Pięćdziesiąty pracownik zmienia w firmie więcej, niż się wydaje. Od tego progu organizacja przestaje być małym przedsiębiorcą, a w wybranych sektorach to wystarcza, żeby trafić do wykazu podmiotów kluczowych i ważnych. Krajowy system cyberbezpieczeństwa może objąć około 38 tysięcy podmiotów, w tym około 27 tysięcy podmiotów publicznych.
Wszystkie znalezione, niezależne dane źródłowe są skierowane do compliance i do IT. Ten tekst idzie inną drogą. Najpierw ustalamy, czy Twoja organizacja jest objęta przepisami, a potem sprawdzamy, co z tego spada na osobę odpowiedzialną za szkolenia i za ich dokumentowanie. Obowiązki szkoleniowe i dokumentacyjne nie należą do IT, choć temat zwykle do organizacji wchodzi przez ten właśnie dział.
-
Firma zatrudniająca 50 osób lub więcej przestaje być małym przedsiębiorcą i w sektorach z załączników do ustawy trafia co najmniej do kategorii podmiotu ważnego.
-
Podmioty ważne mają identyczne obowiązki szkoleniowe jak kluczowe, a różni je tylko poziom nadzoru, obowiązek audytu i wysokość kar.
-
Kierownik podmiotu przechodzi udokumentowane szkolenie raz w roku kalendarzowym, co jest obowiązkiem odrębnym od zapewnienia świadomości całemu personelowi.
-
Dowodem przeprowadzenia szkolenia są zapisy dokumentacji operacyjnej, przechowywane co najmniej 2 lata po zakończeniu korzystania z systemu lub usługi.
-
Za niewykonanie obowiązku szkoleniowego karę pieniężną dostaje nie tylko firma, ale osobno kierownik podmiotu, do 300 procent jego wynagrodzenia.
NIS2 kogo dotyczy i czy firma od 50 pracowników jest w wykazie?
NIS2 dotyczy średnich i dużych organizacji działających w sektorach wskazanych w załącznikach 1 i 2 do ustawy o krajowym systemie cyberbezpieczeństwa oraz wybranych podmiotów objętych przepisami niezależnie od wielkości. Firma zatrudniająca 50 osób i więcej przestaje być małym przedsiębiorcą, więc w tych sektorach wchodzi co najmniej do kategorii podmiotu ważnego. Krajowy system cyberbezpieczeństwa może objąć około 38 tysięcy podmiotów.
Zakres podmiotowy stoi na dwóch warunkach i oba trzeba spełnić razem. Pierwszy to sektor, w którym organizacja rzeczywiście prowadzi działalność, bo regulacja obejmuje podmioty działające w sektorach istotnych dla funkcjonowania państwa, gospodarki oraz obywateli. Drugi to kategoria wielkości organizacji, liczona według unijnej definicji wielkości przedsiębiorstwa, a nie według intuicji czy metrażu biura. Dopiero oba warunki naraz przesądzają o tym, czy dany podmiot jest objęty przepisami.
Nowe przepisy obowiązują od 3 kwietnia 2026 roku. Od tego dnia organizacje spełniające kryteria mają obowiązek zgłosić się do wykazu podmiotów kluczowych i ważnych, wdrożyć system zarządzania bezpieczeństwem informacji i prowadzić wymaganą dokumentację. Do tego dochodzi trzeci warunek, o którym najłatwiej zapomnieć, czyli katalog podmiotów objętych przepisami bez względu na liczbę pracowników. Sama analiza zatrudnienia nie zamyka więc sprawy.
Warto od razu wiedzieć, w jaką stronę idzie cała regulacja. Dyrektywa NIS2 przesuwa pytanie o bezpieczeństwo z tego, czy organizacja ma zabezpieczenia IT, na to, czy cała organizacja jest odporna na cyberatak. Ta zmiana perspektywy jest powodem, dla którego obowiązki w zakresie cyberbezpieczeństwa przestały być sprawą wyłącznie działu IT i weszły w obszar kadr, zakupów oraz zarządu.
Czym różni się dyrektywa NIS2 od ustawy o krajowym systemie cyberbezpieczeństwa?
Dyrektywa NIS2 to akt unijny, który nie obowiązuje wprost. Obowiązki polskich firm wynikają ze znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa, obowiązującej od 3 kwietnia 2026 roku. Rozróżnienie nie jest akademickie, bo terminy i progi czyta się z ustawy o krajowym systemie cyberbezpieczeństwa, nie z dyrektywy.
Dyrektywa Parlamentu Europejskiego i Rady w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii wyznacza wspólny standard, a państwa członkowskie muszą zapewnić jego wdrożenie własnym prawem. Państwa członkowskie mają w tym pewną swobodę, dlatego zakres obowiązków bywa różny w różnych krajach na terytorium Unii. W Polsce tym wdrożeniem jest nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, a za koordynację przepisów odpowiada Ministerstwo Cyfryzacji.
