Spis treści
Wdrożenie ustawy o krajowym systemie cyberbezpieczeństwa nie jest zadaniem wyłącznie działu IT. Wymaga udziału kierownika, właścicieli procesów i systemów, kadr, finansów, zamówień publicznych, obsługi prawnej, osób kontaktowych, administratorów oraz dostawców.
Artykuł dotyczy jednostek posiadających status podmiotu kluczowego albo podmiotu ważnego. W przypadku podmiotu publicznego należy dodatkowo uwzględnić art. 16d KSC, zgodnie z którym wykonuje on wskazane obowiązki, jeżeli wykorzystuje system informacyjny do realizacji zadania publicznego.
Ustawa przypisuje kierownikowi odpowiedzialność za wykonywanie najważniejszych obowiązków z zakresu cyberbezpieczeństwa, a jednocześnie nakazuje mu przydzielanie zadań i nadzorowanie ich realizacji. Nie oznacza to jednak, że kierownik powinien być operacyjnym właścicielem każdej aktualizacji, kopii zapasowej, zmiany konta użytkownika albo analizy podatności.
Do uporządkowania odpowiedzialności można wykorzystać rozszerzoną macierz RACI.
Najważniejsza zasada: odpowiedzialność ustawowa kierownika nie jest tym samym co organizacyjna odpowiedzialność właściciela procesu. Kierownik zachowuje nadzór i odpowiedzialność wynikające z art. 8c i 8d KSC, a właściciele procesów mogą odpowiadać organizacyjnie za osiągnięcie przypisanego rezultatu.
Najważniejsze terminy przejściowe
Podmioty, które spełniały kryteria uznania ich za podmiot kluczowy albo ważny 3 kwietnia 2026 r., realizują obowiązki określone w rozdziale 3 KSC w terminie 12 miesięcy, czyli zasadniczo do 3 kwietnia 2027 r.
Podmioty kluczowe objęte nowym obowiązkiem audytowym przeprowadzają pierwszy audyt zasadniczo do 3 kwietnia 2028 r.
Ministerstwo Cyfryzacji wskazuje ponadto:
- 3 października 2026 r. jako termin złożenia wniosku o wpis dla podmiotów objętych samorejestracją;
- 3 kwietnia 2027 r. jako koniec terminu rozpoczęcia korzystania z S46 i wdrożenia nowych obowiązków;
- 3 kwietnia 2028 r. jako termin pierwszego audytu dla wskazanych podmiotów kluczowych.
Termin 3 października 2026 r. nie jest ogólnym terminem dla podmiotów publicznych wpisywanych z urzędu. Takie podmioty uzupełniają dane zgodnie z trybem właściwym dla wpisu z urzędu i terminem wskazanym w doręczonym wezwaniu.
Cztery poziomy odpowiedzialności
Odpowiedzialność ustawowa kierownika
Art. 8c stanowi, że kierownik odpowiada za wykonywanie przez podmiot obowiązków dotyczących między innymi Wykazu KSC, SZBI, obowiązków zarządczych, szkoleń, weryfikacji personelu, osób kontaktowych, użytkowników, dokumentacji, incydentów, organizacji z art. 14 oraz audytów.
Kierownik zachowuje odpowiedzialność także wtedy, gdy obowiązki powierzono innej osobie za jej zgodą.
Odpowiedzialność organizacyjna właściciela procesu
Właściciel procesu odpowiada za to, aby przypisany mu proces osiągał określony rezultat. Może nim być na przykład kierownik IT dla zarządzania podatnościami, właściciel systemu dla zarządzania uprawnieniami, kierownik kadr dla procesu weryfikacji personelu albo właściciel umowy dla nadzoru nad dostawcą.
Taka odpowiedzialność organizacyjna nie zastępuje odpowiedzialności ustawowej kierownika.
Odpowiedzialność wykonawcza
Wykonawca realizuje konkretną czynność: instaluje aktualizację, przygotowuje dane do Wykazu KSC, testuje odtworzenie kopii, odbiera dostęp pracownikowi, analizuje incydent albo wysyła zgłoszenie przez S46.
