Baza wiedzy · Organizacja

Kto odpowiada za obowiązki KSC w jednostce? Przykładowa macierz ról i odpowiedzialności

Praktyczny podział odpowiedzialności ustawowej, organizacyjnej i wykonawczej oraz przykładowa macierz RACI+N dla podmiotu kluczowego lub ważnego.

Spis treści
  1. Terminy przejściowe
  2. Cztery poziomy odpowiedzialności
  3. Macierz RACI+N
  4. Podstawowe role
  5. Obowiązki formalne
  6. Działania operacyjne
  7. Audyt, przegląd i nadzór
  8. Outsourcing
  9. Wspólne wykonywanie obowiązków
  10. Jak wdrożyć macierz?
  11. Najczęstsze błędy
  12. Checklista
  13. Podsumowanie
  14. Podstawy prawne i źródła

Wdrożenie ustawy o krajowym systemie cyberbezpieczeństwa nie jest zadaniem wyłącznie działu IT. Wymaga udziału kierownika, właścicieli procesów i systemów, kadr, finansów, zamówień publicznych, obsługi prawnej, osób kontaktowych, administratorów oraz dostawców.

Artykuł dotyczy jednostek posiadających status podmiotu kluczowego albo podmiotu ważnego. W przypadku podmiotu publicznego należy dodatkowo uwzględnić art. 16d KSC, zgodnie z którym wykonuje on wskazane obowiązki, jeżeli wykorzystuje system informacyjny do realizacji zadania publicznego.

Ustawa przypisuje kierownikowi odpowiedzialność za wykonywanie najważniejszych obowiązków z zakresu cyberbezpieczeństwa, a jednocześnie nakazuje mu przydzielanie zadań i nadzorowanie ich realizacji. Nie oznacza to jednak, że kierownik powinien być operacyjnym właścicielem każdej aktualizacji, kopii zapasowej, zmiany konta użytkownika albo analizy podatności.

Do uporządkowania odpowiedzialności można wykorzystać rozszerzoną macierz RACI.

Najważniejsza zasada: odpowiedzialność ustawowa kierownika nie jest tym samym co organizacyjna odpowiedzialność właściciela procesu. Kierownik zachowuje nadzór i odpowiedzialność wynikające z art. 8c i 8d KSC, a właściciele procesów mogą odpowiadać organizacyjnie za osiągnięcie przypisanego rezultatu.

Najważniejsze terminy przejściowe

Podmioty, które spełniały kryteria uznania ich za podmiot kluczowy albo ważny 3 kwietnia 2026 r., realizują obowiązki określone w rozdziale 3 KSC w terminie 12 miesięcy, czyli zasadniczo do 3 kwietnia 2027 r.

Podmioty kluczowe objęte nowym obowiązkiem audytowym przeprowadzają pierwszy audyt zasadniczo do 3 kwietnia 2028 r.

Ministerstwo Cyfryzacji wskazuje ponadto:

  • 3 października 2026 r. jako termin złożenia wniosku o wpis dla podmiotów objętych samorejestracją;
  • 3 kwietnia 2027 r. jako koniec terminu rozpoczęcia korzystania z S46 i wdrożenia nowych obowiązków;
  • 3 kwietnia 2028 r. jako termin pierwszego audytu dla wskazanych podmiotów kluczowych.

Termin 3 października 2026 r. nie jest ogólnym terminem dla podmiotów publicznych wpisywanych z urzędu. Takie podmioty uzupełniają dane zgodnie z trybem właściwym dla wpisu z urzędu i terminem wskazanym w doręczonym wezwaniu.

Cztery poziomy odpowiedzialności

Odpowiedzialność ustawowa kierownika

Art. 8c stanowi, że kierownik odpowiada za wykonywanie przez podmiot obowiązków dotyczących między innymi Wykazu KSC, SZBI, obowiązków zarządczych, szkoleń, weryfikacji personelu, osób kontaktowych, użytkowników, dokumentacji, incydentów, organizacji z art. 14 oraz audytów.