Nowelizacja zmieniła też same nazwy kategorii. Zastąpiła dawny podział na operatorów usług kluczowych i dostawców usług cyfrowych podziałem na podmioty kluczowe i podmioty ważne. W tłumaczeniach dyrektywy operatorów usług kluczowych określa się także jako operatorów usług podstawowych, więc oba określenia opisują stan sprzed nowelizacji. Dawna decyzja administracyjna wyznaczająca operatora usługi kluczowej nie przenosi się automatycznie na nowy status.
Jeżeli w Twoich dokumentach nadal widnieje operator usługi kluczowej, patrzysz na papier sprzed nowelizacji. Zmiana nie jest kosmetyczna, bo dostawców usług cyfrowych przepisano do drugiego załącznika, a część podmiotów zmieniła kategorię nadzoru. Teraz obowiązuje samoidentyfikacja, czyli organizacja sama ustala swoją kategorię i sama zgłasza się do wykazu podmiotów kluczowych i ważnych.
Dlaczego próg 50 pracowników przesuwa firmę do wykazu?
Ustawa o krajowym systemie cyberbezpieczeństwa nie wprowadza własnego progu liczby pracowników. Odsyła do unijnej definicji wielkości przedsiębiorstwa, w której małym przedsiębiorcą jest ten, kto zatrudnia mniej niż 50 osób i jednocześnie mieści się w limicie finansowym. Przekroczenie 49 osób samo z siebie wyklucza status małego przedsiębiorcy.
Najczęstszy błąd w rozumowaniu siedzi dokładnie tutaj. W unijnej definicji kryterium zatrudnienia jest obowiązkowe, a finansowe alternatywne, bo wybiera się roczny obrót albo sumę bilansową. Firma zatrudniająca 60 osób przy obrocie 5 milionów euro nie jest małym przedsiębiorcą, choć wynik finansowy zmieściłby się w limicie dla tej kategorii.
Średnie przedsiębiorstwa to organizacje zatrudniające mniej niż 250 osób, przy obrocie do 50 milionów euro albo sumie bilansowej do 43 milionów euro. Powyżej tych wartości zaczynają się duże przedsiębiorstwa, a właśnie z dużych przedsiębiorców rekrutuje się większość podmiotów kluczowych. Średnie przedsiębiorstwa z pierwszego załącznika trafiają do kategorii podmiotów ważnych, a duże przedsiębiorstwa z tego samego załącznika do kategorii podmiotów kluczowych. Granica między małym a średnim przedsiębiorcą przebiega tam, gdzie kończy się limit 49 osób, i to ona decyduje o wejściu do wykazu w sektorach objętych ustawą.
Wynika z tego zadanie, którego dział personalny nie przekaże nikomu innemu. Liczba zatrudnionych, policzona według zasad unijnej definicji, jest daną kadrową i nikt poza HR jej nie ma w takiej postaci. Ustalenie kategorii wielkości organizacji zaczyna się więc od danych HR, a nie od danych finansowych ani od analizy systemów informatycznych.
Podmioty kluczowe i ważne, czym się różnią te dwie kategorie?
Podmioty kluczowe to przede wszystkim duzi przedsiębiorcy z sektora z załącznika 1 oraz wybrane podmioty objęte przepisami niezależnie od wielkości. Podmioty ważne to średni przedsiębiorcy z sektora z załącznika 1 oraz średni i duzi przedsiębiorcy z sektora z załącznika 2. Podmioty kluczowe podlegają stałemu nadzorowi i obowiązkowemu audytowi, podmioty ważne nadzorowi następczemu.
Kategoria nie jest oceną znaczenia firmy ani rodzajem wyróżnienia. Wyznacza poziom nadzoru sprawowanego przez organy nadzorcze, obowiązek audytu i wysokość kar, więc przekłada się wprost na koszty i na kalendarz. Duża firma z sektora ważnego pozostaje podmiotem ważnym nawet przy kilku tysiącach pracowników, bo o kategorii decyduje załącznik, do którego trafił jej sektor.
Czy podmioty ważne mają lżejsze obowiązki?
Nie w obszarze szkoleń. Podmioty ważne mają identyczne obowiązki szkoleniowe i dokumentacyjne jak podmioty kluczowe, a różnica dotyczy nadzoru, audytu i widełek kar finansowych. Ostatni wiersz tabeli powyżej jest dla HR najważniejszy w całym porównaniu.
Lżejszy jest wyłącznie tryb kontroli. Podmioty kluczowe podlegają nadzorowi stałemu, czyli organ przygląda się im niezależnie od tego, czy coś się stało. Podmioty ważne podlegają nadzorowi następczemu, więc kontrola wchodzi po incydencie poważnym albo po naruszeniu przepisów. Podmioty kluczowe muszą dodatkowo przeprowadzić audyt bezpieczeństwa w ciągu 24 miesięcy od spełnienia przesłanek, a podmioty ważne takiego obowiązku z mocy prawa nie mają.
