Pracownik powinien wiedzieć, gdzie zgłosić podejrzaną wiadomość. Administrator — jak zabezpieczyć informacje potrzebne do obsługi incydentu. Kierownik — jakie decyzje musi podjąć i czego dopilnować. Jeden webinar dla całej jednostki nie przygotuje wszystkich do tych zadań.
Roczny plan szkoleń w jednostce sektora finansów publicznych (JSFP) powinien łączyć obowiązki wynikające z ustawy o krajowym systemie cyberbezpieczeństwa (KSC) z rzeczywistymi potrzebami stanowisk. Potrzebna jest także ewidencja: kto uczestniczył, czego dotyczyło szkolenie, jaką wersję procedury poznał i co trzeba uzupełnić.
Do kogo odnosi się artykuł? Do JSFP będących podmiotami kluczowymi lub ważnymi oraz jednostek wykonujących objęte ustawą obowiązki w formalnym modelu wspólnej obsługi. Przed zastosowaniem planu należy ustalić status jednostki, właściwy model systemu zarządzania bezpieczeństwem informacji (SZBI), zakres powierzonych zadań i terminy realizacji obowiązków. [2: art. 8 i art. 16d–16e]
Plan szkoleń jest częścią organizacji cyberbezpieczeństwa. Nie stanowi potwierdzenia spełnienia wszystkich wymagań wobec personelu ani zgodności całej jednostki z KSC. Proponowane harmonogramy, formularze i sposoby sprawdzania wiedzy są rekomendacjami organizacyjnymi, a nie urzędowymi wzorami.
Szkolenie z art. 8e, briefing i zapoznanie z dokumentem — trzy różne działania i dowody
Art. 16d KSC stanowi, że podmiot publiczny wykorzystujący system informacyjny do realizacji zadania publicznego wykonuje wskazany w tym przepisie katalog obowiązków — w tym art. 8 oraz art. 8c–8f. Nie oznacza to jednak jednakowego modelu SZBI dla każdej JSFP. [2: art. 16d]
W planie warto rozróżnić trzy rodzaje działań:
| Działanie | Cel | Co powinien pokazywać dowód |
|---|---|---|
| Szkolenie z art. 8e | Przygotowanie kierownika oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, do wykonywania obowiązków wskazanych w art. 8e ust. 2 | Uczestnika, datę, zakres i udział w szkoleniu |
| Briefing operacyjny | Przekazanie aktualnej informacji: zmiany procedury, zagrożenia, ustalenia po incydencie | Temat, odbiorców, datę i przekazane ustalenia |
| Zapoznanie z dokumentem SZBI | Potwierdzenie zapoznania z konkretną regulacją wewnętrzną | Osobę, dokument, jego wersję i datę potwierdzenia |
Przesłanie prezentacji nie dowodzi udziału w szkoleniu. Podpis pod polityką bezpieczeństwa nie potwierdza umiejętności obsługi incydentu. Z kolei certyfikat z ogólnego webinaru nie dowodzi znajomości lokalnej procedury zgłoszeń.
Co ustawa mówi o szkoleniu kierownika
Art. 8e KSC wymaga, aby kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzili szkolenie raz w roku kalendarzowym. Udział musi być udokumentowany. Nie chodzi więc o dowolny odstęp dwunastu miesięcy. [2: art. 8e]
Zakres szkolenia obejmuje wykonywanie obowiązków wskazanych w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 KSC. Program należy sprawdzić względem tego katalogu i wyjaśnić zastosowanie poszczególnych obowiązków do jednostki. Sam tytuł „NIS2 dla kierownictwa” nie wystarcza. [2: art. 8e ust. 2]
Art. 8e nie określa minimalnej liczby godzin ani nie ustanawia jednego wzoru certyfikatu. Nie oznacza to jednak, że dowolnie krótki briefing realizuje wymagany zakres. W dokumentacji warto zachować program, materiały, dane prowadzącego i potwierdzenie udziału — również wtedy, gdy szkolenie odbywa się wewnętrznie.
Szkolenia personelu także mają podstawę prawną
W modelu określonym w art. 8 ust. 1 podstawę edukacji personelu i cyberhigieny stanowią art. 8 ust. 1 pkt 2 lit. i–j. Natomiast podmiot objęty art. 8 ust. 3 nie stosuje art. 8 ust. 1, lecz wdraża SZBI spełniający wymagania załącznika nr 4. Dla planu szkoleń szczególne znaczenie mają część I pkt 14 i 17 tego załącznika, dotyczące cyberhigieny oraz szkolenia osób zaangażowanych w przetwarzanie informacji. Część IV wymaga dokumentowania realizacji działań przewidzianych w SZBI. [2: art. 8 ust. 1 i 3; załącznik nr 4, część I pkt 14 i 17 oraz część IV]
Odrębnie art. 8d pkt 4 zobowiązuje kierownika do zapewnienia świadomości obowiązków i znajomości regulacji wewnętrznych przez personel. Wyłączenie stosowania art. 8 ust. 1 nie usuwa obowiązków z art. 8d i 8e. [2: art. 8d–8e]
Nie należy przenosić częstotliwości z art. 8e na wszystkich pracowników. Coroczny cykl podstawowy jest rozsądną propozycją organizacyjną, ale zakres i intensywność edukacji trzeba dostosować do ryzyka, zadań i zmian w jednostce.
Pierwszy rok wdrożenia
Art. 33 ust. 1 nowelizacji przewiduje dla podmiotów spełniających przesłanki w dniu jej wejścia w życie, czyli 3 kwietnia 2026 r., termin 12 miesięcy na realizację obowiązków rozdziału 3. To zasadniczo 3 kwietnia 2027 r. Termin realizacji obowiązków w okresie przejściowym należy odróżnić od późniejszego corocznego cyklu szkolenia kierownika. [2: art. 33 ust. 1 nowelizacji]
Nie należy z samego art. 8e wyprowadzać wspólnego dla każdej JSFP terminu pierwszego szkolenia na 31 grudnia 2026 r. Organizacyjnie warto jednak przeprowadzić je wcześnie, przed kluczowymi decyzjami wdrożeniowymi. Wpis do harmonogramu powinien rozróżniać podstawę terminu ustawowego i wcześniejszą datę przyjętą przez jednostkę.
Grupy odbiorców — szkolimy do zadań, nie tylko według stanowisk
Jedna osoba może należeć do kilku grup. Ewidencja powinna wykazywać pokrycie wymaganych zakresów, bez mnożenia podobnych szkoleń.
| Grupa | Najważniejszy cel przygotowania |
|---|---|
| Kierownik podmiotu | Rozumienie obowiązków, podejmowanie decyzji, zapewnienie zasobów i nadzór |
| Osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa | Przygotowanie do powierzonych obowiązków oraz objęcie szkoleniem z art. 8e |
| Pozostali kierownicy komórek | Przełożenie zasad SZBI na pracę zespołu, zgłaszanie zmian, egzekwowanie ustaleń i eskalacja problemów |
| Wszyscy pracownicy | Bezpieczna codzienna praca i szybkie zgłaszanie podejrzeń |
| IT i administratorzy | Wykonywanie procedur technicznych, zarządzanie dostępami, aktualizacjami, kopiami i dowodami |
| Koordynator incydentów i zastępcy | Uruchomienie obiegu informacji, dokumentowanie ustaleń i obsługa właściwej ścieżki zgłoszeń |
| Zamówienia i właściciele umów | Rozpoznawanie ryzyk dostawców i uzgadnianie wymagań z IT oraz bezpieczeństwem |
| IOD — w zakresie styku | Współpraca przy zdarzeniach obejmujących dane osobowe i rozróżnienie obiegów KSC oraz ochrony danych |
Naczelnik wydziału czy kierownik działu nie staje się automatycznie adresatem art. 8e tylko dlatego, że jego stanowisko zawiera słowo „kierownik”. Trzeba ustalić, kto jest kierownikiem podmiotu w rozumieniu KSC i komu powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.
IOD nie powinien być automatycznie wskazywany jako osoba prowadząca cały proces incydentowy. W planie należy opisać współpracę odpowiadającą rzeczywistemu podziałowi zadań, z uwzględnieniem niezależności IOD i unikania konfliktu interesów. [4: art. 38–39]
Plan powinien obejmować także zastępców oraz — odpowiednio do wykonywanych zadań i dostępu — współpracowników i personel dostawców. Zewnętrzny administrator musi znać lokalną ścieżkę eskalacji, nawet jeśli ma własne szkolenia techniczne.
Rekomendowany zakres tematów na rok
Poniższy zestaw to rekomendowany rdzeń planu, a nie zamknięta lista wszystkich wymagań prawnych. Należy go uzupełnić na podstawie analizy ryzyka, luk kompetencyjnych, incydentów i zmian organizacyjnych.
Świadomość zagrożeń i skutków
Personel powinien rozpoznawać podejrzane wiadomości, próby podszywania się pod przełożonych lub dostawców, nietypowe prośby o przelew i nieoczekiwane żądania podania danych. Warto pokazać skutki: utratę dostępu do systemu, ujawnienie informacji, błędną płatność lub przerwanie obsługi mieszkańców, studentów czy pacjentów.
Incydent — kogo powiadomić i co przekazać
Każdy uczestnik powinien umieć znaleźć podstawowy i awaryjny kanał zgłoszenia, wskazać odbiorcę oraz przekazać proste informacje: co zauważył, kiedy, w jakim systemie i jakie działania już wykonał.
Nie należy oczekiwać od pracownika samodzielnej kwalifikacji prawnej incydentu. Ma szybko zgłosić podejrzenie zgodnie z procedurą. Zespół odpowiedzialny za obsługę musi natomiast znać właściwy dla jednostki tryb, w tym szczególne zasady z art. 12c, jeżeli mają zastosowanie. Nie wolno uczyć jednego uniwersalnego schematu zgłoszeń dla wszystkich JSFP. [2: art. 11–12c]
Czyste biurko, zablokowany ekran i bezpieczne uwierzytelnianie
Należy omówić zasady pozostawiania dokumentów i wydruków, blokowania ekranu, używania indywidualnych kont, ochrony haseł oraz uwierzytelniania wieloskładnikowego. Program powinien uwzględniać również bezpieczne udostępnianie plików, pracę zdalną i korzystanie wyłącznie z dopuszczonych narzędzi — również usług chmurowych i AI, jeżeli jednostka z nich korzysta.
Szkolenie powinno odwoływać się do faktycznie wdrożonych rozwiązań. Zalecenie stosowania narzędzia, którego jednostka nie zapewnia, wymaga decyzji wdrożeniowej, a nie tylko dopisania go do prezentacji.
Dostawcy — moduł dla zamawiających i właścicieli umów
Ćwiczenie może dotyczyć zakupu nowego systemu: kto ustala wymagania bezpieczeństwa, kto uzgadnia dostęp serwisowy, jak dostawca zgłasza zdarzenie i kto odbiera wykonanie obowiązków umownych. Zakres tego modułu należy dostosować do właściwego modelu SZBI i rodzaju zakupów.
Rola kierownika — coroczny program ustawowy
Program powinien obejmować pełny zakres z art. 8e ust. 2, a nie tylko cyberhigienę. Jego część praktyczną warto oprzeć na decyzjach dotyczących SZBI, finansowania, podziału zadań, incydentów, nadzoru nad wykonawcami i sprawdzania realizacji obowiązków.
Wątek audytu musi wyjaśniać, czy i na jakiej podstawie obowiązek dotyczy jednostki. Nie należy przedstawiać cyklicznego audytu z art. 15 jako jednakowego wymagania wobec każdej JSFP. [2: art. 15]
Propozycja rozłożenia pracy na rok
Rekomendacja organizacyjna: poniższe kwartały są propozycją rozłożenia działań, a nie terminami ustawowymi.
| Okres | Działanie organizacyjne |
|---|---|
| I kwartał | Przegląd potrzeb, zatwierdzenie planu, szkolenie kierownika i wskazanych osób, ustalenie terminów uzupełniających |
| II kwartał | Szkolenie podstawowe personelu i przypomnienie procedury zgłoszeń |
| III kwartał | Moduły dla IT, koordynatora incydentów, zastępców i osób nadzorujących dostawców |
| IV kwartał | Uzupełnienie braków, krótkie sprawdzenie praktyczne, ocena efektów i plan kolejnego roku |
| Na bieżąco | Instruktaż przy przyjęciu lub zmianie roli oraz omówienie istotnych zmian i wniosków po incydentach |
To przykład roku utrzymania. W projekcie wdrożeniowym kolejność powinna wynikać z zależności między zadaniami, a nie z oczekiwania na wskazany kwartał. Nowy pracownik nie powinien czekać kilka miesięcy na podstawowe instrukcje bezpieczeństwa.
Przykład podstawowego modułu w małej JSFP
Dla podstawowego modułu świadomościowego można przyjąć spotkanie stacjonarne trwające 45 minut:
- 10 minut — zagrożenia i skutki na przykładach z pracy jednostki;
- 10 minut — bezpieczna praca z dokumentami, kontami i pocztą;
- 15 minut — przejście przez lokalną ścieżkę zgłoszenia podejrzenia incydentu;
- 10 minut — pytania i krótkie zadanie sprawdzające.
Uczestnicy otrzymują zwięzły materiał z kanałami kontaktu i odsyłaczami do aktualnych procedur. Organizator zachowuje program, materiał i listę obecności oraz wyznacza termin uzupełnienia dla nieobecnych.
45 minut jest przykładem formy modułu podstawowego. Nie jest ustawowym minimum ani gwarancją wystarczającego szkolenia kierownika, administratora lub koordynatora incydentów. Jeżeli pojawią się istotne braki, potrzebna jest kontynuacja.
E-learning jest użyteczny, jeżeli pozwala wiarygodnie wykazać, kto ukończył konkretny materiał i kiedy. W przyjętym modelu organizacyjnym powinien pozostawić co najmniej identyfikację uczestnika, wersję kursu, datę ukończenia oraz wynik sprawdzenia wiedzy, jeżeli takie sprawdzenie przewidziano. Sam link do nagrania lub zbiorcza liczba wyświetleń nie wystarcza do rozliczenia udziału wskazanych osób.
Prosta platforma lub formularz mogą wystarczyć — zakup rozbudowanego systemu szkoleniowego nie jest warunkiem prowadzenia ewidencji. Materiały i sposób udziału trzeba dostosować do potrzeb uczestników.
Jako uzupełnienie można wykorzystać oficjalne szkolenia publikowane w bazie wiedzy Ministerstwa Cyfryzacji. Przed włączeniem kursu do planu należy sprawdzić jego program, grupę odbiorców i sposób dokumentowania uczestnictwa. Udział w urzędowym webinarze nie oznacza automatycznie pokrycia całego zakresu art. 8e. [3]
KRK i weryfikacje — osobna procedura kadrowa
Szkolenie nie zastępuje weryfikacji przewidzianej w art. 8f KSC. Przepis wiąże określone wymagania dotyczące niekaralności z wykonywaniem zadań z art. 8 lub art. 11; nie należy utożsamiać tej grupy ze wszystkimi uczestnikami szkolenia. Krajowy Rejestr Karny (KRK), dopuszczenie do realizacji zadań oraz przewidziane prawem wyjątki i ponowna weryfikacja wymagają osobnego ujęcia w procedurze kadrowej. [2: art. 8f]
Osoba odpowiedzialna za plan szkoleń powinna współpracować z osobą odpowiedzialną za tę procedurę, ale nie tworzyć w macierzy szkoleń dodatkowego rejestru informacji z KRK. Ocena podstaw, zakresu i sposobu postępowania należy do odrębnego procesu kadrowego, prowadzonego z udziałem właściwych osób. Ukończenie kursu nie jest równoznaczne z dopuszczeniem do wykonywania zadania.
Wzór planu szkoleń KSC — macierz
Jednostka: […]
Rok: […]
Status KSC i model SZBI: […]
Termin realizacji obowiązków i jego podstawa: […]
Osoba odpowiedzialna za plan: […]
Zatwierdzenie i wersja: […]
Jak czytać oznaczenia
- Obowiązek ustawowy — częstotliwość wskazana wprost w przepisie.
- Rekomendacja organizacyjna — proponowany sposób i cykl realizacji; nie oznacza, że sama edukacja personelu jest dobrowolna.
- Działanie zależne od ryzyka lub roli — zakres i terminy ustalane według powierzonych zadań oraz potrzeb.
Etykiety w kolumnie częstotliwości opisują sposób planowania, nie zwalniają z obowiązków wynikających z właściwego modelu SZBI.
| Grupa | Temat | Częstotliwość | Osoba lub komórka odpowiedzialna | Dowód |
|---|---|---|---|---|
| Kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa | Zakres z art. 8e ust. 2, z odniesieniem do obowiązków jednostki | Obowiązek ustawowy: raz w roku kalendarzowym; pierwszy termin z uwzględnieniem właściwych przepisów | Wyznaczony organizator, pod nadzorem kierownika | Potwierdzenie udziału, data, program, materiały |
| Pozostali kierownicy komórek | Nadzór nad personelem, dostępy, zmiany, eskalacja | Rekomendacja organizacyjna: corocznie i po istotnych zmianach | Koordynator SZBI | Lista uczestników, program, ustalenia |
| Wszyscy pracownicy | Zagrożenia, cyberhigiena, zgłaszanie podejrzeń, skutki naruszeń | Obowiązek edukacji wynika z właściwego modelu SZBI; rekomendacja organizacyjna: przy przyjęciu, corocznie oraz po istotnej zmianie | Kadry wspólnie z bezpieczeństwem | Lista obecności lub raport ukończenia kursu; materiał |
| IT i administratorzy | Dostępy, aktualizacje, kopie, odtwarzanie, logi, współpraca przy incydencie | Działanie zależne od ryzyka lub roli: według potrzeb; rekomendowany coroczny przegląd kompetencji | Kierownik IT lub osoba nadzorująca wykonawcę | Program, udział, wynik zadania praktycznego |
| Koordynator incydentów i zastępcy | Kwalifikacja, eskalacja, właściwy obieg zgłoszeń, dokumentowanie | Rekomendacja organizacyjna: przed objęciem funkcji, coroczne ćwiczenie i po zmianie procedury | Osoba odpowiedzialna za proces incydentowy | Udział, scenariusz, notatka z ćwiczenia i działania naprawcze |
| Zamówienia i właściciele umów | Ryzyko dostawcy, wymagania, dostęp serwisowy, odbiór usług | Rekomendacja organizacyjna: corocznie oraz przed istotnym zakupem przy brakach kompetencyjnych | Kierownik zamówień wspólnie z IT | Program, udział, przeanalizowany przykład |
| IOD oraz osoby współpracujące przy incydentach | Styk KSC i ochrony danych, przekazywanie informacji, rozdział ról | Rekomendacja organizacyjna: corocznie i po zmianie procedur | Osoba odpowiedzialna za proces incydentowy, konsultacja z IOD | Notatka ze spotkania lub ćwiczenia, ustalenia |
| Osoby objęte nową lub zmienioną regulacją | Zapoznanie z konkretną wersją dokumentu SZBI | Działanie zależne od ryzyka lub roli: przy wdrożeniu i zmianie dokumentu | Osoba odpowiedzialna za dokument | Indywidualne potwierdzenie z wersją i datą |
Ostatni wiersz służy planowaniu zapoznania z dokumentem — nie należy oznaczać go w ewidencji jako odbytego szkolenia.
Macierz określa zasady, ale nie zastępuje ewidencji wykonania. Do poszczególnych wydarzeń należy przypisać konkretny termin, prowadzącego, listę osób objętych obowiązkiem lub planem, status realizacji, miejsce dowodu oraz termin uzupełnienia braków. W małej jednostce role organizacyjne mogą się łączyć; trzeba wskazać konkretne osoby odpowiedzialne, zamiast pozostawiać nazwy nieistniejących komórek.
Szablon listy zapoznania z dokumentem SZBI
Potwierdzenie ma identyfikować dokładny dokument. Zapis „zapoznałem się z SZBI” jest zbyt ogólny, jeżeli system obejmuje kilkanaście polityk i procedur.
Jednostka: […]
Tytuł dokumentu: […]
Identyfikator i wersja: […]
Data zatwierdzenia lub obowiązywania: […]
Miejsce udostępnienia dokumentu: […]
Zakres odbiorców: […]
Termin zapoznania: […]
Osoba odpowiedzialna za dokument i kontakt do wyjaśnień: […]
Treść potwierdzenia:
Potwierdzam, że zapoznałem/am się z dokumentem wskazanym powyżej. Wiem, gdzie znaleźć jego obowiązującą wersję oraz do kogo kierować pytania dotyczące stosowania go w zakresie moich zadań.
| Lp. | Imię i nazwisko | Komórka lub rola | Data zapoznania | Podpis albo identyfikator potwierdzenia elektronicznego |
|---|---|---|---|---|
| 1 | … | … | … | … |
| 2 | … | … | … | … |
| 3 | … | … | … | … |
Nie należy dodawać deklaracji znajomości wszystkich przepisów ani gwarancji bezbłędnego stosowania całego SZBI. Osoba potwierdza konkretną czynność, a nie przejmuje odpowiedzialności za zgodność jednostki.
W obiegu elektronicznym potwierdzenie powinno być przypisane do danej osoby i niezmiennej wersji dokumentu. Zastąpienie pliku nową treścią pod tym samym adresem nie może powodować, że wcześniejsze potwierdzenia będą wyglądały jak dotyczące nowej wersji.
Brak potwierdzenia wymaga wyjaśnienia i ustalenia dalszego działania. Nie należy uzupełniać dat wstecz ani uznawać samej wysyłki wiadomości za zapoznanie się z dokumentem. Dostęp do list i okres ich przechowywania trzeba ustalić zgodnie z zasadami dokumentacji jednostki oraz ochrony danych; ten szablon nie ustanawia uniwersalnego okresu retencji.
Jak wpiąć plan szkoleń w projekt wdrożenia KSC
W modelu opisanym w artykule „Jak zorganizować projekt wdrożenia KSC w JSFP” szkolenia należą do WP4 — Organizacja i SZBI. Zakres wynika z ról, ryzyka i procedur, a dokumentacja wykonania zasila pakiet gotowości i weryfikacji.
Kamień milowy „pierwsze szkolenie kierownika” warto zaplanować przed kluczowymi decyzjami wdrożeniowymi. Odbiór obejmuje sprawdzenie programu względem art. 8e ust. 2, udziału właściwych osób oraz zachowania dowodów. To wewnętrzny punkt kontrolny, którego data musi uwzględniać termin realizacji obowiązków. Należy też zaplanować kolejny rok kalendarzowy.
Szkolenie stanowiskowe wymaga przygotowanych procedur. Po jego przeprowadzeniu należy sprawdzić proste zadanie praktyczne, uzupełnić braki i wskazać osobę odpowiedzialną za dalsze prowadzenie planu. Przy wspólnej obsłudze zakres musi odpowiadać formalnym ustaleniom z art. 16e; samo zorganizowanie kursu przez CUW nie rozstrzyga, kto jest adresatem obowiązku. [2: art. 16e]
Jak sprawdzić efekty
Jeżeli z dwudziestu osób udział wzięło szesnaście, zapis „szkolenie zrealizowane” ukrywa brak udziału czterech osób. Potrzebne są termin uzupełnienia i osoba odpowiedzialna. Jeżeli wszyscy byli obecni, ale większość nie potrafi wskazać awaryjnego kanału zgłoszenia, trzeba poprawić instrukcję i powtórzyć ćwiczenie.
Rejestr lub system wspierający SZBI może połączyć grupy, terminy, dokumenty i dowody. Status wykonania powinien wynikać z weryfikacji udziału i zakresu, a nie z samego utworzenia wydarzenia.
Podsumowanie
Dobry plan szkoleń KSC rozdziela coroczne szkolenie kierownika, edukację dostosowaną do ról, bieżące briefingi i zapoznanie z dokumentami. Dla każdego działania wskazuje odbiorców, zakres, osobę odpowiedzialną, termin i dowód, a następnie pozwala wykryć oraz uzupełnić braki.
Skuteczność planu ocenia się przez przygotowanie ludzi do ich zadań, a nie liczbę zebranych certyfikatów.
Zobacz także
- Odpowiedzialność kierownika podmiotu kluczowego lub ważnego po nowelizacji KSC
- Kto odpowiada za obowiązki KSC w jednostce? Macierz ról i odpowiedzialności
- Pakiet startowy dokumentów SZBI — co napisać najpierw
- Jak przygotować podmiot do audytu KSC?
- Jak zorganizować projekt wdrożenia KSC w JSFP
Źródła
- Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — tekst jednolity, Dz.U. z 2026 r. poz. 20 ↗. Podstawa opracowania: tekst jednolity ze zmianami, w szczególności z nowelizacją z poz. 252 wskazaną w źródle nr 2. Sam podlinkowany tekst jednolity nie zawiera tej późniejszej nowelizacji.
- Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw — Dz.U. z 2026 r. poz. 252 ↗ — w szczególności nowe brzmienie art. 8, art. 8d–8f, art. 12c, art. 16d–16e i załącznika nr 4 KSC oraz art. 33 ust. 1 nowelizacji.
- Ministerstwo Cyfryzacji — informacja o szkoleniach dla podmiotów krajowego systemu cyberbezpieczeństwa ↗ — źródło dostępnych szkoleń, nie potwierdzenie pokrycia całego zakresu ustawowego przez każde wydarzenie. Data dostępu: 3 października 2026 r.
- Rozporządzenie (UE) 2016/679 — RODO ↗ — art. 38–39 w zakresie niezależności, konfliktu interesów i zadań IOD.
Materiał ma charakter informacyjny. Zastosowanie wymagań oraz terminów należy ustalić dla konkretnego podmiotu, jego statusu i sposobu organizacji obowiązków.
