków organizacyjnych chroniących dane osobowe - a świadomy pracownik jest jednym z najważniejszych. Pełny przegląd obowiązków znajdziesz w artykule NIS2 i UKSC w szkole - obowiązki dyrektora i terminy.

Najczęstsze scenariusze ataków na szkołę

ScenariuszSygnał ostrzegawczyCo zrobić
E-mail "z dziennika elektronicznego" z prośbą o ponowne zalogowaniePośpiech, link prowadzący do innej domeny niż zwykleNie klikać, wejść do dziennika ręcznie wpisując adres, zgłosić wiadomość
Wiadomość "od dyrektora" z prośbą o pilny przelew lub zakup kart podarunkowychNietypowa prośba, nacisk na dyskrecję, adres z prywatnej skrzynkiPotwierdzić telefonicznie lub osobiście, nie odpowiadać na maila
Faktura od "stałego dostawcy" ze zmienionym numerem kontaZmiana rachunku bankowego w mailu lub załącznikuZweryfikować zmianę telefonicznie pod znanym numerem, nie z maila
SMS o dopłacie do przesyłki lub blokadzie kontaLink skrócony, kwota groszowa, groźba blokadyUsunąć, nie podawać danych karty
Telefon "z działu IT" lub "od dostawcy systemu" z prośbą o kod lub hasłoProśba o kod z SMS lub aplikacji, presja czasuNigdy nie podawać kodów, rozłączyć się i zgłosić
Załącznik "lista uczniów", "harmonogram rady" od nieznanego nadawcyPlik z makrami, archiwum z hasłem, nietypowe rozszerzenieNie otwierać, przekazać osobie odpowiedzialnej
Znaleziony pendrive w pokoju nauczycielskimNośnik bez właścicielaNie podłączać do komputera służbowego

Szczególnie narażony jest sekretariat i księgowość - to tam trafiają faktury, prośby o dane i wiadomości "od dyrektora". Te osoby warto szkolić w pierwszej kolejności.

10 zasad cyberhigieny dla nauczyciela

  1. Osobne, długie hasło do dziennika elektronicznego i poczty służbowej - nigdzie indziej nieużywane.
  2. Uwierzytelnianie dwuskładnikowe wszędzie, gdzie szkoła je udostępnia.
  3. Nie podawaj nikomu haseł ani kodów - także "informatykowi" czy "dyrektorowi" przez telefon.
  4. Sprawdzaj adres nadawcy i link przed kliknięciem - najedź kursorem, zanim klikniesz.
  5. Loguj się do dziennika, wpisując adres ręcznie lub z zapisanej zakładki, nie z linku w mailu.
  6. Blokuj ekran, odchodząc od komputera w klasie - nawet na chwilę.
  7. Nie zapisuj haseł w przeglądarce na komputerach współdzielonych w sali lub pokoju nauczycielskim.
  8. Nie przesyłaj danych uczniów przez prywatną pocztę ani komunikatory.
  9. Aktualizuj urządzenie, na którym pracujesz ze służbowymi danymi.
  10. Zgłaszaj od razu - lepiej zgłosić fałszywy alarm niż przemilczeć prawdziwy incydent.

Najważniejsza zasada dla rady pedagogicznej: zgłoszenie bez obaw. Pracownik, który boi się konsekwencji, będzie zwlekał - a w przypadku incydentu liczą się godziny.

Co robi pracownik:

  1. Natychmiast zgłasza zdarzenie osobie wyznaczonej w szkole (zgodnie z procedurą).
  2. Nie usuwa podejrzanej wiadomości - może być potrzebna do analizy.
  3. Jeśli podał hasło - zmienia je od razu, z innego, zaufanego urządzenia.
  4. Jeśli otworzył załącznik - odłącza komputer od sieci i czeka na instrukcje.

Co robi szkoła:

  • ocenia, czy zdarzenie jest incydentem poważnym w rozumieniu UKSC - jeśli tak, obowiązuje wczesne ostrzeżenie do CSIRT w 24 godziny i zgłoszenie w 72 godziny od wykrycia,
  • ocenia, czy doszło do naruszenia ochrony danych osobowych - jeśli tak, przy ryzyku dla osób, których dane dotyczą, zgłasza je do UODO w ciągu 72 godzin; warto od razu włączyć inspektora ochrony danych,
  • dokumentuje zdarzenie i wyciąga wnioski, np. dodatkowe szkolenie lub zmiana procedury.

Te dwa reżimy działają równolegle - zgłoszenie do CSIRT nie zastępuje zgłoszenia do UODO i odwrotnie.