Dla planowania pracy w dziale personalnym różnica jest więc pozorna. Organizacja, która trafiła do lżejszej kategorii nadzoru, nie dostaje lżejszej wersji obowiązków wobec ludzi. Plan szkoleń, rejestr ukończeń i dokumentacja muszą być gotowe w tym samym zakresie, a jedyne, co się zmienia, to prawdopodobny moment, w którym ktoś o nie zapyta.
Które sektory kluczowe i które sektory ważne obejmuje ustawa o KSC?
Ustawa dzieli objęte sektory na kluczowe, wymienione w załączniku 1, i ważne, wymienione w załączniku 2. Sektory kluczowe to między innymi energia, transport i woda pitna, a sektory ważne to między innymi produkcja, gospodarka odpadami i usługi cyfrowe. Jeżeli działalność organizacji nie mieści się w żadnym z tych sektorów i nie jest wskazana w ustawie z nazwy, przepisy nie mają zastosowania, bo ustawa nie zawiera odrębnego katalogu zwolnień.
Sektory kluczowe łączy jedna cecha, czyli natychmiastowy wpływ przerwy w usłudze na życie ludzi i na funkcjonowanie państwa. Sektory ważne obejmują obszary, w których skutki są poważne, ale rozłożone w czasie. Ten sam podział decyduje o tym, czy organizacja trafi do kategorii podmiotów kluczowych czy podmiotów ważnych, bo przy identycznej wielkości firmy przesądza sam załącznik.
W obiegu krąży liczba 18 sektorów gospodarki objętych regulacją. Wyliczenie prowadzone przez Ministerstwo Cyfryzacji daje 10 pozycji w pierwszym załączniku i 9 pozycji w drugim. Rozbieżność bierze się z tego, czy liczy się same sektory czy także podsektory, więc pewniej jest odnaleźć własną działalność na liście niż ufać okrągłej liczbie.
Do drugiego załącznika weszły też podmioty publiczne szczebla regionalnego, czyli samorządowe jednostki budżetowe, samorządowe zakłady budżetowe, samorządowe instytucje kultury oraz spółki wykonujące zadania o charakterze użyteczności publicznej. Warunkiem jest realizowanie zadania publicznego z wykorzystaniem systemów informacyjnych. Samorządowe jednostki budżetowe i samorządowe instytucje kultury rzadko mają własne zespoły bezpieczeństwa, a obowiązki dostają identyczne jak firmy prywatne tej samej wielkości. Dla wielu organizacji o charakterze użyteczności publicznej to pierwsze w historii objęcie obowiązkami z zakresu cyberbezpieczeństwa.
Przy sprawdzaniu sektora czeka jedna pułapka. Liczy się rzeczywisty zakres prowadzonej działalności, a nie treść wpisu rejestrowego. Organizacja, która ma historycznie wpisany szeroki zakres działalności, musi sprawdzić, co faktycznie robi, bo objęcie przepisami ustala się na tej podstawie.
Kto podlega przepisom niezależnie od liczby pracowników?
Podmioty o szczególnym znaczeniu dla państwa, takie jak sektor wodociągowy czy energetyczny, są objęte przepisami niezależnie od liczby zatrudnionych osób, jeżeli zostaną uznane za podmioty krytyczne albo za kluczowe decyzją organu. Poza nimi bez względu na wielkość podlegają między innymi dostawcy usług DNS, rejestry nazw domen najwyższego poziomu, podmioty świadczące usługi rejestracji nazw domen, kwalifikowani dostawcy usług zaufania, operatorzy obiektów energetyki jądrowej oraz podmioty publiczne wskazane w ustawie.
Osobną kategorię tworzą podmioty, dla których progi obniżono. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już jako mały albo średni przedsiębiorca. Przedsiębiorca komunikacji elektronicznej trafia do kategorii podmiotów ważnych już jako mikro albo mały przedsiębiorca.
Zostaje jeszcze jedna droga wejścia, czyli decyzja organu. Organ właściwy do spraw cyberbezpieczeństwa uznaje podmiot za kluczowy albo ważny, jeżeli świadczy on usługę o szczególnym znaczeniu dla społeczeństwa lub gospodarki, albo gdy zakłócenie jego działalności zagroziłoby bezpieczeństwu państwa, porządkowi publicznemu, obronności albo zdrowiu publicznemu. Sama liczba pracowników nie wystarcza więc do stwierdzenia, że organizacja jest poza zakresem regulacji.
Czy przepisy obejmują dostawców usług cyfrowych i media społecznościowe?
