Baza wiedzy · Organizacja

Szkolenia KSC w JSFP: roczny plan dla kierownictwa i pracowników

Jak rozdzielić szkolenie kierownika, edukację personelu, briefingi i zapoznanie z dokumentami oraz udokumentować wykonanie planu.

Spis treści
  1. Trzy działania i dowody
  2. Grupy odbiorców
  3. Zakres tematów na rok
  4. Moduł w małej JSFP
  5. KRK i weryfikacje
  6. Wzór planu szkoleń
  7. Lista zapoznania z dokumentem
  8. Plan w projekcie wdrożenia
  9. Podsumowanie
  10. Zobacz także
  11. Źródła

Pracownik powinien wiedzieć, gdzie zgłosić podejrzaną wiadomość. Administrator — jak zabezpieczyć informacje potrzebne do obsługi incydentu. Kierownik — jakie decyzje musi podjąć i czego dopilnować. Jeden webinar dla całej jednostki nie przygotuje wszystkich do tych zadań.

Roczny plan szkoleń w jednostce sektora finansów publicznych (JSFP) powinien łączyć obowiązki wynikające z ustawy o krajowym systemie cyberbezpieczeństwa (KSC) z rzeczywistymi potrzebami stanowisk. Potrzebna jest także ewidencja: kto uczestniczył, czego dotyczyło szkolenie, jaką wersję procedury poznał i co trzeba uzupełnić.

Do kogo odnosi się artykuł? Do JSFP będących podmiotami kluczowymi lub ważnymi oraz jednostek wykonujących objęte ustawą obowiązki w formalnym modelu wspólnej obsługi. Przed zastosowaniem planu należy ustalić status jednostki, właściwy model systemu zarządzania bezpieczeństwem informacji (SZBI), zakres powierzonych zadań i terminy realizacji obowiązków. [2: art. 8 i art. 16d–16e]

Plan szkoleń jest częścią organizacji cyberbezpieczeństwa. Nie stanowi potwierdzenia spełnienia wszystkich wymagań wobec personelu ani zgodności całej jednostki z KSC. Proponowane harmonogramy, formularze i sposoby sprawdzania wiedzy są rekomendacjami organizacyjnymi, a nie urzędowymi wzorami.

Szkolenie z art. 8e, briefing i zapoznanie z dokumentem — trzy różne działania i dowody

Art. 16d KSC stanowi, że podmiot publiczny wykorzystujący system informacyjny do realizacji zadania publicznego wykonuje wskazany w tym przepisie katalog obowiązków — w tym art. 8 oraz art. 8c–8f. Nie oznacza to jednak jednakowego modelu SZBI dla każdej JSFP. [2: art. 16d]

W planie warto rozróżnić trzy rodzaje działań:

Rodzaje działań szkoleniowych i dowodów
DziałanieCelCo powinien pokazywać dowód
Szkolenie z art. 8ePrzygotowanie kierownika oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, do wykonywania obowiązków wskazanych w art. 8e ust. 2Uczestnika, datę, zakres i udział w szkoleniu
Briefing operacyjnyPrzekazanie aktualnej informacji: zmiany procedury, zagrożenia, ustalenia po incydencieTemat, odbiorców, datę i przekazane ustalenia
Zapoznanie z dokumentem SZBIPotwierdzenie zapoznania z konkretną regulacją wewnętrznąOsobę, dokument, jego wersję i datę potwierdzenia

Przesłanie prezentacji nie dowodzi udziału w szkoleniu. Podpis pod polityką bezpieczeństwa nie potwierdza umiejętności obsługi incydentu. Z kolei certyfikat z ogólnego webinaru nie dowodzi znajomości lokalnej procedury zgłoszeń.

Co ustawa mówi o szkoleniu kierownika

Art. 8e KSC wymaga, aby kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzili szkolenie raz w roku kalendarzowym. Udział musi być udokumentowany. Nie chodzi więc o dowolny odstęp dwunastu miesięcy. [2: art. 8e]

Zakres szkolenia obejmuje wykonywanie obowiązków wskazanych w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15 KSC. Program należy sprawdzić względem tego katalogu i wyjaśnić zastosowanie poszczególnych obowiązków do jednostki. Sam tytuł „NIS2 dla kierownictwa” nie wystarcza. [2: art. 8e ust. 2]

Art. 8e nie określa minimalnej liczby godzin ani nie ustanawia jednego wzoru certyfikatu. Nie oznacza to jednak, że dowolnie krótki briefing realizuje wymagany zakres. W dokumentacji warto zachować program, materiały, dane prowadzącego i potwierdzenie udziału — również wtedy, gdy szkolenie odbywa się wewnętrznie.

