Status i obowiązki

Za co ponosi odpowiedzialność kierownik podmiotu podlegającego KSC?

Ustawa o KSC nakłada na kierownika podmiotu (czyli zarząd) konkretny, osobisty zestaw obowiązków: zatwierdzanie sposobu zarządzania ryzykiem, nadzór nad jego wdrożeniem, coroczne szkolenie i odpowiedzialność za błędy — której nie da się zlecić na zewnątrz, nawet zlecając wykonanie pracy innej firmie. Sprawdź, co to oznacza w praktyce i czym różni się sytuacja podmiotu kluczowego od ważnego.

nie można zlecić na zewnątrz dotyczy kluczowych i ważnych jednakowo coroczne szkolenie kierownika art. 8c, 8d, 8e UKSC · art. 20, 32 ust. 6 NIS2
3 lata Co ile podmiot kluczowy musi przejść zewnętrzny audyt bezpieczeństwa. Podmiot ważny tego obowiązku nie ma.
1×/rok Obowiązkowe, udokumentowane szkolenie kierownika — dotyczy zarówno podmiotu kluczowego, jak i ważnego.
3 dni robocze Tyle podmiot kluczowy ma na przekazanie kopii raportu z audytu organowi nadzorującemu.
0 wyjątków Zlecenie zadań innej osobie nie zwalnia kierownika z odpowiedzialności — ustawa nie przewiduje tu furtki.
Ważne: Ustawa mówi o „kierowniku podmiotu" — to każdy organ zarządzający, niezależnie od formy prawnej (zarząd spółki, dyrektor, wójt itd.). Jeśli podmiotem kieruje organ wieloosobowy bez wskazanej osoby odpowiedzialnej, odpowiadają wszyscy jego członkowie.
Executive summary

Trzy zdania, które trzeba zapamiętać

Skrót całego raportu o odpowiedzialności zarządu i kierownika podmiotu za cyberbezpieczeństwo.

1. Tej odpowiedzialności nie da się zlecić

Zarząd i kierownik sami zatwierdzają zasady zarządzania ryzykiem, pilnują ich wdrożenia, co roku się szkolą i odpowiadają za błędy — nawet jeśli zlecą wykonanie pracy firmie zewnętrznej.

2. Podmiot ważny nie ma „taryfy ulgowej"

Obowiązki kierownika są w Polsce takie same dla podmiotu kluczowego i ważnego — mimo że unijne prawo formalnie mocniej rozlicza tylko podmioty kluczowe, polska ustawa to ujednoliciła.

3. Różnicę robi audyt, nie codzienna praca

Wymagane zabezpieczenia są dla obu klas praktycznie takie same. Naprawdę różni je jedno: obowiązkowy, zewnętrzny audyt bezpieczeństwa co 3 lata — tylko dla podmiotu kluczowego.

Nie do zlecenia

Co zawsze zostaje przy zarządzie

Cztery rzeczy, których nie zdejmie z zarządu żadna umowa z dostawcą — niezależnie od tego, kto wykonuje pracę na co dzień.

Lista kontrolna

  • zatwierdzenie zasad zarządzania ryzykiem cyberbezpieczeństwa,
  • nadzór nad ich wdrożeniem,
  • osobista odpowiedzialność za błędy — również gdy zadania powierzono innej osobie,
  • udział w corocznym, udokumentowanym szkoleniu.

Dlaczego nie da się tego zlecić

Ustawa domyka furtkę, zanim ktoś spróbuje przez nią przejść: nawet jeśli kierownik formalnie powierzy zadania innej osobie — np. zewnętrznej firmie — i ta osoba się zgodzi, kierownik nadal odpowiada tak, jakby zrobił to sam (art. 8c ust. 3 UKSC). Można zlecić pracę. Nie można zlecić odpowiedzialności.