Tak. Dostawcy usług cyfrowych trafili do drugiego załącznika, a wśród nich internetowe platformy handlowe, wyszukiwarki internetowe oraz media społecznościowe. Usługi cyfrowe świadczone przez te podmioty są traktowane jako sektor ważny, więc obowiązki dotyczą średnich i dużych przedsiębiorców.
Dla tej grupy istotny jest jeszcze jeden warunek, czyli warunek terytorialny. Przepisy stosuje się, jeżeli podmiot z branży usług cyfrowych ma w Polsce główne miejsce prowadzenia działalności. Podmiot spoza Unii, który oferuje swoje usługi na terytorium Polski, wyznacza przedstawiciela z jednostką organizacyjną na terytorium Polski, o ile nie zrobił tego w innym państwie członkowskim.
Różnica między dawnymi a obecnymi nazwami ma tu ciężar, bo dostawców usług cyfrowych przed nowelizacją traktowano jako osobną kategorię z lżejszym reżimem. Teraz są podmiotami ważnymi na tych samych zasadach co producenci czy firmy z gospodarowania odpadami. Zmiana oznacza dla nich pełny zestaw obowiązków, w tym obowiązki szkoleniowe i dokumentacyjne wobec własnego personelu.
Czy firma poza wykazem może dostać wymagania z NIS2?
Tak. Podmioty kluczowe i ważne mają obowiązek zarządzania ryzykiem w łańcuchu dostaw, więc wymagają określonych standardów bezpieczeństwa od dostawców i klientów. W praktyce także firma spoza wykazu otrzymuje wymagania, w tym wymagania szkoleniowe, wpisane do umowy.
Środki zarządzania ryzykiem obejmują relacje z dostawcami i partnerami biznesowymi, nie tylko własne systemy organizacji. Podmiot objęty ustawą ocenia bezpieczeństwo łańcucha dostaw i uwzględnia spełnianie wymagań bezpieczeństwa w relacjach handlowych, bo cały łańcuch dostaw jest tak mocny jak jego najsłabsze ogniwo. To najczęstsza droga, którą temat trafia do organizacji, która sama nie spełnia progów.
Dla HR zmienia się wtedy źródło wymogu i to jest istotna różnica. Obowiązek przeszkolenia zespołu przychodzi nie z ustawy, a z załącznika do umowy, przygotowanego przez dział zakupów kontrahenta. Zakres i termin takiego szkolenia wyznacza umowa, więc bywa węższy albo szerszy niż to, co przewidują przepisy.
Jak sprawdzić, czy Twoja firma podlega ustawie o KSC?
Sprawdzenie ma trzy kroki. Ustal, czy działalność mieści się w sektorze z załącznika 1 albo 2, ustal kategorię wielkości organizacji według unijnej definicji, a następnie sprawdź, czy nie jesteś podmiotem objętym przepisami niezależnie od wielkości. Samoidentyfikacja jest obowiązkiem organizacji, a jej brak prowadzi do naruszenia obowiązków ustawowych i do sankcji administracyjnych.
- Sprawdź sektor. Porównaj rzeczywisty zakres działalności organizacji z listami sektorów kluczowych i sektorów ważnych z obu załączników. Jeżeli sektor nie pojawia się na żadnej z nich, przejdź do kroku trzeciego, bo kryterium wielkości nie ma wtedy znaczenia.
- Ustal kategorię wielkości. Policz zatrudnienie według zasad unijnej definicji, a potem sprawdź obrót albo sumę bilansową. Wynik przypisze organizację do kategorii mikro, małej, średniej albo dużej.
- Sprawdź katalog wyjątków. Przejrzyj listę podmiotów objętych przepisami niezależnie od wielkości oraz listę podmiotów o obniżonych progach. Dopiero brak trafienia we wszystkich trzech krokach oznacza, że organizacja pozostaje poza zakresem ustawy o krajowym systemie cyberbezpieczeństwa.
Wynik tych trzech kroków składa się w kilka prostych reguł. Jeżeli działalność nie mieści się w żadnym sektorze z załączników i organizacja nie jest wskazana w ustawie z nazwy, przepisy nie mają zastosowania. Jeżeli organizacja działa w sektorze z pierwszego załącznika i przewyższa wymogi dla średniego przedsiębiorstwa, należy do podmiotów kluczowych. Jeżeli działa w sektorze z pierwszego załącznika i spełnia wymogi dla średniego przedsiębiorcy, należy do podmiotów ważnych.
Przy sektorach z drugiego załącznika reguła jest krótsza. Średni i duży przedsiębiorca jest podmiotem ważnym, niezależnie od tego, jak bardzo duży. Jeżeli organizacja zatrudnia 50 osób lub więcej, przestaje być małym przedsiębiorcą, więc w sektorze z któregokolwiek załącznika wchodzi co najmniej do kategorii podmiotu ważnego. Jeżeli organizacja jest dostawcą albo klientem podmiotu objętego ustawą, nie trafia do wykazu, ale otrzymuje wymagania bezpieczeństwa w ramach zarządzania łańcuchem dostaw.
