Szkolenie z art. 8e KSC – kto musi je odbyć i jak często?

Kogo dotyczy obowiązek szkolenia z art. 8e KSC i jak zaplanować jego realizację? Poznaj zasady organizacji szkoleń, dokumentowania udziału oraz najczęstsze błędy. Skorzystaj z checklisty, która pomoże uporządkować działania w organizacji.
01 października 2026
blog

Czym jest art. 8e KSC i skąd wynika obowiązek szkoleniowy

Szkolenie z art. 8e KSC wiąże się z obowiązkiem rozwijania kompetencji potrzebnych do zarządzania cyberbezpieczeństwem i nadzorowania go w organizacji. Skrót KSC oznacza ustawę z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Odwołanie do art. 8e należy odczytywać w kontekście zmian służących wdrożeniu dyrektywy NIS2 do polskiego prawa, a nie jako nazwę odrębnego uprawnienia zawodowego czy konkretnego programu szkoleniowego.

Europejskim źródłem tego obowiązku jest art. 20 ust. 2 dyrektywy NIS2, czyli dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2555. Zobowiązuje on państwa członkowskie do zapewnienia, aby członkowie organów zarządzających podmiotów kluczowych i ważnych odbywali szkolenia. Ich celem jest zdobycie wiedzy i umiejętności umożliwiających rozpoznawanie ryzyka, ocenę praktyk zarządzania ryzykiem w cyberbezpieczeństwie oraz ocenę ich wpływu na usługi świadczone przez organizację.

Uzasadnienie tej regulacji jest praktyczne: cyberbezpieczeństwo wymaga decyzji zarządczych, a nie wyłącznie działań działu IT. Wybór zabezpieczeń, zapewnienie zasobów czy określenie priorytetów ochrony wpływają na ciągłość działania firmy lub instytucji. Osoby podejmujące takie decyzje powinny rozumieć przedstawiane im zagrożenia i konsekwencje przyjętych rozwiązań. Szkolenie ma wspierać świadomy nadzór nad tym obszarem, nie zastępować specjalistycznego przygotowania zespołów technicznych.

Należy przy tym rozróżnić wymagania dyrektywy od szczegółowych obowiązków wynikających z prawa krajowego. Podstawą oceny obowiązku w konkretnej organizacji musi być obowiązujące brzmienie KSC wraz z przepisami przejściowymi. Sam termin wdrożenia NIS2 nie przesądza o dacie rozpoczęcia stosowania polskich przepisów, a opisy projektów nowelizacji nie powinny być traktowane jak treść obowiązującej ustawy.

Kogo dotyczy obowiązek: kierownictwo, zarząd, osoby odpowiedzialne za cyberbezpieczeństwo

Obowiązek szkoleniowy z art. 8e KSC dotyczy kierownika podmiotu kluczowego lub ważnego oraz osoby odpowiedzialnej za cyberbezpieczeństwo wskazanej zgodnie z ustawą. Nie jest to zatem szkolenie przeznaczone wyłącznie dla działu IT. Przy ustalaniu uczestników trzeba rozróżnić osoby zarządzające organizacją od osób, którym powierzono zadania związane z jej cyberbezpieczeństwem.

„Kierownik podmiotu” to pojęcie ustawowe, a nie dowolne stanowisko kierownicze. Jego znaczenie należy odnosić do formy prawnej i sposobu zarządzania daną organizacją. W spółce zarządzanej przez zarząd wieloosobowy obowiązku nie należy ograniczać do prezesa ani do członka zarządu nadzorującego IT — obejmuje on wszystkich członków zarządu. W innych jednostkach konieczne jest ustalenie, kto pełni funkcję kierownika w rozumieniu KSC.