Szkolenia personelu także mają podstawę prawną

W modelu określonym w art. 8 ust. 1 podstawę edukacji personelu i cyberhigieny stanowią art. 8 ust. 1 pkt 2 lit. i–j. Natomiast podmiot objęty art. 8 ust. 3 nie stosuje art. 8 ust. 1, lecz wdraża SZBI spełniający wymagania załącznika nr 4. Dla planu szkoleń szczególne znaczenie mają część I pkt 14 i 17 tego załącznika, dotyczące cyberhigieny oraz szkolenia osób zaangażowanych w przetwarzanie informacji. Część IV wymaga dokumentowania realizacji działań przewidzianych w SZBI. [2: art. 8 ust. 1 i 3; załącznik nr 4, część I pkt 14 i 17 oraz część IV]

Odrębnie art. 8d pkt 4 zobowiązuje kierownika do zapewnienia świadomości obowiązków i znajomości regulacji wewnętrznych przez personel. Wyłączenie stosowania art. 8 ust. 1 nie usuwa obowiązków z art. 8d i 8e. [2: art. 8d–8e]

Nie należy przenosić częstotliwości z art. 8e na wszystkich pracowników. Coroczny cykl podstawowy jest rozsądną propozycją organizacyjną, ale zakres i intensywność edukacji trzeba dostosować do ryzyka, zadań i zmian w jednostce.

Pierwszy rok wdrożenia

Art. 33 ust. 1 nowelizacji przewiduje dla podmiotów spełniających przesłanki w dniu jej wejścia w życie, czyli 3 kwietnia 2026 r., termin 12 miesięcy na realizację obowiązków rozdziału 3. To zasadniczo 3 kwietnia 2027 r. Termin realizacji obowiązków w okresie przejściowym należy odróżnić od późniejszego corocznego cyklu szkolenia kierownika. [2: art. 33 ust. 1 nowelizacji]

Nie należy z samego art. 8e wyprowadzać wspólnego dla każdej JSFP terminu pierwszego szkolenia na 31 grudnia 2026 r. Organizacyjnie warto jednak przeprowadzić je wcześnie, przed kluczowymi decyzjami wdrożeniowymi. Wpis do harmonogramu powinien rozróżniać podstawę terminu ustawowego i wcześniejszą datę przyjętą przez jednostkę.

Grupy odbiorców — szkolimy do zadań, nie tylko według stanowisk

Jedna osoba może należeć do kilku grup. Ewidencja powinna wykazywać pokrycie wymaganych zakresów, bez mnożenia podobnych szkoleń.

Grupy odbiorców szkoleń i cele przygotowania
GrupaNajważniejszy cel przygotowania
Kierownik podmiotuRozumienie obowiązków, podejmowanie decyzji, zapewnienie zasobów i nadzór
Osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwaPrzygotowanie do powierzonych obowiązków oraz objęcie szkoleniem z art. 8e
Pozostali kierownicy komórekPrzełożenie zasad SZBI na pracę zespołu, zgłaszanie zmian, egzekwowanie ustaleń i eskalacja problemów
Wszyscy pracownicyBezpieczna codzienna praca i szybkie zgłaszanie podejrzeń
IT i administratorzyWykonywanie procedur technicznych, zarządzanie dostępami, aktualizacjami, kopiami i dowodami
Koordynator incydentów i zastępcyUruchomienie obiegu informacji, dokumentowanie ustaleń i obsługa właściwej ścieżki zgłoszeń
Zamówienia i właściciele umówRozpoznawanie ryzyk dostawców i uzgadnianie wymagań z IT oraz bezpieczeństwem
IOD — w zakresie stykuWspółpraca przy zdarzeniach obejmujących dane osobowe i rozróżnienie obiegów KSC oraz ochrony danych

Naczelnik wydziału czy kierownik działu nie staje się automatycznie adresatem art. 8e tylko dlatego, że jego stanowisko zawiera słowo „kierownik”. Trzeba ustalić, kto jest kierownikiem podmiotu w rozumieniu KSC i komu powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.

