Przed nowelizacją cyberbezpieczeństwo w wielu firmach było sprawą działu IT. Ustawa o KSC w nowym brzmieniu przenosi je na najwyższy poziom: wskazuje osobę, która odpowiada za całość, opisuje jej obowiązki i przewiduje dla niej osobne kary. Ta osoba to kierownik podmiotu, czyli w spółce zwykle zarząd.
W tym artykule wyjaśniamy, kto jest kierownikiem podmiotu, za co odpowiada, jakie ma obowiązki, czego dotyczy obowiązkowe szkolenie i jakie kary grożą zarządowi. Na końcu znajdziesz pytania, które zarząd powinien zadać swojemu zespołowi.
Odpowiedzialność zarządu w NIS2 i KSC: kto jest kierownikiem podmiotu
Kierownik podmiotu to kierownik jednostki w rozumieniu ustawy o rachunkowości (np. zarząd spółki), a w jednostce sektora finansów publicznych - jej kierownik (art. 2 pkt 8a). Odpowiedzialność dotyczy kierowników podmiotów kluczowych i podmiotów ważnych - zakres obowiązków zarządu jest w obu przypadkach taki sam, różnią się kary dla samego podmiotu i nadzór.
Dwie zasady z art. 8c mają największe znaczenie w praktyce:
- Zarząd wieloosobowy. Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu (art. 8c ust. 2). Jeśli zarząd chce, żeby odpowiadała jedna osoba, musi ją wyraźnie wskazać.
- Powierzenie nie zwalnia. Kierownik ponosi odpowiedzialność także wtedy, gdy niektóre albo wszystkie obowiązki powierzył innej osobie za jej zgodą (art. 8c ust. 3). Pełnomocnik do spraw cyberbezpieczeństwa czy dyrektor IT wykonuje zadania, ale odpowiedzialność za ich wykonanie zostaje przy zarządzie.
Za co odpowiada kierownik podmiotu
Odpowiedzialność kierownika obejmuje obowiązki z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15 - m.in. wpis do wykazu, system zarządzania bezpieczeństwem informacji, szkolenie, osoby kontaktowe, dokumentację, obsługę i zgłaszanie incydentów oraz audyt (art. 8c ust. 1).
| Obowiązek podmiotu | Przepis | Co to oznacza dla zarządu |
|---|---|---|
| Wpis do wykazu i aktualizacja danych | art. 7b ust. 4, art. 7c, art. 7f ust. 3 | Kierownik podpisuje wniosek i oświadczenie o zgodności danych z prawdą; zmiany zgłasza się w ciągu 14 dni |
| System zarządzania bezpieczeństwem informacji | art. 8 | Decyzje o wdrożeniu, budżecie i priorytetach, przegląd działania systemu |
| Obowiązki kierownika | art. 8d | Decyzje, środki finansowe, przydział zadań, nadzór i świadomość personelu |
| Coroczne szkolenie | art. 8e | Udokumentowany udział kierownika i osoby, której powierzono obowiązki |
| Weryfikacja osób realizujących zadania | art. 8f ust. 1 i 2 | Dopuszczenie do zadań dopiero po informacji z Krajowego Rejestru Karnego |
| Osoby kontaktowe, dokumentacja, incydenty | art. 9-12b | Nadzór nad tym, czy firma ma dokumentację i zgłasza incydenty poważne w terminach |
| Struktury wewnętrzne albo dostawca usług zarządzanych | art. 14 | Decyzja, kto realizuje zadania: własny zespół czy zewnętrzny dostawca |
| Audyt bezpieczeństwa (podmioty kluczowe) | art. 15 | Wybór audytora z zachowaniem niezależności, terminy i reakcja na wyniki |
Obowiązki kierownika z art. 8d - co znaczą w praktyce
Ustawa wymienia pięć obowiązków, które kierownik wykonuje osobiście (art. 8d). Kierownik:
- podejmuje decyzje o przygotowaniu, wdrożeniu, stosowaniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji
- planuje adekwatne środki finansowe
- przydziela zadania i nadzoruje ich wykonanie
- zapewnia świadomość personelu i znajomość regulacji wewnętrznych
- zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi
W praktyce oznacza to kilka stałych elementów pracy zarządu:
- Decyzje na piśmie. Zatwierdzenie polityki bezpieczeństwa, wyników szacowania ryzyka i planu postępowania z ryzykiem, akceptacja ryzyk, których firma świadomie nie ogranicza.
- Budżet oparty na ryzyku. Środki na wdrożenie i utrzymanie zabezpieczeń, testy, szkolenia i obsługę incydentów - zaplanowane, a nie przyznawane po incydencie.
- Regularne raporty. Stan wdrożenia, incydenty, wyniki testów i audytów, otwarte ryzyka - przedstawiane zarządowi w stałym rytmie, np. co kwartał.
- Jasny podział zadań. Kto odpowiada za bezpieczeństwo, ciągłość działania, dostawców i zgłaszanie incydentów poważnych - z zastępstwami na czas urlopów.
- Świadomość personelu. Program edukacji i sprawdzenie, czy pracownicy znają zasady obowiązujące w firmie.
Szkolenie zarządu raz w roku
Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzą udokumentowane szkolenie (art. 8e). Szkolenie obejmuje wykonywanie obowiązków z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15, a udział w nim jest udokumentowany (art. 8e ust. 2-3).Szkolenie nie jest więc ogólnym kursem z cyberbezpieczeństwa. Jego zakres to obowiązki, za które kierownik odpowiada - od wpisu do wykazu, przez system zarządzania bezpieczeństwem i incydenty, po audyt. Rok kalendarzowy oznacza, że szkolenie trzeba przeprowadzić w każdym roku od stycznia do grudnia, a nie co 12 miesięcy od poprzedniego. Niewykonanie tego obowiązku to osobna podstawa kary dla kierownika (art. 73a ust. 1).
W sektorze finansowym podobny wymóg wynika z DORA: członkowie organu zarządzającego regularnie aktualizują wiedzę o ryzyku ICT, w tym przez udział w specjalnych szkoleniach (art. 5 ust. 4).
Kary dla kierownika podmiotu
Karze może podlegać kierownik, który nie wykonuje obowiązków dotyczących (art. 73a ust. 1):
- wniosek o wpis do wykazu, jego zmiana i uzupełnienie danych (art. 7b ust. 4, art. 7c ust. 1 i 3, art. 7f ust. 3)
- system zarządzania bezpieczeństwem informacji (art. 8)
- obowiązki kierownika - decyzje, budżet, zadania, świadomość personelu (art. 8d)
- coroczne szkolenie (art. 8e)
- informacja z Krajowego Rejestru Karnego przed dopuszczeniem do zadań (art. 8f ust. 1 i 2)
- osoby do kontaktu i możliwość zgłoszenia przez użytkownika cyberzagrożenia, incydentu lub podatności
- dokumentacja i nadzór nad nią (art. 10 ust. 1 i 6-8)
- obsługa i zgłaszanie incydentów oraz sprawozdania (art. 11, art. 12 ust. 5-8, art. 12a, art. 12b)
- struktury wewnętrzne albo umowa z dostawcą usług zarządzanych (art. 14)
- audyt bezpieczeństwa (art. 15)
Do tego dochodzi środek, który dla członka zarządu bywa dotkliwszy niż kara pieniężna. Gdy podmiot kluczowy nie wykona nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia funkcji zarządczych do czasu usunięcia uchybień (art. 53 ust. 9 pkt 6, ust. 10 i 17). Zakaz nie dotyczy podmiotów ważnych ani podmiotów publicznych.
Kary dla kierownika obejmuje moratorium. Kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji). Przed nałożeniem kary organ może udzielić ostrzeżenia i informuje o wstępnych ustaleniach, dając 7 dni na stanowisko (art. 53 ust. 4 i 13-14).