Wewnętrzny podział kompetencji nie oznacza, że szkolenie dotyczy tylko jednej osoby z zarządu. Powierzenie spraw cyberbezpieczeństwa wybranemu członkowi zarządu lub specjaliście nie zastępuje udziału pozostałych osób objętych obowiązkiem. Przykładowo w trzyosobowym zarządzie nie wystarczy skierowanie na szkolenie wyłącznie członka odpowiedzialnego za technologię, nawet jeśli pozostali zajmują się finansami i sprzedażą.

Odrębną grupę stanowią osoby odpowiedzialne za cyberbezpieczeństwo zgodnie z przepisami KSC. W strukturze organizacyjnej taką funkcję może pełnić m.in. CISO, czyli osoba kierująca bezpieczeństwem informacji, albo odpowiednio umocowany dyrektor IT. Decydujące znaczenie ma jednak powierzenie ustawowej roli, a nie sama nazwa stanowiska. Zatrudnienie w dziale informatycznym, administrowanie systemami czy wykonywanie pojedynczych zadań związanych z bezpieczeństwem nie przesądza jeszcze o objęciu konkretnym obowiązkiem z art. 8e.

Podobnie nie każdy menedżer, kierownik działu lub inspektor ochrony danych staje się automatycznie adresatem tego przepisu. Osoby te mogą potrzebować szkoleń ze względu na wykonywane zadania, ale należy odróżnić bezpośredni obowiązek ustawowy od szerszych działań edukacyjnych organizacji. Samo pełnienie funkcji IOD nie jest równoznaczne z pełnieniem funkcji osoby odpowiedzialnej za cyberbezpieczeństwo w rozumieniu KSC.

Zakres uczestników należy więc ustalać na podstawie zasad reprezentacji i zarządzania podmiotem oraz formalnego przypisania odpowiedzialności za cyberbezpieczeństwo. Takie podejście pozwala uniknąć zarówno pominięcia członków kierownictwa, jak i nieuzasadnionego uznania, że szczególny obowiązek z art. 8e obejmuje wszystkich pracowników technicznych.

Jak często trzeba przeprowadzać szkolenie i jak planować cykl szkoleń?

Szkolenie z art. 8e KSC należy odbywać co najmniej raz w roku. Obowiązek ma charakter cykliczny — jednorazowe przeszkolenie przy wdrażaniu wymagań cyberbezpieczeństwa nie zastępuje kolejnych szkoleń. W harmonogramie organizacji trzeba więc zarezerwować stały termin realizacji oraz czas na udział osób, które nie będą mogły skorzystać z terminu podstawowego.

Wymaganą częstotliwość należy odróżnić od terminu pierwszego szkolenia. Przy ustalaniu daty rozpoczęcia cyklu trzeba uwzględnić właściwe przepisy przejściowe i moment objęcia podmiotu obowiązkami. Nie należy automatycznie zakładać, że na pierwsze szkolenie zawsze przysługuje pełny rok od rozpoczęcia przygotowań do zgodności z KSC.

Rekomendujemy planowanie kolejnych edycji w tej samej części roku, z odpowiednim wyprzedzeniem względem granicznego terminu. Jako wewnętrzną zasadę organizacyjną warto przyjąć, aby przerwy między szkoleniami nie przekraczały 12 miesięcy. To ostrożne rozwiązanie planistyczne, a nie dodatkowy wymóg ustawowy. Pozostawia też przestrzeń na zmianę daty w razie nieobecności uczestnika lub przesunięcia posiedzenia zarządu.

Przejrzysty harmonogram powinien obejmować trzy elementy:

  • Termin podstawowy — uzgodniony z uczestnikami i wpisany do rocznego planu szkoleń oraz kalendarza kierownictwa.
  • Termin uzupełniający — przewidziany dla osób nieobecnych, tak aby przełożenie udziału nie oznaczało pominięcia całego cyklu.
  • Aktualizację po zmianach personalnych — sprawdzenie potrzeb szkoleniowych przy powołaniu nowej osoby na funkcję objętą obowiązkiem.

