Obowiązkowe szkolenie dla kierownictwa – art. 8e Ustawy o Krajowym Systemie Cyberbezpieczeństwa
Nowelizacja Ustawy o krajowym systemie cyberbezpieczeństwa znacząco rozszerzyła obowiązki organizacji objętych KSC. Przepisy przewidują odpowiedzialność kierownika podmiotu kluczowego lub ważnego za realizację zadań z zakresu cyberbezpieczeństwa.
Jednym z nowych obowiązków jest regularne szkolenie kierownictwa z zakresu cyberbezpieczeństwa. Zgodnie z art. 8e UKSC kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, ma przejść takie szkolenie raz w roku kalendarzowym. Udział w szkoleniu musi zostać udokumentowany.
Oferowane przez Grupę WW GovTech szkolenie uwzględnia zakres wskazany w art. 8e ust. 2 UKSC. Obejmuje między innymi obowiązki kierownictwa, system zarządzania bezpieczeństwem informacji, zarządzanie ryzykiem, organizację odpowiedzialności, obsługę i zgłaszanie incydentów oraz audyt bezpieczeństwa.
Obowiązek ustawowy
Szkolenie odpowiada zakresowi wskazanemu w art. 8e ust. 2 uKSC.
Raz w roku kalendarzowym
Ustawa wprowadza cykliczny obowiązek szkoleniowy dla wskazanych osób.
Dla kierownictwa
Program koncentruje się na decyzjach, nadzorze i odpowiedzialności.
Udokumentowany udział
Po szkoleniu uczestnik otrzymuje dokument potwierdzający ukończenie szkolenia.
Kogo dotyczy obowiązkowe szkolenie KSC?
Obowiązek określony w art. 8e UKSC dotyczy przede wszystkim:
- kierowników podmiotów kluczowych,
- kierowników podmiotów ważnych,
- osób, którym powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.
Nowelizacja obejmuje wiele sektorów gospodarki i administracji. Ministerstwo Cyfryzacji wskazuje m.in. podmioty publiczne, ochronę zdrowia, energetykę, transport, usługi cyfrowe, usługi pocztowe, gospodarkę odpadami, produkcję, sektor żywności, badania naukowe i zarządzanie usługami ICT.
Co zmieniła nowelizacja UKSC?
Nowelizacja KSC wdrażająca wymagania dyrektywy NIS2 weszła w życie 3 kwietnia 2026 r. Rozszerzyła katalog podmiotów objętych systemem, wprowadziła podział na podmioty kluczowe i ważne oraz nowe wymagania dotyczące zarządzania ryzykiem, środków organizacyjnych i technicznych, obsługi incydentów oraz systemu zarządzania bezpieczeństwem informacji.
Jedna z najistotniejszych zmian dotyczy osobistej odpowiedzialności kierownika. Kierownik odpowiada m.in. za:
- decyzje dotyczące przygotowania i nadzoru nad systemem zarządzania bezpieczeństwem informacji,
- zapewnienie środków finansowych,
- przydzielenie zadań,
- nadzór nad wykonaniem zadań,
- świadomość personelu o istniejących zagrożeniach.
Co istotne, samo przekazanie obowiązków innej osobie nie powoduje automatycznie przeniesienia odpowiedzialności kierownika. Ustawa wprost wskazuje, że odpowiedzialność pozostaje również wtedy, gdy część lub wszystkie obowiązki powierzono innej osobie.
Odpowiedzialność kierownictwa
Nowe przepisy oznaczają, że cyberbezpieczeństwo nie jest już wyłącznie zadaniem działu IT.
Kierownictwo musi rozumieć obowiązki organizacji, podejmować decyzje dotyczące zabezpieczeń, nadzorować ich realizację oraz posiadać wiedzę potrzebną do prawidłowego reagowania na incydenty.
Coroczne szkolenie kierownika – co dokładnie mówi ustawa?
Art. 8e Ustawy o krajowym systemie cyberbezpieczeństwa określa trzy podstawowe wymagania:
- szkolenie przechodzi kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa;
- szkolenie odbywa się raz w roku kalendarzowym;
- udział w szkoleniu jest dokumentowany.
