Czy szkolenie z cyberbezpieczeństwa dla zarządu jest obowiązkowe? Art. 8e KSC krok po kroku
Sprawdź, jak odczytywać art. 8e KSC w kontekście obowiązków zarządu. Artykuł omawia zakres i częstotliwość szkoleń z cyberbezpieczeństwa, organizację zajęć oraz dokumentowanie udziału. Zawiera też checklistę dla zarządu i compliance.
Art. 8e KSC – co dokładnie nakłada na organizację i kierownictwo
Art. 8e, przewidziany w nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa wdrażającej NIS2, dotyczy obowiązku szkoleniowego kierownictwa podmiotów kluczowych i podmiotów ważnych. Nie należy przedstawiać go jako powszechnego nakazu szkolenia zarządu każdej firmy. Punktem wyjścia jest ustalenie, czy organizacja podlega odpowiednim przepisom KSC, a następnie – kto jest adresatem obowiązku.
Podmiot kluczowy i podmiot ważny to kategorie prawne, a nie potoczne określenia znaczenia przedsiębiorstwa. Zakwalifikowanie organizacji do jednej z nich wymaga zastosowania kryteriów ustawowych. Równie istotne jest pojęcie kierownika podmiotu: nie można automatycznie utożsamiać go z każdą osobą zajmującą stanowisko menedżerskie ani ograniczać wyłącznie do prezesa zarządu.
Sens obowiązku szkoleniowego wynika z zarządczego charakteru cyberbezpieczeństwa. Kierownictwo powinno dysponować wiedzą pozwalającą rozumieć ryzyko cyberzagrożeń i oceniać działania podejmowane w organizacji. Podstawę tego podejścia stanowi art. 20 dyrektywy NIS2, który łączy szkolenie organów zarządzających z zatwierdzaniem środków zarządzania ryzykiem w cyberbezpieczeństwie oraz nadzorowaniem ich wdrażania.
Trzeba przy tym oddzielić obowiązek uczestnictwa w szkoleniu od szerszych obowiązków organizacji. Szkolenie służy przygotowaniu kierownictwa do wykonywania jego zadań; nie zastępuje wdrożenia zabezpieczeń, zarządzania ryzykiem ani nadzoru. Po stronie organizacyjnej oznacza to potrzebę zapewnienia warunków do realizacji obowiązku. Nie oznacza natomiast, że wszystkie wymagania dotyczące cyberbezpieczeństwa wynikają z samego art. 8e.
Ocena, czy obowiązek jest już wymagalny, musi opierać się na ogłoszonym brzmieniu ustawy, terminie wejścia w życie zmian i przepisach przejściowych. Projekt nowelizacji nie jest jeszcze podstawą obowiązku prawnego. Przebieg prac i kolejne wersje regulacji można sprawdzać w sejmowym wykazie procesów legislacyjnych, natomiast opublikowane akty – w Dzienniku Ustaw. Samo odwołanie do numeru artykułu, bez ustalenia wersji i statusu przepisów, nie wystarcza do potwierdzenia obowiązku konkretnej organizacji.
Czy zarząd podlega obowiązkowi szkoleniowemu: interpretacja krok po kroku
Obowiązek szkoleniowy nie dotyczy automatycznie zarządu każdej spółki. Odpowiedź wymaga połączenia trzech ustaleń: czy organizacja podlega odpowiednim przepisom KSC, kto jest jej kierownikiem w rozumieniu ustawy oraz czy obowiązek znajduje już zastosowanie do danego podmiotu. Sam fakt pełnienia funkcji członka zarządu nie wystarcza do stwierdzenia, że szkolenie jest wymagane na podstawie art. 8e.
