Zarządzanie Ryzykiem Technologicznym.
AI. Cyberbezpieczeństwo. Odpowiedzialność Zarządu.
Kategoria: Studia podyplomowe
Informacje
AI i cyberbezpieczeństwo przestały być wyłącznie domeną działów IT. Rozwój sztucznej inteligencji, rosnąca skala zagrożeń cyfrowych oraz nowe obowiązki regulacyjne powodują, że ryzyko technologiczne staje się bezpośrednim obszarem odpowiedzialności zarządu.
Program przygotowuje osoby pełniące funkcje zarządcze do świadomego podejmowania decyzji dotyczących AI, cyberbezpieczeństwa i odporności technologicznej organizacji – również w warunkach niepełnej informacji, presji czasu i odpowiedzialności prawnej.
Nie jest to program techniczny dla specjalistów cyberbezpieczeństwa. Uczestnicy uczą się, jak zarządzać ryzykiem technologicznym, jak zadawać właściwe pytania ekspertom, jak oceniać rekomendacje technologiczne oraz jak podejmować i dokumentować decyzje zarządcze.
Szczególne miejsce zajmuje AI Governance: odpowiedzialne wdrażanie AI, ryzyka Generative AI i systemów agentowych, bezpieczeństwo danych, AI Act, wykorzystanie AI przez cyberprzestępców oraz odpowiedzialność organizacji i jej władz za stosowanie systemów AI.
• członkowie zarządów i rad nadzorczych;
• CEO i prezesi zarządów;
• CFO i dyrektorzy finansowi;
• CTO, CIO i dyrektorzy IT;
• CISO i osoby odpowiedzialne za bezpieczeństwo na poziomie zarządczym;
• dyrektorzy ryzyka, compliance i audytu;
• liderzy transformacji cyfrowej i AI;
• właściciele i sukcesorzy przedsiębiorstw;
• menedżerowie odpowiedzialni za dostawców technologii i outsourcing ICT.
Absolwent powinien potrafić rozumieć ryzyka związane z AI i cyberbezpieczeństwem, oceniać ich znaczenie biznesowe i finansowe, podejmować decyzje dotyczące poziomu akceptowanego ryzyka, budżetu i zabezpieczeń, nadzorować dostawców technologii, zarządzać organizacją podczas incydentu oraz wykazać należytą staranność w podejmowaniu decyzji.
SEMESTR I – AI, cyberbezpieczeństwo, regulacje i odporność organizacji.
Łączny wymiar: 98 godzin. Pierwszy semestr buduje wspólny język technologii, prawa, ryzyka i zarządzania dla CEO, CFO, CTO/CIO oraz innych członków kadry kierowniczej.
1. Ryzyko technologiczne z perspektywy zarządu
• cyberbezpieczeństwo jako ryzyko biznesowe
• odpowiedzialność zarządu a odpowiedzialność IT
• model zarządzania ryzykiem technologicznym
• apetyt na ryzyko
• role CEO, CFO, CTO/CIO i CISO
• raportowanie ryzyka do zarządu i rady nadzorczej
• dokumentowanie decyzji i należytej staranności
2. AI i Generative AI – technologia, możliwości i ryzyka
• jak działają współczesne systemy AI
• Generative AI i duże modele językowe
• AI Agents i systemy autonomiczne
• wykorzystanie AI w procesach biznesowych
• ryzyko błędów, halucynacji i automatycznych decyzji
• shadow AI
• bezpieczeństwo danych wykorzystywanych przez AI
• ryzyko dostawców modeli i usług AI
3. AI Governance i odpowiedzialne wykorzystanie AI
• model zarządzania AI w organizacji
• polityka korzystania z AI
• klasyfikacja zastosowań i poziomów ryzyka
• odpowiedzialność za wdrożenia AI
• Human Oversight
• dokumentowanie decyzji dotyczących AI
• ocena i monitoring systemów AI
• AI Risk Management
• ISO/IEC 42001 i NIST AI RMF
4. Cyberzagrożenia i mechanizmy współczesnych ataków
• ransomware
• phishing i social engineering
• Business Email Compromise
• kradzież danych i tożsamości
• ataki na łańcuch dostaw
• zagrożenia związane z chmurą
• insider threat
• deepfake
• AI jako narzędzie cyberprzestępców
• oszustwa finansowe wspierane przez AI
5. Regulacje: AI Act, NIS2/KSC, DORA, CRA, RODO
• obowiązki zarządu
• AI Act i odpowiedzialność podmiotu stosującego AI
• NIS2 i krajowy system cyberbezpieczeństwa
• DORA
• Cyber Resilience Act
• RODO w środowisku AI
• obowiązki raportowania incydentów
• odpowiedzialność regulacyjna i osobista
6. Architektura odpornej organizacji
• cyber resilience
• ISO/IEC 27001
• NIST Cybersecurity Framework
• Business Continuity Management
• Disaster Recovery
• backup i odtwarzanie działalności
• krytyczne procesy biznesowe
• zarządzanie dostępem i tożsamością
• ochrona najważniejszych aktywów organizacji
7. Dostawcy technologii, outsourcing i chmura
• ryzyko third-party
• due diligence dostawcy
• SLA i odpowiedzialność kontraktowa
• outsourcing ICT
• dostawcy chmurowi
• dostawcy systemów AI
• vendor lock-in
• ocena rekomendacji technologicznych
• jak zarząd powinien rozmawiać z dostawcą i własnym IT
8. Audyt i ocena dojrzałości technologicznej organizacji
• jak czytać raport z audytu
• jak odróżniać realne zabezpieczenie od security theatre
• ocena dojrzałości cyberbezpieczeństwa
• ocena dojrzałości AI Governance
• mapa luk
• priorytetyzacja działań
• roadmapa bezpieczeństwa technologicznego
Po semestrze I: egzamin kazusowy.