Kierownik zachowuje odpowiedzialność także wtedy, gdy obowiązki powierzono innej osobie za jej zgodą.

Odpowiedzialność organizacyjna właściciela procesu

Właściciel procesu odpowiada za to, aby przypisany mu proces osiągał określony rezultat. Może nim być na przykład kierownik IT dla zarządzania podatnościami, właściciel systemu dla zarządzania uprawnieniami, kierownik kadr dla procesu weryfikacji personelu albo właściciel umowy dla nadzoru nad dostawcą.

Taka odpowiedzialność organizacyjna nie zastępuje odpowiedzialności ustawowej kierownika.

Odpowiedzialność wykonawcza

Wykonawca realizuje konkretną czynność: instaluje aktualizację, przygotowuje dane do Wykazu KSC, testuje odtworzenie kopii, odbiera dostęp pracownikowi, analizuje incydent albo wysyła zgłoszenie przez S46.

Niezależna ocena

Audyt wewnętrzny, kontrola lub audytor zewnętrzny oceniają sposób wykonywania obowiązków. Nie powinni być operacyjnymi właścicielami zabezpieczeń, które następnie badają. Audyt ustawowy z art. 15 należy odróżnić od audytu wewnętrznego, kontroli zarządczej i okresowego przeglądu SZBI.

Macierz RACI rozszerzona o nadzór kierownika

W artykule zastosowano model RACI+N:

SymbolZnaczeniePytanie
R – Responsibległówny wykonawcaKto wykonuje czynność?
A – Accountableorganizacyjny właściciel rezultatuKto odpowiada za wynik procesu?
C – Consultedosoba konsultowanaCzyją opinię trzeba uzyskać?
I – Informedosoba informowanaKto powinien poznać wynik?
N – Nadzór ustawowykierownik podmiotuKto sprawuje nadzór wynikający z art. 8c i 8d?

W większości procesów operacyjnych „A” powinien być właścicielem procesu, systemu albo usługi, natomiast „N” powinien pozostać przy kierowniku.

W procesach obejmujących bezpośrednią decyzję z art. 8d, takich jak wybór modelu SZBI, zapewnienie budżetu albo formalne przydzielenie zadań, kierownik może być jednocześnie „A” i „N”.

Macierz nie zastępuje regulaminu organizacyjnego, zakresów obowiązków, upoważnień, procedur, umów ani dokumentów ustanawiających wspólną obsługę.

Podstawowe role

Kierownik podmiotu

Kierownik podejmuje decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI, planuje adekwatne środki finansowe, przydziela zadania, nadzoruje ich wykonanie oraz zapewnia świadomość personelu i zgodność działania podmiotu.

Koordynator KSC lub SZBI

Koordynator może prowadzić rejestr wymagań, organizować analizę ryzyka lub luk, koordynować dokumentację, monitorować działania naprawcze i przygotowywać raporty dla kierownika.

„Koordynator KSC” nie jest uniwersalną funkcją ustawową. Jego ustanowienie oraz zakres zadań powinny wynikać z organizacji konkretnego podmiotu.

Struktura odpowiedzialna za cyberbezpieczeństwo

Art. 14 wymaga powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo zawarcia umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.

Ocena, czy wskazanie jednego informatyka wystarcza do wykonania art. 14, zależy od skali jednostki, jej systemów, ryzyka, zakresu zadań oraz faktycznie przydzielonych kompetencji i zasobów. Sam przepis nie ustanawia minimalnej liczebności struktury.

Właściciel procesu, usługi lub systemu

Właściciel powinien określać znaczenie procesu, identyfikować skutki jego niedostępności, uzgadniać wymagania bezpieczeństwa, uczestniczyć w analizie ryzyka i nadzorować działania naprawcze w swoim obszarze.