Zmiana składu zarządu lub osoby odpowiedzialnej za cyberbezpieczeństwo powinna uruchamiać przegląd harmonogramu. Nie wystarczy informacja, że „zarząd został już przeszkolony”, jeżeli dotyczy ona poprzedniego składu. Dobrą praktyką jest włączenie planowania szkolenia do procesu obejmowania funkcji, zamiast odkładania tej kwestii do następnej zbiorowej edycji.

Coroczny cykl warto uzupełniać aktualizacją wiedzy adekwatną do ryzyka. Istotny incydent, zmiana przepisów lub przebudowa środowiska informatycznego mogą uzasadniać dodatkowe szkolenie przed kolejnym zaplanowanym terminem. Jest to rekomendacja organizacyjna wynikająca z potrzeb podmiotu, a nie odrębna, sztywna częstotliwość narzucona przez art. 8e KSC.

💡 Fakt: Ustaw przypomnienia dla koordynatora np. 90, 60 i 30 dni przed przyjętym terminem realizacji szkolenia, a termin uzupełniający zarezerwuj od razu z podstawowym. Dzięki temu nieobecność uczestnika nie wymusi szukania szkolenia na ostatnią chwilę.

Co oznacza „odbycie szkolenia” w praktyce: forma, czas, zakres

Przy organizacji szkolenia z art. 8e KSC należy odróżnić samo udostępnienie treści od rzeczywistego udziału w procesie szkoleniowym. Wysłanie prezentacji lub przekazanie dostępu do platformy nie oznacza jeszcze, że uczestnik zrealizował program. Z perspektywy celu szkolenia istotne jest zdobycie wiedzy pozwalającej rozpoznawać ryzyka cyberbezpieczeństwa, oceniać sposoby zarządzania nimi i rozumieć ich wpływ na działalność organizacji.

Forma szkolenia powinna wspierać zrozumienie tematu. Przy wyborze zajęć stacjonarnych, spotkania online na żywo lub kursu e-learningowego warto ocenić nie tylko wygodę uczestnictwa, lecz także sposób przekazywania wiedzy i możliwość wyjaśnienia wątpliwości. Dla kadry kierowniczej rekomendujemy formułę uwzględniającą dyskusję z prowadzącym oraz analizę sytuacji wymagających decyzji zarządczych. Sama nazwa formatu — „warsztat”, „webinar” czy „e-learning” — nie przesądza o spełnieniu obowiązku.

Czas trwania należy powiązać z zakresem i poziomem uczestników. Liczby godzin wskazanej w ofercie szkoleniowej nie należy automatycznie traktować jako ustawowego minimum. Przy planowaniu zajęć trzeba przewidzieć czas na wyjaśnienie pojęć, omówienie ryzyk właściwych dla organizacji oraz przeanalizowanie praktycznych przykładów. Krótki instruktaż dotyczący haseł i phishingu nie jest merytorycznym odpowiednikiem programu poświęconego zarządzaniu cyberbezpieczeństwem.

Zakres powinien łączyć wiedzę o zagrożeniach z oceną środków ochrony. Punktem wyjścia jest rozumienie ryzyka: co może się wydarzyć, jakie będą skutki dla świadczonych usług i jakie działania mogą ograniczyć prawdopodobieństwo lub konsekwencje incydentu. W praktycznym programie warto uwzględnić zarządzanie dostępem, ciągłość działania, bezpieczeństwo dostawców oraz organizację reagowania na incydenty. Zagadnienia techniczne powinny być przedstawione na poziomie umożliwiającym świadomy nadzór, a nie naukę konfiguracji systemów.

Przykładem użytecznego ćwiczenia jest analiza ataku ransomware, który blokuje system obsługujący klientów. Uczestnicy mogą omówić wpływ przestoju na usługi, znaczenie kopii zapasowych oraz informacje potrzebne kierownictwu do ustalenia priorytetów działania. Taki scenariusz pomaga przełożyć pojęcia techniczne na decyzje organizacyjne. Ćwiczenia i dyskusja są rekomendowanymi metodami dydaktycznymi; nie należy przedstawiać ich jako odrębnych wymogów ustawowych.