IOD nie powinien być automatycznie wskazywany jako osoba prowadząca cały proces incydentowy. W planie należy opisać współpracę odpowiadającą rzeczywistemu podziałowi zadań, z uwzględnieniem niezależności IOD i unikania konfliktu interesów. [4: art. 38–39]

Plan powinien obejmować także zastępców oraz — odpowiednio do wykonywanych zadań i dostępu — współpracowników i personel dostawców. Zewnętrzny administrator musi znać lokalną ścieżkę eskalacji, nawet jeśli ma własne szkolenia techniczne.

Rekomendowany zakres tematów na rok

Poniższy zestaw to rekomendowany rdzeń planu, a nie zamknięta lista wszystkich wymagań prawnych. Należy go uzupełnić na podstawie analizy ryzyka, luk kompetencyjnych, incydentów i zmian organizacyjnych.

Świadomość zagrożeń i skutków

Personel powinien rozpoznawać podejrzane wiadomości, próby podszywania się pod przełożonych lub dostawców, nietypowe prośby o przelew i nieoczekiwane żądania podania danych. Warto pokazać skutki: utratę dostępu do systemu, ujawnienie informacji, błędną płatność lub przerwanie obsługi mieszkańców, studentów czy pacjentów.

Incydent — kogo powiadomić i co przekazać

Każdy uczestnik powinien umieć znaleźć podstawowy i awaryjny kanał zgłoszenia, wskazać odbiorcę oraz przekazać proste informacje: co zauważył, kiedy, w jakim systemie i jakie działania już wykonał.

Nie należy oczekiwać od pracownika samodzielnej kwalifikacji prawnej incydentu. Ma szybko zgłosić podejrzenie zgodnie z procedurą. Zespół odpowiedzialny za obsługę musi natomiast znać właściwy dla jednostki tryb, w tym szczególne zasady z art. 12c, jeżeli mają zastosowanie. Nie wolno uczyć jednego uniwersalnego schematu zgłoszeń dla wszystkich JSFP. [2: art. 11–12c]

Czyste biurko, zablokowany ekran i bezpieczne uwierzytelnianie

Należy omówić zasady pozostawiania dokumentów i wydruków, blokowania ekranu, używania indywidualnych kont, ochrony haseł oraz uwierzytelniania wieloskładnikowego. Program powinien uwzględniać również bezpieczne udostępnianie plików, pracę zdalną i korzystanie wyłącznie z dopuszczonych narzędzi — również usług chmurowych i AI, jeżeli jednostka z nich korzysta.

Szkolenie powinno odwoływać się do faktycznie wdrożonych rozwiązań. Zalecenie stosowania narzędzia, którego jednostka nie zapewnia, wymaga decyzji wdrożeniowej, a nie tylko dopisania go do prezentacji.

Dostawcy — moduł dla zamawiających i właścicieli umów

Ćwiczenie może dotyczyć zakupu nowego systemu: kto ustala wymagania bezpieczeństwa, kto uzgadnia dostęp serwisowy, jak dostawca zgłasza zdarzenie i kto odbiera wykonanie obowiązków umownych. Zakres tego modułu należy dostosować do właściwego modelu SZBI i rodzaju zakupów.

Rola kierownika — coroczny program ustawowy

Program powinien obejmować pełny zakres z art. 8e ust. 2, a nie tylko cyberhigienę. Jego część praktyczną warto oprzeć na decyzjach dotyczących SZBI, finansowania, podziału zadań, incydentów, nadzoru nad wykonawcami i sprawdzania realizacji obowiązków.

Wątek audytu musi wyjaśniać, czy i na jakiej podstawie obowiązek dotyczy jednostki. Nie należy przedstawiać cyklicznego audytu z art. 15 jako jednakowego wymagania wobec każdej JSFP. [2: art. 15]

Propozycja rozłożenia pracy na rok

Rekomendacja organizacyjna: poniższe kwartały są propozycją rozłożenia działań, a nie terminami ustawowymi.

Przykładowe rozłożenie działań szkoleniowych w roku
OkresDziałanie organizacyjne
I kwartałPrzegląd potrzeb, zatwierdzenie planu, szkolenie kierownika i wskazanych osób, ustalenie terminów uzupełniających
II kwartałSzkolenie podstawowe personelu i przypomnienie procedury zgłoszeń
III kwartałModuły dla IT, koordynatora incydentów, zastępców i osób nadzorujących dostawców
IV kwartałUzupełnienie braków, krótkie sprawdzenie praktyczne, ocena efektów i plan kolejnego roku
Na bieżącoInstruktaż przy przyjęciu lub zmianie roli oraz omówienie istotnych zmian i wniosków po incydentach

To przykład roku utrzymania. W projekcie wdrożeniowym kolejność powinna wynikać z zależności między zadaniami, a nie z oczekiwania na wskazany kwartał. Nowy pracownik nie powinien czekać kilka miesięcy na podstawowe instrukcje bezpieczeństwa.

