29 odcinków
- Poniedziałek, trzecia nad ranem. W globalnej firmie przemysłowej pojawia się ransomware, komputery są zablokowane, pliki zaszyfrowane, a produkcja zaczyna tracić dostęp do systemów. To już nie jest „problem IT”. To pytanie o to, ile kosztuje jedna godzina, w której fabryka nie produkuje.
W tym odcinku opowiadam historię ataku ransomware LockerGoga na Norsk Hydro, globalnego producenta aluminium. Pokazuję, dlaczego ta historia powinna interesować zarządy, dyrektorów produkcji, osoby odpowiedzialne za OT, logistykę, finanse i ciągłość działania.
Mówię o pierwszych godzinach po ataku, decyzji o niezapłaceniu okupu, odbudowie środowiska, komunikacji kryzysowej i przejściu części zakładów na tryb ręczny. Wyjaśniam też, dlaczego cyberodporność fabryki nie polega wyłącznie na dobrych narzędziach bezpieczeństwa.
W odcinku znajdziesz pytania, które warto zadać, zanim zrobi to kryzys: ile kosztuje godzina przestoju, które systemy muszą wrócić jako pierwsze, czy backup był naprawdę testowany i czy IT wie, czego nie wolno dotykać w OT.
Chaptery:
00:00:00 Intro
00:00:54 Historia ataku na Norsk Hydro
00:01:46 Globalna firma i systemy zablokowane w nocy
00:02:32 Pierwsze godziny po ataku ransomware
00:03:16 Trzy decyzje, które podjął zarząd
00:04:15 Tryb ręczny i procedury awaryjne w produkcji
00:05:03 Czym naprawdę jest cyberodporność fabryki
00:06:02 Okup, backupy i pytania, które trzeba zadać wcześniej
00:07:10 Ransomware jako test przywództwa
00:07:43 3 pytania dla zarządu i produkcji
00:08:20 Checklista dla prezesa i zespołu OT
💬 Napisz w komentarzu: czy w Twojej firmie ktoś zna koszt jednej godziny przestoju najważniejszej linii produkcyjnej?
📌 Pobierz checklistę z opisu i przejdź przez 5 pytań z osobami odpowiedzialnymi za produkcję, OT, IT i zarządzanie kryzysowe.
Obserwuj mnie również tutaj:
LinkedIn: https://www.linkedin.com/in/joanna-wziatek/
Instagram: https://www.instagram.com/paniodcyber
Facebook: https://www.facebook.com/paniodcyber - Księgowa dostaje wiadomość od prezesa. Pilne. Poufne. Przelew trzeba zrobić dzisiaj. Wszystko wygląda normalnie, ale jest jeden problem: prezes nigdy tego maila nie napisał.
W tym odcinku opowiadam o BEC, czyli Business Email Compromise. Po polsku często mówi się o tym „oszustwo na prezesa”, ale ten problem jest większy niż jeden fałszywy mail. To atak na hierarchię, pośpiech, lojalność i kulturę organizacyjną, w której pracownik boi się zadać niewygodne pytanie.
Wyjaśniam, dlaczego taki atak nie musi zawierać wirusa, podejrzanego linku ani załącznika. Pokazuję, jak przestępcy budują presję, izolują pracownika i wykorzystują normalne firmowe procesy. Mówię też o tym, dlaczego największe ryzyko nie zawsze leży w technologii, ale w sytuacji, w której jedna osoba zostaje sama z decyzją wartą miliony.
W odcinku usłyszysz, co firma może zrobić praktycznie: ustalić progi przelewów, wprowadzić weryfikację drugim kanałem, szkolić na scenariuszach i dać pracownikom jasne prawo do powiedzenia: „Stop. Sprawdzam”.
Chaptery:
00:00:00 Wprowadzenie
00:01:18 Czym jest BEC i dlaczego „oszustwo na prezesa” to za mało
00:02:34 Zwykły dzień w firmie i mail, który wygląda normalnie
00:03:38 Jak przestępca buduje presję i izoluje pracownika
00:05:18 Dlaczego BEC działa na dobre cechy ludzi
00:06:33 Historia FACC i przelewy na ogromne kwoty
00:07:43 Kultura firmy jako luka bezpieczeństwa
00:09:10 Dlaczego BEC nie musi mieć linku ani załącznika
00:10:55 Jakie pytania powinien zadać pracownik
00:12:31 Prawo do zatrzymania przelewu i powiedzenia „Stop. Sprawdzam”
00:14:30 Co konkretnie wdrożyć w firmie
00:16:19 Dlaczego jednorazowe szkolenie nie wystarczy
00:18:12 Lekcja dla zarządu i program Cyber Awareness
💬 Napisz w komentarzu: czy w Twojej firmie pracownik z finansów może zatrzymać nietypowy przelew, nawet jeśli prośba wygląda jak polecenie od prezesa?