Jak zorganizować szkolenie rady pedagogicznej?

1. Szkol wszystkich, którzy pracują na danych. Nie tylko nauczycieli, ale też sekretariat, księgowość, pedagoga, psychologa, logopedę i pracowników obsługi z dostępem do systemów.

2. Krótko i regularnie. Jedno długie szkolenie raz w roku szybko się zapomina. Lepiej sprawdzają się krótkie moduły powtarzane w ciągu roku, np. na radzie pedagogicznej albo w ramach wewnątrzszkolnego doskonalenia nauczycieli (WDN).

3. Przykłady ze szkoły, nie z banku. Nauczyciel szybciej rozpozna fałszywą wiadomość o dzienniku elektronicznym niż o systemie transakcyjnym korporacji.

4. Ćwiczenie zamiast wykładu. Pokaż prawdziwe przykłady fałszywych wiadomości i poproś uczestników o wskazanie sygnałów ostrzegawczych.

5. Jasna procedura zgłoszeń. Każdy pracownik musi wiedzieć, komu i jak zgłosić podejrzane zdarzenie. Kartka z numerem telefonu w pokoju nauczycielskim to dobry początek.

6. Dokumentacja. Program szkolenia, lista obecności i materiały trafiają do dokumentacji SZBI. To dowód, że szkoła wykonała obowiązek z załącznika nr 4.

7. Coroczny przegląd. Przy przeglądzie SZBI sprawdź, czy szkolenia objęły nowych pracowników i czy treści są aktualne.

Pamiętaj, że szkolenie pracowników to coś innego niż obowiązkowe szkolenie dyrektora z art. 8e UKSC - o nim piszemy w artykule Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC.

Szkolenia dla rady pedagogicznej w Cyber Skill

Cyber Skill to platforma szkoleniowa SOKRATES System przygotowana z myślą o szkołach i przedszkolach:

  • szkolenia dla całej rady pedagogicznej - materiały do przeprowadzenia szkolenia nauczycieli z podstaw cyberbezpieczeństwa i bezpiecznego przetwarzania danych w placówce,
  • szkolenie dla dyrektora zgodne z art. 8e ust. 2 UKSC, z dokumentacją na kontrolę,
  • szkolenia z RODO i bezpiecznego korzystania z AI,
  • wzory dokumentów dla szkół i przedszkoli,
  • dostęp VOD 24/7 na każdym urządzeniu oraz webinary na żywo,
  • jedna licencja obejmuje cały pakiet.

Umów prezentację Cyber Skill

Najczęściej zadawane pytania

Czy szkolenie nauczycieli z cyberbezpieczeństwa jest obowiązkowe?

Tak, w szkołach będących podmiotami ważnymi w rozumieniu UKSC. Załącznik nr 4 do ustawy wymaga szkoleń z cyberhigieny i reagowania na incydenty dla osób przetwarzających informacje w systemach placówki. Obowiązki trzeba wdrożyć do 3 kwietnia 2027 r.

Jak często szkolić pracowników?

Ustawa wymaga przeglądu SZBI co najmniej raz w roku i dokumentowania działań. W praktyce warto szkolić pracowników co najmniej raz w roku, a nowe osoby - przy rozpoczęciu pracy.

Nie każde. Do CSIRT zgłasza się incydenty poważne. Każde kliknięcie trzeba jednak zgłosić wewnętrznie, aby szkoła mogła ocenić skutki - w tym to, czy doszło do naruszenia ochrony danych osobowych wymagającego zgłoszenia do UODO.

Kto w szkole powinien przyjmować zgłoszenia o incydentach?

Osoba wskazana w procedurze reagowania na incydenty. Szkoła wyznacza też co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa - zgłoszenia wewnętrzne mogą trafiać do nich.

Czy szkolenie z cyberbezpieczeństwa można zrealizować w ramach WDN?

Tak. Szkolenie rady pedagogicznej może być częścią wewnątrzszkolnego doskonalenia nauczycieli. Ważne, by udokumentować program i obecność na potrzeby SZBI.

cyberbezpieczeństwo w szkoleszkolenie z cyberbezpieczeństwa dla nauczycieliphishing w szkolecyberhigiena nauczycielaszkolenie rady pedagogicznej cyberbezpieczeństwoincydent w szkole co robić

Przetestuj SOKRATES System bez żadnych zobowiązań.

Zrób pierwszy krok w kierunku zwiększenia produktywności i zamień segregatory na generatory!
Zdjęcie strony głównej systemu