IT i administratorzy

IT realizuje przede wszystkim zadania techniczne: zarządzanie kontami, aktualizacje, kopie zapasowe, monitorowanie systemów, obsługę podatności, utrzymanie zabezpieczeń, zabezpieczanie logów oraz wsparcie obsługi incydentów.

Osoby kontaktowe i administrator S46

Osoby kontaktowe utrzymują kontakty z podmiotami krajowego systemu cyberbezpieczeństwa.

Administrator S46 jest rolą operacyjną platformy, a nie odrębną funkcją ustawową w strukturze organizacyjnej. Jedna z osób kontaktowych jest wskazywana jako osoba pełniąca rolę administratora konta podmiotu w systemie. Zarządzanie kontem nie czyni jej automatycznie właścicielem całego procesu KSC ani osobą podejmującą decyzję o klasyfikacji incydentu.

Pozostałe role wspierające

Kadry obsługują procesy zatrudnienia, zmian stanowisk, szkoleń, przedstawiania informacji z KRK oraz aktualizacji zakresów obowiązków. Zamówienia, prawnicy i finanse wspierają budżet, postępowania, wymagania bezpieczeństwa, umowy i działania naprawcze. IOD powinien być konsultowany w sprawach dotyczących danych osobowych, ale nie jest automatycznie właścicielem KSC ani SZBI.

Macierz RACI+N – obowiązki formalne i zarządcze

ProcesA – właściciel rezultatuR – główny wykonawcaCIN
Przygotowanie analizy kwalifikacyjnejkoordynator KSCosoba prowadząca analizęprawnik, IT, właściciele działalnościkierownictwokierownik
Zatwierdzenie kwalifikacji i podstawy prawnejkierownikkierownikprawnik, koordynator KSCwłaściwe komórkikierownik
Wybór modelu i zakresu SZBIkierownikkoordynator KSCIT, właściciele usług, prawnikpersonel objęty zakresemkierownik
Wykonanie obowiązku z art. 14kierownikkoordynator organizacyjnyprawnik, IT, zamówieniakierownictwokierownik
Przygotowanie projektu budżetukierownik finansówkomórka finansowakoordynator KSC, IT, właściciele procesówkierownikkierownik
Zatwierdzenie finansowaniakierownikkierownikfinanse, koordynator KSCwłaściciele działańkierownik
Przygotowanie danych do Wykazu KSCkoordynator KSCuprawniony użytkownik aplikacji Wykaz KSCIT, kadry, prawnikosoby kontaktowekierownik
Podpisanie i złożenie wniosku do Wykazukierownikkierownik lub osoba upoważniona; ewentualnie zastosowanie kwalifikowanej pieczęcikoordynator KSCosoby kontaktowekierownik
Monitorowanie zmian i przygotowanie wniosku o zmianę wpisukoordynator KSCuprawniony użytkownik aplikacji Wykaz KSCIT, kadry, prawnikkierownikkierownik
Wyznaczenie osób kontaktowychkierownikkoordynator KSCkadry, ITosoby wyznaczonekierownik
Zarządzanie dostępem do S46koordynator KSCadministrator S46ITosoby kontaktowekierownik
Organizacja szkoleniakierownik kadrkadrykoordynator KSC, organizator szkoleniakierownik i osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwakierownik
Udział w corocznym szkoleniukierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwate osobykadrykoordynator KSCkierownik
Przedstawienie informacji z KRKosoba mająca wykonywać zadaniata osobakadryosoby uprawnionekierownik
Obsługa administracyjna dokumentu z KRKkierownik kadruprawniony pracownik kadrprawnik, koordynator KSCosoby uprawnionekierownik
Dopuszczenie osoby do zadań z art. 8 lub 11kierownikkierownikkadry, koordynator KSCosoba dopuszczonakierownik

Wniosek dotyczący wpisu lub zmiany wpisu musi zostać uwierzytelniony zgodnie z art. 7c ust. 6 KSC – podpisem kierownika lub osoby upoważnionej albo kwalifikowaną pieczęcią elektroniczną ze wskazaniem osoby opatrującej nią wniosek. Przygotowanie danych przez koordynatora lub użytkownika systemu nie zastępuje formalnej czynności złożenia wniosku.

