Obowiązki i odpowiedzialność kadry zarządzającej w zakresie cyberbezpieczeństwa według dyrektywy NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa

25.08.2026

Unijna dyrektywa NIS 2 diametralnie zmienia podejście do ochrony informacji w przedsiębiorstwach. Przepisy krajowe nakładają na kadrę menedżerską zupełnie nowe obowiązki szkoleniowe i kontrolne. W artykule wyjaśniane jest, kto w świetle prawa odpowiada za bezpieczeństwo cyfrowe firmy.

 

 

 

Waldemar Szymański
prokurator, wykładowca na studiach podyplomowych Warszawskiego Uniwersytetu Medycznego

 

 

 

W tekście:

  • Jakie wymogi wprowadziła dyrektywa NIS 2?
  • Kto w przedsiębiorstwie odpowiada za realizację obowiązków z zakresu cyberbezpieczeństwa?
  • Obowiązki osoby odpowiedzialnej za cyberbezpieczeństwo
  • Najważniejsze zadania kierownika odpowiadającego za cyberbezpieczeństwo

Dynamiczna transformacja cyfrowa pociągnęła za sobą wzrost ryzyka dla fundamentalnych procesów gospodarczych i społecznych. W odpowiedzi na ten trend ustawodawca unijny przyjął dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555, określaną jako dyrektywa NIS 2 [1], która wprowadziła jednolite wymogi w zakresie cyberbezpieczeństwa w 18 sektorach kluczowych i ważnych. Zgodnie z nią państwa członkowskie muszą przyjąć krajowe strategie cyberbezpieczeństwa oraz zapewnić, że organizacje objęte zakresem dyrektywy stosują odpowiednie środki zarządzania ryzykiem i zgłaszania incydentów. Wymaga ona wprost włączenia w proces decyzyjny osób wchodzących w skład zarządów oraz przenosi problematykę cyberbezpieczeństwa z poziomu działów IT do poziomu zarządczego.

 

W Polsce implementacja dyrektywy została dokonana poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), której większość przepisów weszło w życie 3 kwietnia 2026 r. Zmiany te wprowadziły osobistą odpowiedzialność kierowników podmiotów kluczowych i ważnych za realizację obowiązków z zakresu cyberbezpieczeństwa.

 

Za kierownika podmiotu według tej dyrektywy uznaje się członka zarządu lub innego organu zarządzającego, a w przypadku organów wieloosobowych – wszystkich członków tego organu, z wyłączeniem pełnomocników ustanowionych przez jednostkę.

 

W zależności od formy organizacyjno-prawnej funkcję kierownika pełnią odpowiednio:

  • w spółce jawnej i cywilnej – wspólnicy prowadzący jej sprawy;
  • w spółce partnerskiej – wspólnicy prowadzący jej sprawy albo zarząd;
  • w spółce komandytowej i komandytowo-akcyjnej – komplementariusze prowadzący jej sprawy;
  • w przypadku jednoosobowej działalności gospodarczej – przedsiębiorca ją prowadzący;
  • a także likwidator, syndyk, zarządca ustanowiony w postępowaniu restrukturyzacyjnym, zarządca sukcesyjny oraz osoba zgłaszająca kontynuowanie prowadzenia przedsiębiorstwa do właściwego urzędu skarbowego.

 

dyrektywa NIS 2

Fot. © solom – stock.adobe.com

 

Jeśli chodzi o podmioty publiczne, za kierownika uznaje się osobę zarządzającą jednostką sektora finansów publicznych. Dodatkowo osoby kierujące podmiotami kluczowymi i ważnymi są zobowiązane do odbywania co najmniej raz w roku szkolenia z zakresu cyberbezpieczeństwa. Powinno ono obejmować zagadnienia związane z funkcjonowaniem systemu zarządzania bezpieczeństwem informacji, obsługą i zgłaszaniem incydentów oraz dokumentowaniem Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Obowiązek ten ma zapewnić, że osoby odpowiedzialne za zarządzanie organizacją będą dysponowały aktualną wiedzą niezbędną do podejmowania właściwych decyzji w obszarze cyberbezpieczeństwa [2].

 

Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa przez podmiot kluczowy lub ważny, o których mowa w następujących artykułach ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) [2]:

  • art. 7b ust. 4: wniosek o zmianę wpisu w wykazie, gdy wpis nastąpił z urzędu;
  • art. 7c: wniosek o wpis do wykazu w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny;
  • art. 7f ust. 3: wniosek za pomocą systemu teleinformatycznego S46 o wykreślenie z wykazu w zakresie sektora, podsektora lub rodzaju działalności, jeżeli kierowany podmiot przestał spełniać przesłanki uznania za podmiot kluczowy lub ważny;
  • art. 8: wdrożenie systemu zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez ten podmiot;
  • art. 8d: podjęcie decyzji w zakresie:

– przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji w podmiocie;

– zaplanowania adekwatnych środków finansowych na realizację obowiązków z zakresu cyberbezpieczeństwa;

– przydzielenia zadania z zakresu cyberbezpieczeństwa w tym podmiocie i nadzór nad jego wykonaniem;

– zapewnienia, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie;

– zapewnienia zgodności działania kierowanego podmiotu z przepisami prawa oraz wewnętrznymi regulacjami podmiotu;

  • art. 8e: przechodzenie szkolenia raz w roku kalendarzowym;
  • art. 8f ust. 1 i 2: zażądanie od CISO (osoby odpowiedzialnej za bezpieczeństwo informacji w organizacji) informacji stanowiącej wyciąg z Krajowego Rejestru Karnego stwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji;
  • art. 9: realizacja zadań obejmująca:

– wyznaczenie co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa;

– zapewnienie użytkownikowi usługi dostępu do wiedzy pozwalającej na zrozumienie cyberzagrożeń i stosowanie skutecznych sposobów zabezpieczania się przed nimi w zakresie związanym ze świadczonymi usługami, w szczególności przez udostępnianie informacji na ten temat na swojej stronie internetowej;

– zapewnienie użytkownikowi usługi możliwości zgłoszenia cyberzagrożenia, incydentu lub podatności związanych ze świadczoną usługą;

– rozpoczęcie korzystania z systemu teleinformatycznego S46;

  • art. 10: opracowanie stosowania i aktualizacja dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi;
  • art. 11:realizacja zadań obejmująca:

– zapewnienie obsługi incydentu;

– zapewnienie dostępu do informacji o rejestrowanych incydentach właściwemu CSIRT MON, CSIRT NASK, CSIRT GOV

lub CSIRT sektorowemu w zakresie niezbędnym do realizacji jego zadań;

– usuwanie podatności;

  • art. 12b: sporządzenie sprawozdania końcowego z incydentu;
  • art. 14: utworzenie na podstawie art. 14 ust. 1 UKSC wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo, czyli działu bezpieczeństwa i powołanie jego szefa, czyli CISO/kierownika ds. cyberbezpieczeństwa;
  • art. 15: przeprowadzenie na własny koszt podmiotu, co najmniej raz na 3 lata, audytu bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi.

W przypadku gdy kierownikiem podmiotu kluczowego lub ważnego jest organ wieloosobowy i nie wyznaczono osoby zobowiązanej do realizacji tych zadań, odpowiedzialność ponoszą wszyscy członkowie tego organu. Zarządzający podmiotem odpowiada za uchybienia także wtedy, gdy niektóre z obowiązków – lub nawet wszystkie – zostały powierzone innej osobie za jej zgodą.

 

Kluczowym zobowiązaniem wynikającym z dyrektywy jest implementacja odpowiednich i proporcjonalnych środków technicznych, operacyjnych i organizacyjnych w celu zarządzania ryzykiem oraz ciągłego monitorowania i reagowania na incydenty. Podmioty muszą prowadzić regularne oceny ryzyka, utrzymywać polityki bezpieczeństwa w zakresie cyberbezpieczeństwa, zapewniać ciągłość działania, zarządzanie incydentami, bezpieczeństwo łańcucha dostaw i zgłaszać poważne incydenty odpowiednim organom CSIRT.

 

PODCAST: Cyberbezpieczeństwo w kontekście pracy inżyniera

 

Do najważniejszych zadań kierownika należą cztery fundamentalne obowiązki:

  1. Zatwierdzanie środków zarządzania ryzykiem – zarząd musi formalnie zatwierdzić przyjęte przez organizację środki zarządzania ryzykiem w cyberbezpieczeństwie. Obejmuje to metodologię oceny ryzyka, plan postępowania z ryzykiem i konkretne środki, takie jak procedury analizy ryzyka, obsługa incydentów, zapewnienie ciągłości działania, bezpieczeństwo łańcucha dostaw, kontrola dostępu, zarządzanie podatnościami i polityki kryptograficzne.
  2. Nadzór nad wdrożeniem – zarząd ma obowiązek monitorować realizację zatwierdzonych środków, m.in. poprzez regularne raportowanie przez CISO, wskaźniki efektywności oraz wyniki audytów wewnętrznych i zewnętrznych. Nadzór nie może być iluzoryczny; wymagane jest zapewnienie bezpośredniej lub pośredniej linii raportowania do zarządu.
  3. Osobista odpowiedzialność – członkowie organów zarządzających mogą być pociągnięci do odpowiedzialności za naruszenia obowiązków wynikających z dyrektywy. Przewiduje ona bowiem, że indywidualni menedżerowie mogą zostać objęci sankcjami, w tym czasowym zakazem pełnienia funkcji kierowniczych.
  4. Obowiązek szkoleniowy – członkowie zarządu muszą podnosić kwalifikacje poprzez regularne szkolenia z zakresu cyberbezpieczeństwa, umożliwiające im identyfikację zagrożeń i ocenę adekwatności stosowanych środków. Szkolenia muszą być dokumentowane; ich brak może stanowić naruszenie samodzielnie zagrożone karą.

Redakcja poleca:

Obowiązki nałożone przez dyrektywę NIS 2 oraz ustawę o krajowym systemie cyberbezpieczeństwa nie mają charakteru wyłącznie formalnego. Ustawodawca jednoznacznie przeniósł odpowiedzialność za cyberbezpieczeństwo na poziom najwyższego kierownictwa organizacji, uznając je za element ładu korporacyjnego i zarządzania ryzykiem. W praktyce oznacza to, że zarząd nie może ograniczyć swojej roli do delegowania zadań działowi IT lub CISO, lecz powinien aktywnie uczestniczyć w planowaniu, zatwierdzaniu, finansowaniu oraz nadzorowaniu systemu zarządzania bezpieczeństwem informacji.

 

Niniejszy artykuł stanowi pierwszą część cyklu poświęconego odpowiedzialności kadry zarządzającej, która wynika z przepisów NIS 2 i ustawy o krajowym systemie cyberbezpieczeństwa. W dalszej kolejności omówione zostaną sankcje przewidziane za niewykonanie obowiązków ustawowych, w tym administracyjne kary pieniężne, środki nadzorcze, możliwość czasowego zakazu pełnienia funkcji kierowniczych oraz odpowiedzialność kierowników podmiotów kluczowych i ważnych za naruszenie obowiązków z zakresu cyberbezpieczeństwa.

 

Literatura
[1] Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. w sprawie środków na rzecz wysokiego
wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, zmieniająca rozporządzenie (UE) nr 910/2014 i dyrektywę (UE) 2018/1972 oraz uchylająca dyrektywę (UE) 2016/1148 (dyrektywa NIS 2).
[2] Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20 ze zm.).