„Zarząd ponosi osobistą odpowiedzialność i szuka sposobu, by zminimalizować ryzyko uchybień — to główny motor zakupu tego typu usług."
Skąd to się bierze

NIS2 kontra polska ustawa — to samo, tylko bardziej szczegółowo

Unijna dyrektywa mówi „organ zarządzający", polska ustawa mówi „kierownik podmiotu" — to nie przypadkowa zmiana słownictwa, tylko doprecyzowanie, kto konkretnie odpowiada. Model IRNIS wiąże każdy z trzech obowiązków polskich (art. 8c/8d/8e) z konkretnym przepisem NIS2, który transponuje (tabela „Obowiązki zarządu" niżej) — poniższa tabela to redakcyjny komentarz co ta transpozycja oznacza w praktyce.

Co mówi unijna dyrektywa (NIS2) Co mówi polska ustawa (UKSC) Co to zmienia w praktyce
Zarząd zatwierdza sposób zarządzania ryzykiem, nadzoruje wdrożenie i odpowiada za naruszenia (art. 20 ust. 1). To samo, ale nazwane wprost obowiązkiem kierownika podmiotu i rozpisane na 5 konkretnych zadań, m.in. budżet i świadomość personelu (art. 8c, 8d). Polska wersja jest bardziej szczegółowa i zostawia mniej pola do interpretacji.
Cały organ zarządzający ma się regularnie szkolić (art. 20 ust. 2). Szkoli się kierownik podmiotu oraz osoba, której powierzył swoje obowiązki (art. 8e). Węższy krąg osób objętych obowiązkiem szkolenia niż w unijnym przepisie.
Osoba odpowiedzialna za podmiot kluczowy osobiście odpowiada za zgodność z prawem — przepis formalnie dotyczy tylko podmiotów kluczowych (art. 32 ust. 6). Ten sam obowiązek osobistej odpowiedzialności dotyczy kierownika obu klas podmiotów (art. 8c). Polska rozszerzyła tę odpowiedzialność również na podmioty ważne — mimo że unijne prawo tego wprost nie wymagało.

Powyższa tabela jest komentarzem redakcyjnym (kwalifikacja relacji „odpowiednik"/„węższy"/„szerszy" nie jest dziś eksportowanym polem modelu) — SAMA para przepisów (który artykuł NIS2 transponuje który artykuł UKSC) pochodzi z modelu IRNIS, patrz kolumna „Transponuje NIS2" w tabeli niżej.

Rola zarządu

Obowiązki zarządu i kierownika podmiotu

Model prawny IRNIS niesie te obowiązki jako trzy osobne byty (art. 8c, 8d, 8e UKSC) — dotyczą kierownika każdego podmiotu objętego ustawą, kluczowego i ważnego, bez wyjątków.

Obowiązek Na czym polega (z modelu) Transponuje NIS2 (z modelu) Jak często / jaki dowód
Osobista odpowiedzialność
art. 8c UKSC
Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa (art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d–8f, art. 9–12b, art. 14 i art. 15); w organie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie, a powierzenie obowiązków innej osobie nie uchyla odpowiedzialności. Organ zarządzający zatwierdza środki zarządzania ryzykiem w cyberbezpieczeństwie, nadzoruje ich wdrażanie i może być pociągnięty do odpowiedzialności za naruszenia (art. 20 NIS2)
Osoba fizyczna odpowiedzialna za podmiot kluczowy lub jego przedstawiciel prawny jest uprawniona do zapewnienia przestrzegania dyrektywy przez podmiot i może być pociągnięta do odpowiedzialności za niewywiązanie się z tego obowiązku (art. 32 ust. 6 NIS2)
Bez wyjątków, także po zleceniu zadań na zewnątrz
Zatwierdzanie i nadzór
art. 8d UKSC
Kierownik podmiotu kluczowego lub ważnego podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI, planuje adekwatne środki finansowe na cyberbezpieczeństwo, przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie, zapewnia świadomość obowiązków i znajomość regulacji wewnętrznych u personelu oraz zgodność działania podmiotu z przepisami prawa i regulacjami wewnętrznymi. Organ zarządzający zatwierdza środki zarządzania ryzykiem w cyberbezpieczeństwie, nadzoruje ich wdrażanie i może być pociągnięty do odpowiedzialności za naruszenia (art. 20 NIS2) Nadzór ciągły, z udokumentowaną decyzją (np. uchwałą)
Coroczne szkolenie
art. 8e UKSC
Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą raz w roku kalendarzowym udokumentowane szkolenie obejmujące wykonywanie obowiązków ustawowych. Członkowie organu zarządzającego odbywają regularne szkolenia z zarządzania ryzykiem w cyberbezpieczeństwie (art. 20 NIS2) Raz w roku kalendarzowym, udział musi być udokumentowany