SEMESTR II – strategiczne zarządzanie ryzykiem technologicznym.
Łączny wymiar: 98 godzin.
9. Zarządzanie ryzykiem AI
• identyfikacja i klasyfikacja ryzyk AI
• ryzyka Generative AI
• ryzyka systemów agentowych
• autonomia systemów i granice automatyzacji
• bezpieczeństwo modeli i danych
• prompt injection i manipulacja systemami AI
• deepfake i syntetyczna tożsamość
• AI w procesach krytycznych
• odpowiedzialność za decyzje wspierane przez AI
10. Incident Management i Crisis Management
• organizacja sztabu kryzysowego
• role zarządu podczas cyberataku
• pierwsze godziny incydentu
• decyzje o ciągłości działania
• ransomware i negocjacje
• współpraca z ekspertami zewnętrznymi
• zabezpieczenie materiału dowodowego
• obowiązki raportowe
• komunikacja z klientami, pracownikami i regulatorem
11. Komunikacja kryzysowa i reputacja
• komunikacja zarządu
• komunikacja z mediami
• regulator
• inwestorzy i właściciele
• kluczowi klienci
• pracownicy
• dezinformacja i deepfake
• ochrona reputacji podczas incydentu
12. Ekonomika ryzyka technologicznego
• kwantyfikacja ryzyka cyber
• prawdopodobieństwo i potencjalna wartość straty
• business case dla inwestycji w bezpieczeństwo
• jak CFO powinien oceniać budżet cyber
• cyber insurance
• konstrukcja i ograniczenia polis
• transfer i akceptacja ryzyka
• mierniki/KRI dla zarządu i rady nadzorczej
13. Governance, odpowiedzialność zarządu i rada nadzorcza
• corporate governance w obszarze technologii
• odpowiedzialność członków zarządu
• podział odpowiedzialności CEO–CFO–CTO/CIO–CISO
• rola rady nadzorczej
• dokumentowanie należytej staranności
• decyzje o akceptacji ryzyka
• D&O
• odpowiedzialność za AI
• etyka decyzji technologicznych
14. Strategia bezpieczeństwa technologicznego
• połączenie strategii biznesowej, technologicznej i bezpieczeństwa
• mapa najważniejszych ryzyk
• budowa programu cyber resilience
• strategia AI Governance
• budżetowanie
• KPI i KRI
• roadmapa 12–36 miesięcy
• raportowanie do zarządu i rady nadzorczej
Flagowym elementem programu jest intensywna symulacja poważnego incydentu technologicznego. Uczestnicy w ciągu jednego dnia przechodzą przez symulowane 72 godziny kryzysu i podejmują decyzje w warunkach niepełnej informacji oraz presji czasu.
Przykładowy scenariusz:
ransomware → niedostępność systemów → podejrzenie wycieku danych → żądanie okupu → telefon kluczowego klienta → pytania regulatora → zainteresowanie mediów → deepfake członka zarządu → presja właścicieli
Każda decyzja jest dokumentowana i oceniana pod kątem:
• dochowania obowiązków prawnych
• jakości procesu decyzyjnego
• komunikacji
• ochrony wartości organizacji
• współdziałania kadry zarządzającej
Zamiast klasycznej pracy dyplomowej uczestnik przygotowuje projekt dla własnej organizacji lub organizacji modelowej obejmujący:
• mapę ryzyka technologicznego
• analizę AI i cyber
• model governance
• podział odpowiedzialności
• analizę zgodności regulacyjnej
• priorytety inwestycyjne
• KPI/KRI
• procedurę eskalacji
• plan reagowania kryzysowego
• roadmapę wdrożenia na 12–24 miesiące
Projekt jest broniony przed komisją.
Podstawą jest rekrutacja indywidualna. Program nie wymaga zgłoszenia pełnej triady CEO–CFO–CTO. Podczas ćwiczeń uczestnicy pracują w interdyscyplinarnych zespołach. Dla firm kierujących na studia 2–3 osoby z kadry zarządzającej może zostać przygotowany wariant Executive Team Package, umożliwiający pracę na własnym przypadku organizacji.