Wniosek o wpis do wykazu składa elektronicznie kierownik podmiotu albo osoba przez niego upoważniona, z podpisem elektronicznym. Wpis ma charakter deklaratoryjny, czyli potwierdza stan, który wynika już z ustawy. Dane z wykazu nie są udostępniane jako informacja publiczna, a publicznie dostępne pozostają wyłącznie dane zbiorcze.
Do kiedy trzeba zgłosić firmę do wykazu podmiotów kluczowych i ważnych?
Na zgłoszenie do wykazu podmiotów kluczowych i ważnych jest 6 miesięcy od spełnienia przesłanek. Na dzień 3 października 2026 roku podmioty spełniające kryteria w dniu wejścia w życie nowelizacji, czyli 3 kwietnia 2026 roku, muszą być zarejestrowane w wykazie KSC. Samorejestracja jest możliwa od 7 maja 2026 roku.
Wpisy z urzędu ruszyły wcześniej, 13 kwietnia 2026 roku, i objęły dawnych operatorów usług kluczowych, dostawców usług zaufania, przedsiębiorców telekomunikacyjnych oraz podmioty publiczne. Organizacja objęta wpisem z urzędu dostaje zawiadomienie i wniosku nie składa. Pozostałe podmioty zgłaszają się same, a brak zgłoszenia w terminie kończy się wpisem z urzędu.
Trzy pozycje z tej tabeli mylą się najczęściej, bo opisują trzy różne rzeczy. Rejestracja w wykazie KSC to formalność administracyjna, którą da się zamknąć w jeden dzień. Firmy mają 12 miesięcy na wdrożenie środków bezpieczeństwa, licząc od spełnienia przesłanek, a pierwszy audyt należy przeprowadzić w ciągu 24 miesięcy. Wdrożenie obowiązków to praca na kilka kwartałów, obejmująca system zarządzania bezpieczeństwem informacji, procedury zarządzania incydentami, plany ciągłości działania oraz dokumentację, w tym dokumentację szkoleń.
Po wpisie dochodzi jeszcze jeden termin, który w codziennym młynie ucieka najłatwiej. Zmianę danych w wykazie zgłasza się w ciągu 14 dni. Wśród tych danych są dane kontaktowe osób wyznaczonych do wymiany informacji o incydentach i zagrożeniach z odpowiednimi organami oraz z zespołami reagowania. Przy rotacji na tych stanowiskach obowiązek aktualizacji ląduje w dziale personalnym, bo to on pierwszy wie o odejściu albo o zmianie roli.
Egzekucja kar wiąże się z upływem terminów ustawowych, a nie z datą wejścia przepisów w życie. Organ nadzorczy nakłada kary po tym, jak minie czas przewidziany na wdrożenie obowiązków i na pierwszy audyt. Okres do 3 kwietnia 2027 roku jest czasem na przygotowanie, nie przerwą w obowiązkach.
Jakie obowiązki wynikające z ustawy spadają na HR?
Z ustawy wynikają dla działu personalnego trzy odrębne zadania. Pierwsze to coroczne, udokumentowane szkolenie kierownika podmiotu i osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Drugie to zapewnienie, że cały personel jest świadomy obowiązków i zna wewnętrzne regulacje. Trzecie to weryfikacja niekaralności osób, które mają realizować zadania z zakresu bezpieczeństwa informacji i obsługi incydentów.
Obowiązki wynikające z ustawy dla działu personalnego mają podstawę w wymaganiach wobec systemu zarządzania bezpieczeństwem informacji, który obejmuje bezpieczeństwo sieci i systemów informatycznych używanych do świadczenia usługi. Wśród środków technicznych i organizacyjnych, jakie ten system musi obejmować, wymieniono wprost edukację z zakresu cyberbezpieczeństwa dla personelu podmiotu oraz podstawowe zasady cyberhigieny. Edukacja pracowników nie jest dodatkiem do wdrożenia, a jednym z jego wymaganych elementów, obok kontroli dostępu, kryptografii, monitorowania systemów informatycznych i planów ciągłości działania.
Regulacja wymaga też od kadry zarządzającej osobistego nadzoru nad cyberbezpieczeństwem, powiązanego z odpowiedzialnością finansową. Kierownik podmiotu podejmuje decyzje o przygotowaniu i nadzorze systemu zarządzania bezpieczeństwem informacji, planuje na to środki finansowe, przydziela zadania w obszarze cyberbezpieczeństwa i nadzoruje ich wykonanie. Zapewnia także, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje organizacji, a jego rola w zarządzaniu ryzykiem jest osobista i nie znika po przekazaniu zadań. Odpowiedzialność kierownika podmiotu trwa również wtedy, gdy powierzył on obowiązki innej osobie za jej zgodą.