Terminy wynikające z nowelizacji KSC
Podmioty, które spełniają przesłanki uznania za podmiot kluczowy lub ważny, mają 12 miesięcy na realizację obowiązków określonych w rozdziale 3. Ustawy o krajowym systemie cyberbezpieczeństwa.
Program szkolenia KSC dla kierownictwa
Program usługi obejmuje 8 modułów i część warsztatową:
Moduł 1. Krajowy system cyberbezpieczeństwa i organizacja cyberbezpieczeństwa
- podstawowe założenia KSC,
- znaczenie cyberbezpieczeństwa dla organizacji,
- role i odpowiedzialności,
- zadania kierownictwa,
- organizacja i dokumentowanie działań,
- świadomość pracowników.
Moduł 2. Obowiązki formalne i organizacyjne podmiotu
- obowiązki wynikające z funkcjonowania w KSC,
- aktualność danych i informacji dotyczących podmiotu,
- odpowiedzialność za realizację obowiązków,
- współpraca i komunikacja w zakresie cyberbezpieczeństwa.
Moduł 3. System zarządzania bezpieczeństwem informacji
- zarządzanie ryzykiem cyberbezpieczeństwa,
- polityki bezpieczeństwa,
- bezpieczeństwo systemów i infrastruktury,
- bezpieczeństwo personelu,
- dostawcy i usługi zewnętrzne,
- ciągłość działania,
- monitorowanie zabezpieczeń,
- cyberhigiena,
- uwierzytelnianie i kontrola dostępu,
- zarządzanie aktywami, podatnościami i aktualizacjami.
Moduł 4. Odpowiedzialność kierownictwa za cyberbezpieczeństwo
- odpowiedzialność kierownika,
- podejmowanie decyzji,
- zapewnienie odpowiednich zasobów,
- przydzielanie zadań,
- nadzór nad realizacją obowiązków,
- zapewnienie kompetencji i świadomości personelu,
- zgodność działania organizacji z wymaganiami.
Moduł 5. Osoby realizujące zadania z zakresu cyberbezpieczeństwa
- role i zakres odpowiedzialności,
- wymagania wobec osób realizujących zadania z zakresu bezpieczeństwa,
- zasady dopuszczania do wykonywania zadań,
- odpowiedzialność za właściwe powierzanie obowiązków,
- wymagania dotyczące weryfikacji osób.
Moduł 6. Cyberzagrożenia, incydenty i obowiązki zgłoszeniowe
- rozpoznawanie cyberzagrożeń i podatności,
- identyfikacja oraz klasyfikacja incydentów,
- postępowanie po wykryciu incydentu,
- obowiązki zgłoszeniowe,
- współpraca z właściwymi podmiotami KSC,
- komunikacja podczas incydentu,
- dokumentowanie działań i sprawozdawczość.
Moduł 7. Dokumentacja, odpowiedzialność i audyt
- dokumentacja bezpieczeństwa informacji,
- jej aktualizacja, ochrona i nadzorowanie,
- dokumentowanie ciągłości działania,
- struktura odpowiedzialności,
- audyt bezpieczeństwa systemu informacyjnego,
- wykorzystanie wyników audytu.
Moduł 8. Warsztat: decyzje kierownictwa i reakcja na incydent
Uczestnicy pracują na przykładowym scenariuszu incydentu. Określają rodzaj zagrożenia, role i odpowiedzialności, właściwe działania organizacyjne i techniczne, sposób eskalacji oraz działania, które powinno podjąć kierownictwo.
Jakie kompetencje zdobędzie uczestnik?
Po zakończeniu szkolenia uczestnik:
- identyfikuje obowiązki podmiotu wynikające z KSC,
- rozróżnia obowiązki kierownika i osób realizujących zadania z zakresu cyberbezpieczeństwa,
- wskazuje elementy systemu zarządzania bezpieczeństwem informacji,
- rozpoznaje właściwe środki organizacyjne i techniczne,
- rozróżnia rodzaje incydentów i zasady reagowania,
- wskazuje obowiązki zgłoszeniowe,
- rozpoznaje wymagania dotyczące dokumentacji i jej ochrony,
- wskazuje zasady organizacji odpowiedzialności za cyberbezpieczeństwo,
- określa rolę audytu bezpieczeństwa systemu informacyjnego.