Przykład podstawowego modułu w małej JSFP

Dla podstawowego modułu świadomościowego można przyjąć spotkanie stacjonarne trwające 45 minut:

  • 10 minut — zagrożenia i skutki na przykładach z pracy jednostki;
  • 10 minut — bezpieczna praca z dokumentami, kontami i pocztą;
  • 15 minut — przejście przez lokalną ścieżkę zgłoszenia podejrzenia incydentu;
  • 10 minut — pytania i krótkie zadanie sprawdzające.

Uczestnicy otrzymują zwięzły materiał z kanałami kontaktu i odsyłaczami do aktualnych procedur. Organizator zachowuje program, materiał i listę obecności oraz wyznacza termin uzupełnienia dla nieobecnych.

45 minut jest przykładem formy modułu podstawowego. Nie jest ustawowym minimum ani gwarancją wystarczającego szkolenia kierownika, administratora lub koordynatora incydentów. Jeżeli pojawią się istotne braki, potrzebna jest kontynuacja.

E-learning jest użyteczny, jeżeli pozwala wiarygodnie wykazać, kto ukończył konkretny materiał i kiedy. W przyjętym modelu organizacyjnym powinien pozostawić co najmniej identyfikację uczestnika, wersję kursu, datę ukończenia oraz wynik sprawdzenia wiedzy, jeżeli takie sprawdzenie przewidziano. Sam link do nagrania lub zbiorcza liczba wyświetleń nie wystarcza do rozliczenia udziału wskazanych osób.

Prosta platforma lub formularz mogą wystarczyć — zakup rozbudowanego systemu szkoleniowego nie jest warunkiem prowadzenia ewidencji. Materiały i sposób udziału trzeba dostosować do potrzeb uczestników.

Jako uzupełnienie można wykorzystać oficjalne szkolenia publikowane w bazie wiedzy Ministerstwa Cyfryzacji. Przed włączeniem kursu do planu należy sprawdzić jego program, grupę odbiorców i sposób dokumentowania uczestnictwa. Udział w urzędowym webinarze nie oznacza automatycznie pokrycia całego zakresu art. 8e. [3]

KRK i weryfikacje — osobna procedura kadrowa

Szkolenie nie zastępuje weryfikacji przewidzianej w art. 8f KSC. Przepis wiąże określone wymagania dotyczące niekaralności z wykonywaniem zadań z art. 8 lub art. 11; nie należy utożsamiać tej grupy ze wszystkimi uczestnikami szkolenia. Krajowy Rejestr Karny (KRK), dopuszczenie do realizacji zadań oraz przewidziane prawem wyjątki i ponowna weryfikacja wymagają osobnego ujęcia w procedurze kadrowej. [2: art. 8f]

Osoba odpowiedzialna za plan szkoleń powinna współpracować z osobą odpowiedzialną za tę procedurę, ale nie tworzyć w macierzy szkoleń dodatkowego rejestru informacji z KRK. Ocena podstaw, zakresu i sposobu postępowania należy do odrębnego procesu kadrowego, prowadzonego z udziałem właściwych osób. Ukończenie kursu nie jest równoznaczne z dopuszczeniem do wykonywania zadania.

Wzór planu szkoleń KSC — macierz

Jednostka: […]
Rok: […]
Status KSC i model SZBI: […]
Termin realizacji obowiązków i jego podstawa: […]
Osoba odpowiedzialna za plan: […]
Zatwierdzenie i wersja: […]

Jak czytać oznaczenia

  • Obowiązek ustawowy — częstotliwość wskazana wprost w przepisie.
  • Rekomendacja organizacyjna — proponowany sposób i cykl realizacji; nie oznacza, że sama edukacja personelu jest dobrowolna.
  • Działanie zależne od ryzyka lub roli — zakres i terminy ustalane według powierzonych zadań oraz potrzeb.

Etykiety w kolumnie częstotliwości opisują sposób planowania, nie zwalniają z obowiązków wynikających z właściwego modelu SZBI.