Niezależna ocena
Audyt wewnętrzny, kontrola lub audytor zewnętrzny oceniają sposób wykonywania obowiązków. Nie powinni być operacyjnymi właścicielami zabezpieczeń, które następnie badają. Audyt ustawowy z art. 15 należy odróżnić od audytu wewnętrznego, kontroli zarządczej i okresowego przeglądu SZBI.
Macierz RACI rozszerzona o nadzór kierownika
W artykule zastosowano model RACI+N:
| Symbol | Znaczenie | Pytanie |
|---|---|---|
| R – Responsible | główny wykonawca | Kto wykonuje czynność? |
| A – Accountable | organizacyjny właściciel rezultatu | Kto odpowiada za wynik procesu? |
| C – Consulted | osoba konsultowana | Czyją opinię trzeba uzyskać? |
| I – Informed | osoba informowana | Kto powinien poznać wynik? |
| N – Nadzór ustawowy | kierownik podmiotu | Kto sprawuje nadzór wynikający z art. 8c i 8d? |
W większości procesów operacyjnych „A” powinien być właścicielem procesu, systemu albo usługi, natomiast „N” powinien pozostać przy kierowniku.
W procesach obejmujących bezpośrednią decyzję z art. 8d, takich jak wybór modelu SZBI, zapewnienie budżetu albo formalne przydzielenie zadań, kierownik może być jednocześnie „A” i „N”.
Macierz nie zastępuje regulaminu organizacyjnego, zakresów obowiązków, upoważnień, procedur, umów ani dokumentów ustanawiających wspólną obsługę.
Podstawowe role
Kierownik podmiotu
Kierownik podejmuje decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI, planuje adekwatne środki finansowe, przydziela zadania, nadzoruje ich wykonanie oraz zapewnia świadomość personelu i zgodność działania podmiotu.
Koordynator KSC lub SZBI
Koordynator może prowadzić rejestr wymagań, organizować analizę ryzyka lub luk, koordynować dokumentację, monitorować działania naprawcze i przygotowywać raporty dla kierownika.
„Koordynator KSC” nie jest uniwersalną funkcją ustawową. Jego ustanowienie oraz zakres zadań powinny wynikać z organizacji konkretnego podmiotu.
Struktura odpowiedzialna za cyberbezpieczeństwo
Art. 14 wymaga powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo zawarcia umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Ocena, czy wskazanie jednego informatyka wystarcza do wykonania art. 14, zależy od skali jednostki, jej systemów, ryzyka, zakresu zadań oraz faktycznie przydzielonych kompetencji i zasobów. Sam przepis nie ustanawia minimalnej liczebności struktury.
Właściciel procesu, usługi lub systemu
Właściciel powinien określać znaczenie procesu, identyfikować skutki jego niedostępności, uzgadniać wymagania bezpieczeństwa, uczestniczyć w analizie ryzyka i nadzorować działania naprawcze w swoim obszarze.
IT i administratorzy
IT realizuje przede wszystkim zadania techniczne: zarządzanie kontami, aktualizacje, kopie zapasowe, monitorowanie systemów, obsługę podatności, utrzymanie zabezpieczeń, zabezpieczanie logów oraz wsparcie obsługi incydentów.
Osoby kontaktowe i administrator S46
Osoby kontaktowe utrzymują kontakty z podmiotami krajowego systemu cyberbezpieczeństwa.
Administrator S46 jest rolą operacyjną platformy, a nie odrębną funkcją ustawową w strukturze organizacyjnej. Jedna z osób kontaktowych jest wskazywana jako osoba pełniąca rolę administratora konta podmiotu w systemie. Zarządzanie kontem nie czyni jej automatycznie właścicielem całego procesu KSC ani osobą podejmującą decyzję o klasyfikacji incydentu.
Pozostałe role wspierające
Kadry obsługują procesy zatrudnienia, zmian stanowisk, szkoleń, przedstawiania informacji z KRK oraz aktualizacji zakresów obowiązków. Zamówienia, prawnicy i finanse wspierają budżet, postępowania, wymagania bezpieczeństwa, umowy i działania naprawcze. IOD powinien być konsultowany w sprawach dotyczących danych osobowych, ale nie jest automatycznie właścicielem KSC ani SZBI.
Macierz RACI+N – obowiązki formalne i zarządcze
| Proces | A – właściciel rezultatu | R – główny wykonawca | C | I | N |
|---|---|---|---|---|---|
| Przygotowanie analizy kwalifikacyjnej | koordynator KSC | osoba prowadząca analizę | prawnik, IT, właściciele działalności | kierownictwo | kierownik |
| Zatwierdzenie kwalifikacji i podstawy prawnej | kierownik | kierownik | prawnik, koordynator KSC | właściwe komórki | kierownik |
| Wybór modelu i zakresu SZBI | kierownik | koordynator KSC | IT, właściciele usług, prawnik | personel objęty zakresem | kierownik |
| Wykonanie obowiązku z art. 14 | kierownik | koordynator organizacyjny | prawnik, IT, zamówienia | kierownictwo | kierownik |
| Przygotowanie projektu budżetu | kierownik finansów | komórka finansowa | koordynator KSC, IT, właściciele procesów | kierownik | kierownik |
| Zatwierdzenie finansowania | kierownik | kierownik | finanse, koordynator KSC | właściciele działań | kierownik |
| Przygotowanie danych do Wykazu KSC | koordynator KSC | uprawniony użytkownik aplikacji Wykaz KSC | IT, kadry, prawnik | osoby kontaktowe | kierownik |
| Podpisanie i złożenie wniosku do Wykazu | kierownik | kierownik lub osoba upoważniona; ewentualnie zastosowanie kwalifikowanej pieczęci | koordynator KSC | osoby kontaktowe | kierownik |
| Monitorowanie zmian i przygotowanie wniosku o zmianę wpisu | koordynator KSC | uprawniony użytkownik aplikacji Wykaz KSC | IT, kadry, prawnik | kierownik | kierownik |
| Wyznaczenie osób kontaktowych | kierownik | koordynator KSC | kadry, IT | osoby wyznaczone | kierownik |
| Zarządzanie dostępem do S46 | koordynator KSC | administrator S46 | IT | osoby kontaktowe | kierownik |
| Organizacja szkolenia | kierownik kadr | kadry | koordynator KSC, organizator szkolenia | kierownik i osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa | kierownik |
| Udział w corocznym szkoleniu | kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa | te osoby | kadry | koordynator KSC | kierownik |
| Przedstawienie informacji z KRK | osoba mająca wykonywać zadania | ta osoba | kadry | osoby uprawnione | kierownik |
| Obsługa administracyjna dokumentu z KRK | kierownik kadr | uprawniony pracownik kadr | prawnik, koordynator KSC | osoby uprawnione | kierownik |
| Dopuszczenie osoby do zadań z art. 8 lub 11 | kierownik | kierownik | kadry, koordynator KSC | osoba dopuszczona | kierownik |
Wniosek dotyczący wpisu lub zmiany wpisu musi zostać uwierzytelniony zgodnie z art. 7c ust. 6 KSC – podpisem kierownika lub osoby upoważnionej albo kwalifikowaną pieczęcią elektroniczną ze wskazaniem osoby opatrującej nią wniosek. Przygotowanie danych przez koordynatora lub użytkownika systemu nie zastępuje formalnej czynności złożenia wniosku.
Zmiany danych objętych obowiązkiem aktualizacyjnym należy zgłaszać zasadniczo w terminie 14 dni od ich wystąpienia.
W procesie KRK osoba mająca realizować zadania z art. 8 lub art. 11 przedstawia wymaganą informację, kadry mogą obsługiwać dokument organizacyjnie, natomiast kierownik dopuszcza tę osobę do wykonywania zadań po otrzymaniu dokumentu.
Macierz RACI+N – działania operacyjne
| Proces | A – właściciel rezultatu | R – główny wykonawca | C | I | N |
|---|---|---|---|---|---|
| Inwentaryzacja systemów i aktywów | kierownik IT | administrator aktywów | właściciele systemów, koordynator KSC | audyt | kierownik |
| Analiza ryzyka lub analiza wymagań | koordynator KSC | analityk ryzyka | IT, właściciele procesów | kierownictwo | kierownik |
| Zarządzanie kontami i uprawnieniami | właściciel systemu | administrator systemu | kadry, koordynator KSC | audyt | kierownik |
| Zarządzanie aktualizacjami i podatnościami | kierownik IT | administrator lub dostawca | właściciel systemu, koordynator KSC | właściciel procesu | kierownik |
| Kopie zapasowe | kierownik IT | administrator kopii | właściciel systemu | koordynator KSC | kierownik |
| Testy odtworzeniowe | właściciel systemu | administrator kopii | właściciel procesu, koordynator KSC | kierownictwo | kierownik |
| Ciągłość działania procesu | właściciel procesu | koordynator ciągłości | IT, dostawcy | personel objęty planem | kierownik |
| Wymagania bezpieczeństwa w zamówieniu | właściciel zamówienia | pracownik zamówień | IT, prawnik, koordynator KSC | finanse | kierownik |
| Nadzór nad dostawcą | właściciel umowy | opiekun umowy | IT, prawnik, koordynator KSC | finanse | kierownik |
| Informacje dla użytkowników | właściciel usługi | komunikacja lub redaktor serwisu | prawnik, IOD, koordynator KSC | osoby kontaktowe | kierownik |
| Kanał zgłoszeń użytkowników | właściciel usługi | helpdesk | IT, koordynator KSC | osoby kontaktowe | kierownik |
| Przyjęcie zgłoszenia o zdarzeniu | kierownik helpdesku | pracownik helpdesku | zespół incydentowy | koordynator KSC | kierownik |
| Techniczna obsługa incydentu | kierownik zespołu incydentowego | analityk incydentu | IT, dostawca, IOD | właściciel usługi | kierownik |
| Klasyfikacja incydentu | kierownik procesu incydentowego | koordynator incydentów | IT, właściciel usługi, prawnik | kierownictwo | kierownik |
| Zgłoszenie incydentu przez S46 | kierownik procesu incydentowego | uprawniony użytkownik S46 | koordynator KSC | kierownictwo | kierownik |
| Dokumentacja SZBI | koordynator KSC | właściciel dokumentu | IT, prawnik, IOD | personel objęty dokumentem | kierownik |
| Logi i dowody operacyjne | kierownik IT | administrator systemu | koordynator KSC | audyt | kierownik |
Przykładowy podział należy dostosować do organizacji podmiotu. W małej jednostce jedna osoba może występować w kilku kolumnach, ale nadal trzeba określić, w jakiej roli podejmuje konkretną czynność.
Audyt, przegląd i nadzór – trzy różne procesy
Przegląd SZBI
Przegląd jest elementem bieżącego zarządzania systemem. Może być koordynowany przez koordynatora KSC i zatwierdzany przez kierownika.
Audyt wewnętrzny lub kontrola
Audyt wewnętrzny albo kontrola zarządcza oceniają organizację i skuteczność procesów zgodnie z własnymi podstawami prawnymi i zasadami niezależności.
Audyt ustawowy z art. 15
Podmiot kluczowy przeprowadza audyt co najmniej raz na trzy lata. Podmiot kluczowy przekazuje kopię raportu organowi właściwemu w terminie trzech dni roboczych od dnia otrzymania raportu. Organ może również nakazać audyt podmiotowi ważnemu w ustawowo określonych przypadkach.
Audytu z art. 15 nie może przeprowadzić osoba realizująca w audytowanym podmiocie zadania z art. 8 oraz art. 9–13 ani osoba, która realizowała takie zadania w tym podmiocie w okresie roku przed rozpoczęciem audytu.
| Proces | A | R | C | I | N |
|---|---|---|---|---|---|
| Okresowy przegląd SZBI | koordynator KSC | właściciele obszarów | IT, prawnik, właściciele procesów | kierownik | kierownik |
| Przegląd zarządczy | kierownik | koordynator KSC | właściciele procesów | kierownictwo | kierownik |
| Audyt wewnętrzny | kierownik audytu | audytor wewnętrzny | koordynator KSC | kierownik | kierownik |
| Audyt ustawowy z art. 15 | kierownik | niezależny audytor | koordynator KSC, IT | organ właściwy | kierownik |
| Przekazanie raportu organowi | kierownik | osoba upoważniona | koordynator KSC, prawnik | organ właściwy | kierownik |
| Realizacja zaleceń | właściciel działania | wskazany wykonawca | koordynator KSC, IT, finanse | kierownictwo | kierownik |
Outsourcing
Dostawca usług zarządzanych może być głównym wykonawcą, czyli „R”, na przykład w zakresie monitoringu, obsługi technicznej incydentów, zarządzania podatnościami, utrzymania zabezpieczeń, testów i przygotowania raportów.
Po stronie podmiotu powinien pozostać właściciel rezultatu, który odbiera raporty, nadzoruje SLA, ocenia jakość usługi, eskaluje nieprawidłowości oraz egzekwuje działania naprawcze.
W macierzy należy wskazywać konkretny zakres wynikający z umowy, a nie ogólne określenie „firma IT”.
Wspólne wykonywanie obowiązków
Wspólne wykonywanie obowiązków przez podmioty publiczne jest odrębnym mechanizmem z art. 16e–16h. Musi zostać ustanowione we właściwym trybie ustawowym i nie jest równoważne zwykłej umowie o obsługę informatyczną.
W powierzonym zakresie jednostka wyznaczona przejmuje realizację obowiązków, a podmioty obsługiwane zachowują obowiązki współpracy, w tym przekazywania informacji o incydentach i wykonywania decyzji dotyczących SZBI.
Macierz wspólnej obsługi powinna odrębnie wskazywać jednostkę wyznaczoną, podmiot obsługiwany, kierownika jednostki wyznaczonej, lokalnego koordynatora, właściciela lokalnego zadania publicznego, lokalne IT oraz zasady wymiany informacji.
Nie wystarczy zastąpienie lokalnego IT nazwą centrum usług wspólnych. Dla każdego obowiązku trzeba ustalić, czy został prawidłowo powierzony i jakie działania nadal wykonuje jednostka obsługiwana.
Jak wdrożyć macierz?
- Zidentyfikować wymagania właściwe dla statusu i modelu SZBI.
- Ustalić kierownika podmiotu oraz właścicieli procesów, usług i systemów.
- Przypisać R, A, C, I oraz N dla każdego obowiązku.
- Uzgodnić macierz z regulaminem, zakresami obowiązków, procedurami i umowami.
- Ustanowić raportowanie, terminy i zasady eskalacji.
- Zatwierdzić macierz przez kierownika.
- Aktualizować ją po zmianach organizacyjnych, incydentach, audytach i zmianach dostawców.
Najczęstsze błędy
Kierownik jako „A” dla każdej czynności
Kierownik zachowuje odpowiedzialność ustawową i nadzór, ale właściciel systemu albo procesu może być organizacyjnym „A” dla konkretnego rezultatu.
„Za wszystko odpowiada IT”
IT nie jest właścicielem wszystkich usług, budżetu, zamówień, polityk kadrowych ani komunikacji z użytkownikami.
Łączenie osoby kontaktowej, administratora S46 i zespołu incydentowego
Jedna osoba może pełnić kilka ról, ale ich zadania powinny być odrębnie opisane.
Kadry jako jedyny wykonawca weryfikacji KRK
Osoba przedstawia dokument, kadry obsługują proces, a kierownik dopuszcza ją do wykonywania zadań.
Brak rozdzielenia audytu i wdrożenia
Przy audycie ustawowym obowiązuje bezwzględne wyłączenie określone w art. 15 ust. 2a. Niezależność należy również zapewniać w pozostałych działaniach audytowych.
Macierz niezgodna z dokumentami
Jeżeli macierz wskazuje inne role niż regulamin, umowa lub procedura, nie porządkuje odpowiedzialności, lecz tworzy kolejną sprzeczność.
Checklista podziału odpowiedzialności
| Pytanie | Tak/Nie |
|---|---|
| Czy art. 16d został uwzględniony w przypadku podmiotu publicznego? | |
| Czy udokumentowano kwalifikację podmiotu? | |
| Czy ustalono właściwy model SZBI i kierownika podmiotu? | |
| Czy wykonano obowiązek z art. 14? | |
| Czy każdy proces ma organizacyjnego właściciela „A” i głównego wykonawcę „R”? | |
| Czy kierownik został wskazany w kolumnie „N”? | |
| Czy decyzje z art. 8d pozostają po stronie kierownika? | |
| Czy rozdzielono przygotowanie danych do Wykazu od uwierzytelnienia i złożenia wniosku? | |
| Czy prawidłowo opisano szkolenie kierownika i osoby, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa? | |
| Czy rozdzielono przedstawienie informacji z KRK, obsługę kadrową i dopuszczenie do zadań? | |
| Czy administrator S46 jest opisany jako rola operacyjna? | |
| Czy właściciele procesów uczestniczą w analizie ryzyka i ciągłości działania? | |
| Czy obowiązki dostawców wynikają z umów? | |
| Czy rozdzielono audyt ustawowy, audyt wewnętrzny i przegląd SZBI? | |
| Czy wspólna obsługa została ustanowiona we właściwym trybie? | |
| Czy macierz jest zgodna z regulaminami, procedurami i upoważnieniami? | |
| Czy określono zastępstwa, sposób eskalacji i cykl aktualizacji macierzy? |
Podsumowanie
Odpowiedź na pytanie „kto odpowiada za KSC?” zależy od rodzaju odpowiedzialności.
- Kierownik podmiotu ponosi odpowiedzialność ustawową, podejmuje decyzje wynikające z art. 8d i sprawuje nadzór.
- Właściciele procesów, usług i systemów odpowiadają organizacyjnie za rezultaty w swoich obszarach.
- Pracownicy IT, kadry, zamówienia, prawnicy, osoby kontaktowe i dostawcy wykonują przypisane czynności.
- Audyt niezależnie ocenia zgodność i skuteczność.
Dlatego w praktycznej macierzy warto oddzielić „A” – organizacyjnego właściciela rezultatu – od „N”, czyli nadzoru i odpowiedzialności ustawowej kierownika.
Macierz nie zastępuje działającego SZBI, zabezpieczeń ani procedur. Powinna jednak jasno pokazywać, kto podejmuje decyzję, kto odpowiada za rezultat, kto wykonuje zadanie, kogo należy skonsultować i kto sprawuje ustawowy nadzór.
Zobacz także
- Jak zorganizować projekt wdrożenia KSC w JSFP?;
- Odpowiedzialność kierownika podmiotu kluczowego lub ważnego po nowelizacji KSC;
- Wpis do Wykazu KSC – co powinna zrobić jednostka publiczna?;
- Plan wdrożenia KSC w JSFP – harmonogram do 3 kwietnia 2027 r.
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – tekst jednolity ogłoszony w Dz.U. z 2026 r. poz. 20 , z późniejszymi zmianami;
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252 ;
- Ustawa z dnia 29 maja 2026 r. o zmianie ustawy o zarządzaniu kryzysowym oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 815 ;
- aktualny tekst ujednolicony ustawy o KSC, uwzględniający Dz.U. z 2026 r. poz. 20, 252 i 815 ;
- Ministerstwo Cyfryzacji – obowiązki podmiotów kluczowych i ważnych ;
- Ministerstwo Cyfryzacji – najważniejsze terminy nowelizacji KSC ;
- „Q&A Nowelizacja KSC”, Ministerstwo Cyfryzacji .
Tekst ujednolicony Kancelarii Sejmu oraz materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają akty prawne ogłoszone w Dzienniku Ustaw.
Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej. Przykładową macierz należy dostosować do statusu podmiotu, modelu SZBI, struktury, zakresu usług i zadań publicznych, wykorzystywanych systemów, umów z dostawcami oraz ewentualnego modelu wspólnego wykonywania obowiązków.