Przy rejestracji podmiotu w wykazie KSC (art. 7c) dochodzi jeszcze jeden obowiązek osobisty: kierownik składa oświadczenie o prawdziwości danych pod rygorem odpowiedzialności karnej (art. 233 § 6 Kodeksu karnego).

Kluczowy vs ważny

Różnice praktyczne między podmiotem kluczowym a ważnym

Model prawny IRNIS policzył to dokładnie: podmiot kluczowy ma 70 obowiązków ustawowych, podmiot ważny — 63. Różnicę stanowi 7 obowiązków — głównie nadzorczych i audytowych, nie technicznych zabezpieczeń, które dla obu klas są praktycznie takie same.

Liczba obowiązków wg klasy podmiotu

70 obowiązków — podmiot kluczowy 63 obowiązki — podmiot ważny 7 różnicujących klasy

Na czym polega ta różnica

  • Podmiot kluczowy przeprowadza na własny koszt, co najmniej raz na 3 lata, audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi i przekazuje organowi właściwemu kopię raportu w terminie 3 dni roboczych; audyt wykonują wyłącznie uprawnieni wykonawcy (akredytowana jednostka oceniająca zgodność, co najmniej dwóch kwalifikowanych audytorów albo CSIRT sektorowy) niezależni od zadań z art. 8 i art. 9–13, a audytor zachowuje tajemnicę oraz sporządza i przekazuje podmiotowi pisemne sprawozdanie.
  • Zapewnienie przeprowadzenia audytu po raz pierwszy w terminie 24 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy.
  • Podmiot publiczny wykorzystujący system informacyjny w celu realizacji zadania publicznego realizuje obowiązki, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8c–8f, art. 9–12b i art. 15 ustawy.
  • Jeżeli jednostki samorządu terytorialnego zawierają porozumienie w sprawie powierzenia jednej z nich realizacji obowiązków cyberbezpieczeństwa, porozumienie wskazuje objęte nim jednostki organizacyjne, samorządowe osoby prawne lub spółki JST powierzającej, a do porozumień stosuje się odpowiednio przepisy art. 74 ustawy o samorządzie gminnym.
  • Jeżeli jednostka samorządu terytorialnego korzysta z uprawnienia do zapewnienia wspólnej obsługi realizacji obowiązków cyberbezpieczeństwa, do wyznaczenia jednostki obsługującej i obsługiwanej stosuje odpowiednio przepisy ustaw samorządowych o wspólnej obsłudze.
  • Do Narodowego Banku Polskiego nie stosuje się przepisów o postępowaniu w sprawie dostawcy wysokiego ryzyka (art. 67b), publikacji listy produktów objętych decyzjami (art. 67f) ani polecenia zabezpieczającego (art. 67g).
  • Podmiot publiczny uwzględnia w systemie zarządzania bezpieczeństwem informacji systemy informacyjne dostarczane przez inne podmioty publiczne, w szczególności zapewniające działanie rejestrów publicznych, w zakresie odpowiadającym zakresowi jego kompetencji.
Co różni obie klasy Podmiot kluczowy Podmiot ważny
Obowiązkowy audyt bezpieczeństwa tak — co 3 lata, na własny koszt (art. 15) nie
Termin pierwszego audytu 24 miesiące od uzyskania statusu (art. 16 ust. 2) nie dotyczy
Kto odpowiada wprost z unijnego prawa wskazany wprost w NIS2 (art. 32 ust. 6) pośrednio — ale w Polsce i tak zrównane przez ustawę o KSC
Dodatkowe prawo organu do żądania raportu z audytu (np. Rządowe Centrum Bezpieczeństwa, ABW) tak nie dotyczy — nie ma audytu, którego raport można by zażądać

Dokładne pułapy kar pieniężnych oraz pełny tryb kontroli i nadzoru (rozdział 12 i 15 UKSC) wymagają odrębnej weryfikacji prawnej — model IRNIS nie obejmuje dziś tego zakresu ustawy, ta strona podaje w tym miejscu ogólny kierunek różnicy, znany z materiałów branżowych, a nie zweryfikowane kwoty.

