Regulamin i klauzule
Czym jest usługa, czego nie wolno wprowadzać do platformy i gdzie działa sztuczna inteligencja.
Wersja robocza dokumentu
Treść poniższych klauzul jest projektem przygotowanym na etapie budowy platformy i nie została jeszcze zweryfikowana przez prawnika. Nie stanowi opinii prawnej ani wiążącego regulaminu świadczenia usług. Dokument zostanie zastąpiony wersją sprawdzoną prawnie przed udostępnieniem platformy klientom komercyjnym.
1. Charakter usługi — samoocena szkoleniowa, nie audyt akredytowany
To ćwiczenie szkoleniowe na fikcyjnym obiekcie, zakończone wewnętrznym badaniem zgodności (GAP Analysis) i certyfikatem ukończenia szkolenia. Wynik nie zastępuje audytu prowadzonego przez akredytowaną jednostkę certyfikującą, kontroli organu właściwego ds. cyberbezpieczeństwa ani żadnej decyzji administracyjnej.
Platforma IK jest narzędziem szkoleniowym. Symulacja audytu, checklista zgodności oraz generowane na ich podstawie zestawienie ustaleń stanowią wewnętrzne badanie własne (samoocenę) o charakterze ćwiczenia — w literaturze przedmiotu określane jako analiza luk (GAP Analysis). Odpowiada to logice audytu pierwszej strony (wewnętrznego) opisanego w normie PN-EN ISO 19011, a nie audytowi trzeciej strony prowadzonemu w celu certyfikacji.
Usługodawca nie jest akredytowaną jednostką certyfikującą i nie prowadzi audytów certyfikujących w rozumieniu ISO/IEC 17021-1. Wynik uzyskany na platformie nie zastępuje audytu zewnętrznego, audytu bezpieczeństwa systemu informacyjnego wymaganego przepisami o krajowym systemie cyberbezpieczeństwa, ani czynności kontrolnych organu właściwego. Nie stanowi też decyzji administracyjnej, zaświadczenia ani innego aktu administracyjnego.
Dokument wydawany po pozytywnym ukończeniu ćwiczenia jest CERTYFIKATEM UKOŃCZENIA SZKOLENIA. Potwierdza wyłącznie udział w symulacji i uzyskany w niej wynik. Nie nadaje żadnych uprawnień zawodowych, nie jest licencją, nie uprawnia do prowadzenia audytów u podmiotów trzecich i nie może być przedstawiany jako dowód takich uprawnień.
Scenariusze wykorzystywane w symulacji dotyczą obiektów fikcyjnych, stworzonych na potrzeby dydaktyczne. Wynik ćwiczenia nie mówi nic o rzeczywistym poziomie bezpieczeństwa jakiejkolwiek istniejącej organizacji — także Twojej. Oceny stanu faktycznego własnej organizacji nie należy opierać na wyniku symulacji.
Korzystanie z platformy nie zwalnia użytkownika ani jego pracodawcy z realizacji obowiązków wynikających z przepisów prawa, w tym obowiązków w zakresie zarządzania ryzykiem, zgłaszania incydentów i poddawania się audytom oraz kontrolom przewidzianym przepisami.
Czym platforma JEST
- Szkoleniem praktycznym: ćwiczysz prowadzenie wywiadu audytowego i wypełnianie checklisty zgodności na fikcyjnym obiekcie.
- Wewnętrznym badaniem własnym typu GAP Analysis — porównaniem stanu opisanego w scenariuszu z wymaganiami norm i przepisów.
- Materiałem do samodoskonalenia: po zakończeniu dostajesz zestawienie tego, co wykryłeś, i tego, co pominąłeś, wraz z wyjaśnieniem.
- Podstawą do wydania certyfikatu UKOŃCZENIA szkolenia — dokumentu potwierdzającego udział i wynik ćwiczenia.
Czym platforma NIE jest
- Audytem certyfikującym prowadzonym przez akredytowaną jednostkę (np. w trybie ISO/IEC 17021-1, pod akredytacją PCA) — platforma nie jest jednostką certyfikującą i nie posiada akredytacji.
- Kontrolą ani czynnością nadzorczą organu właściwego do spraw cyberbezpieczeństwa, organu nadzoru nad infrastrukturą krytyczną, ani żadnego innego organu administracji publicznej.
- Decyzją administracyjną, zaświadczeniem urzędowym ani dokumentem wywołującym skutki w postępowaniu administracyjnym lub kontrolnym.
- Uprawnieniem zawodowym, licencją, wpisem na listę ani kwalifikacją nadawaną w rozumieniu przepisów o Zintegrowanym Systemie Kwalifikacji.
- Dowodem zgodności Twojej organizacji z KSC, NIS 2, ISO/IEC 27001 czy jakąkolwiek inną normą — wynik dotyczy fikcyjnego obiektu ze scenariusza, nie Twojej firmy.
- Opinią prawną ani rekomendacją, na której można oprzeć decyzję o zaniechaniu realnego audytu lub realnych obowiązków sprawozdawczych.
2. Zakaz wprowadzania informacji niejawnych i danych realnych
To środowisko szkoleniowe, a nie system do przetwarzania realnych danych wrażliwych. Do czatu, notatek w checkliście i własnych ustaleń wpisuj wyłącznie treści dotyczące fikcyjnego obiektu ze scenariusza.
Wprowadzenie do platformy informacji niejawnych lub innych danych chronionych następuje wyłącznie na ryzyko i odpowiedzialność użytkownika oraz podmiotu, który go zgłosił. Usługodawca nie jest przystosowany do przetwarzania informacji niejawnych, nie posiada w tym zakresie akredytacji bezpieczeństwa teleinformatycznego, a stwierdzone naruszenie może skutkować natychmiastowym zablokowaniem konta i usunięciem treści.
Czego nie wolno wprowadzać
- Informacji niejawnych w rozumieniu ustawy z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych — w tym materiałów oznaczonych klauzulą „zastrzeżone”, „poufne”, „tajne” lub „ściśle tajne”, a także treści, które taką klauzulę powinny nosić.
- Danych o realnych obiektach infrastruktury krytycznej: rzeczywistych planów ochrony, schematów stref, rozmieszczenia zabezpieczeń, luk, harmonogramów służb, kodów, haseł i danych dostępowych.
- Danych osobowych osób trzecich — nazwisk pracowników, kontaktów, danych identyfikacyjnych, informacji o niekaralności czy poświadczeniach bezpieczeństwa konkretnych osób.
- Informacji stanowiących tajemnicę przedsiębiorstwa, tajemnicę zawodową lub objętych umową o zachowaniu poufności (NDA) z Twoim pracodawcą lub kontrahentem.
- Fragmentów rzeczywistej dokumentacji bezpieczeństwa Twojej organizacji: realnych polityk, raportów z audytów, zgłoszeń incydentów, wyników testów penetracyjnych.
Co możesz swobodnie wpisywać
- Pytania i ustalenia dotyczące fikcyjnego obiektu opisanego w scenariuszu.
- Odwołania do publicznie dostępnych norm i przepisów (ISO/IEC 27001, ISO 19011, NIS 2, ustawa o KSC, NPOIK).
- Ogólne, zanonimizowane opisy praktyk branżowych, bez wskazania konkretnego obiektu, firmy ani osoby.
Co dzieje się z wpisaną treścią
- Treść Twoich pytań jest wysyłana do zewnętrznego dostawcy modelu językowego (Google), aby wygenerować odpowiedź persony i informację zwrotną. Oznacza to, że opuszcza infrastrukturę platformy.
- Przed wysyłką stosujemy automatyczne maskowanie wzorców wrażliwych (adresy IP i e-mail, nazwy hostów wewnętrznych, adresy, NIP, REGON, PESEL, numery telefonów, imiona i nazwiska). Jest to redukcja ryzyka oparta o wzorce, a NIE anonimizacja w rozumieniu RODO i NIE gwarancja — mechanizm nie rozpozna treści opisowej, np. zdania opisującego rzeczywistą lukę w realnym obiekcie.
- Zapis rozmowy przechowujemy wyłącznie dla Ciebie, usuwamy go automatycznie po 90 dniach, a Ty możesz go skasować wcześniej jednym przyciskiem na ekranie wyniku.
3. Wykorzystanie sztucznej inteligencji
Poniższa informacja zwrotna została wygenerowana automatycznie przez model językowy, bez udziału człowieka. Nie jest opinią eksperta ani oceną wydaną przez audytora wiodącego.
Platforma wykorzystuje system sztucznej inteligencji (model językowy z rodziny Google Gemini) w dwóch miejscach: do prowadzenia rozmowy w roli persony audytowanego obiektu oraz do wygenerowania opisowej informacji zwrotnej po zakończeniu ćwiczenia. Zgodnie z art. 50 rozporządzenia (UE) 2024/1689 informujemy o tym wprost, przed rozpoczęciem interakcji oraz przy prezentacji wyniku.
Wynik punktowy i decyzja o zaliczeniu NIE są generowane przez model językowy. Są wyliczane deterministycznie przez porównanie ocen wprowadzonych przez uczestnika z przygotowaną wcześniej, ukrytą bazą poprawnych statusów danego scenariusza. Model odpowiada wyłącznie za warstwę opisową (komentarz słowny).
Treści generowane przez model językowy mogą zawierać błędy, uproszczenia lub nieaktualne odwołania do przepisów i norm. Nie należy traktować ich jako źródła prawa ani jako porady prawnej czy technicznej. W razie rozbieżności między komentarzem AI a treścią normy lub przepisu rozstrzygające jest źródło pierwotne.
Uczestnik ma prawo wiedzieć, które elementy oceny pochodzą z systemu AI, oraz zgłosić zastrzeżenie do treści wygenerowanej automatycznie. Rozpatrzenie takiego zgłoszenia następuje z udziałem człowieka.
Co generuje model językowy
- Wypowiedzi persony (dyrektora/kierownika fikcyjnego obiektu) w trakcie wywiadu audytowego.
- Opisowa informacja zwrotna wyświetlana na ekranie wyniku jako „Ocena Głównego Inspektora”.
Czego model NIE generuje
- Wynik punktowy i decyzja o zaliczeniu — liczone deterministycznie, przez porównanie Twoich odpowiedzi z przygotowaną wcześniej bazą poprawnych ocen scenariusza. Model językowy nie decyduje o liczbie punktów.
- Treść scenariusza, checklisty i materiałów referencyjnych — przygotowana redakcyjnie przez zespół platformy.
4. Certyfikat ukończenia i jego weryfikacja
Po pozytywnym ukończeniu ćwiczenia wydawany jest certyfikat ukończenia szkolenia z unikalnym kodem weryfikacyjnym. Certyfikat potwierdza udział w symulacji i uzyskany w niej wynik — nic ponadto.
Strona weryfikacji certyfikatu jest publiczna: każdy, kto zna kod, zobaczy widniejące na nim imię i nazwisko. Podanie imienia i nazwiska jest dobrowolne; w razie jego pominięcia na dokumencie pojawia się neutralne oznaczenie „Uczestnik szkolenia”. Adres e-mail uczestnika nigdy nie jest umieszczany na certyfikacie.
Dostęp do produktu i powiązany z nim certyfikat mogą mieć określony okres ważności. Po jego upływie certyfikat pozostaje dokumentem historycznym potwierdzającym ukończenie szkolenia w danej dacie.
5. Ograniczenie odpowiedzialności
Usługodawca dokłada starań, aby treść scenariuszy, checklist i materiałów referencyjnych była rzetelna i zgodna z aktualnym stanem norm oraz przepisów. Nie gwarantuje jednak ich kompletności ani aktualności na dany dzień — przepisy z obszaru cyberbezpieczeństwa i ochrony infrastruktury krytycznej zmieniają się często, a materiały mają charakter dydaktyczny.
Usługodawca nie ponosi odpowiedzialności za decyzje podjęte przez użytkownika lub jego organizację na podstawie wyniku ćwiczenia, w szczególności za zaniechanie realnego audytu, oceny ryzyka lub obowiązku zgłoszeniowego wynikającego z przepisów.
Powyższe nie wyłącza ani nie ogranicza odpowiedzialności w zakresie, w jakim jest to niedopuszczalne na gruncie bezwzględnie obowiązujących przepisów prawa.