Zmiany danych objętych obowiązkiem aktualizacyjnym należy zgłaszać zasadniczo w terminie 14 dni od ich wystąpienia.

W procesie KRK osoba mająca realizować zadania z art. 8 lub art. 11 przedstawia wymaganą informację, kadry mogą obsługiwać dokument organizacyjnie, natomiast kierownik dopuszcza tę osobę do wykonywania zadań po otrzymaniu dokumentu.

Macierz RACI+N – działania operacyjne

ProcesA – właściciel rezultatuR – główny wykonawcaCIN
Inwentaryzacja systemów i aktywówkierownik ITadministrator aktywówwłaściciele systemów, koordynator KSCaudytkierownik
Analiza ryzyka lub analiza wymagańkoordynator KSCanalityk ryzykaIT, właściciele procesówkierownictwokierownik
Zarządzanie kontami i uprawnieniamiwłaściciel systemuadministrator systemukadry, koordynator KSCaudytkierownik
Zarządzanie aktualizacjami i podatnościamikierownik ITadministrator lub dostawcawłaściciel systemu, koordynator KSCwłaściciel procesukierownik
Kopie zapasowekierownik ITadministrator kopiiwłaściciel systemukoordynator KSCkierownik
Testy odtworzeniowewłaściciel systemuadministrator kopiiwłaściciel procesu, koordynator KSCkierownictwokierownik
Ciągłość działania procesuwłaściciel procesukoordynator ciągłościIT, dostawcypersonel objęty planemkierownik
Wymagania bezpieczeństwa w zamówieniuwłaściciel zamówieniapracownik zamówieńIT, prawnik, koordynator KSCfinansekierownik
Nadzór nad dostawcąwłaściciel umowyopiekun umowyIT, prawnik, koordynator KSCfinansekierownik
Informacje dla użytkownikówwłaściciel usługikomunikacja lub redaktor serwisuprawnik, IOD, koordynator KSCosoby kontaktowekierownik
Kanał zgłoszeń użytkownikówwłaściciel usługihelpdeskIT, koordynator KSCosoby kontaktowekierownik
Przyjęcie zgłoszenia o zdarzeniukierownik helpdeskupracownik helpdeskuzespół incydentowykoordynator KSCkierownik
Techniczna obsługa incydentukierownik zespołu incydentowegoanalityk incydentuIT, dostawca, IODwłaściciel usługikierownik
Klasyfikacja incydentukierownik procesu incydentowegokoordynator incydentówIT, właściciel usługi, prawnikkierownictwokierownik
Zgłoszenie incydentu przez S46kierownik procesu incydentowegouprawniony użytkownik S46koordynator KSCkierownictwokierownik
Dokumentacja SZBIkoordynator KSCwłaściciel dokumentuIT, prawnik, IODpersonel objęty dokumentemkierownik
Logi i dowody operacyjnekierownik ITadministrator systemukoordynator KSCaudytkierownik

Przykładowy podział należy dostosować do organizacji podmiotu. W małej jednostce jedna osoba może występować w kilku kolumnach, ale nadal trzeba określić, w jakiej roli podejmuje konkretną czynność.

Audyt, przegląd i nadzór – trzy różne procesy

Przegląd SZBI

Przegląd jest elementem bieżącego zarządzania systemem. Może być koordynowany przez koordynatora KSC i zatwierdzany przez kierownika.

Audyt wewnętrzny lub kontrola

Audyt wewnętrzny albo kontrola zarządcza oceniają organizację i skuteczność procesów zgodnie z własnymi podstawami prawnymi i zasadami niezależności.

