NIS2 / KSC · Szkolenie dla zarządu

Szkolenie z NIS2/KSC dla zarządu i kierownika podmiotu

Szkolenie NIS2 dla zarządu przygotowuje kierownika podmiotu do obowiązków, które znowelizowana ustawa o KSC nakłada osobiście na zarząd: decyzji o systemie zarządzania bezpieczeństwem, budżetu, nadzoru i reakcji na incydenty. Kierownik podmiotu kluczowego lub ważnego przechodzi takie szkolenie raz w roku kalendarzowym.

01Odpowiedzialność

Obowiązki i odpowiedzialność zarządu w NIS2 i KSC

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa przenosi odpowiedzialność za cyberbezpieczeństwo na najwyższy poziom organizacji. Kierownik odpowiada za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa wymienionych w art. 8c - także wtedy, gdy powierzył je innej osobie za jej zgodą. Przy zarządzie wieloosobowym bez wskazanej osoby odpowiadają wszyscy członkowie.

Kierownik podmiotu:

  • podejmuje decyzje o przygotowaniu, wdrożeniu, stosowaniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji
  • planuje adekwatne środki finansowe
  • przydziela zadania i nadzoruje ich wykonanie
  • zapewnia świadomość personelu i znajomość regulacji wewnętrznych
  • zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi

To on decyduje o budżecie i priorytetach, więc musi rozumieć ryzyko na tyle, żeby zadawać zespołowi właściwe pytania - i ocenić odpowiedzi.

02Cele

Czego zarząd dowie się na szkoleniu

Po szkoleniu członkowie zarządu:

  • wiedzą, czy organizacja jest podmiotem kluczowym, czy ważnym i jakie terminy ją obowiązują - 3.04.2027 dla obowiązków z ustawy i 3.04.2028 dla pierwszego audytu podmiotów kluczowych,
  • rozumieją swoje osobiste obowiązki i zakres odpowiedzialności, także przy powierzeniu zadań innej osobie,
  • wiedzą, jakie decyzje muszą podjąć: o systemie zarządzania bezpieczeństwem, akceptacji ryzyka, budżecie i właścicielach zadań,
  • znają swoją rolę przy incydencie poważnym, gdy wczesne ostrzeżenie trzeba wysłać w ciągu 24 godzin, a zgłoszenie - w ciągu 72 godzin,
  • wiedzą, o co pytać zespół i dostawców, żeby ocenić stan bezpieczeństwa bez wchodzenia w szczegóły techniczne.

03Program

Program szkolenia NIS2 dla zarządu

Moduły odpowiadają obowiązkom, za które ustawa czyni odpowiedzialnym kierownika podmiotu.

Program szkolenia z NIS2/KSC dla zarządu
Moduł Zakres Podstawa
1. Ustawa w pigułce Kogo dotyczy, podmiot kluczowy a ważny, wpis do wykazu, terminy, organ właściwy dla sektora art. 5, 7c, 41, art. 33 ustawy zmieniającej
2. Odpowiedzialność kierownika Obowiązki, powierzenie zadań, kary dla kierownika, zakaz pełnienia funkcji, moratorium na kary art. 8c-8e, 53, 73a
3. System zarządzania bezpieczeństwem Szacowanie ryzyka, środki z art. 8, dokumentacja, decyzje i budżet zarządu art. 8, 8d, 10
4. Incydenty Klasyfikacja, terminy zgłoszeń, rola zarządu w kryzysie, komunikacja z użytkownikami art. 11-12b
5. Łańcuch dostaw Ocena dostawców ICT, wymagania umowne, dostawcy wysokiego ryzyka art. 8 ust. 2, art. 67b-67c
6. Audyt i nadzór Audyt z art. 15, niezależność audytora, kontrole organu, kary dla podmiotu art. 15, 53, 73
7. Sektor finansowy (opcjonalnie) Relacja ustawy o KSC i DORA, obowiązki organu zarządzającego w DORA art. 8i ustawy, art. 5 DORA

Szkolenie opiera się na sytuacji Twojej organizacji. Jeśli przeprowadziliśmy wcześniej audyt zerowy, omawiamy jego wyniki i decyzje, które z niego wynikają.

