Spis treści
- Kto jest kierownikiem?
- Od kiedy odpowiada?
- Zakres odpowiedzialności
- Pięć obowiązków z art. 8d
- Delegowanie zadań
- Struktura albo dostawca
- Wspólna obsługa
- Szkolenie kierownika
- Weryfikacja osób
- Audyty
- Osobista kara
- Incydent a odpowiedzialność
- Inne konsekwencje
- Jak wykazać nadzór?
- Checklista
- Podsumowanie
- Źródła
Nowelizacja KSC wyraźnie wzmacnia zarządczą odpowiedzialność za cyberbezpieczeństwo.
Kierownik podmiotu kluczowego lub podmiotu ważnego nie musi osobiście konfigurować zapór sieciowych, analizować logów ani usuwać podatności. Odpowiada jednak za to, aby podmiot posiadał właściwą organizację, finansowanie, personel, system zarządzania bezpieczeństwem informacji (SZBI), procedury oraz środki techniczne, a powierzone zadania były rzeczywiście wykonywane i nadzorowane.
Ustawa przewiduje również możliwość nałożenia kary pieniężnej bezpośrednio na kierownika. Nie oznacza to jednak automatycznej odpowiedzialności za każdy incydent albo każde pojedyncze uchybienie. Znaczenie mają między innymi czas, zakres i charakter naruszenia oraz rzeczywiste działania podejmowane przez kierownictwo.
Najważniejsza zasada: zwykłe powierzenie zadań pracownikom, strukturom wewnętrznym albo zewnętrznym dostawcom nie zwalnia kierownika z odpowiedzialności określonej w art. 8c KSC. Odrębne zasady dotyczą jednostki wyznaczonej w trybie art. 16e.
Kto jest kierownikiem podmiotu?
Ustawa definiuje kierownika podmiotu kluczowego lub ważnego jako kierownika jednostki w rozumieniu ustawy o rachunkowości, który kieruje tym podmiotem.
W przypadku jednostki sektora finansów publicznych jest to kierownik jednostki sektora finansów publicznych, o którym mowa w art. 53 ust. 1 ustawy o finansach publicznych.
Nie należy jednak automatycznie przypisywać tej roli określonej osobie wyłącznie na podstawie nazwy stanowiska. Ustalenie kierownika wymaga każdorazowo:
- określenia, który konkretnie podmiot posiada status podmiotu kluczowego lub ważnego;
- ustalenia formy prawnej tego podmiotu;
- analizy przepisów ustrojowych;
- sprawdzenia statutu, regulaminu organizacyjnego i zasad reprezentacji.
Przykładowo należy odróżnić jednostkę samorządu terytorialnego od urzędu ją obsługującego oraz organ wykonawczy od kierownika urzędu albo samorządowej jednostki organizacyjnej.
Jeżeli kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu.
Podmioty publiczne
W odniesieniu do podmiotu publicznego trzeba dodatkowo uwzględnić art. 16d KSC. Podmiot publiczny wykonuje wskazane w tym przepisie obowiązki, w tym obowiązki dotyczące kierownika, jeżeli wykorzystuje system informacyjny w celu realizacji zadania publicznego.
W praktyce warunek ten będzie spełniony przez zdecydowaną większość współczesnych jednostek publicznych, powinien jednak zostać uwzględniony w analizie kwalifikacyjnej.
Od kiedy kierownik odpowiada za nowe obowiązki?
Należy odróżnić:
- moment uzyskania przez organizację statusu podmiotu kluczowego lub ważnego;
- termin wdrożenia obowiązków;
- termin, od którego mogą być nakładane nowe kary pieniężne.
Podmioty, które spełniały przesłanki 3 kwietnia 2026 r., realizują obowiązki rozdziału 3 zasadniczo w terminie 12 miesięcy od wejścia nowelizacji w życie, czyli do 3 kwietnia 2027 r.
Do tego czasu podmiot powinien wdrożyć rozwiązania potrzebne do wykonywania obowiązków i przejść do ich operacyjnego stosowania. Nie wystarczy rozpoczęcie projektu albo zatwierdzenie harmonogramu.