Do listy obowiązków w zakresie cyberbezpieczeństwa dochodzi jeszcze raportowanie. Zgłaszanie incydentów bezpieczeństwa do odpowiednich organów jest obowiązkowe, a terminy są krótkie, bo wczesne ostrzeżenie trafia do właściwego zespołu reagowania w ciągu 24 godzin, a pełne zgłoszenie w ciągu 72 godzin. Sama obsługa poważnych incydentów zostaje po stronie bezpieczeństwa i IT, natomiast HR odpowiada za to, żeby ludzie wiedzieli, komu i jak zgłosić podejrzenie incydentu.
Organizacje, które szkolą duże grupy pracowników z tej samej tematyki, budują pod to osobny LMS dla cybersecurity, żeby jeden temat nie rozpływał się po dziesięciu narzędziach. Jeżeli termin już goni, warto sprawdzić, jak uruchomić szkolenia NIS2 bez budowania całego programu od zera. Wymogi techniczne, takie jak uwierzytelnianie wieloskładnikowe czy szyfrowanie, zostają po stronie IT, natomiast rytm i dowód przeszkolenia ludzi po stronie HR.
Czym różni się szkolenie kierownika podmiotu od szkolenia całego personelu?
To dwa niezależne obowiązki. Kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzi szkolenie raz w roku kalendarzowym, a udział w szkoleniu musi być udokumentowany. Odrębnie kierownik podmiotu odpowiada za to, żeby cały personel był świadomy obowiązków i znał wewnętrzne regulacje organizacji.
Zakres szkolenia kierownika wyznacza ustawa, nie oferta rynkowa. Obejmuje wykonywanie konkretnych obowiązków, od rejestracji w wykazie podmiotów kluczowych i ważnych, przez system zarządzania bezpieczeństwem informacji i dokumentację, po procedury zarządzania incydentami, zasady zgłaszania incydentów do odpowiednich organów, obsługę poważnych incydentów oraz przeprowadzanie regularnych audytów bezpieczeństwa. Kierownik ma więc rozumieć również terminy obowiązujące przy poważnych incydentach, w tym wczesne ostrzeżenie w ciągu 24 godzin. Ogólne szkolenie o cyberzagrożeniach tego obowiązku nie wypełnia, bo dotyczy innej materii niż wykonywanie obowiązków ustawowych.
Obowiązek dotyczy także osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Jeżeli organem wieloosobowym jest zarząd, obowiązek szkoleniowy dotyczy jego członków. Zmiana osoby na stanowisku w trakcie roku uruchamia obowiązek szkoleniowy dla nowej osoby jeszcze w tym samym roku kalendarzowym.
Dla personelu ustawa nie wyznacza częstotliwości szkoleń. Rytm wynika z oceny ryzyka i z wewnętrznych regulacji, które organizacja ustala sama, a potem sama się nimi wiąże. Praktyczna konsekwencja dla działu personalnego jest jedna, czyli jedno szkolenie dla wszystkich nie zamyka obu obowiązków naraz.
Kogo HR musi sprawdzić przed dopuszczeniem do zadań?
Osoba, która ma realizować zadania z zakresu systemu zarządzania bezpieczeństwem informacji albo obsługi incydentów, przed rozpoczęciem tych zadań przedstawia organizacji informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji. Kierownik podmiotu dopuszcza taką osobę do zadań po otrzymaniu tej informacji.
To brzmi jak obowiązek dla całej załogi, ale dotyczy wąskiej grupy. Obejmuje osoby realizujące zadania związane z systemem zarządzania bezpieczeństwem informacji oraz z obsługą incydentów, więc w praktyce zespoły bezpieczeństwa, wybrane role w IT i osoby wyznaczone do kontaktu. Ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych zastępuje informację z rejestru.
Przepisy przewidują też sytuację, w której do tej weryfikacji trzeba wrócić. Organizacja wzywa osobę realizującą te zadania do ponownego przedstawienia informacji z rejestru, jeżeli poweźmie uzasadnione podejrzenie, że została ona skazana za przestępstwo przeciwko ochronie informacji. Dla działu personalnego to zmiana w procesie rekrutacji i w checkliście onboardingu na konkretne stanowiska, a nie nowa polityka dla wszystkich zatrudnionych.
Jak dokumentować szkolenia, żeby przeszły audyt?
Dowodem przeprowadzenia szkolenia są zapisy dokumentacji operacyjnej, czyli zapisy poświadczające wykonanie czynności wymaganych przez dokumentację normatywną organizacji. Dokumentację bezpieczeństwa przechowuje się co najmniej 2 lata po zakończeniu korzystania z systemu lub usługi, a organ nadzorczy nakłada kary między innymi za nieprowadzenie wymaganej dokumentacji.