Wzór macierzy planu szkoleń KSC
GrupaTematCzęstotliwośćOsoba lub komórka odpowiedzialnaDowód
Kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwaZakres z art. 8e ust. 2, z odniesieniem do obowiązków jednostkiObowiązek ustawowy: raz w roku kalendarzowym; pierwszy termin z uwzględnieniem właściwych przepisówWyznaczony organizator, pod nadzorem kierownikaPotwierdzenie udziału, data, program, materiały
Pozostali kierownicy komórekNadzór nad personelem, dostępy, zmiany, eskalacjaRekomendacja organizacyjna: corocznie i po istotnych zmianachKoordynator SZBILista uczestników, program, ustalenia
Wszyscy pracownicyZagrożenia, cyberhigiena, zgłaszanie podejrzeń, skutki naruszeńObowiązek edukacji wynika z właściwego modelu SZBI; rekomendacja organizacyjna: przy przyjęciu, corocznie oraz po istotnej zmianieKadry wspólnie z bezpieczeństwemLista obecności lub raport ukończenia kursu; materiał
IT i administratorzyDostępy, aktualizacje, kopie, odtwarzanie, logi, współpraca przy incydencieDziałanie zależne od ryzyka lub roli: według potrzeb; rekomendowany coroczny przegląd kompetencjiKierownik IT lub osoba nadzorująca wykonawcęProgram, udział, wynik zadania praktycznego
Koordynator incydentów i zastępcyKwalifikacja, eskalacja, właściwy obieg zgłoszeń, dokumentowanieRekomendacja organizacyjna: przed objęciem funkcji, coroczne ćwiczenie i po zmianie proceduryOsoba odpowiedzialna za proces incydentowyUdział, scenariusz, notatka z ćwiczenia i działania naprawcze
Zamówienia i właściciele umówRyzyko dostawcy, wymagania, dostęp serwisowy, odbiór usługRekomendacja organizacyjna: corocznie oraz przed istotnym zakupem przy brakach kompetencyjnychKierownik zamówień wspólnie z ITProgram, udział, przeanalizowany przykład
IOD oraz osoby współpracujące przy incydentachStyk KSC i ochrony danych, przekazywanie informacji, rozdział rólRekomendacja organizacyjna: corocznie i po zmianie procedurOsoba odpowiedzialna za proces incydentowy, konsultacja z IODNotatka ze spotkania lub ćwiczenia, ustalenia
Osoby objęte nową lub zmienioną regulacjąZapoznanie z konkretną wersją dokumentu SZBIDziałanie zależne od ryzyka lub roli: przy wdrożeniu i zmianie dokumentuOsoba odpowiedzialna za dokumentIndywidualne potwierdzenie z wersją i datą

Ostatni wiersz służy planowaniu zapoznania z dokumentem — nie należy oznaczać go w ewidencji jako odbytego szkolenia.

Macierz określa zasady, ale nie zastępuje ewidencji wykonania. Do poszczególnych wydarzeń należy przypisać konkretny termin, prowadzącego, listę osób objętych obowiązkiem lub planem, status realizacji, miejsce dowodu oraz termin uzupełnienia braków. W małej jednostce role organizacyjne mogą się łączyć; trzeba wskazać konkretne osoby odpowiedzialne, zamiast pozostawiać nazwy nieistniejących komórek.

Szablon listy zapoznania z dokumentem SZBI

Potwierdzenie ma identyfikować dokładny dokument. Zapis „zapoznałem się z SZBI” jest zbyt ogólny, jeżeli system obejmuje kilkanaście polityk i procedur.

Jednostka: […]
Tytuł dokumentu: […]
Identyfikator i wersja: […]
Data zatwierdzenia lub obowiązywania: […]
Miejsce udostępnienia dokumentu: […]
Zakres odbiorców: […]
Termin zapoznania: […]
Osoba odpowiedzialna za dokument i kontakt do wyjaśnień: […]

Treść potwierdzenia:

Potwierdzam, że zapoznałem/am się z dokumentem wskazanym powyżej. Wiem, gdzie znaleźć jego obowiązującą wersję oraz do kogo kierować pytania dotyczące stosowania go w zakresie moich zadań.

Lista zapoznania z dokumentem SZBI
Lp.Imię i nazwiskoKomórka lub rolaData zapoznaniaPodpis albo identyfikator potwierdzenia elektronicznego
1…………
2…………
3…………

Nie należy dodawać deklaracji znajomości wszystkich przepisów ani gwarancji bezbłędnego stosowania całego SZBI. Osoba potwierdza konkretną czynność, a nie przejmuje odpowiedzialności za zgodność jednostki.

W obiegu elektronicznym potwierdzenie powinno być przypisane do danej osoby i niezmiennej wersji dokumentu. Zastąpienie pliku nową treścią pod tym samym adresem nie może powodować, że wcześniejsze potwierdzenia będą wyglądały jak dotyczące nowej wersji.