Wnioski dla biznesu

Od czego zacząć i co można zlecić na zewnątrz

Praktyczny podział zadań między zarządem a wsparciem zewnętrznym.

Od czego zacząć

  • ustalcie, czy jesteście podmiotem kluczowym czy ważnym — to decyduje m.in. o obowiązku audytu,
  • zaplanujcie coroczne szkolenie kierownika i osoby go zastępującej,
  • przygotujcie formalny ślad decyzji zarządu, np. uchwałę zatwierdzającą środki bezpieczeństwa,
  • jeśli jesteście podmiotem kluczowym — zarezerwujcie budżet i termin na audyt co 3 lata.

Co można wesprzeć usługą zewnętrzną

  • przygotowanie materiałów decyzyjnych dla zarządu (do podpisu, nie zamiast decyzji),
  • prowadzenie szkoleń i dokumentowanie udziału,
  • operacyjne wdrożenie zabezpieczeń, zgłoszenia do CSIRT, przygotowanie do audytu,
  • prowadzenie dokumentacji i dowodów na potrzeby kontroli,
  • dla podmiotów kluczowych — koordynację audytu co 3 lata.
  1. „Zleciłem, więc nie odpowiadam": to najczęstszy błąd. Ustawa wprost wyklucza taki skutek (art. 8c ust. 3 UKSC).
  2. „Jesteśmy tylko podmiotem ważnym, więc mamy lżej": obowiązki kierownika są identyczne w obu klasach — różni je tylko audyt.
  3. Brak budżetu na audyt co 3 lata: dla podmiotów kluczowych to jedyny realny, cykliczny koszt związany z różnicą klas — warto zaplanować go z wyprzedzeniem.
  4. Brak śladu decyzji zarządu: samo wdrożenie zabezpieczeń bez udokumentowanej decyzji i nadzoru zarządu nie wystarcza.
Najczęstsze pytania

Najczęstsze pytania o odpowiedzialność zarządu

Czy zarząd może w całości zlecić cyberbezpieczeństwo firmie zewnętrznej?

Nie. Można zlecić wykonanie zadań, ale nie odpowiedzialność — ustawa wprost wyłącza taki skutek, nawet za zgodą osoby przejmującej obowiązki (art. 8c ust. 3 UKSC).

Kto dokładnie odpowiada — zarząd czy kierownik podmiotu?

Ustawa mówi o „kierowniku podmiotu" — to organ zarządzający w każdej formie prawnej. Jeśli to organ wieloosobowy bez wskazanej osoby, odpowiadają wszyscy jego członkowie.

Czy coroczne szkolenie dotyczy całego zarządu?

Nie zawsze. Obowiązek dotyczy kierownika podmiotu oraz osoby, której powierzono jego obowiązki — węziej niż „cały organ zarządzający" w unijnym przepisie.

Czy podmiot ważny ma lżejszy reżim i co jest największą różnicą?

Obowiązki kierownika są identyczne dla obu klas. Największa różnica to obowiązkowy, zewnętrzny audyt bezpieczeństwa co 3 lata, z pierwszym terminem w 24 miesiące od uzyskania statusu — którego podmiot ważny po prostu nie ma.

Co grozi kierownikowi za fałszywe oświadczenie przy rejestracji?

Wniosek o wpis do wykazu KSC wymaga osobistego oświadczenia kierownika złożonego pod rygorem odpowiedzialności karnej (art. 233 § 6 Kodeksu karnego).

Przygotuj zarząd na obowiązki KSC/NIS2, zanim zrobi to za Was audytor

Inteca pomaga przełożyć ten reżim odpowiedzialności na konkretne pakiety decyzyjne, program szkoleniowy i dowody nadzoru — bez obiecywania przejęcia odpowiedzialności zarządu, której ustawa nie pozwala oddać.