Dokumentacja dzieli się na dwie części o różnych funkcjach. Normatywna obejmuje polityki, procedury, plany ciągłości działania, opis zabezpieczeń technicznych i fizycznych oraz dokumentację specyficzną dla sektora. Operacyjna obejmuje zapisy realizacji tych procedur oraz dzienniki systemów informatycznych. Wewnętrzna zasada szkoleniowa organizacji należy do dokumentacji normatywnej, a zapis o ukończeniu szkolenia przez konkretną osobę do dokumentacji operacyjnej.
Wymagania wobec dokumentacji są tym, po czym dziś odróżnia się platformę szkoleniową dla firm od zwykłego katalogu materiałów. Dowód przeprowadzenia szkolenia musi udźwignąć następujące warunki.
- prowadzenie w wersjach, żeby dało się odtworzyć, jaka zasada obowiązywała w dniu szkolenia
- ochrona przed uszkodzeniem, niezależnie od tego, czy zapis jest elektroniczny czy papierowy
- dostęp wyłącznie dla osób upoważnionych, bo dokumentacja nie jest materiałem do swobodnego obiegu
- przechowywanie co najmniej 2 lata po zakończeniu korzystania z systemu lub usługi
- powiązanie zapisu z konkretną osobą, datą i zakresem szkolenia, żeby zapis potwierdzał wykonanie czynności wymaganej przez procedurę
Arkusz z listą obecności na dysku jednej osoby nie spełnia tych warunków. Nie ma wersjonowania, nie ma kontroli dostępu i nie przetrwa rotacji na stanowisku, na którym powstał. To, jak szczegółowy będzie zapis o ukończeniu, zależy w dużej mierze od tego, czy platforma stoi na standardzie xAPI czy SCORM, bo jeden zapisze sam fakt zaliczenia, a drugi przebieg całej ścieżki.
Ta sama logika stoi za każdym systemem zarządzania zgodnością, w którym dowód wykonania czynności waży tyle samo co sama czynność. Przy kilkuset pracownikach pilnowanie terminów przestaje być pracą ręczną i wchodzi w obszar, w którym pomaga automatyzacja procesów AI. Podmiot kluczowy przekazuje raport z audytu organom nadzorczym w ciągu 3 dni roboczych od jego otrzymania, więc dokumentacja musi być gotowa przed audytem, a nie zbierana po nim.
Czym grożą kary pieniężne za zaniedbanie obowiązków szkoleniowych?
Kary pieniężne można nałożyć nie tylko na organizację, ale też osobno na kierownika podmiotu, między innymi za niewykonanie obowiązku szkoleniowego i za brak zapewnienia świadomości personelu. Kara dla kierownika podmiotu wynosi do 300 procent otrzymywanego wynagrodzenia, liczonego według zasad ustalania ekwiwalentu pieniężnego za urlop. Dla kierownika podmiotu publicznego limit jest niższy.
Brutalna prawda jest taka, że kary pieniężne mają dwa równoległe tory i działają niezależnie. Kara dla organizacji i kara wynikająca z osobistej odpowiedzialności kierownika podmiotu nie wykluczają się, a przepisy dopuszczają nałożenie obu. Karze podlega także kierownik, którego zaniechanie w realizacji obowiązków miało charakter jednorazowy, więc jedno pominięte szkolenie w roku kalendarzowym wystarcza jako podstawa.
Dla organizacji widełki są znacznie wyższe. Podmioty kluczowe podlegają karze do 10 milionów euro albo do 2 procent przychodów z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary, przy czym stosuje się wyższą z tych kwot, a kara nie jest niższa niż 20 000 zł. Podmioty ważne podlegają karze do 7 milionów euro albo do 1,4 procent przychodów, nie mniej niż 15 000 zł. Maksymalna kara administracyjna w systemie krajowym sięga 100 milionów zł, ale ta kwota dotyczy naruszeń godzących w obszar bezpieczeństwa państwa, a nie zaniedbań szkoleniowych.
Przed nałożeniem kar finansowych organ nadzorczy sięga po łagodniejsze środki. Wydaje zalecenia albo polecenia usunięcia nieprawidłowości, zobowiązuje do wdrożenia konkretnych środków bezpieczeństwa, przeprowadza kontrolę albo audyt i wyznacza termin na usunięcie naruszeń. Zalecenie dotyczące świadomości personelu trafia wtedy do działu personalnego z terminem wyznaczonym przez organ, a nie przez wewnętrzny plan szkoleń.
Jak zapanować nad szkoleniami i dowodami w jednym miejscu?
Obowiązek szkoleniowy i obowiązek dokumentacyjny są w praktyce jednym procesem. Organizacja potrzebuje miejsca, w którym widzi, kto został przypisany do szkolenia, kto je ukończył, kiedy i z jakim wynikiem, i w którym te zapisy przetrwają wymagany okres przechowywania oraz kontrolę dostępu.
