Odpowiedzialność zarządu za cyberbezpieczeństwo w KSC (NIS2) - obowiązki i kary

Odpowiedzialność zarządu w NIS2 i ustawie o KSC jest osobista: kierownik podmiotu kluczowego lub ważnego - w spółce zwykle zarząd - odpowiada za wykonywanie przez firmę obowiązków z zakresu cyberbezpieczeństwa, także wtedy, gdy powierzył je innej osobie. Podejmuje decyzje o systemie zarządzania bezpieczeństwem, planuje budżet, nadzoruje zadania i raz w roku przechodzi szkolenie. Za zaniedbania grozi mu kara do 300% wynagrodzenia, a w podmiocie kluczowym, który nie wykonuje decyzji organu - nawet czasowy zakaz pełnienia funkcji.

Przed nowelizacją cyberbezpieczeństwo w wielu firmach było sprawą działu IT. Ustawa o KSC w nowym brzmieniu przenosi je na najwyższy poziom: wskazuje osobę, która odpowiada za całość, opisuje jej obowiązki i przewiduje dla niej osobne kary. Ta osoba to kierownik podmiotu, czyli w spółce zwykle zarząd.

W tym artykule wyjaśniamy, kto jest kierownikiem podmiotu, za co odpowiada, jakie ma obowiązki, czego dotyczy obowiązkowe szkolenie i jakie kary grożą zarządowi. Na końcu znajdziesz pytania, które zarząd powinien zadać swojemu zespołowi.

Odpowiedzialność zarządu w NIS2 i KSC: kto jest kierownikiem podmiotu

Kierownik podmiotu to kierownik jednostki w rozumieniu ustawy o rachunkowości (np. zarząd spółki), a w jednostce sektora finansów publicznych - jej kierownik (art. 2 pkt 8a). Odpowiedzialność dotyczy kierowników podmiotów kluczowych i podmiotów ważnych - zakres obowiązków zarządu jest w obu przypadkach taki sam, różnią się kary dla samego podmiotu i nadzór.

Dwie zasady z art. 8c mają największe znaczenie w praktyce:

  • Zarząd wieloosobowy. Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu (art. 8c ust. 2). Jeśli zarząd chce, żeby odpowiadała jedna osoba, musi ją wyraźnie wskazać.
  • Powierzenie nie zwalnia. Kierownik ponosi odpowiedzialność także wtedy, gdy niektóre albo wszystkie obowiązki powierzył innej osobie za jej zgodą (art. 8c ust. 3). Pełnomocnik do spraw cyberbezpieczeństwa czy dyrektor IT wykonuje zadania, ale odpowiedzialność za ich wykonanie zostaje przy zarządzie.

Za co odpowiada kierownik podmiotu

Odpowiedzialność kierownika obejmuje obowiązki z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15 - m.in. wpis do wykazu, system zarządzania bezpieczeństwem informacji, szkolenie, osoby kontaktowe, dokumentację, obsługę i zgłaszanie incydentów oraz audyt (art. 8c ust. 1).

Obowiązki objęte odpowiedzialnością kierownika podmiotu (art. 8c ust. 1)
Obowiązek podmiotu Przepis Co to oznacza dla zarządu
Wpis do wykazu i aktualizacja danych art. 7b ust. 4, art. 7c, art. 7f ust. 3 Kierownik podpisuje wniosek i oświadczenie o zgodności danych z prawdą; zmiany zgłasza się w ciągu 14 dni
System zarządzania bezpieczeństwem informacji art. 8 Decyzje o wdrożeniu, budżecie i priorytetach, przegląd działania systemu
Obowiązki kierownika art. 8d Decyzje, środki finansowe, przydział zadań, nadzór i świadomość personelu
Coroczne szkolenie art. 8e Udokumentowany udział kierownika i osoby, której powierzono obowiązki
Weryfikacja osób realizujących zadania art. 8f ust. 1 i 2 Dopuszczenie do zadań dopiero po informacji z Krajowego Rejestru Karnego
Osoby kontaktowe, dokumentacja, incydenty art. 9-12b Nadzór nad tym, czy firma ma dokumentację i zgłasza incydenty poważne w terminach
Struktury wewnętrzne albo dostawca usług zarządzanych art. 14 Decyzja, kto realizuje zadania: własny zespół czy zewnętrzny dostawca
Audyt bezpieczeństwa (podmioty kluczowe) art. 15 Wybór audytora z zachowaniem niezależności, terminy i reakcja na wyniki

Obowiązki kierownika z art. 8d - co znaczą w praktyce

Ustawa wymienia pięć obowiązków, które kierownik wykonuje osobiście (art. 8d). Kierownik:

  1. podejmuje decyzje o przygotowaniu, wdrożeniu, stosowaniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji
  2. planuje adekwatne środki finansowe
  3. przydziela zadania i nadzoruje ich wykonanie
  4. zapewnia świadomość personelu i znajomość regulacji wewnętrznych
  5. zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi

W praktyce oznacza to kilka stałych elementów pracy zarządu:

  • Decyzje na piśmie. Zatwierdzenie polityki bezpieczeństwa, wyników szacowania ryzyka i planu postępowania z ryzykiem, akceptacja ryzyk, których firma świadomie nie ogranicza.
  • Budżet oparty na ryzyku. Środki na wdrożenie i utrzymanie zabezpieczeń, testy, szkolenia i obsługę incydentów - zaplanowane, a nie przyznawane po incydencie.
  • Regularne raporty. Stan wdrożenia, incydenty, wyniki testów i audytów, otwarte ryzyka - przedstawiane zarządowi w stałym rytmie, np. co kwartał.
  • Jasny podział zadań. Kto odpowiada za bezpieczeństwo, ciągłość działania, dostawców i zgłaszanie incydentów poważnych - z zastępstwami na czas urlopów.
  • Świadomość personelu. Program edukacji i sprawdzenie, czy pracownicy znają zasady obowiązujące w firmie.

Szkolenie zarządu raz w roku

Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą udokumentowane szkolenie (art. 8e). Szkolenie obejmuje wykonywanie obowiązków z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15, a udział w nim jest udokumentowany (art. 8e ust. 2-3).

Szkolenie nie jest więc ogólnym kursem z cyberbezpieczeństwa. Jego zakres to obowiązki, za które kierownik odpowiada - od wpisu do wykazu, przez system zarządzania bezpieczeństwem i incydenty, po audyt. Rok kalendarzowy oznacza, że szkolenie trzeba przeprowadzić w każdym roku od stycznia do grudnia, a nie co 12 miesięcy od poprzedniego. Niewykonanie tego obowiązku to osobna podstawa kary dla kierownika (art. 73a ust. 1).

W sektorze finansowym podobny wymóg wynika z DORA: członkowie organu zarządzającego regularnie aktualizują wiedzę o ryzyku ICT, w tym przez udział w specjalnych szkoleniach (art. 5 ust. 4).

Kary dla kierownika podmiotu

Karze może podlegać kierownik, który nie wykonuje obowiązków dotyczących (art. 73a ust. 1):

  • wniosek o wpis do wykazu, jego zmiana i uzupełnienie danych (art. 7b ust. 4, art. 7c ust. 1 i 3, art. 7f ust. 3)
  • system zarządzania bezpieczeństwem informacji (art. 8)
  • obowiązki kierownika - decyzje, budżet, zadania, świadomość personelu (art. 8d)
  • coroczne szkolenie (art. 8e)
  • informacja z Krajowego Rejestru Karnego przed dopuszczeniem do zadań (art. 8f ust. 1 i 2)
  • osoby do kontaktu i możliwość zgłoszenia przez użytkownika cyberzagrożenia, incydentu lub podatności
  • dokumentacja i nadzór nad nią (art. 10 ust. 1 i 6-8)
  • obsługa i zgłaszanie incydentów oraz sprawozdania (art. 11, art. 12 ust. 5-8, art. 12a, art. 12b)
  • struktury wewnętrzne albo umowa z dostawcą usług zarządzanych (art. 14)
  • audyt bezpieczeństwa (art. 15)

Do tego dochodzi środek, który dla członka zarządu bywa dotkliwszy niż kara pieniężna. Gdy podmiot kluczowy nie wykona nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia funkcji zarządczych do czasu usunięcia uchybień (art. 53 ust. 9 pkt 6, ust. 10 i 17). Zakaz nie dotyczy podmiotów ważnych ani podmiotów publicznych.

Kary dla kierownika obejmuje moratorium. Kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji). Przed nałożeniem kary organ może udzielić ostrzeżenia i informuje o wstępnych ustaleniach, dając 7 dni na stanowisko (art. 53 ust. 4 i 13-14).

Kara dla kierownika a kara dla firmy

Kary dla zarządu i kary dla podmiotu to dwa osobne mechanizmy - organ może nałożyć obie za to samo naruszenie (art. 73a ust. 3).

Maksymalne kary w ustawie o KSC: podmiot i kierownik
Kto Maksymalna kara Przepis
Podmiot kluczowy do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł art. 73 ust. 3
Podmiot ważny do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł art. 73 ust. 4
Kierownik podmiotu do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100% art. 73a ust. 4-5
Kierownik podmiotu kluczowego (poza publicznym) Zakaz pełnienia funkcji zarządczych do czasu usunięcia uchybień art. 53 ust. 9 pkt 6, ust. 10 i 17
Podmiot - naruszenie powodujące bezpośrednie i poważne cyberzagrożenie do 100 mln zł, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie, m.in. dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia art. 73 ust. 5

Szczegóły kar dla samych podmiotów, okresowe kary za opóźnienie w wykonaniu decyzji i to, od kiedy organy mogą je nakładać, opisujemy w artykule nowelizacja KSC - harmonogram do 2028 roku.