04Format

Format, materiały i potwierdzenie udziału

  • Format: warsztat na żywo dla jednej organizacji - w Twojej siedzibie, w naszym biurze we Wrocławiu albo online (wideokonferencja). Bez szkoleń otwartych, dzięki czemu rozmawiamy o Twojej firmie, a nie o przykładach z podręcznika.
  • Czas trwania: ok. 3-4 godziny (pół dnia); moduł dla sektora finansowego wydłuża szkolenie.
  • Przygotowanie: przed szkoleniem krótka rozmowa o organizacji - sektor, status w ustawie, stan wdrożenia - żeby program dotyczył konkretnych decyzji.
  • Materiały: prezentacja w PDF, lista kontrolna decyzji zarządu i zestawienie obowiązków oraz terminów dla Twojej organizacji.
  • Potwierdzenie udziału: imienne zaświadczenie dla każdego uczestnika (data, zakres, podstawa - art. 8e ustawy o KSC) i lista obecności.

05Dla kogo

Dla kogo jest szkolenie

  • Zarządy podmiotów kluczowych i ważnych - wszyscy członkowie, bo przy braku wskazania osoby odpowiedzialnej odpowiadają solidarnie.
  • Osoby, którym kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa - ustawa obejmuje je tym samym obowiązkiem szkolenia.
  • Kierownicy jednostek publicznych objętych ustawą - z uwzględnieniem wymagań dla podmiotów publicznych.
  • Organy zarządzające podmiotów finansowych - łącznie z wymaganiami DORA, która oczekuje regularnych szkoleń z ryzyka ICT (art. 5 ust. 4 DORA); więcej o DORA i testach odporności.

Po szkoleniu naturalnym krokiem jest plan działań - zobacz, jak wygląda wdrożenie NIS2 w firmie.

Najczęściej zadawane pytania

Czy szkolenie kierownika podmiotu jest obowiązkowe?

Tak. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą szkolenie, a udział trzeba udokumentować (art. 8e ustawy o KSC). Niewykonanie tego obowiązku jest jednym z naruszeń, za które ustawa przewiduje karę dla kierownika.

Kogo w zarządzie dotyczy obowiązek?

Kierownika podmiotu, czyli kierownika jednostki w rozumieniu ustawy o rachunkowości - w spółce zarządu. Jeśli zarząd jest wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie (art. 8c), dlatego warto szkolić cały zarząd, a nie tylko osobę nadzorującą IT.

Czego dotyczy szkolenie według ustawy?

Ustawa określa zakres przez odesłanie do obowiązków, za które odpowiada kierownik: m.in. wpisu do wykazu, systemu zarządzania bezpieczeństwem informacji, osób kontaktowych, obsługi i zgłaszania incydentów, organizacji zadań i audytu (art. 8e w związku z art. 7c, 8, 8d, 9-12b, 14 i 15). Nasz program obejmuje wszystkie te obszary.

Czy można połączyć szkolenie z wymaganiami DORA?

Tak. W podmiotach finansowych DORA wymaga, żeby członkowie organu zarządzającego regularnie aktualizowali wiedzę o ryzyku ICT, w tym przez specjalne szkolenia (art. 5 ust. 4 DORA), a w sektorze bankowości i infrastruktury rynków finansowych obowiązek corocznego szkolenia kierownika z ustawy o KSC nadal obowiązuje (art. 8i). Wymagania DORA opisujemy na stronie DORA.

Czy wystawiacie zaświadczenie?

Tak. Każdy uczestnik dostaje imienne zaświadczenie z datą, zakresem i podstawą prawną szkolenia, a organizacja - listę obecności. Oba dokumenty warto dołączyć do dokumentacji systemu zarządzania bezpieczeństwem, bo ustawa wymaga, żeby udział kierownika w szkoleniu był udokumentowany.

Jak często powtarzać szkolenie?

Raz w roku kalendarzowym - tak stanowi art. 8e. Kolejne edycje warto aktualizować o zmiany przepisów, wnioski z incydentów i testów w organizacji oraz o wyniki audytu.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()
  4. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877