Kryteria wyboru narzędzia wynikają wprost z wymagań wobec dokumentacji, identycznych dla organizacji z sektora prywatnego i dla podmiotów publicznych. System musi prowadzić zapisy w wersjach, chronić je przed uszkodzeniem i ograniczać dostęp do osób upoważnionych. Musi też utrzymać zapis dłużej niż trwa zatrudnienie osoby, której dotyczy, bo okres przechowywania liczy się od zakończenia korzystania z systemu lub usługi, a nie od odejścia pracownika.
Kiedy dane o szkoleniach muszą się spotkać z danymi kadrowymi, naturalnym miejscem jest customowe oprogramowanie HRM, a nie kolejny arkusz. Część organizacji zamawia w tym celu oprogramowanie na zamówienie, bo gotowe narzędzia nie odwzorowują ich struktury ról i uprawnień. Tam, gdzie treści szkoleniowe trzeba różnicować dla wielu ról, do gry wchodzą rozwiązania AI.
W Selleo budujemy platformy szkoleniowe dla organizacji, które muszą raportować ukończenia i utrzymać dokumentację pod audyt, a pierwsze wersje uruchamiamy w 7 dni. Wybierając platformę LMS dla firmy, sprawdź od razu, czy raportowanie wytrzyma pytania audytora. Najtrudniejszy do nadrobienia jest nie sam kurs, a wiarygodny zapis tego, kto i kiedy go ukończył.
Ustal, czy rzeczywista działalność organizacji mieści się w sektorze z załącznika 1 albo 2 do ustawy o krajowym systemie cyberbezpieczeństwa. Następnie ustal kategorię wielkości według unijnej definicji wielkości przedsiębiorstwa. Na koniec sprawdź katalog podmiotów objętych przepisami niezależnie od wielkości oraz podmiotów o obniżonych progach.
Przepisy obowiązują od 3 kwietnia 2026 roku i nie mają daty wygaśnięcia. Daty, które krążą w obiegu, to terminy wdrożenia obowiązków, a nie terminy końca regulacji. Najbliższy z nich to 3 października 2026 roku, czyli termin rejestracji w wykazie KSC dla podmiotów objętych przepisami od dnia ich wejścia w życie.
Ustawa nie zawiera odrębnego katalogu podmiotów zwolnionych. Poza zakresem pozostaje organizacja, która nie prowadzi działalności w sektorach wskazanych w załącznikach, nie spełnia kryteriów wielkościowych i nie należy do podmiotów objętych przepisami niezależnie od wielkości. Mikro i mali przedsiębiorcy w większości sektorów pozostają poza zakresem.
Dwa kryteria trzeba spełnić razem, czyli sektor z załącznika 1 albo 2 oraz kategorię wielkości organizacji. Dla części podmiotów wystarcza sam rodzaj działalności, bez względu na wielkość. Organ właściwy do spraw cyberbezpieczeństwa uznaje ponadto podmiot za kluczowy albo ważny decyzją, jeżeli świadczy on usługę o szczególnym znaczeniu dla społeczeństwa lub gospodarki.
Tak, jeżeli działa w sektorze z załącznika 1 albo 2. Przy 60 osobach organizacja nie jest już małym przedsiębiorcą, bo unijna definicja wymaga zatrudnienia poniżej 50 osób łącznie z limitem finansowym. W sektorze z pierwszego załącznika taka firma należy do podmiotów ważnych, w sektorze z drugiego również.
Kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzi szkolenie raz w roku kalendarzowym, a udział musi być udokumentowany. Odrębnym obowiązkiem jest zapewnienie, że cały personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje organizacji.
Dowodem są zapisy dokumentacji operacyjnej, więc zapis musi spełniać wymagania stawiane dokumentacji bezpieczeństwa. Oznacza to prowadzenie w wersjach, ochronę przed uszkodzeniem, dostęp wyłącznie dla osób upoważnionych oraz przechowywanie co najmniej 2 lata po zakończeniu korzystania z systemu lub usługi.
Podmioty kluczowe muszą przeprowadzić audyt w ciągu 24 miesięcy od spełnienia przesłanek, czyli dla organizacji objętych przepisami od początku do 3 kwietnia 2028 roku. Kolejne audyty odbywają się co najmniej raz na 3 lata, na koszt podmiotu. Podmioty ważne audytu z mocy prawa nie mają, ale organ nakazuje go po incydencie poważnym.
Nie. To odrębne reżimy, które obowiązują równolegle, a zgodność z jednym nie oznacza spełnienia wymagań drugiego. Wdrożony system zarządzania bezpieczeństwem informacji skraca drogę do zgodności, ale nie zastępuje samoidentyfikacji, rejestracji w wykazie KSC ani obowiązków szkoleniowych i dokumentacyjnych.