Kary określone między innymi w art. 73a mogą zostać po raz pierwszy nałożone po 3 kwietnia 2028 r. Odroczenie możliwości nakładania kar nie przesuwa terminu realizacji obowiązków.
Zakres odpowiedzialności kierownika
Art. 8c ust. 1 przypisuje kierownikowi odpowiedzialność za wykonywanie przez podmiot obowiązków określonych w:
- art. 7b ust. 4, art. 7c i art. 7f ust. 3 – dotyczących Wykazu KSC;
- art. 8 – dotyczącego systemu zarządzania bezpieczeństwem informacji;
- art. 8d – bezpośrednich zadań zarządczych;
- art. 8e – corocznego szkolenia;
- art. 8f ust. 1 i 2 – weryfikacji osób wykonujących określone zadania;
- art. 9–12b – kontaktów, użytkowników usług, dokumentacji oraz incydentów;
- art. 14 – organizacji wykonywania zadań;
- art. 15 – audytów.
Nie należy rozszerzać tego odesłania na cały art. 8f. Art. 8c ust. 1 odnosi się bezpośrednio do ust. 1 i 2 tego przepisu.
| Obszar | Znaczenie dla kierownika |
|---|---|
| Wykaz KSC | zapewnienie uzupełniania i aktualizacji danych oraz właściwego reagowania na zmianę statusu |
| SZBI | decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru |
| Finansowanie | planowanie adekwatnych środków na cyberbezpieczeństwo |
| Organizacja | przydzielenie zadań i zapewnienie nadzoru nad ich wykonaniem |
| Personel | szkolenia, świadomość, właściwe wyznaczenie i weryfikacja osób |
| Użytkownicy | informacje o zagrożeniach oraz kanał przyjmowania zgłoszeń |
| Dokumentacja | opracowanie, aktualizacja i rzeczywiste stosowanie |
| Incydenty | wykrywanie, obsługa, dokumentowanie i zgłaszanie |
| Art. 14 | struktury wewnętrzne albo właściwa umowa z dostawcą |
| Audyty | audyt, terminowe przekazanie raportu i działania naprawcze |
Pięć bezpośrednich obowiązków z art. 8d
Art. 8d określa pięć grup zadań, których kierownik nie powinien sprowadzać do formalnego zatwierdzenia dokumentacji.
1. Decyzje dotyczące SZBI
Kierownik podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI. Nie oznacza to obowiązku samodzielnego opracowania analizy ryzyka albo procedur technicznych.
W praktyce warto jednak, aby kierownik zatwierdził co najmniej:
- zakres i właściwy model SZBI;
- strukturę odpowiedzialności;
- główne kierunki postępowania z ryzykiem lub lukami;
- plan działań naprawczych;
- sposób raportowania stanu bezpieczeństwa.
Dowodem realizacji obowiązku mogą być zarządzenia, zatwierdzone polityki, protokoły posiedzeń, decyzje dotyczące ryzyka i raporty z przeglądów.
2. Planowanie adekwatnych środków finansowych
Kierownik planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa.
Nie oznacza to obowiązku finansowania każdego rozwiązania proponowanego przez informatyków lub dostawców. Kierownictwo powinno jednak zapewnić, że:
- potrzeby zostały zidentyfikowane;
- działania krytyczne zostały objęte finansowaniem;
- postępowania zakupowe rozpoczęto odpowiednio wcześnie;
- brak środków i jego konsekwencje przedstawiono osobom podejmującym decyzje;
- zastosowano dostępne środki tymczasowe lub kompensacyjne.
Sam brak środków finansowych nie usuwa obowiązku ustawowego. Może natomiast mieć znaczenie przy ocenie, czy kierownik prawidłowo planował budżet, ustalał priorytety i reagował na znane ryzyka.
3. Przydzielanie zadań i nadzór
Kierownik przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie. Powinno być jasne między innymi:
- kto odpowiada za SZBI i obsługuje incydenty;
- kto aktualizuje dane w Wykazie KSC i wykonuje czynności w systemie S46;
- kto zarządza dostępami i podatnościami;
- kto nadzoruje dostawców;
- kto prowadzi dokumentację i szkolenia;
- kto zastępuje podstawowe osoby podczas ich nieobecności.