Audyt ustawowy z art. 15

Podmiot kluczowy przeprowadza audyt co najmniej raz na trzy lata. Podmiot kluczowy przekazuje kopię raportu organowi właściwemu w terminie trzech dni roboczych od dnia otrzymania raportu. Organ może również nakazać audyt podmiotowi ważnemu w ustawowo określonych przypadkach.

Audytu z art. 15 nie może przeprowadzić osoba realizująca w audytowanym podmiocie zadania z art. 8 oraz art. 9–13 ani osoba, która realizowała takie zadania w tym podmiocie w okresie roku przed rozpoczęciem audytu.

ProcesARCIN
Okresowy przegląd SZBIkoordynator KSCwłaściciele obszarówIT, prawnik, właściciele procesówkierownikkierownik
Przegląd zarządczykierownikkoordynator KSCwłaściciele procesówkierownictwokierownik
Audyt wewnętrznykierownik audytuaudytor wewnętrznykoordynator KSCkierownikkierownik
Audyt ustawowy z art. 15kierownikniezależny audytorkoordynator KSC, ITorgan właściwykierownik
Przekazanie raportu organowikierownikosoba upoważnionakoordynator KSC, prawnikorgan właściwykierownik
Realizacja zaleceńwłaściciel działaniawskazany wykonawcakoordynator KSC, IT, finansekierownictwokierownik

Outsourcing

Dostawca usług zarządzanych może być głównym wykonawcą, czyli „R”, na przykład w zakresie monitoringu, obsługi technicznej incydentów, zarządzania podatnościami, utrzymania zabezpieczeń, testów i przygotowania raportów.

Po stronie podmiotu powinien pozostać właściciel rezultatu, który odbiera raporty, nadzoruje SLA, ocenia jakość usługi, eskaluje nieprawidłowości oraz egzekwuje działania naprawcze.

W macierzy należy wskazywać konkretny zakres wynikający z umowy, a nie ogólne określenie „firma IT”.

Wspólne wykonywanie obowiązków

Wspólne wykonywanie obowiązków przez podmioty publiczne jest odrębnym mechanizmem z art. 16e–16h. Musi zostać ustanowione we właściwym trybie ustawowym i nie jest równoważne zwykłej umowie o obsługę informatyczną.

W powierzonym zakresie jednostka wyznaczona przejmuje realizację obowiązków, a podmioty obsługiwane zachowują obowiązki współpracy, w tym przekazywania informacji o incydentach i wykonywania decyzji dotyczących SZBI.

Macierz wspólnej obsługi powinna odrębnie wskazywać jednostkę wyznaczoną, podmiot obsługiwany, kierownika jednostki wyznaczonej, lokalnego koordynatora, właściciela lokalnego zadania publicznego, lokalne IT oraz zasady wymiany informacji.

Nie wystarczy zastąpienie lokalnego IT nazwą centrum usług wspólnych. Dla każdego obowiązku trzeba ustalić, czy został prawidłowo powierzony i jakie działania nadal wykonuje jednostka obsługiwana.

Jak wdrożyć macierz?

  1. Zidentyfikować wymagania właściwe dla statusu i modelu SZBI.
  2. Ustalić kierownika podmiotu oraz właścicieli procesów, usług i systemów.
  3. Przypisać R, A, C, I oraz N dla każdego obowiązku.
  4. Uzgodnić macierz z regulaminem, zakresami obowiązków, procedurami i umowami.
  5. Ustanowić raportowanie, terminy i zasady eskalacji.
  6. Zatwierdzić macierz przez kierownika.
  7. Aktualizować ją po zmianach organizacyjnych, incydentach, audytach i zmianach dostawców.

Najczęstsze błędy

Kierownik jako „A” dla każdej czynności

Kierownik zachowuje odpowiedzialność ustawową i nadzór, ale właściciel systemu albo procesu może być organizacyjnym „A” dla konkretnego rezultatu.