Krok 1. Ustal właściwy stan prawny. Analizę należy oprzeć na ogłoszonym brzmieniu ustawy o krajowym systemie cyberbezpieczeństwa, z uwzględnieniem nowelizacji, dat ich wejścia w życie oraz przepisów przejściowych. Punktem wyjścia jest ustawa o krajowym systemie cyberbezpieczeństwa w bazie ISAP. Materiały dostępne w sejmowym systemie Orka pozwalają prześledzić prace legislacyjne i uzasadnienia projektów, ale sam projekt nie stanowi podstawy obowiązku. Numer artykułu przywołany w prezentacji, ofercie szkoleniowej lub komentarzu prawnym trzeba zawsze zestawić z właściwą wersją aktu.
Krok 2. Sprawdź, czy organizacja jest adresatem regulacji. W odniesieniu do przepisów dotyczących podmiotów kluczowych i ważnych konieczna jest kwalifikacja konkretnej organizacji. Znaczenie mogą mieć rodzaj prowadzonej działalności, sektor, wielkość podmiotu oraz szczególne przesłanki i wyłączenia ustawowe. Nie wystarczy stwierdzenie, że firma korzysta z systemów informatycznych albo przetwarza dane osobowe. Również świadczenie usług dla podmiotu objętego KSC nie przesądza samo w sobie o identycznym statusie jego dostawcy.
Krok 3. Ustal, kogo obejmuje pojęcie kierownika podmiotu. Ustawowego adresata obowiązku należy odróżnić od osób potocznie określanych jako kierownictwo. W spółce z zarządem wieloosobowym nie należy zakładać, że obowiązek dotyczy wyłącznie prezesa albo członka zarządu odpowiedzialnego za IT. Jeżeli właściwa definicja ustawowa obejmuje wszystkich członków organu zarządzającego, szkolenie musi objąć każdą z tych osób — niezależnie od wewnętrznego podziału kompetencji. Z kolei sam tytuł dyrektora, status prokurenta lub zasiadanie w radzie nadzorczej nie przesądzają o objęciu tym konkretnym obowiązkiem. Podstawą oceny są przepisy oraz struktura prawna organizacji, a nie wyłącznie nazwy stanowisk.
Krok 4. Oddziel powierzenie zadań od osobistego udziału w szkoleniu. Wyznaczenie CISO, zaangażowanie działu IT lub zewnętrznego usługodawcy może służyć realizacji zadań związanych z cyberbezpieczeństwem. Nie zastępuje jednak udziału członka zarządu w szkoleniu, jeżeli przepis nakłada na niego osobisty obowiązek. Także przeszkolenie jednej osoby odpowiedzialnej za bezpieczeństwo nie oznacza wykonania obowiązku przez pozostałych członków zarządu objętych regulacją.
Wynik tej analizy powinien być jednoznaczny: obowiązek należy przypisać konkretnym osobom w konkretnej organizacji, na podstawie przepisów mających do niej zastosowanie. Jeżeli przesłanki ustawowe nie są spełnione, szkolenie może pozostawać uzasadnionym działaniem zarządczym, ale nie należy przedstawiać go jako obowiązku wynikającego z art. 8e KSC.
Częstotliwość szkoleń: jak ustalić harmonogram i powtarzalność
Przewidziana w art. 8e KSC częstotliwość szkoleń to co najmniej raz w roku. Harmonogram powinien zatem zakładać powtarzalny cykl, a nie jednorazowe przeszkolenie zarządu. Przed ustaleniem pierwszego terminu należy jednak potwierdzić brzmienie przepisów właściwe dla organizacji, datę ich wejścia w życie oraz ewentualne regulacje przejściowe. Materiały legislacyjne dostępne w serwisie Sejmu RP pozwalają prześledzić prace nad nowelizacją, ale projektu ustawy nie należy utożsamiać z obowiązującym prawem.
Stały termin szkolenia warto połączyć z terminem rezerwowym. Przykładowo organizacja może zaplanować główną edycję w pierwszej połowie roku, pozostawiając czas na udział osób nieobecnych. Jest to rekomendacja organizacyjna, a nie wskazany w ustawie miesiąc realizacji obowiązku. Odkładanie szkolenia na koniec roku zwiększa ryzyko, że choroba, zmiana składu zarządu lub kolizja terminów uniemożliwią terminowe wykonanie obowiązku.