Brak potwierdzenia wymaga wyjaśnienia i ustalenia dalszego działania. Nie należy uzupełniać dat wstecz ani uznawać samej wysyłki wiadomości za zapoznanie się z dokumentem. Dostęp do list i okres ich przechowywania trzeba ustalić zgodnie z zasadami dokumentacji jednostki oraz ochrony danych; ten szablon nie ustanawia uniwersalnego okresu retencji.

Jak wpiąć plan szkoleń w projekt wdrożenia KSC

W modelu opisanym w artykule „Jak zorganizować projekt wdrożenia KSC w JSFP” szkolenia należą do WP4 — Organizacja i SZBI. Zakres wynika z ról, ryzyka i procedur, a dokumentacja wykonania zasila pakiet gotowości i weryfikacji.

Kamień milowy „pierwsze szkolenie kierownika” warto zaplanować przed kluczowymi decyzjami wdrożeniowymi. Odbiór obejmuje sprawdzenie programu względem art. 8e ust. 2, udziału właściwych osób oraz zachowania dowodów. To wewnętrzny punkt kontrolny, którego data musi uwzględniać termin realizacji obowiązków. Należy też zaplanować kolejny rok kalendarzowy.

Szkolenie stanowiskowe wymaga przygotowanych procedur. Po jego przeprowadzeniu należy sprawdzić proste zadanie praktyczne, uzupełnić braki i wskazać osobę odpowiedzialną za dalsze prowadzenie planu. Przy wspólnej obsłudze zakres musi odpowiadać formalnym ustaleniom z art. 16e; samo zorganizowanie kursu przez CUW nie rozstrzyga, kto jest adresatem obowiązku. [2: art. 16e]

Jak sprawdzić efekty

Jeżeli z dwudziestu osób udział wzięło szesnaście, zapis „szkolenie zrealizowane” ukrywa brak udziału czterech osób. Potrzebne są termin uzupełnienia i osoba odpowiedzialna. Jeżeli wszyscy byli obecni, ale większość nie potrafi wskazać awaryjnego kanału zgłoszenia, trzeba poprawić instrukcję i powtórzyć ćwiczenie.

Rejestr lub system wspierający SZBI może połączyć grupy, terminy, dokumenty i dowody. Status wykonania powinien wynikać z weryfikacji udziału i zakresu, a nie z samego utworzenia wydarzenia.

Podsumowanie

Dobry plan szkoleń KSC rozdziela coroczne szkolenie kierownika, edukację dostosowaną do ról, bieżące briefingi i zapoznanie z dokumentami. Dla każdego działania wskazuje odbiorców, zakres, osobę odpowiedzialną, termin i dowód, a następnie pozwala wykryć oraz uzupełnić braki.

Skuteczność planu ocenia się przez przygotowanie ludzi do ich zadań, a nie liczbę zebranych certyfikatów.

Zobacz także

Źródła

  1. Ustawa z 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — tekst jednolity, Dz.U. z 2026 r. poz. 20 ↗. Podstawa opracowania: tekst jednolity ze zmianami, w szczególności z nowelizacją z poz. 252 wskazaną w źródle nr 2. Sam podlinkowany tekst jednolity nie zawiera tej późniejszej nowelizacji.
  2. Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw — Dz.U. z 2026 r. poz. 252 ↗ — w szczególności nowe brzmienie art. 8, art. 8d–8f, art. 12c, art. 16d–16e i załącznika nr 4 KSC oraz art. 33 ust. 1 nowelizacji.
  3. Ministerstwo Cyfryzacji — informacja o szkoleniach dla podmiotów krajowego systemu cyberbezpieczeństwa ↗ — źródło dostępnych szkoleń, nie potwierdzenie pokrycia całego zakresu ustawowego przez każde wydarzenie. Data dostępu: 3 października 2026 r.
  4. Rozporządzenie (UE) 2016/679 — RODO ↗ — art. 38–39 w zakresie niezależności, konfliktu interesów i zadań IOD.

Materiał ma charakter informacyjny. Zastosowanie wymagań oraz terminów należy ustalić dla konkretnego podmiotu, jego statusu i sposobu organizacji obowiązków.

Baza wiedzy KSC dla JSFP

Wróć do pozostałych materiałów

Przeglądaj aktualne informacje o wymaganiach KSC, terminach i organizacji pracy w jednostce.

Zobacz bazę wiedzy