📌 Prześlij ten odcinek osobie z zarządu, finansów lub HR i sprawdźcie wspólnie, czy macie procedurę na sytuację: pilne, poufne, niestandardowe. - Jedno stare konto VPN. Brak MFA. Tyle wystarczyło, aby atak ransomware na Colonial Pipeline wywołał kryzys, kolejki po paliwo i ogromną presję na zarząd firmy.
W tym odcinku opowiadam historię cyberataku z maja 2021 roku, ale nie po to, żeby mówić o rurociągach w Stanach Zjednoczonych. Pokazuję, dlaczego ta sytuacja dotyczy także firm, które nie są elementem infrastruktury krytycznej.
Bo każda organizacja ma swój „rurociąg”. Dla sklepu internetowego może to być system zamówień. Dla firmy logistycznej system planowania tras. Dla kancelarii dostęp do dokumentów klientów. Dla fabryki linia produkcyjna.
W odcinku wyjaśniam:
👉dlaczego firma zdecydowała się zatrzymać część działalności,
👉jak problem techniczny może szybko stać się kryzysem operacyjnym, finansowym i reputacyjnym,
👉dlaczego decyzja o zapłaceniu okupu zaczyna się dużo wcześniej niż w dniu ataku,
👉jak stare konta VPN, dostępy dostawców i wyjątki od zasad stają się realnym ryzykiem,
👉dlaczego MFA nie jest tylko zadaniem dla działu IT,
👉jakie pytania zarząd powinien zadać, zanim zrobi to kryzys.
Na końcu dostaniesz 5 prostych pytań, które warto zadać w swojej firmie już dziś: o zdalne dostępy, konta VPN, MFA, backupy i plan działania po ransomware.
CHAPTERY
00:00:00 Intro
00:01:25 Colonial Pipeline: historia jednego konta VPN
00:03:16 Ransomware i decyzja o zatrzymaniu rurociągu
00:05:19 Jak cyberatak wywołał kolejki po paliwo
00:07:06 Czy firma powinna zapłacić okup?00:09:06 Stare konto VPN i brak MFA
00:10:52 Zapomniane dostępy, wyjątki i konta dostawców
00:12:28 Każda firma ma swój „rurociąg”
00:13:24 3 lekcje dla zarządu po ataku ransomware
00:15:18 5 pytań o odporność Twojej firmy
00:16:18 Dlaczego największe kryzysy zaczynają się od drobiazgów
00:17:05 Podsumowanie i zaproszenie do subskrypcji
💬 Napisz w komentarzu: czy w Twojej firmie ktoś potrafi dziś pokazać pełną listę aktywnych dostępów VPN, kont dostawców i wyjątków od MFA?
📌 Prześlij ten odcinek osobie z zarządu, IT lub operacji i wspólnie sprawdźcie, czy testowaliście odtwarzanie po ransomware oraz kto podejmuje decyzje w pierwszych godzinach kryzysu. - Jak przygotować firmę do NIS2 i nowelizacji ustawy o Krajowym Systemie Cyberbezpieczeństwa bez chaosu, przypadkowych działań i kosztownych błędów?
W trzecim odcinku serii „Cyberbezpieczeństwo po ludzku” pokażę Ci 7 najczęstszych błędów popełnianych przez firmy podczas przygotowań do nowych obowiązków oraz przedstawię konkretną roadmapę wdrożenia na 30, 90 i 180 dni.
Wyjaśnię, dlaczego nie wystarczy przygotować dokumentów i schować ich do szafy, czemu odpowiedzialności nie można po prostu przekazać działowi IT oraz dlaczego polityki skopiowane z innej firmy mogą bardziej zaszkodzić niż pomóc.
W tym odcinku omawiam między innymi:
⚠️ traktowanie NIS2 i UKSC jako zwykłej „papierologii”
⚠️ brak realnego zaangażowania zarządu
⚠️ kopiowanie polityk bez uwzględnienia specyfiki organizacji
⚠️ jednorazową analizę ryzyka zamiast ciągłego procesu
⚠️ błędne przekonanie, że certyfikat dostawcy gwarantuje bezpieczeństwo
⚠️ założenie, że ISO 27001 i RODO wystarczą
⚠️ brak przetestowanego planu reagowania i raportowania incydentów
Przeprowadzę Cię również przez roadmapę działań:
✅ co zrobić w ciągu pierwszych 30 dni
✅ jakie działania zaplanować na okres 30–90 dni
✅ co musi wydarzyć się między 90. a 180. dniem
✅ jak zaplanować pełne wdrożenie SZBI
✅ kiedy podmioty kluczowe muszą przygotować się do audytu
📅 Najważniejsze terminy omawiane w odcinku:
3 października 2026 roku: termin na złożenie wniosku o wpis dla firm spełniających kryteria od 3 kwietnia 2026 roku
3 kwietnia 2027 roku: termin pełnego wdrożenia obowiązków
3 kwietnia 2028 roku: termin pierwszego audytu dla podmiotów kluczowych
Pokazuję też, gdzie szukać wiarygodnych materiałów i wytycznych, między innymi na stronach ENISA, CERT Polska, Ministerstwa Cyfryzacji oraz instytucji sektorowych.
To trzeci i ostatni odcinek tej serii. Jeśli nie widziałeś poprzednich materiałów, zacznij od odcinka pierwszego, w którym wyjaśniam, kogo dotyczą nowe przepisy: https://youtu.be/xwTOG43Ydtw
Następnie obejrzyj odcinek drugi o 10 obowiązkowych wymaganiach: https://youtu.be/gbnvwxYv0wk
Chaptery
00:00:00 Wprowadzenie do trzeciego odcinka serii NIS2 i UKSC
00:01:07 7 najczęstszych błędów przy wdrażaniu NIS2
00:02:56 Błąd 3: kopiowanie polityk z innych firm
00:05:20 Błąd 5: błędna ocena bezpieczeństwa dostawców
00:07:43 Błąd 7: brak gotowości na incydent
00:09:25 Roadmapa NIS2: pierwsze 30 dni
00:10:23 Roadmapa NIS2: działania na 30–90 dni
00:11:37 Roadmapa NIS2: działania na 90–180 dni
00:12:51 Pełne wdrożenie SZBI i terminy audytów
00:13:52 ENISA, CERT i inne źródła wsparcia
00:14:46 Podsumowanie całej serii NIS2 i UKSC
📌 Jeśli chcesz być na bieżąco z tematami NIS2, UKSC, AI Act i odpowiedzialności zarządu za cyberbezpieczeństwo, zasubskrybuj kanał „Cyberbezpieczeństwo po ludzku”.
💬 Napisz w komentarzu „ROADMAPA”, jeśli chcesz, żebym przygotowała praktyczną checklistę działań dla firmy na 30, 90 i 180 dni.
Obserwuj mnie również tutaj:
LinkedIn: https://www.linkedin.com/in/joanna-wziatek/
Instagram: https://www.instagram.com/paniodcyber
Facebook: https://www.facebook.com/paniodcyber
Jeśli potrzebujesz szkolenia, konsultacji, ćwiczeń tabletop albo wsparcia we wdrożeniu obowiązków NIS2 i UKSC, skontaktuj się ze mną bezpośrednio. - W tym odcinku przechodzę do konkretów: co firma musi realnie wdrożyć w związku z NIS2 i nową ustawą o Krajowym Systemie Cyberbezpieczeństwa?
To drugi odcinek serii o NIS2 i UKSC. W pierwszym sprawdzaliśmy, kogo dotyczy nowa ustawa, jakie są terminy i kiedy trzeba złożyć wniosek o wpis do wykazu podmiotów kluczowych lub ważnych. Link do odcinka: https://youtu.be/xwTOG43Ydtw?si=9cqBO4yPRboY6URp
W tym odcinku omawiam 10 obowiązkowych wymogów, które trzeba wdrożyć nie „na papierze”, ale w praktyce.
Wyjaśniam bez żargonu technicznego:
czym jest SZBI, czyli system zarządzania bezpieczeństwem informacji,
dlaczego analiza ryzyka musi być procesem, a nie dokumentem w szafie,
jak zarządzać bezpieczeństwem dostawców i łańcuchem dostaw,
jak wygląda zgłaszanie incydentów w schemacie 24h / 72h / 30 dni,
dlaczego MFA i kontrola dostępu to dziś absolutna podstawa,
gdzie pojawiają się wyzwania związane z szyfrowaniem, zwłaszcza w OT,
jakie szkolenia są obowiązkowe dla kierownictwa i pracowników,
kogo dotyczy weryfikacja niekaralności,
kiedy potrzebny jest audyt co 3 lata,
dlaczego odpowiedzialność za cyberbezpieczeństwo trafia na poziom zarządu.
W odcinku pokazuję też, dlaczego cyberbezpieczeństwo nie jest już tylko sprawą działu IT. To temat zarządczy, prawny, operacyjny i biznesowy.
W kolejnym, trzecim odcinku serii przejdziemy przez najczęstsze błędy przy wdrażaniu UKSC oraz konkretną roadmapę działań: co zrobić w 30, 90 i 180 dni.
Jeśli Twoja firma może podlegać pod NIS2 lub nową ustawę o KSC, ten odcinek pomoże Ci zrozumieć, od czego zacząć i jak poukładać wdrożenie krok po kroku.
Chaptery:
00:00:00 Start i plan odcinka00:00:54
Wymóg 1: SZBI w praktyce
00:03:15 Wymóg 2: systematyczna analiza ryzyka
00:04:32 Wymóg 3: bezpieczeństwo dostawców i łańcucha dostaw
00:06:23 Wymóg 4: zgłaszanie incydentów 24h / 72h / 30 dni
00:07:59 Wymóg 5: MFA i kontrola dostępu
00:08:55 Wymóg 6: szyfrowanie, kryptografia i wyzwania OT
00:10:00 Wymóg 7: szkolenia, phishing i cyberhigiena
00:12:02 Wymóg 8: weryfikacja niekaralności personelu cyber
00:12:31 Wymóg 9: audyty co 3 lata dla podmiotów kluczowych
00:13:27 Wymóg 10: odpowiedzialność zarządu za cyberbezpieczeństwo
00:14:44 Podsumowanie i zapowiedź odcinka 3
Jeśli chcesz być na bieżąco z tematami cyberbezpieczeństwa, NIS2, AI Act i odpowiedzialności zarządu, zasubskrybuj kanał Cyberbezpieczeństwo po ludzku.
Napisz w komentarzu „NIS2”, jeśli chcesz, żebym przygotowała checklistę pierwszych kroków dla firm.
Obserwuj mnie również tutaj:
LinkedIn: https://www.linkedin.com/in/joanna-wziatek/
Instagram: https://www.instagram.com/paniodcyber
Facebook: https://www.facebook.com/paniodcyber
Jeśli potrzebujesz szkolenia, konsultacji lub wsparcia w przygotowaniu firmy do nowych obowiązków, skontaktuj się ze mną bezpośrednio.
Więcej Edukacja podcastów
Trendy w podcaście Edukacja
O Cyberbezpieczeństwo po ludzku
Cyberbezpieczeństwo nie musi być skomplikowane!
"Cyberbezpieczeństwo po ludzku" to podcast, w którym kompleksowe zagadnienia bezpieczeństwa cyfrowego przedstawiamy w przystępny i zrozumiały sposób. Prowadząca Joanna Wziątek-Ładosz przeprowadzi Cię przez świat cyberzagrożeń, praktycznych rozwiązań i najnowszych trendów.
Dla kogo?
- Początkujących użytkowników internetu
- Właścicieli firm i przedsiębiorców
- Specjalistów IT
- Każdego, kto chce lepiej chronić swoje dane
Na kanale znajdziesz praktyczne wskazówki, analizy zagrożeń oraz omówienia zmian prawnych w przystępnej formie.
Strona internetowa podcastuSłuchaj Cyberbezpieczeństwo po ludzku, 6 Minute English i wielu innych podcastów z całego świata dzięki aplikacji radio.pl

Uzyskaj bezpłatną aplikację radio.pl
- Stacje i podcasty do zakładek
- Strumieniuj przez Wi-Fi lub Bluetooth
- Obsługuje Carplay & Android Auto
- Jeszcze więcej funkcjonalności
Uzyskaj bezpłatną aplikację radio.pl
- Stacje i podcasty do zakładek
- Strumieniuj przez Wi-Fi lub Bluetooth
- Obsługuje Carplay & Android Auto
- Jeszcze więcej funkcjonalności


Cyberbezpieczeństwo po ludzku
Zeskanuj kod,
pobierz aplikację,
zacznij słuchać.
pobierz aplikację,
zacznij słuchać.
