Kara dla kierownika a kara dla firmy
Kary dla zarządu i kary dla podmiotu to dwa osobne mechanizmy - organ może nałożyć obie za to samo naruszenie (art. 73a ust. 3).
| Kto | Maksymalna kara | Przepis |
|---|---|---|
| Podmiot kluczowy | do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł | art. 73 ust. 3 |
| Podmiot ważny | do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł | art. 73 ust. 4 |
| Kierownik podmiotu | do 300% wynagrodzenia (liczonego jak ekwiwalent za urlop), w podmiocie publicznym do 100% | art. 73a ust. 4-5 |
| Kierownik podmiotu kluczowego (poza publicznym) | Zakaz pełnienia funkcji zarządczych do czasu usunięcia uchybień | art. 53 ust. 9 pkt 6, ust. 10 i 17 |
| Podmiot - naruszenie powodujące bezpośrednie i poważne cyberzagrożenie | do 100 mln zł, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie, m.in. dla bezpieczeństwa państwa, porządku publicznego albo życia i zdrowia | art. 73 ust. 5 |
Szczegóły kar dla samych podmiotów, okresowe kary za opóźnienie w wykonaniu decyzji i to, od kiedy organy mogą je nakładać, opisujemy w artykule nowelizacja KSC - harmonogram do 2028 roku.
Jak zarząd może wykazać, że działał należycie
Ustawa nie zawiera katalogu okoliczności, które zwalniają z odpowiedzialności. Organ, decydując o karze dla kierownika, bierze jednak pod uwagę czas, zakres i charakter naruszenia. Dlatego warto, żeby zarząd mógł pokazać nie tylko dokumenty, ale ślad własnej pracy:
- uchwały i decyzje dotyczące systemu zarządzania bezpieczeństwem, budżetu i akceptacji ryzyk,
- protokoły z regularnych raportów o stanie bezpieczeństwa i z omówienia wyników testów oraz audytów,
- potwierdzenia udziału w corocznym szkoleniu,
- dokumenty powierzenia zadań: zakres, zgoda osoby, sposób raportowania,
- plan działań po audycie zerowym i informację o tym, co z niego wykonano.
Pierwszy taki przegląd najlepiej zrobić teraz - przed 3 kwietnia 2027 r., gdy podmioty istniejące mają wdrożyć obowiązki, i na długo przed pierwszym audytem.
Pytania, które zarząd powinien zadać zespołowi
- Czy jesteśmy podmiotem kluczowym, czy ważnym - i czy mamy wpis w wykazie z aktualnymi danymi?
- Kto u nas odpowiada za cyberbezpieczeństwo, na jakiej podstawie i komu raportuje?
- Jakie są nasze trzy największe ryzyka i co z nimi robimy?
- Czy procedura incydentów pozwoli przekazać wczesne ostrzeżenie w ciągu 24 godzin - także w weekend?
- Ile mamy budżetu na bezpieczeństwo w tym roku i na co go wydajemy?
- Kiedy ostatnio testowaliśmy zabezpieczenia i odtwarzanie kopii zapasowych - i co z tego wynikło?
- Którzy dostawcy mają dostęp do naszych systemów i jak ich sprawdzamy?
- Kiedy przejdziemy tegoroczne szkolenie zarządu i jak je udokumentujemy?
Jak możemy pomóc
Prowadzimy szkolenia NIS2/KSC dla zarządu i kierownika podmiotu - o obowiązkach z ustawy, odpowiedzialności, incydentach i decyzjach, które należą do zarządu, z udokumentowanym udziałem. Program, format i materiały opisujemy na stronie szkolenie NIS2 dla zarządu. Jeśli zarząd potrzebuje najpierw obrazu stanu firmy, zacznij od audytu zerowego - jego częścią jest prezentacja najważniejszych ryzyk i decyzji dla kierownika podmiotu.