Jak zarząd może wykazać, że działał należycie

Ustawa nie zawiera katalogu okoliczności, które zwalniają z odpowiedzialności. Organ, decydując o karze dla kierownika, bierze jednak pod uwagę czas, zakres i charakter naruszenia. Dlatego warto, żeby zarząd mógł pokazać nie tylko dokumenty, ale ślad własnej pracy:

  • uchwały i decyzje dotyczące systemu zarządzania bezpieczeństwem, budżetu i akceptacji ryzyk,
  • protokoły z regularnych raportów o stanie bezpieczeństwa i z omówienia wyników testów oraz audytów,
  • potwierdzenia udziału w corocznym szkoleniu,
  • dokumenty powierzenia zadań: zakres, zgoda osoby, sposób raportowania,
  • plan działań po audycie zerowym i informację o tym, co z niego wykonano.

Pierwszy taki przegląd najlepiej zrobić teraz - przed 3 kwietnia 2027 r., gdy podmioty istniejące mają wdrożyć obowiązki, i na długo przed pierwszym audytem.

Pytania, które zarząd powinien zadać zespołowi

  1. Czy jesteśmy podmiotem kluczowym, czy ważnym - i czy mamy wpis w wykazie z aktualnymi danymi?
  2. Kto u nas odpowiada za cyberbezpieczeństwo, na jakiej podstawie i komu raportuje?
  3. Jakie są nasze trzy największe ryzyka i co z nimi robimy?
  4. Czy procedura incydentów pozwoli przekazać wczesne ostrzeżenie w ciągu 24 godzin - także w weekend?
  5. Ile mamy budżetu na bezpieczeństwo w tym roku i na co go wydajemy?
  6. Kiedy ostatnio testowaliśmy zabezpieczenia i odtwarzanie kopii zapasowych - i co z tego wynikło?
  7. Którzy dostawcy mają dostęp do naszych systemów i jak ich sprawdzamy?
  8. Kiedy przejdziemy tegoroczne szkolenie zarządu i jak je udokumentujemy?

Jak możemy pomóc

Prowadzimy szkolenia NIS2/KSC dla zarządu i kierownika podmiotu - o obowiązkach z ustawy, odpowiedzialności, incydentach i decyzjach, które należą do zarządu, z udokumentowanym udziałem. Program, format i materiały opisujemy na stronie szkolenie NIS2 dla zarządu. Jeśli zarząd potrzebuje najpierw obrazu stanu firmy, zacznij od audytu zerowego - jego częścią jest prezentacja najważniejszych ryzyk i decyzji dla kierownika podmiotu.

Najczęściej zadawane pytania

Czy członek zarządu odpowiada, jeśli powierzył cyberbezpieczeństwo dyrektorowi IT?

Tak. Kierownik podmiotu ponosi odpowiedzialność także wtedy, gdy niektóre albo wszystkie obowiązki powierzył innej osobie za jej zgodą (art. 8c ust. 3). Powierzenie zadań jest potrzebne, ale nie zdejmuje z zarządu obowiązku nadzoru - dlatego decyzje, raporty i przeglądy warto dokumentować.

Od kiedy można nałożyć karę na kierownika podmiotu?

Kary z art. 73a, tak jak większość kar z ustawy, można nałożyć po raz pierwszy po upływie 2 lat od wejścia nowelizacji w życie - według Ministerstwa Cyfryzacji po 3.04.2028 (art. 35 nowelizacji). Moratorium nie przesuwa jednak terminów wdrożenia obowiązków.

Czy kara dla kierownika jest obowiązkowa?

Nie. Art. 73a mówi, że kierownik "może podlegać" karze, jeżeli przemawia za tym czas, zakres lub charakter naruszenia. Organ może ją nałożyć także przy jednorazowym zaniechaniu i niezależnie od kary nałożonej na sam podmiot. Przed nałożeniem kary organ może udzielić ostrzeżenia i informuje o wstępnych ustaleniach.

Czy szkolenie kierownika musi prowadzić firma zewnętrzna?

Ustawa tego nie wymaga. Określa, że kierownik i osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym, że szkolenie obejmuje wykonywanie obowiązków wymienionych w art. 8e ust. 2 i że udział jest udokumentowany. Jak może wyglądać takie szkolenie, opisujemy na stronie szkolenia NIS2 dla zarządu.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (Dz.U. 2018 poz. 1560 ze zm.) - ISAP, tekst ujednolicony Kancelarii Sejmu ()
  3. Ministerstwo Cyfryzacji - Nowelizacja ustawy o KSC: najważniejsze terminy ()
  4. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()

Stan prawny na: Aktualizacja:

Powiązane artykuły

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877