Samo wydanie polecenia albo wpisanie obowiązku do zakresu czynności nie stanowi jeszcze nadzoru. Dobrą praktyką jest stosowanie cyklicznych raportów, rejestru terminów, mierników realizacji, formalnej eskalacji problemów i okresowych spotkań kierownictwa.
4. Świadomość personelu
Kierownik zapewnia, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu. Nie powinno się ograniczać tego obowiązku do przesłania pracownikom polityki bezpieczeństwa.
W praktyce potrzebne mogą być szkolenia ogólne i stanowiskowe, potwierdzenia zapoznania z regulacjami, komunikaty o zagrożeniach, instrukcje zgłaszania zdarzeń oraz ćwiczenia lub testy świadomości. Zakres działań powinien odpowiadać roli personelu i środowisku podmiotu.
5. Zgodność działania podmiotu
Kierownik zapewnia zgodność działania podmiotu z przepisami prawa oraz z wewnętrznymi regulacjami dotyczącymi cyberbezpieczeństwa.
Nie wystarczy opracowanie formalnie poprawnych procedur. Trzeba również zapewnić, że są one znane, możliwe do wykonania, zgodne z rzeczywistą organizacją, stosowane w codziennej pracy i aktualizowane po zmianach oraz incydentach.
Delegowanie zadań nie usuwa odpowiedzialności
Kierownik może przydzielić zadania pracownikowi, koordynatorowi KSC, komórce IT, pełnomocnikowi, zewnętrznemu specjaliście albo dostawcy usług zarządzanych.
Art. 8c ust. 3 stanowi jednak, że kierownik ponosi odpowiedzialność również wtedy, gdy niektóre albo wszystkie obowiązki powierzono innej osobie za jej zgodą.
Prawidłowe powierzenie zadań powinno określać co najmniej zakres zadania, odpowiedzialną osobę lub komórkę, niezbędne uprawnienia i zasoby, terminy, sposób raportowania, reguły eskalacji oraz zastępstwo.
Kierownik nie odpowiada za osobiste wykonywanie każdej czynności technicznej. Odpowiada za stworzenie i nadzorowanie systemu, w którym czynności te są wykonywane przez osoby posiadające odpowiednie kompetencje i zasoby.
Struktura wewnętrzna albo dostawca
Art. 14 wymaga, aby podmiot w celu wykonywania zadań z art. 8 oraz art. 9–13:
- powołał wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo
- zawarł umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.
Zawarcie umowy nie usuwa obowiązku nadzoru. W praktyce warto, aby umowa regulowała zakres usług, czasy reakcji i eskalacji, obowiązki związane z incydentami, dostęp do dokumentacji, raportów i logów, zarządzanie podatnościami, podwykonawców, ciągłość świadczenia usług oraz zasady kontroli i odbioru zadań.
Są to rekomendowane elementy nadzoru kontraktowego. Szczegółowy zakres umowy powinien wynikać z charakteru usługi i obowiązków danego podmiotu.
Wspólne wykonywanie obowiązków przez podmioty publiczne
Wspólne wykonywanie obowiązków z rozdziału 3b jest odrębnym mechanizmem ustawowym. Musi zostać ustanowione w jednym z trybów przewidzianych w art. 16e oraz we właściwych ustawach ustrojowych, na przykład przez:
- wyznaczenie jednostki przez ministra, centralny organ administracji rządowej, wojewodę lub Prokuratora Generalnego;
- ustanowienie wspólnej obsługi przez jednostkę samorządu terytorialnego;
- zawarcie odpowiedniego porozumienia między jednostkami samorządu terytorialnego.
Zwykła umowa o świadczenie usług informatycznych lub doradczych nie jest równoznaczna ze wspólną obsługą z art. 16e.
W zakresie objętym prawidłowym wyznaczeniem jednostka wyznaczona przejmuje realizację powierzonych obowiązków. Podmiot obsługiwany zachowuje natomiast obowiązki współpracy, w szczególności przekazywania informacji i dokumentów potrzebnych do wykonywania powierzonych zadań.
Podstawa wspólnego wykonywania obowiązków powinna jednoznacznie wskazywać właściwy tryb prawny, jednostkę wyznaczoną lub obsługującą, podmioty objęte obsługą, zakres powierzonych obowiązków oraz zasady finansowania, współpracy i raportowania.
Coroczne szkolenie kierownika
Kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym. Udział w szkoleniu musi zostać udokumentowany.
Zakres szkolenia obejmuje obowiązki wskazane w art. 8e ust. 2, w tym Wykaz KSC, SZBI, zadania zarządcze, weryfikację personelu, kontakty i obowiązki wobec użytkowników, dokumentację, incydenty, organizację z art. 14 oraz audyty.
Nie każde ogólne szkolenie z cyberhigieny będzie wystarczające. Program powinien odpowiadać obowiązkom osoby kierującej podmiotem. Dowodem wykonania mogą być program szkolenia, lista uczestników, zaświadczenie lub certyfikat, potwierdzenie daty i materiały szkoleniowe.
Weryfikacja osób wykonujących zadania
Przed rozpoczęciem realizacji zadań z art. 8 lub art. 11 osoba, która ma je wykonywać, przedstawia podmiotowi informację z Krajowego Rejestru Karnego potwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.
Kierownik dopuszcza tę osobę do realizacji zadań dopiero po otrzymaniu dokumentu. Obowiązek zależy od rozpoczęcia określonych zadań, a nie od tego, czy osoba jest nowym pracownikiem.
Jeżeli podmiot poweźmie uzasadnione podejrzenie późniejszego skazania, wzywa osobę do ponownego przedstawienia informacji. Wymaganie uznaje się za spełnione, jeżeli osoba posiada ważne poświadczenie bezpieczeństwa uprawniające do dostępu do informacji niejawnych o klauzuli „poufne” albo wyższej.
Odpowiedzialność za audyty
Zakres obowiązków kierownika obejmuje również art. 15 KSC.
Podmiot kluczowy
Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi co najmniej raz na trzy lata.
Kopię raportu z audytu przedstawia organowi właściwemu do spraw cyberbezpieczeństwa w terminie trzech dni roboczych od dnia jej otrzymania.
Kierownik powinien więc zapewnić zaplanowanie audytu, wybór uprawnionego i niezależnego audytora, przekazanie raportu w terminie, analizę ustaleń oraz realizację działań naprawczych.
Podmiot ważny
Podmiot ważny nie ma automatycznego obowiązku przeprowadzania audytu w cyklu trzyletnim.
Organ właściwy może jednak nakazać mu przeprowadzenie zewnętrznego audytu, jeżeli wystąpił incydent poważny albo podmiot dopuścił się innego naruszenia przepisów KSC. W decyzji organ określa między innymi termin przekazania kopii raportu i może określić zakres audytu. Decyzja podlega natychmiastowemu wykonaniu.
Osobista kara pieniężna
Art. 73a pozwala nałożyć karę pieniężną bezpośrednio na kierownika za niewykonanie obowiązków wymienionych w tym przepisie.
Kara może zostać zastosowana, jeżeli przemawia za tym czas, zakres lub charakter naruszenia. Ustawa dopuszcza również ukaranie kierownika, którego zaniechanie miało charakter jednorazowy. Nie oznacza to jednak automatycznej kary za każde uchybienie.
Kara może dotyczyć między innymi niewykonania obowiązków dotyczących Wykazu KSC, SZBI, zadań z art. 8d, szkolenia, weryfikacji personelu, osób kontaktowych, kanału zgłoszeń dla użytkowników, dokumentacji, obsługi i zgłaszania incydentów, art. 14 oraz audytów.
Kara dla podmiotu nie wyklucza odrębnej kary dla kierownika.
Wysokość kary
Co do zasady kara może wynieść do 300% wynagrodzenia kierownika, obliczanego według zasad stosowanych przy ustalaniu ekwiwalentu pieniężnego za urlop.
W przypadku kierownika podmiotu będącego podmiotem publicznym limit wynosi zasadniczo do 100% wynagrodzenia.
Jeżeli jednak podmiot publiczny podlega KSC również na podstawie innego sektora wskazanego w załączniku nr 1 albo nr 2, zastosowanie ma limit do 300% wynagrodzenia.
Przy ustalaniu kary organ uwzględnia między innymi możliwości finansowe kierownika. Może też odstąpić od jej nałożenia, jeżeli waga naruszenia i znaczenie naruszonych przepisów są znikome, a kierownik zaprzestał naruszania prawa albo naprawił wyrządzoną szkodę.
Incydent nie oznacza automatycznie odpowiedzialności
Sam fakt wystąpienia cyberataku, awarii albo incydentu poważnego nie oznacza jeszcze, że kierownik naruszył ustawę.
Dla oceny jego działań istotne będzie między innymi:
- czy wdrożono właściwy model SZBI;
- czy przydzielono zadania i zapewniono zasoby;
- czy reagowano na znane podatności i zalecenia;
- czy wykonywano testy i przeglądy;
- czy incydent został prawidłowo obsłużony i zgłoszony;
- czy kierownik otrzymywał informacje o brakach i jakie podejmował decyzje.
Odpowiedzialność wynika z niewykonania obowiązków lub zaniechania, a nie wyłącznie z tego, że zabezpieczenie zostało przełamane.
Inne możliwe konsekwencje
Wobec kierownika podmiotu kluczowego ustawa przewiduje możliwość czasowego zakazania pełnienia funkcji zarządczych, jeżeli podmiot nie wykonuje wcześniejszych decyzji i nakazów organu.
Środka tego nie stosuje się do podmiotów publicznych.
Nie wyłącza to innych konsekwencji, takich jak kara pieniężna nałożona na podmiot, osobista kara z art. 73a, nakazy usunięcia naruszeń, kontrola, obowiązek przeprowadzenia audytu oraz konsekwencje pracownicze lub dyscyplinarne wynikające z odrębnych przepisów.
Odpowiedzialność karna nie wynika automatycznie z samego incydentu albo niewdrożenia zabezpieczenia. Wymaga odrębnej podstawy prawnej oraz spełnienia właściwych przesłanek. Szczególnym przypadkiem jest oświadczenie o prawdziwości danych składane we wniosku dotyczącym Wykazu KSC pod rygorem odpowiedzialności karnej.
Jak wykazać sprawowanie nadzoru?
Dokumentacja nie zastępuje rzeczywistych działań. Jest jednak potrzebna, aby wykazać, że obowiązki zostały wykonane, a nadzór nie miał charakteru pozornego.
| Obszar | Przykładowy dowód |
|---|---|
| Kwalifikacja | udokumentowana analiza kwalifikacyjna i podstawa uznania podmiotu za kluczowy albo ważny |
| Organizacja | zarządzenie, regulamin albo umowa z dostawcą |
| SZBI | zatwierdzony zakres i dokumentacja systemu |
| Finansowanie | plan finansowy, wnioski budżetowe i plan zamówień |
| Zadania | zakresy obowiązków i macierz odpowiedzialności |
| Nadzór | raporty, protokoły spotkań, rejestr działań i terminów |
| Ryzyko lub luki | analiza ryzyka albo analiza wymagań załącznika nr 4 |
| Incydenty | procedura, rejestr oraz raporty z obsługi |
| Kopie i ciągłość | protokoły testów i ćwiczeń |
| Personel | szkolenia i udokumentowanie weryfikacji KRK z zachowaniem zasad ochrony danych |
| Dostawcy | umowy, SLA, raporty i protokoły odbioru |
| Audyty | raport, dowód przekazania i plan działań naprawczych |
Kierownik nie musi znać każdego parametru technicznego. Powinien jednak otrzymywać informacje pozwalające odpowiedzieć na pytania:
- Jakie są najważniejsze braki i które działania są opóźnione?
- Czy kopie można odtworzyć i czy krytyczne podatności są usuwane?
- Czy dostawcy wykonują umowy?
- Czy personel wie, jak reagować?
- Czy zalecenia z przeglądów i audytów są realizowane?
Checklista kierownika
| Pytanie | Tak/Nie |
|---|---|
| Czy prawidłowo ustalono podmiot i osobę będącą jego kierownikiem? | |
| Czy udokumentowano analizę kwalifikacyjną i podstawę uznania podmiotu za kluczowy albo ważny? | |
| Czy określono właściwy model i zakres SZBI? | |
| Czy kierownik podejmuje udokumentowane decyzje dotyczące SZBI? | |
| Czy wykonano obowiązek organizacyjny z art. 14? | |
| Czy ewentualna wspólna obsługa została ustanowiona we właściwym trybie? | |
| Czy jasno określono obowiązki jednostki wyznaczonej i zasady współpracy podmiotów obsługiwanych? | |
| Czy zadania mają właścicieli, terminy i zastępstwa? | |
| Czy zapewniono adekwatne finansowanie? | |
| Czy kierownik otrzymuje cykliczne raporty? | |
| Czy działa proces obsługi i zgłaszania incydentów? | |
| Czy dane w Wykazie KSC są aktualizowane i wykonuje się wymagane czynności w S46? | |
| Czy osoby wykonujące zadania zostały właściwie zweryfikowane? | |
| Czy kierownik odbył szkolenie w bieżącym roku? | |
| Czy dostawcy podlegają rzeczywistemu nadzorowi? | |
| Czy audyty są planowane i obsługiwane zgodnie z art. 15? | |
| Czy działania naprawcze są monitorowane do zamknięcia? | |
| Czy istnieją dowody operacyjne wykonywania obowiązków? |
Podsumowanie
Po nowelizacji KSC kierownik podmiotu kluczowego lub ważnego odpowiada przede wszystkim za zarządzanie cyberbezpieczeństwem, a nie za osobiste wykonywanie wszystkich czynności technicznych.
Jego podstawowe zadania obejmują podejmowanie decyzji dotyczących SZBI, planowanie finansowania, przydzielanie zadań i nadzorowanie ich wykonania, zapewnienie świadomości personelu i zgodności działania podmiotu, coroczne szkolenie oraz zapewnienie prawidłowego wykonywania obowiązków dotyczących personelu, incydentów, dostawców, dokumentacji i audytów.
Delegowanie zadań jest dopuszczalne i niezbędne, ale nie prowadzi automatycznie do przeniesienia ustawowej odpowiedzialności kierownika. Odrębny mechanizm stanowi wspólne wykonywanie obowiązków przez jednostkę wyznaczoną na podstawie art. 16e.
Największym ryzykiem dla kierownika jest połączenie rzeczywistych zaniedbań z brakiem dowodów sprawowania nadzoru. Sama dokumentacja nie wystarczy, jeżeli zabezpieczenia i procedury nie działają. Z drugiej strony nawet prawidłowo wykonywane obowiązki mogą być trudne do wykazania, jeżeli decyzje, raporty, kontrole i działania naprawcze nie zostały udokumentowane.
Zobacz także
- Wpis do Wykazu KSC – co powinna zrobić jednostka publiczna?
- Plan wdrożenia KSC w JSFP do 3 kwietnia 2027 r.
- Podmiot kluczowy a podmiot ważny będący podmiotem publicznym
- Pełny SZBI z art. 8 ust. 1 a szczególny model z art. 8 ust. 3
Podstawy prawne i źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa – aktualny tekst ujednolicony ;
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw – Dz.U. z 2026 r. poz. 252 ;
- Q&A „Nowelizacja KSC” – Ministerstwo Cyfryzacji ;
- Ministerstwo Cyfryzacji – obowiązki podmiotów kluczowych i ważnych ;
- Ministerstwo Cyfryzacji – najważniejsze terminy nowelizacji KSC .
Materiały Ministerstwa Cyfryzacji mają charakter informacyjny i pomocniczy. W przypadku rozbieżności pierwszeństwo mają przepisy ustawy.
Zastrzeżenie: Artykuł ma charakter informacyjny i nie stanowi opinii prawnej ani indywidualnej oceny odpowiedzialności konkretnej osoby. Ustalenie odpowiedzialności wymaga analizy statusu podmiotu, osoby będącej jego kierownikiem, zakresu obowiązków, sposobu ich powierzenia, podejmowanych działań oraz charakteru konkretnego naruszenia.