Forma szkolenia
Czas trwania
8 godzin zegarowych
Forma
Online na żywo
Charakter
Szkolenie eksperckie z elementem warsztatowym
Walidacja
Test teoretyczny z wynikiem generowanym automatycznie
Dokument potwierdzający
Zaświadczenie o ukończeniu szkolenia
Kto prowadzi szkolenie?
Prezes Grupy WW GovTech, specjalista w zakresie transformacji cyfrowej, bezpieczeństwa informacji i zarządzania procesami cyfrowymi. Audytor wiodący systemu zarządzania bezpieczeństwem informacji zgodnego z PN-EN ISO/IEC 27001. Współpracuje z administracją publiczną i organizacjami w obszarze bezpieczeństwa informacji, zarządzania ryzykiem i rozwiązań cyfrowych.
Specjalista ds. bezpieczeństwa informacji i rozwiązań cyfrowych, trener i audytor. Prowadzi szkolenia dotyczące bezpieczeństwa informacji, prywatności, cyberhigieny i bezpiecznego korzystania z usług cyfrowych. Posiada doświadczenie obejmujące ponad 150 godzin dydaktycznych.
Dlaczego warto przeszkolić kierownictwo już teraz?
Nowelizacja UKSC zmienia sposób traktowania cyberbezpieczeństwa w organizacji. Odpowiedzialność nie kończy się na administratorze IT lub zewnętrznym dostawcy.
Kierownik podmiotu odpowiada za nadzór nad realizacją obowiązków. Ustawa przewiduje możliwość nałożenia kary bezpośrednio na kierownika m.in. za niewykonanie obowiązku szkoleniowego.
Możliwość dofinansowania szkolenia z BUR
Szkolenie jest dostępne w Bazie Usług Rozwojowych (BUR). Oznacza to, że przedsiębiorstwa, instytucje i inne uprawnione podmioty mogą ubiegać się o dofinansowanie kosztów udziału w szkoleniu w ramach dostępnych programów finansowanych ze środków publicznych. Możliwość uzyskania wsparcia oraz jego wysokość zależą m.in. od zasad danego projektu, operatora i spełnienia warunków uczestnictwa.
Sprawdź dostępne usługi szkoleniowe w BUR
Zorganizuj szkolenie KSC dla kierownictwa
Czy Twoja organizacja jest podmiotem kluczowym lub ważnym? Przygotowujesz się do nowych obowiązków wynikających z UKSC i NIS2?
Skontaktuj się z nami. Przedstawimy dodatkowe informacje i pomożemy dobrać formę realizacji do Twojej organizacji.
tel. 793 123 470 lub 17 785 22 96
e-mail: szkolenia@grupaww-govtech.pl
FAQ – szkolenie KSC i NIS2 dla kierownictwa
Czy szkolenie KSC jest obowiązkowe?
Tak, ale nie dla każdego pracownika i nie dla każdego przedsiębiorstwa. Art. 8e UKSC nakłada obowiązek corocznego szkolenia na kierownika podmiotu kluczowego lub podmiotu ważnego oraz osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.
Czy szkolenie trzeba powtarzać co roku?
Tak. Ustawa wskazuje wprost szkolenie raz w roku kalendarzowym. Oznacza to, że nie jest to jednorazowy kurs wdrożeniowy.
Czy udział w szkoleniu musi być potwierdzony?
Tak. Art. 8e ust. 3 wymaga udokumentowania udziału. W ramach szkolenia Grupy WW GovTech uczestnik otrzymuje zaświadczenie o ukończeniu szkolenia.
Czy wszystkie MŚP i NGO muszą odbyć szkolenie KSC?
Nie. Wielkość organizacji jest tylko jednym z elementów ustalania zakresu stosowania ustawy. Konieczna jest ocena sektora, rodzaju prowadzonej działalności oraz innych przesłanek określonych w UKSC.