Harmonogram należy kontrolować dla każdej osoby objętej obowiązkiem, nie tylko dla zarządu jako organu. Samo zorganizowanie dorocznego szkolenia nie oznacza, że uczestniczyli w nim wszyscy zobowiązani. Przy powołaniu nowego członka zarządu trzeba osobno ustalić termin jego udziału, uwzględniając właściwe przepisy. Rekomendujemy włączenie szkolenia do procesu objęcia funkcji, zamiast automatycznego oczekiwania na kolejną edycję grupową.
Coroczny cykl warto uzupełniać wtedy, gdy zmieniają się warunki podejmowania decyzji: po istotnym incydencie, znaczącej zmianie profilu ryzyka albo zmianach regulacyjnych wpływających na odpowiedzialność kierownictwa. Dodatkowe aktualizacje wiedzy są rekomendacją opartą na ryzyku — nie należy przedstawiać każdej z takich sytuacji jako odrębnego ustawowego terminu szkolenia. Nie należy też automatycznie uznawać krótkiego spotkania informacyjnego za zastępstwo szkolenia wymaganego przepisami.
Za nadzór nad kalendarzem warto wskazać konkretną funkcję, np. compliance lub HR, współpracującą z osobą odpowiedzialną za cyberbezpieczeństwo. Jej zadaniem powinno być odpowiednio wczesne rezerwowanie terminów, reagowanie na zmiany personalne oraz organizowanie udziału osób nieobecnych. Dzięki temu powtarzalność szkoleń staje się elementem stałego nadzoru nad zgodnością, a nie zadaniem uruchamianym dopiero przed upływem terminu.
4. Zakres merytoryczny: minimum wymagań i rozszerzenia rekomendowane
Szkolenie dla zarządu powinno przygotowywać do oceny ryzyka i nadzorowania działań ochronnych, a nie wyłącznie do bezpiecznego korzystania z poczty czy komputera. Rozpoznawanie phishingu jest przydatne, ale nie zastępuje wiedzy potrzebnej do podejmowania decyzji o zabezpieczeniach, priorytetach i akceptowalnym poziomie ryzyka.
Przy ustalaniu minimum prawnego należy odwołać się do brzmienia art. 8e KSC właściwego dla ocenianego stanu prawnego, odróżniając przepisy obowiązujące od materiałów projektowych. Istotny kontekst interpretacyjny stanowi art. 20 ust. 2 dyrektywy NIS2: wskazuje on na zdobywanie wiedzy i umiejętności pozwalających identyfikować ryzyko, oceniać praktyki zarządzania ryzykiem w cyberbezpieczeństwie oraz ich wpływ na usługi świadczone przez podmiot. To punkt odniesienia dla merytorycznego rdzenia programu, nie gotowa agenda szkolenia.
Identyfikacja ryzyka wymaga rozróżnienia zagrożenia, podatności i możliwego skutku dla organizacji. Na poziomie zarządczym oznacza to rozumienie, które usługi, procesy, informacje i systemy są istotne dla działalności oraz co może zakłócić ich funkcjonowanie. Przykładowo atak szyfrujący dane należy omawiać nie tylko jako problem techniczny, lecz także jako możliwą przyczynę przerwania obsługi klientów, opóźnień w realizacji umów i kosztów odtworzenia działalności.
Ocena praktyk zarządzania ryzykiem powinna obejmować podstawowe zasady doboru zabezpieczeń i oceny ich skuteczności. Członek zarządu nie musi umieć konfigurować systemów, powinien natomiast rozumieć znaczenie kontroli dostępu, aktualizacji, kopii zapasowych i reagowania na incydenty. Ważne jest również pojęcie ryzyka rezydualnego, czyli ryzyka pozostającego mimo zastosowania zabezpieczeń. Sam zakup narzędzia ochronnego nie oznacza jego wyeliminowania.
Wpływ ryzyka i środków ochrony na świadczone usługi łączy cyberbezpieczeństwo z decyzjami biznesowymi. Program powinien wyjaśniać zależność między dostępnością systemów a ciągłością świadczenia usług, a także znaczenie poufności i integralności informacji. Zarząd potrzebuje podstaw do oceny, czy proponowane zabezpieczenia odpowiadają potencjalnym skutkom zakłócenia i specyfice działalności.
Rekomendowane rozszerzenia to przede wszystkim ryzyko związane z dostawcami IT i usługami chmurowymi, zasady podejmowania decyzji podczas incydentu oraz interpretacja raportów o bezpieczeństwie. Warto uwzględnić również oszustwa ukierunkowane na kadrę kierowniczą, w tym podszywanie się pod osoby zatwierdzające płatności. Jeżeli organizacja korzysta z narzędzi AI, uzasadnionym uzupełnieniem jest ochrona informacji wprowadzanych do tych narzędzi i ryzyko ich nieuprawnionego ujawnienia.
Dobór rozszerzeń powinien wynikać z profilu organizacji, a nie z chęci omówienia wszystkich zagadnień technicznych. W podmiocie zależnym od infrastruktury przemysłowej istotne będą zagrożenia dla systemów sterowania; w firmie świadczącej usługi cyfrowe — dostępność usług i zależności od dostawców. Rozszerzenia nie zastępują podstaw, lecz nadają im kontekst potrzebny zarządowi do świadomego nadzoru.
5. Jak zorganizować szkolenie: formaty, prowadzący, testy i weryfikacja wiedzy
Szkolenie z cyberbezpieczeństwa dla zarządu warto zaprojektować wokół decyzji, które uczestnicy podejmują w organizacji. Przed wyborem formatu należy ustalić z prowadzącym profil grupy, oczekiwane efekty oraz sposób sprawdzenia wiedzy. Poniższe rozwiązania są rekomendacjami organizacyjnymi i dydaktycznymi — nie należy przedstawiać ich jako dodatkowych wymogów wynikających z art. 8e KSC.
Format: możliwość zadawania pytań i pracy na przykładach. Z perspektywy dydaktycznej warto rozważyć trzy warianty:
- Warsztat stacjonarny — pozwala przeprowadzić dyskusję i ćwiczenie decyzyjne, podczas którego zarząd analizuje sytuację oraz uzgadnia sposób działania.
- Szkolenie online na żywo — ułatwia udział osobom z różnych lokalizacji. Wymaga sprawnego połączenia, indywidualnego dostępu uczestników oraz zaplanowanych interakcji, np. pytań, ankiet i omówienia przypadku.
- Formuła mieszana — łączy materiały do samodzielnego przygotowania z warsztatem prowadzonym na żywo. Część wspólną można wtedy przeznaczyć przede wszystkim na zastosowanie wiedzy i wyjaśnienie wątpliwości.
Samo udostępnienie prezentacji lub nagrania nie pozwala ocenić, czy uczestnik zrozumiał materiał. Jeżeli organizacja wykorzystuje e-learning, rekomendujemy uzupełnienie go o pytania sprawdzające i możliwość konsultacji. Przy omawianiu wewnętrznych procedur lub rzeczywistych zdarzeń warto wybrać szkolenie zamknięte, ustalić zasady poufności oraz zanonimizować dane używane w ćwiczeniach.
Prowadzący: kompetencje dopasowane do odpowiedzialności zarządu. Przy wyborze trenera należy ocenić doświadczenie w cyberbezpieczeństwie, zarządzaniu ryzykiem i pracy z kadrą kierowniczą. Istotna jest umiejętność wyjaśniania skutków biznesowych, a nie tylko technicznych mechanizmów ataku. Warto poprosić o przykładowy scenariusz ćwiczenia i sposób omówienia odpowiedzi. Jeżeli szkolenie obejmuje interpretację przepisów, tę część należy powierzyć osobie z odpowiednimi kompetencjami prawnymi; w razie potrzeby program może realizować więcej niż jeden ekspert.
Test: sprawdzenie rozumienia, nie zapamiętania slajdów. Rekomendujemy krótki test końcowy z pytaniami sytuacyjnymi, odnoszącymi się do materiału omówionego podczas zajęć. Uczestnik może np. wskazać, jakich informacji potrzebuje zarząd do oceny skutków incydentu i podjęcia decyzji. Przed szkoleniem należy określić kryteria zaliczenia, sposób przekazania informacji zwrotnej oraz możliwość ponownego sprawdzenia wiedzy po uzupełnieniu braków. Ewentualny próg punktowy powinien być jasno opisany jako przyjęte kryterium szkoleniowe, a nie arbitralnie przypisany ustawie obowiązek.
Weryfikacja praktyczna: indywidualna odpowiedź i wspólne omówienie. Test warto uzupełnić krótkim ćwiczeniem opartym na hipotetycznym incydencie. Każdy uczestnik najpierw przedstawia własną decyzję i jej uzasadnienie, a następnie grupa omawia odpowiedzi z trenerem. Pozwala to wychwycić nieporozumienia, które mogłyby pozostać niewidoczne podczas samego wykładu. Ankieta satysfakcji służy natomiast ocenie jakości zajęć — nie zastępuje sprawdzenia wiedzy.
6. Dokumentowanie ukończenia: lista obecności, certyfikaty, protokoły, repozytorium dowodów
Dokumentacja szkolenia powinna pozwalać ustalić kto ukończył szkolenie, kiedy się ono odbyło i jaki zakres obejmowało. Sama faktura potwierdza zakup usługi, nie udział konkretnego członka zarządu. Rekomendujemy więc łączenie potwierdzeń uczestnictwa z programem szkolenia i dokumentem jego ukończenia. Opisany poniżej zestaw stanowi rekomendację organizacyjną — nie należy utożsamiać go z ustawowym katalogiem wymaganych formularzy. Wymogi prawne trzeba odnosić do aktualnego brzmienia ustawy o krajowym systemie cyberbezpieczeństwa, a nie wyłącznie do materiałów projektowych.
Lista obecności dokumentuje faktyczne uczestnictwo. Warto umieścić na niej nazwę i datę szkolenia, imię i nazwisko uczestnika oraz potwierdzenie obecności. Informację o funkcji pełnionej w organizacji można zachować w powiązanym rejestrze wewnętrznym. Przy szkoleniu zdalnym pomocny jest raport z platformy zawierający dane uczestnika oraz czas dołączenia i opuszczenia spotkania. Samo wysłanie zaproszenia lub nadanie dostępu nie dowodzi udziału, a raport logowania nie przesądza jeszcze o ukończeniu szkolenia.
Certyfikat lub zaświadczenie powinny identyfikować osobę i szkolenie. Dla celów dowodowych rekomendujemy, aby dokument zawierał imię i nazwisko uczestnika, tytuł szkolenia, datę realizacji, wymiar godzinowy oraz dane wystawcy. Zakres tematyczny można wskazać bezpośrednio na dokumencie albo przez jednoznaczne odwołanie do zachowanego programu. Należy odróżniać potwierdzenie udziału od potwierdzenia ukończenia, a ukończenie — od zaliczenia sprawdzianu wiedzy. Dokument nie powinien potwierdzać rezultatu, którego organizator nie zweryfikował.
Protokół realizacji porządkuje przebieg szkolenia. Może mieć formę krótkiego dokumentu sporządzonego przez organizatora lub osobę odpowiedzialną za szkolenie. Warto wskazać w nim termin, formę zajęć, prowadzącego, zrealizowany program oraz ewentualne odstępstwa od planu. Jeżeli przeprowadzono weryfikację wiedzy, protokół może odsyłać do jej wyników. Protokół posiedzenia zarządu odnotowujący odbycie szkolenia jest dokumentem uzupełniającym; nie powinien być jedynym dowodem ukończenia go przez poszczególne osoby.
Repozytorium dowodów to uporządkowane miejsce przechowywania dokumentacji — na przykład wydzielony obszar w firmowym systemie zarządzania dokumentami. Dla każdej edycji warto zachować razem program w wersji faktycznie zrealizowanej, potwierdzenia obecności, dokumenty ukończenia i protokół. Wspólny identyfikator szkolenia ułatwia powiązanie plików. Rekomendujemy przechowywanie kopii dokumentów po stronie organizacji, zamiast polegania wyłącznie na czasowym dostępie do portalu dostawcy.
Dostęp do repozytorium należy ograniczyć do osób upoważnionych, a dokumentację zabezpieczyć przed utratą i nieuprawnioną zmianą. Okres przechowywania powinien wynikać z właściwych przepisów, celu dowodowego oraz przyjętej polityki retencji, z uwzględnieniem ochrony danych osobowych. Nie należy automatycznie traktować nagrania całego szkolenia jako niezbędnego dowodu, jeżeli ten sam cel można osiągnąć za pomocą mniej ingerującej dokumentacji.
Wdrożenie w praktyce: krótka checklista dla zarządu i compliance
Organizację szkolenia warto prowadzić jako zadanie compliance: z przypisaną odpowiedzialnością, terminem realizacji i kontrolą kompletności dowodów. Poniższa checklista porządkuje wdrożenie; wskazane rozwiązania organizacyjne są rekomendacjami, a nie katalogiem dodatkowych obowiązków ustawowych.
1. Potwierdź podstawę prawną i zakres obowiązku. Przed zatwierdzeniem planu compliance powinno udokumentować, czy organizacja i konkretne osoby podlegają obowiązkowi szkoleniowemu. W notatce należy wskazać analizowane brzmienie art. 8e KSC, datę weryfikacji oraz właściwe terminy, uwzględniając wejście w życie przepisów i regulacje przejściowe. Materiały z sejmowego serwisu dokumentów legislacyjnych Orka pomagają odtworzyć przebieg prac, ale podstawą oceny obowiązującego prawa powinien być tekst ogłoszony w Dzienniku Ustaw, z uwzględnieniem późniejszych zmian.
2. Wyznacz koordynatora i uzgodnij podział zadań. Ustal, kto aktualizuje listę uczestników, kto zatwierdza zakres merytoryczny, a kto odpowiada za zapisy i dokumentację. Rekomendujemy połączenie kompetencji compliance, osoby odpowiedzialnej za cyberbezpieczeństwo oraz zespołu organizującego szkolenia. Wyznaczenie koordynatora nie zastępuje udziału osób objętych obowiązkiem.
3. Zatwierdź plan i sposób obsługi wyjątków. Zapisz terminy wynikające z ustalonej podstawy prawnej, budżet i zasady przypomnień. Określ również sposób postępowania przy nieobecności uczestnika lub zmianie składu zarządu. Przed zamówieniem szkolenia porównaj program z wymaganym zakresem — sama nazwa „szkolenie z cyberbezpieczeństwa dla zarządu” nie przesądza o jego adekwatności.
4. Przygotuj pakiet dokumentów do rozliczenia zadania. Powinien on obejmować notatkę z kwalifikacji prawnej, listę osób objętych obowiązkiem, harmonogram, zaakceptowany program oraz dowody udziału i ukończenia. Jeżeli przewidziano weryfikację wiedzy, dołącz jej wyniki. Wskaż jedno repozytorium, osobę odpowiedzialną za kompletność dokumentacji i zasady dostępu.
5. Zweryfikuj wykonanie i zaplanuj kolejny przegląd. Porównaj listę osób zobowiązanych z potwierdzeniami ukończenia. Braki przypisz konkretnym osobom do wyjaśnienia lub uzupełnienia, z terminem realizacji. Zarząd powinien otrzymać krótki status: wykonanie, zaległości i działania naprawcze. Zadanie można uznać za zamknięte dopiero po sprawdzeniu realizacji i dokumentacji, nie po samym opłaceniu szkolenia.