„Za wszystko odpowiada IT”

IT nie jest właścicielem wszystkich usług, budżetu, zamówień, polityk kadrowych ani komunikacji z użytkownikami.

Łączenie osoby kontaktowej, administratora S46 i zespołu incydentowego

Jedna osoba może pełnić kilka ról, ale ich zadania powinny być odrębnie opisane.

Kadry jako jedyny wykonawca weryfikacji KRK

Osoba przedstawia dokument, kadry obsługują proces, a kierownik dopuszcza ją do wykonywania zadań.

Brak rozdzielenia audytu i wdrożenia

Przy audycie ustawowym obowiązuje bezwzględne wyłączenie określone w art. 15 ust. 2a. Niezależność należy również zapewniać w pozostałych działaniach audytowych.

Macierz niezgodna z dokumentami

Jeżeli macierz wskazuje inne role niż regulamin, umowa lub procedura, nie porządkuje odpowiedzialności, lecz tworzy kolejną sprzeczność.

Checklista podziału odpowiedzialności

PytanieTak/Nie
Czy art. 16d został uwzględniony w przypadku podmiotu publicznego?
Czy udokumentowano kwalifikację podmiotu?
Czy ustalono właściwy model SZBI i kierownika podmiotu?
Czy wykonano obowiązek z art. 14?
Czy każdy proces ma organizacyjnego właściciela „A” i głównego wykonawcę „R”?
Czy kierownik został wskazany w kolumnie „N”?
Czy decyzje z art. 8d pozostają po stronie kierownika?
Czy rozdzielono przygotowanie danych do Wykazu od uwierzytelnienia i złożenia wniosku?
Czy prawidłowo opisano szkolenie kierownika i osoby, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa?
Czy rozdzielono przedstawienie informacji z KRK, obsługę kadrową i dopuszczenie do zadań?
Czy administrator S46 jest opisany jako rola operacyjna?
Czy właściciele procesów uczestniczą w analizie ryzyka i ciągłości działania?
Czy obowiązki dostawców wynikają z umów?
Czy rozdzielono audyt ustawowy, audyt wewnętrzny i przegląd SZBI?
Czy wspólna obsługa została ustanowiona we właściwym trybie?
Czy macierz jest zgodna z regulaminami, procedurami i upoważnieniami?
Czy określono zastępstwa, sposób eskalacji i cykl aktualizacji macierzy?

Podsumowanie

Odpowiedź na pytanie „kto odpowiada za KSC?” zależy od rodzaju odpowiedzialności.

  • Kierownik podmiotu ponosi odpowiedzialność ustawową, podejmuje decyzje wynikające z art. 8d i sprawuje nadzór.
  • Właściciele procesów, usług i systemów odpowiadają organizacyjnie za rezultaty w swoich obszarach.
  • Pracownicy IT, kadry, zamówienia, prawnicy, osoby kontaktowe i dostawcy wykonują przypisane czynności.
  • Audyt niezależnie ocenia zgodność i skuteczność.

Dlatego w praktycznej macierzy warto oddzielić „A” – organizacyjnego właściciela rezultatu – od „N”, czyli nadzoru i odpowiedzialności ustawowej kierownika.

Macierz nie zastępuje działającego SZBI, zabezpieczeń ani procedur. Powinna jednak jasno pokazywać, kto podejmuje decyzję, kto odpowiada za rezultat, kto wykonuje zadanie, kogo należy skonsultować i kto sprawuje ustawowy nadzór.

Zobacz także


Podstawy prawne i źródła

Tekst ujednolicony Kancelarii Sejmu oraz materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają akty prawne ogłoszone w Dzienniku Ustaw.

Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej. Przykładową macierz należy dostosować do statusu podmiotu, modelu SZBI, struktury, zakresu usług i zadań publicznych, wykorzystywanych systemów, umów z dostawcami oraz ewentualnego modelu wspólnego wykonywania obowiązków.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy