Art. 8e KSC – jakie obowiązki szkoleniowe mają kierownicy podmiotów kluczowych i ważnych?

Jak zaplanować szkolenia kierownictwa w kontekście art. 8e KSC? Artykuł omawia zakres obowiązków podmiotów kluczowych i ważnych, tematykę szkoleń, dokumentowanie ich realizacji oraz sposoby oceny skuteczności. Zawiera też checklistę i typowe błędy wdrożeniowe.
02 października 2026
blog

Art. 8e KSC – kontekst prawny i zakres obowiązków szkoleniowych dla podmiotów kluczowych i ważnych

Szkolenie kierownictwa z cyberbezpieczeństwa ma służyć wykonywaniu obowiązków zarządczych, a nie wyłącznie podnoszeniu ogólnej świadomości zagrożeń. Taki jest kontekst art. 8e ustawy o krajowym systemie cyberbezpieczeństwa (KSC), przewidzianego w ramach dostosowania polskich regulacji do dyrektywy NIS2. Bezpieczeństwo organizacji nie może pozostawać wyłącznie zadaniem działu IT: wymaga również kompetentnego nadzoru na poziomie zarządzania.

Europejską podstawą tego podejścia jest art. 20 ust. 2 dyrektywy NIS2, czyli dyrektywy (UE) 2022/2555. Zobowiązuje on państwa członkowskie do zapewnienia, aby członkowie organów zarządzających podmiotów kluczowych i ważnych odbywali szkolenia. Przepis wiąże je ze zdobywaniem wiedzy i umiejętności potrzebnych do rozpoznawania ryzyka oraz oceny praktyk zarządzania ryzykiem w cyberbezpieczeństwie i ich wpływu na usługi świadczone przez organizację. Krajowa regulacja ma przełożyć ten wymóg na obowiązki określone w polskim porządku prawnym.

Należy przy tym rozróżnić wymagania dyrektywy, treść projektu nowelizacji i obowiązujące przepisy KSC. Samo wskazanie art. 8e nie przesądza jeszcze, od kiedy dany podmiot musi realizować opisany obowiązek. Przy ocenie jego zastosowania trzeba sprawdzić ogłoszone brzmienie ustawy, datę wejścia w życie odpowiednich regulacji oraz przepisy przejściowe. Projektowanych rozwiązań nie należy przedstawiać jako wymagań już wiążących organizację.

Zakres podmiotowy tego modelu obejmuje dwie kategorie: podmioty kluczowe i podmioty ważne. Nie jest to prosty podział na instytucje publiczne i przedsiębiorstwa prywatne ani wyłącznie na duże i mniejsze organizacje. Kwalifikacja zależy od ustawowych kryteriów, w tym sektora, rodzaju prowadzonej działalności, wielkości podmiotu oraz szczególnych podstaw objęcia regulacją. Różnice między kategoriami dotyczą przede wszystkim reżimu nadzoru i egzekwowania przepisów; nie oznaczają, że podmioty ważne są z zasady zwolnione z wymogu szkolenia kierownictwa.

Obowiązek ten należy również odróżnić od ogólnych działań edukacyjnych dla personelu. NIS2 osobno wskazuje obowiązkowe szkolenia organów zarządzających i zachęcanie podmiotów do regularnego szkolenia pracowników. Samo przeprowadzenie kampanii informacyjnej lub udostępnienie materiałów całej załodze nie przesądza więc o wykonaniu obowiązku dotyczącego kierownictwa. Szkolenia zarządcze są jednym z elementów zgodności z regulacjami cyberbezpieczeństwa — nie zastępują wymaganych środków organizacyjnych i technicznych.

Kogo obejmuje obowiązek: zarząd, kierownictwo i osoby pełniące funkcje zarządcze — odpowiedzialność i konsekwencje

Obowiązku szkoleniowego z art. 8e KSC nie należy utożsamiać z obowiązkiem przeszkolenia każdej osoby, która ma w nazwie stanowiska słowo „kierownik”. W Cognity często słyszymy pytania, jak w praktyce ustalić, kogo obejmuje ten obowiązek — odpowiadamy na nie także na blogu. Decydujące jest to, kto w danym podmiocie kluczowym lub ważnym jest kierownikiem w rozumieniu ustawy. Ustalenie tej osoby albo składu właściwego organu wymaga uwzględnienia formy prawnej organizacji, zasad jej reprezentacji i zarządzania oraz dokumentów ustrojowych, takich jak statut lub umowa spółki.

Zarząd i kierownik jednostki — nie tylko osoba odpowiedzialna za IT

W spółce zarządzanej przez zarząd obowiązku nie należy zawężać do prezesa ani członka zarządu nadzorującego informatykę. Jeżeli ustawową funkcję kierownika pełni organ wieloosobowy, obowiązek szkoleniowy obejmuje jego członków — także tych, którzy odpowiadają za finanse, sprzedaż czy działalność operacyjną. Wewnętrzny podział obszarów odpowiedzialności nie oznacza, że pozostali członkowie organu mogą zrezygnować z udziału w szkoleniu.

W organizacjach o innej strukturze rolę kierownika może pełnić osoba stojąca na czele jednostki, na przykład dyrektor. Nie można więc mechanicznie przenosić zasad dotyczących zarządu spółki na wszystkie podmioty objęte KSC. Punktem wyjścia powinno być ustalenie, komu przepisy i dokumenty organizacyjne powierzają zarządzanie danym podmiotem.

Kierownictwo operacyjne, CISO i rada nadzorcza — odrębne role

Przy wyznaczaniu osób objętych obowiązkiem warto rozróżnić trzy sytuacje:

  • Dyrektorzy obszarów i kierownicy działów — samo zarządzanie zespołem, budżetem lub procesem nie przesądza o objęciu obowiązkiem adresowanym do kierownika podmiotu. Ich udział w szkoleniach może wynikać z innych wymagań lub potrzeb organizacji.
  • CISO, kierownik IT i osoby odpowiedzialne za bezpieczeństwo — pełnienie funkcji eksperckiej albo operacyjnej nie oznacza automatycznie pełnienia ustawowej funkcji kierownika. Ich wiedza nie zastępuje jednak przygotowania osób zarządzających.
  • Członkowie rady nadzorczej — sam nadzór właścicielski nie jest tożsamy z zarządzaniem podmiotem. Osobnej oceny wymagają sytuacje, w których dana osoba zostaje formalnie powołana lub delegowana do wykonywania funkcji zarządczych.

Delegowanie zadań nie zastępuje osobistego wykonania obowiązku

Kierownik może powierzyć działowi HR, zespołowi bezpieczeństwa lub zewnętrznemu wykonawcy organizację szkolenia. Nie może natomiast wykonać własnego obowiązku uczestnictwa przez wysłanie zastępcy. Podobnie powierzenie obsługi cyberbezpieczeństwa dostawcy zewnętrznemu nie przenosi na niego obowiązków szkoleniowych osób zarządzających.

Trzeba przy tym oddzielić odpowiedzialność podmiotu od możliwej odpowiedzialności osobistej kierownika. Naruszenie obowiązku szkoleniowego może mieć znaczenie przy ocenie zgodności z KSC, natomiast zastosowanie konkretnej sankcji wymaga właściwej podstawy prawnej i spełnienia ustawowych przesłanek. Nie należy zatem zakładać ani automatycznej kary za każdą nieobecność, ani tego, że ewentualne konsekwencje obciążą wyłącznie organizację. Zakres odpowiedzialności należy oceniać według brzmienia przepisów obowiązującego w okresie, którego dotyczy naruszenie.

Cele szkoleń: zarządzanie ryzykiem, świadomość zagrożeń, podejmowanie decyzji i nadzór nad cyberbezpieczeństwem

Szkolenie kierownictwa podmiotu kluczowego lub ważnego powinno przygotowywać do zarządzania organizacją, której działalność zależy od bezpieczeństwa systemów i informacji. Nie chodzi o zastąpienie specjalistów technicznych, lecz o umiejętność oceny ryzyka, podejmowania świadomych decyzji i sprawowania rzeczywistego nadzoru. Taki kierunek odpowiada celowi wskazanemu w art. 20 ust. 2 dyrektywy NIS2: zdobywaniu wiedzy i umiejętności pozwalających rozpoznawać ryzyko oraz oceniać praktyki zarządzania ryzykiem w cyberbezpieczeństwie i ich wpływ na usługi świadczone przez podmiot.

Zarządzanie ryzykiem: od problemu technicznego do skutków dla organizacji

Kierownik powinien rozumieć, jak zagrożenie dla systemu może przełożyć się na przerwę w świadczeniu usług, utratę danych, straty finansowe lub zagrożenie bezpieczeństwa ludzi. Celem szkolenia jest więc nie tyle poznanie katalogu zabezpieczeń, ile nauczenie się oceny znaczenia ryzyka dla działalności podmiotu.

W praktyce oznacza to umiejętność odróżnienia problemów wymagających pilnej reakcji od tych, które można ograniczać etapami. Kierownictwo powinno potrafić zapytać, na jakich założeniach oparto ocenę ryzyka, jakie skutki może mieć brak działania i jakie ryzyko pozostanie po wdrożeniu proponowanych zabezpieczeń. Dzięki temu łatwiej ocenić zasadność wydatków, zamiast kierować się wyłącznie ceną rozwiązania lub techniczną pilnością zgłoszenia.

Świadomość zagrożeń: rozpoznawanie sytuacji wymagających uwagi

Świadomość zagrożeń nie jest tym samym co zarządzanie ryzykiem. Pierwsza pozwala dostrzec niebezpieczną sytuację; drugie służy ocenie jej znaczenia i wyborowi sposobu postępowania. Szkolenie powinno uświadamiać kierownictwu, że źródłem poważnych zakłóceń może być nie tylko zaawansowany atak, ale również błąd pracownika, nadużycie uprawnień czy zależność od zewnętrznego dostawcy.

Istotnym efektem jest rozpoznawanie prób manipulacji wykorzystujących autorytet przełożonego, presję czasu lub poufność sprawy. Kierownik powinien wiedzieć, kiedy odstąpić od rutynowego działania i zażądać dodatkowej weryfikacji — również wtedy, gdy pilna prośba pozornie pochodzi od zaufanej osoby.

Podejmowanie decyzji: wybór działania mimo niepełnych informacji

Wiedza o zagrożeniach ma wartość zarządczą dopiero wtedy, gdy pomaga wybrać sposób działania. Szkolenie powinno rozwijać zdolność porównywania wariantów, oceny ich konsekwencji oraz rozpoznawania informacji niezbędnych do podjęcia decyzji. Dotyczy to zarówno inwestycji w zabezpieczenia, jak i sytuacji wymagających szybkiej reakcji.

Przykładem jest rozważenie czasowego ograniczenia dostępności usługi, aby zahamować skutki ataku. Kierownictwo nie musi samodzielnie dobierać technicznych środków ochrony, ale powinno rozumieć przedstawione opcje, ich wpływ na odbiorców usługi oraz konsekwencje zwłoki. Celem jest świadomy wybór, a nie automatyczna akceptacja rekomendacji technicznej.

Nadzór: ocena skuteczności zamiast samego potwierdzania działań

Nadzór różni się od pojedynczej decyzji: wymaga regularnego sprawdzania, czy przyjęte rozwiązania rzeczywiście ograniczają ryzyko. Szkolenie powinno przygotować kierownika do krytycznego czytania informacji o stanie bezpieczeństwa i odróżniania wykonania zadania od osiągnięcia efektu. Samo wdrożenie narzędzia nie przesądza jeszcze, że istotny problem został rozwiązany.

Praktycznym rezultatem jest umiejętność zadawania rzeczowych pytań: co potwierdza skuteczność zabezpieczeń, gdzie pozostają najważniejsze słabości i czy osoby odpowiedzialne za bezpieczeństwo dysponują zasobami adekwatnymi do zadań. Taki nadzór nie wymaga mikrozarządzania zespołem IT — wymaga rozumienia odpowiedzi i reagowania, gdy ujawniają one istotne braki.

Częstotliwość i forma realizacji szkoleń: cykl roczny, onboarding, aktualizacje ad hoc, ćwiczenia i tabletop

Szkolenia kierownictwa warto organizować w dwóch warstwach: jako regularny cykl roczny oraz krótsze działania uruchamiane po objęciu funkcji lub wystąpieniu istotnej zmiany. Trzeba jednak oddzielić wymagania prawne od dobrych praktyk. Częstotliwość i terminy obowiązujące konkretny podmiot należy ustalić na podstawie aktualnego brzmienia art. 8e KSC oraz właściwych przepisów przejściowych. Onboarding, aktualizacje ad hoc czy ćwiczenia tabletop nie powinny być automatycznie przedstawiane jako odrębne obowiązki wynikające z tego artykułu.

Cykl roczny jako podstawa organizacji szkoleń

Stały termin w kalendarzu zarządu ułatwia zapewnienie udziału wszystkich zobowiązanych osób. Warto wyznaczyć go z wyprzedzeniem, pozostawiając czas na termin uzupełniający dla nieobecnych. Jeżeli właściwy przepis określa częstotliwość jako szkolenie w każdym roku kalendarzowym, nie należy utożsamiać tego z dowolnym okresem kolejnych 12 miesięcy.

Coroczna edycja nie powinna być mechanicznym powtórzeniem poprzedniej. Jej formę i akcenty warto dostosować do zmian w organizacji oraz doświadczenia uczestników. Krótkie spotkania aktualizacyjne mogą uzupełniać główne szkolenie, ale nie należy z góry zakładać, że każde z nich samodzielnie realizuje obowiązek ustawowy.

Onboarding i aktualizacje ad hoc

Szkolenie wdrożeniowe służy osobie, która właśnie obejmuje funkcję kierowniczą. Organizacyjnie najlepiej przeprowadzić je możliwie wcześnie, zamiast odkładać przygotowanie nowego członka kierownictwa do najbliższej edycji rocznej. Nie oznacza to jednak, że każda zmiana stanowiska uruchamia ustawowy termin szkolenia — taki termin musi wynikać z właściwych przepisów.

Aktualizacja ad hoc odpowiada na konkretną zmianę: nowe wymagania prawne, istotną przebudowę usług lub wnioski z poważnego incydentu. Zwykle sprawdzi się tu krótszy briefing albo warsztat poświęcony jednemu zagadnieniu. Jego zadaniem jest szybkie uzupełnienie wiedzy potrzebnej do bieżących decyzji, a nie ponowne przeprowadzenie całego szkolenia.

Forma szkolenia: przekazanie wiedzy czy sprawdzenie działania?

Wybór formy powinien wynikać z celu zajęć, z uwzględnieniem ewentualnych wymagań prawnych. Poszczególne rozwiązania mają różne zastosowania:

  • Zajęcia stacjonarne lub online na żywo pozwalają uporządkować wiedzę, zadawać pytania i omawiać sytuacje charakterystyczne dla danego podmiotu.
  • E-learning asynchroniczny ułatwia indywidualne planowanie nauki i powtarzanie materiału, ale daje mniejsze możliwości wspólnego rozstrzygania dylematów.
  • Tabletop to moderowane ćwiczenie scenariuszowe: uczestnicy omawiają decyzje i współpracę podczas hipotetycznego zdarzenia, zasadniczo bez wykonywania działań w systemach produkcyjnych.
  • Ćwiczenie praktyczne sprawdza wykonanie wybranych czynności lub współdziałanie zespołów w kontrolowanych warunkach; wymaga większego przygotowania niż dyskusja scenariuszowa.

Dla kierownictwa użyteczne bywa połączenie części merytorycznej z krótkim tabletop. W czasie szkoleń Cognity temat podejmowania decyzji podczas incydentu często budzi ożywione dyskusje między uczestnikami. Ćwiczenie scenariuszowe pozwala uporządkować taką rozmowę: ustalić, kto podejmuje decyzje, jakich informacji potrzebuje i z kim powinien je konsultować.

Sama obecność na ćwiczeniu nie przesądza jednak o wykonaniu obowiązku szkoleniowego — decydujące jest spełnienie wymagań właściwego przepisu, a nie nazwa ani atrakcyjność formatu.

💡 Pro tip: W harmonogramie przypisz każdemu działaniu cel: realizację obowiązku ustawowego, wdrożenie nowej osoby, aktualizację wiedzy lub sprawdzenie decyzji w scenariuszu incydentu. Dzięki temu krótki briefing nie zostanie omyłkowo uznany za wykonanie obowiązku szkoleniowego, a ćwiczenie tabletop będzie miało jasno określony rezultat.

Zakres merytoryczny minimum: NIS2/KSC, role i odpowiedzialności, incydenty i raportowanie, ryzyko i ciągłość działania

Program szkolenia kierownictwa powinien łączyć wymagania prawne z decyzjami, które trzeba podejmować w konkretnej organizacji: od akceptacji ryzyka po reakcję na niedostępność kluczowej usługi. Nie wystarczy omówienie przepisów ani katalogu cyberzagrożeń — potrzebne jest pokazanie, jak obowiązki przekładają się na zarządzanie podmiotem. Poniższe obszary stanowią praktyczny rdzeń programu, a nie zamknięty katalog tematów przytoczony dosłownie z art. 8e KSC.

NIS2 i KSC: wymagania prawne w realiach organizacji

Część prawna powinna wyraźnie rozróżniać dyrektywę NIS2, która wyznacza unijne wymagania, od obowiązków wynikających z aktualnego brzmienia polskiej ustawy o krajowym systemie cyberbezpieczeństwa. Ma to znaczenie zwłaszcza przy ustalaniu zakresu zastosowania przepisów, terminów wykonania obowiązków oraz właściwości organów. Materiały szkoleniowe powinny wskazywać stan prawny, na którym się opierają, i oddzielać przepisy obowiązujące od rozwiązań projektowanych.

Merytorycznym punktem odniesienia są przede wszystkim art. 20–23 NIS2: zarządzanie, środki zarządzania ryzykiem w cyberbezpieczeństwie oraz zgłaszanie incydentów. Zamiast szczegółowego komentarza do każdego przepisu warto pokazać, które wymagania dotyczą usług świadczonych przez dany podmiot i jak łączą się z jego procesami biznesowymi.

Role i odpowiedzialności: współpraca zamiast samego schematu organizacyjnego

W tym bloku należy omówić podział zadań między kierownictwem, zespołami bezpieczeństwa i IT, właścicielami procesów oraz funkcjami prawnymi i komunikacyjnymi. Kluczowe jest rozróżnienie wykonania zadania, uprawnienia do podjęcia decyzji i nadzoru nad jej realizacją. Dzięki temu szkolenie nie sprowadza cyberbezpieczeństwa do odpowiedzialności działu technicznego.

Dobrym punktem odniesienia jest sytuacja, w której ograniczenie zagrożenia wymaga zatrzymania systemu obsługującego klientów. Program powinien wyjaśniać, kto ocenia zagrożenie, kto przedstawia skutki biznesowe, kto zatwierdza przerwę i kiedy sprawa wymaga eskalacji. Trzeba również uwzględnić granice zadań powierzonych zewnętrznym dostawcom.

Incydenty i raportowanie: od sygnału ostrzegawczego do zgłoszenia

Podstawą jest rozróżnienie zdarzenia bezpieczeństwa, incydentu oraz incydentu podlegającego obowiązkowemu zgłoszeniu. Nie każdy alert oznacza naruszenie bezpieczeństwa i nie każdy incydent uruchamia identyczną ścieżkę raportowania. Szkolenie powinno przedstawiać kryteria kwalifikacji, sposób eskalacji oraz zasady ustalania momentu, od którego biegną właściwe terminy zgłoszeń.

Należy oddzielić komunikację wewnętrzną od zgłoszeń do właściwych CSIRT lub organów. Osobnego wyjaśnienia wymaga relacja między obowiązkami KSC a innymi reżimami prawnymi: zgłoszenie incydentu cyberbezpieczeństwa nie zastępuje automatycznie zgłoszenia naruszenia ochrony danych osobowych. Program powinien obejmować także aktualizowanie informacji, gdy początkowo nie są jeszcze znane pełna skala zdarzenia i jego przyczyny.

Ryzyko: ocena skutków i wybór sposobu postępowania

Minimum obejmuje zależność między zasobem lub usługą, zagrożeniem, podatnością i skutkiem biznesowym. Kierownictwo powinno poznawać ryzyko przez możliwe konsekwencje: przerwę w świadczeniu usług, utratę poufności danych, zmianę ich integralności czy uzależnienie od jednego dostawcy. Istotne jest rozróżnienie ryzyka przed zastosowaniem zabezpieczeń i ryzyka pozostającego po ich wdrożeniu.

Warto przedstawić podstawowe sposoby postępowania z ryzykiem: ograniczenie, unikanie, przeniesienie części skutków oraz świadomą akceptację. Przykłady powinny obejmować również łańcuch dostaw, ponieważ awaria lub incydent u partnera może zakłócić działalność podmiotu mimo prawidłowego działania jego własnych systemów.

Ciągłość działania: utrzymanie usługi i bezpieczne odtworzenie

Ta część powinna odróżniać reagowanie na incydent od zapewniania ciągłości działania i odtwarzania systemów. Reagowanie służy opanowaniu zdarzenia, ciągłość — utrzymaniu najważniejszych usług, a odtwarzanie — przywróceniu zasobów do bezpiecznej pracy. Posiadanie kopii zapasowych nie jest równoznaczne z gotowością do realizacji wszystkich tych zadań.

Zakres minimum obejmuje priorytety odtwarzania, zależności między usługami, dopuszczalny czas przywrócenia działania oraz dopuszczalny zakres utraty danych. Należy też omówić warunki pracy zastępczej i powrotu do normalnego funkcjonowania — tak, aby presja na szybkie uruchomienie systemów nie prowadziła do ponownego wykorzystania skompromitowanego środowiska.

Dokumentowanie wykonania obowiązku: program, listy obecności, testy wiedzy, certyfikaty, protokoły i repozytorium dowodów

Dokumentacja szkolenia powinna pozwalać ustalić, kto uczestniczył w szkoleniu, kiedy się ono odbyło i jaki zakres obejmowało. To trzy podstawowe informacje potrzebne do wykazania realizacji obowiązku szkoleniowego kierownika podmiotu kluczowego lub ważnego. Sam certyfikat może nie dawać pełnego obrazu, zwłaszcza gdy zawiera jedynie ogólny tytuł, bez programu lub odniesienia do omawianych zagadnień.

Warto rozróżnić obowiązek wynikający z przepisów od przyjętego w organizacji sposobu jego udokumentowania. Poniższy zestaw stanowi rekomendowany pakiet dowodowy, a nie katalog dokumentów, z których każdy musi być wymagany wprost przez art. 8e KSC. Dokumenty pełnią różne funkcje i powinny się uzupełniać, zamiast wielokrotnie potwierdzać tę samą informację.

Co potwierdzają poszczególne dokumenty?

DokumentZastosowanie dowodoweNa co zwrócić uwagę
Program szkoleniaPozwala ocenić, czy zakres szkolenia odpowiadał obowiązkowi i potrzebom uczestników.Należy zachować wersję faktycznie zrealizowaną, z tematami, datą i czasem trwania. Sama oferta handlowa nie zawsze odzwierciedla przebieg zajęć.
Lista obecności lub raport z platformyPotwierdza udział konkretnych osób.Dokument powinien identyfikować uczestnika i szkolenie. Przy zajęciach online warto odróżnić zapis na wydarzenie od rzeczywistego uczestnictwa.
Test wiedzyDokumentuje sposób sprawdzenia efektów szkolenia.Jeśli przeprowadzono test, warto zachować jego wersję, zasady oceny i wynik. Sam wynik nie zastępuje informacji o zakresie zajęć.
Certyfikat lub zaświadczenieStanowi zwięzłe, imienne potwierdzenie udziału lub ukończenia szkolenia.Powinien umożliwiać powiązanie z datą, organizatorem i programem. Certyfikat udziału nie musi oznaczać zaliczenia sprawdzianu wiedzy.
Protokół z realizacjiPorządkuje informacje o przebiegu szkolenia, odstępstwach od programu i ewentualnych uzupełnieniach.Jest szczególnie przydatny przy szkoleniach wewnętrznych, warsztatach i ćwiczeniach, dla których nie wystawia się odrębnych zaświadczeń.

Spójność dowodów jest ważniejsza niż ich liczba

Program, potwierdzenie obecności i zaświadczenie powinny odnosić się do tego samego wydarzenia. Ułatwia to wspólny identyfikator szkolenia albo konsekwentne oznaczanie dokumentów datą i tematem. Rozbieżności, takie jak inny termin na certyfikacie lub brak uczestnika w raporcie obecności, należy wyjaśnić i odnotować, zamiast pozostawiać je do interpretacji podczas kontroli.

Faktura potwierdza zakup usługi, ale sama nie dowodzi udziału kierownika ani realizacji określonego programu. Podobnie zaproszenie lub rejestracja na szkolenie potwierdzają zamiar uczestnictwa, nie jego wykonanie. Jeżeli uczestnik odbył tylko część zajęć, dokumentacja powinna rzetelnie wskazywać ten zakres oraz ewentualne późniejsze uzupełnienie.

Repozytorium dowodów: dostępność, integralność i ochrona danych

Dokumenty warto przechowywać w jednym uporządkowanym repozytorium, umożliwiającym odnalezienie dowodów zarówno według uczestnika, jak i terminu szkolenia. Nie musi to być specjalistyczny system. Istotne są kontrola dostępu, ochrona przed nieuprawnioną zmianą lub usunięciem oraz możliwość odtworzenia dokumentacji. W przypadku platformy zewnętrznej należy zadbać o eksport potrzebnych raportów, zanim wygasną uprawnienia do konta.

Okres przechowywania należy ustalić na podstawie właściwych przepisów i uzasadnionych potrzeb dowodowych organizacji, z uwzględnieniem zasad ochrony danych osobowych. Nie należy bez odrębnej podstawy zakładać bezterminowej archiwizacji. W repozytorium powinny znaleźć się dane niezbędne do identyfikacji uczestnika i potwierdzenia szkolenia; nagrania całych zajęć czy kopie dokumentów tożsamości nie powinny być gromadzone automatycznie tylko po to, by zwiększyć objętość materiału dowodowego.

💡 Pro tip: Przed zamknięciem dokumentacji poproś osobę niezaangażowaną w organizację szkolenia, aby na podstawie samych plików ustaliła, kto uczestniczył, kiedy i w jakim zakresie. Jeśli wymaga to ustnych wyjaśnień lub przeszukiwania korespondencji, uzupełnij brakujące informacje i powiązania między dokumentami.

Checklist dla kierownika: planowanie szkoleń, role, harmonogram, budżet, wymagane artefakty oraz KPI skuteczności

Plan szkoleń powinien pozwalać kierownikowi szybko ustalić: kto ma zostać przeszkolony, w jakim terminie, kto odpowiada za organizację i jak zostanie oceniony efekt. Poniższa checklista służy zarządzaniu realizacją obowiązku szkoleniowego. Proponowane rozwiązania organizacyjne i wskaźniki nie są same w sobie katalogiem wymagań ustawowych — należy je dopasować do przepisów mających zastosowanie do podmiotu, jego struktury i profilu ryzyka.

  • Zatwierdź plan i oczekiwany rezultat. Określ grupę objętą planem, priorytety wynikające z oceny ryzyka oraz kompetencje, które wymagają uzupełnienia. Zamiast celu „przeprowadzić szkolenie” wskaż konkretny efekt, np. poprawne podejmowanie decyzji o uruchomieniu procedur kryzysowych. Taki zapis ułatwia późniejszą ocenę, czy wydatki przyniosły zakładaną korzyść.
  • Przypisz odpowiedzialność za wykonanie. Wyznacz właściciela procesu, osobę odpowiedzialną za organizację oraz osobę oceniającą dopasowanie treści do potrzeb podmiotu. Ustal, kto aktualizuje listę uczestników, monitoruje terminy i zgłasza zaległości kierownikowi. Przy każdej czynności powinien być wskazany konkretny odpowiedzialny, a nie wyłącznie nazwa działu.
  • Wpisz realizację do harmonogramu. Uwzględnij obowiązujące terminy, dostępność uczestników, czas na wybór wykonawcy oraz termin uzupełniający. Określ również, kto i kiedy sprawdza potrzebę zmiany planu po zmianach kadrowych, organizacyjnych lub istotnych zdarzeniach. Harmonogram ma umożliwiać reakcję przed powstaniem zaległości, nie dopiero po ich wykryciu.
  • Zabezpiecz pełny koszt realizacji. Budżet powinien obejmować nie tylko wynagrodzenie prowadzącego lub dostęp do platformy, lecz także czas uczestników, przygotowanie materiałów dopasowanych do organizacji i ocenę rezultatów. Wskaż osobę zatwierdzającą wydatek oraz rezerwę na uzupełnienie zidentyfikowanych luk kompetencyjnych.
  • Ustal warunki odbioru i wymagane artefakty. Jeszcze przed zamówieniem szkolenia uzgodnij, jakie materiały i potwierdzenia realizacji mają zostać przekazane, przez kogo oraz w jakim terminie. Na poziomie zarządczym przydatne są: zatwierdzony plan, aktualny status wykonania i rejestr działań naprawczych. Szczegółowe dowody realizacji przechowuj zgodnie z przyjętymi zasadami dokumentowania.
  • Dobierz KPI do dwóch różnych celów. Realizację planu mierz udziałem osób, które ukończyły szkolenie, liczbą zaległości oraz terminowością ich usuwania. Skuteczność oceniaj osobno: przez poprawność decyzji w zadaniu sytuacyjnym, zmianę wyników oceny wiedzy lub stopień wykonania działań naprawczych. Kompletna frekwencja nie oznacza automatycznie gotowości do właściwego działania.
  • Zaplanuj przegląd wyników. Dla każdego wskaźnika określ źródło danych, oczekiwany poziom, termin pomiaru i osobę odpowiedzialną. Ustal z góry, co nastąpi po wyniku poniżej oczekiwań: uzupełnienie wiedzy, ponowna weryfikacja czy zmiana sposobu szkolenia. Dzięki temu raport nie kończy procesu, lecz prowadzi do konkretnej decyzji.

Rekomendacje wdrożeniowe i typowe błędy (antywzorce) przy realizacji obowiązków szkoleniowych

Przy wdrażaniu obowiązków szkoleniowych związanych z art. 8e KSC warto rozdzielić dwie kwestie: spełnienie wymagań prawnych oraz przygotowanie kierownictwa do stosowania zdobytej wiedzy. Samo przeprowadzenie zajęć nie przesądza jeszcze, że osoby zarządzające potrafią wykorzystać ich treść w konkretnej sytuacji. Z kolei dobrze oceniony warsztat nie zastępuje weryfikacji zgodności z przepisami. Poniższe wskazówki dotyczą jakości wdrożenia — nie należy traktować każdej z nich jako odrębnego wymogu ustawowego.

Dobierz poziom szkolenia do decyzji podejmowanych przez uczestników

Częstym antywzorcem jest kierowanie kadry zarządzającej na szkolenie przygotowane dla specjalistów IT albo na identyczny kurs jak dla wszystkich pracowników. Pierwsze rozwiązanie może przeciążyć uczestników szczegółami technicznymi, drugie — nie uwzględnić ich rzeczywistego wpływu na organizację. Treść powinna odpowiadać zakresowi decyzji, a nie tylko poziomowi wiedzy informatycznej. Kierownik nie musi samodzielnie konfigurować zabezpieczeń, powinien natomiast rozumieć, o co zapytać ekspertów i jakie znaczenie mają przedstawiane przez nich rekomendacje.

Przed zamówieniem szkolenia warto więc ustalić, w których sytuacjach kierownictwo potrzebuje wsparcia: przy ocenie propozycji inwestycyjnych, rozstrzyganiu sprzecznych priorytetów czy akceptowaniu ograniczeń operacyjnych. Takie rozpoznanie pomaga uniknąć programu, który jest poprawny merytorycznie, lecz mało użyteczny dla danej grupy.

Osadź przekaz w realiach podmiotu, nie w samych przepisach

Uniwersalne materiały mogą stanowić punkt wyjścia, ale nie powinny być jedyną treścią zajęć. Inaczej ocenia się skutki niedostępności systemu obsługującego proces krytyczny, a inaczej narzędzia pomocniczego. Dostosowanie szkolenia nie wymaga ujawniania poufnych danych: wystarczą odpowiednio zanonimizowane przykłady, opis zależności i rzeczywiste ograniczenia organizacyjne. Podczas szkoleń Cognity pogłębiamy te zagadnienia w oparciu o konkretne przykłady z pracy uczestników.

Antywzorcem jest również omawianie modelowego sposobu działania bez sprawdzenia, czy odpowiada on przyjętym w podmiocie zasadom. Jeżeli prowadzący przedstawia rozwiązanie odmienne od obowiązujących procedur, powinien wyraźnie zaznaczyć tę różnicę. W przeciwnym razie szkolenie może utrwalić sprzeczne oczekiwania zamiast uporządkować sposób postępowania.

Wymagaj rzetelności od dostawcy szkolenia

Przy wyborze wykonawcy nie warto opierać się wyłącznie na cenie, rozpoznawalności marki ani deklaracji „pełnej zgodności z NIS2”. Należy sprawdzić, czy dostawca potrafi wskazać podstawę prawną omawianych wymagań i odróżnia obowiązujące przepisy od projektów, interpretacji oraz dobrych praktyk. Jest to szczególnie ważne przy korzystaniu z materiałów opracowanych na wcześniejszym etapie zmian legislacyjnych.

Zlecenie zajęć na zewnątrz nie powinno oznaczać rezygnacji z wewnętrznej oceny ich przydatności. Osoby znające organizację powinny zweryfikować, czy przykłady i zalecenia odpowiadają jej działalności. Sam certyfikat uczestnictwa nie daje podstaw do stwierdzenia, że podmiot spełnia wszystkie dotyczące go wymagania KSC.

Nie kończ wdrożenia na przeprowadzeniu zajęć

Szkolenie może ujawnić niejasny podział kompetencji, rozbieżne rozumienie procedur albo brak warunków do zastosowania przekazanych zaleceń. Błędem jest uznanie takich sygnałów wyłącznie za problem edukacyjny i odpowiadanie na nie kolejnym kursem. Czasem potrzebna jest zmiana organizacyjna, a nie ponowne wyjaśnienie zasad.

Warto stworzyć uczestnikom przestrzeń do zadawania pytań bez obawy o ocenę ich kompetencji. Następnie trzeba rozstrzygnąć zgłoszone wątpliwości i przekazać zainteresowanym przyjęte ustalenia. Praktyczna wartość szkolenia rośnie wtedy, gdy pomaga usuwać bariery w działaniu, zamiast jedynie potwierdzać, że materiał został przedstawiony.

💡 Pro tip: Każdą lukę ujawnioną podczas szkolenia zakwalifikuj jako brak wiedzy, problem z procedurą albo problem organizacyjny, a następnie przypisz osobę odpowiedzialną za działanie naprawcze i termin jego wykonania. Pozwoli to uniknąć zamawiania kolejnego kursu tam, gdzie rzeczywistym rozwiązaniem jest doprecyzowanie uprawnień lub zmiana sposobu działania.

Najczęściej zadawane pytania i odpowiedzi odnośnie Art. 8e KSC – jakie obowiązki szkoleniowe mają kierownicy podmiotów kluczowych i ważnych?

Od kiedy trzeba realizować obowiązek szkoleniowy z art. 8e KSC?

Termin rozpoczęcia realizacji obowiązku szkoleniowego należy ustalić na podstawie ogłoszonego brzmienia ustawy, daty wejścia w życie regulacji i przepisów przejściowych. Samo powołanie się na art. 8e KSC lub dyrektywę NIS2 nie wystarcza do wskazania daty wiążącej konkretną organizację. Przed zaplanowaniem szkolenia trzeba sprawdzić, czy analizowane wymagania są już obowiązującymi przepisami, czy nadal rozwiązaniami projektowanymi.

Czy szkolenie z art. 8e KSC obejmuje cały zarząd i wszystkich kierowników działów?

Jeżeli ustawową funkcję kierownika podmiotu pełni zarząd, obowiązek obejmuje jego członków, ale nie automatycznie wszystkich kierowników działów. Wewnętrzny podział odpowiedzialności nie ogranicza tego wymogu wyłącznie do prezesa lub osoby nadzorującej IT. Krąg zobowiązanych osób ustala się na podstawie ustawowej definicji kierownika, formy prawnej podmiotu oraz jego zasad zarządzania. Sama nazwa stanowiska nie rozstrzyga o objęciu obowiązkiem.

Czy kierownik może wysłać na szkolenie CISO lub zastępcę zamiast siebie?

Kierownik nie może wykonać własnego obowiązku szkoleniowego przez wysłanie CISO, zastępcy ani innego pracownika. Może natomiast powierzyć organizację zajęć działowi HR, zespołowi bezpieczeństwa lub wykonawcy zewnętrznemu. Trzeba odróżnić zadania organizacyjne od osobistego uczestnictwa: wiedza specjalisty nie zastępuje przygotowania osoby zarządzającej do oceny ryzyka i nadzoru. Outsourcing cyberbezpieczeństwa również nie przenosi tego obowiązku na dostawcę usług.

Jak często kierownictwo powinno odbywać szkolenia z cyberbezpieczeństwa?

Częstotliwość obowiązkowych szkoleń kierownictwa trzeba ustalić według aktualnego brzmienia art. 8e KSC i właściwych przepisów przejściowych. Organizacyjnie warto przyjąć cykl roczny oraz przewidzieć termin uzupełniający dla nieobecnych. Jeżeli przepis wymaga szkolenia w każdym roku kalendarzowym, nie oznacza to dowolnych kolejnych 12 miesięcy. Szkolenie po objęciu funkcji i krótkie aktualizacje wiedzy mogą uzupełniać plan, ale nie należy automatycznie uznawać ich za odrębne wymogi ustawowe.

Czy szkolenie online lub e-learning może spełnić wymagania art. 8e KSC?

Szkolenie online lub e-learning należy oceniać według wymagań właściwego przepisu, a nie samej formy zajęć. Nie można z góry uznać, że każdy kurs internetowy realizuje obowiązek kierownika. Trzeba zweryfikować zakres merytoryczny i możliwość wykazania rzeczywistego uczestnictwa. Zajęcia na żywo ułatwiają zadawanie pytań, a e-learning pozwala samodzielnie planować naukę. Ćwiczenie tabletop może uzupełnić program o analizę decyzji podczas incydentu.

Co powinien zawierać program szkolenia z cyberbezpieczeństwa dla zarządu?

Program szkolenia dla zarządu powinien przygotowywać do rozpoznawania ryzyka, podejmowania decyzji i nadzorowania bezpieczeństwa organizacji. Praktyczny zakres obejmuje:

  • wymagania NIS2 i KSC oraz odpowiedzialność osób zarządzających;
  • ocenę ryzyka i skutków zakłócenia usług;
  • reagowanie na incydenty, eskalację i zgłoszenia;
  • ciągłość działania oraz bezpieczne odtwarzanie systemów.

To rekomendowany rdzeń programu, a nie dosłowny katalog ustawowy. Przykłady powinny odpowiadać działalności podmiotu i decyzjom podejmowanym przez uczestników.

Jak udokumentować wykonanie obowiązku szkoleniowego kierownika?

Dokumentacja powinna potwierdzać, kto uczestniczył w szkoleniu, kiedy się ono odbyło i jaki miało zakres. Rekomendowany zestaw dowodów obejmuje:

  • program faktycznie zrealizowanych zajęć;
  • listę obecności lub raport uczestnictwa z platformy;
  • imienne zaświadczenie powiązane z programem;
  • wynik testu, jeżeli sprawdzano wiedzę.

Nie każdy z tych dokumentów musi być wymagany wprost przez ustawę. Ważna jest ich spójność; sama faktura albo rejestracja na wydarzenie nie potwierdza odbycia szkolenia.

Czy zwykłe szkolenie pracowników z cyberbezpieczeństwa wystarczy także dla kierownictwa?

Samo objęcie kierownictwa ogólnym szkoleniem pracowniczym nie przesądza o wykonaniu obowiązku dotyczącego osób zarządzających. Kurs poświęcony rozpoznawaniu phishingu lub bezpiecznemu korzystaniu z poczty może nie uwzględniać kompetencji potrzebnych do zarządzania podmiotem. Przed zaliczeniem takiego szkolenia trzeba ocenić jego zgodność z właściwymi wymaganiami. Udostępnienie materiałów całej załodze również nie dowodzi, że kierownik odbył odpowiednie szkolenie.

icon

Formularz kontaktowyContact form

Imię *Name
NazwiskoSurname
Adres e-mail *E-mail address
Telefon *Phone number
UwagiComments