Jak potwierdzić realizację szkolenia: wymagana dokumentacja i dowody

Dokumentacja szkolenia z art. 8e KSC powinna pozwalać ustalić kto odbył szkolenie, kiedy się ono odbyło i jaki zakres obejmowało. Samo potwierdzenie zakupu usługi nie odpowiada na te pytania. Warto rozróżnić dokument potwierdzający ukończenie szkolenia przez konkretną osobę od materiałów pomocniczych, które potwierdzają jego przebieg i treść. Opisany poniżej zestaw stanowi rekomendowany standard dokumentacyjny, a nie zamknięty katalog wymagań ustawowych.

Imienne zaświadczenie lub certyfikat ukończenia szkolenia warto pozyskać od organizatora bezpośrednio po zakończeniu zajęć. Rekomendujemy, aby dokument zawierał imię i nazwisko uczestnika, datę szkolenia, jego temat, czas trwania oraz dane organizatora. Przydatne są również wskazanie zakresu merytorycznego lub odesłanie do jednoznacznie oznaczonego programu, a także możliwość ustalenia wystawcy dokumentu. Sama nazwa „certyfikat” nie przesądza o wartości dowodowej — znaczenie mają treść dokumentu i jego powiązanie z rzeczywiście zrealizowanym szkoleniem.

Program należy zachować w wersji odpowiadającej przeprowadzonym zajęciom. Ogólny opis oferty, który może później ulec zmianie na stronie internetowej, jest mniej użyteczny niż datowany program przypisany do konkretnego terminu. Jeżeli zaświadczenie zawiera jedynie ogólny tytuł, taki załącznik pomaga wykazać, jakie zagadnienia objęło szkolenie. Materiały dydaktyczne mogą uzupełniać tę dokumentację, ale same nie potwierdzają udziału uczestnika.

Dowód uczestnictwa warto dopasować do formy zajęć. W szkoleniu stacjonarnym może nim być podpisana lista obecności, a w zajęciach online — raport obecności z platformy pozwalający przypisać udział do konkretnej osoby. Przy szkoleniu realizowanym na platformie e-learningowej przydatny jest raport ukończenia przypisany do indywidualnego konta. Wysłanie zaproszenia lub nadanie dostępu nie jest tym samym co potwierdzenie odbycia szkolenia. Jeżeli przeprowadzono test, jego wynik może stanowić dodatkowy dowód; nie należy jednak przedstawiać go jako obowiązkowego elementu bez potwierdzonej podstawy prawnej.

Przykładowo dokumentację udziału członka zarządu w szkoleniu online można uporządkować jako jeden zestaw: imienne zaświadczenie, program z datą realizacji i raport obecności. Faktura może uzupełniać ten zestaw jako dokument rozliczeniowy, lecz nie zastępuje dowodu uczestnictwa. Przy szkoleniu grupowym dokumenty powinny umożliwiać odrębne potwierdzenie udziału każdej osoby.

Rekomendujemy przechowywanie dokumentacji w kontrolowanym repozytorium organizacji, a nie wyłącznie w skrzynce pocztowej uczestnika lub na stronie dostawcy. Wewnętrzny rejestr szkoleń może wskazywać uczestnika, jego funkcję, datę szkolenia oraz lokalizację dokumentów źródłowych. Dostęp i okres przechowywania należy ustalić z uwzględnieniem właściwych przepisów, zasad retencji oraz ochrony danych osobowych. Dzięki temu dowody pozostają dostępne również po zmianach kadrowych lub zakończeniu współpracy z organizatorem.

💡 Fakt: Jeszcze przed zamówieniem szkolenia poproś organizatora o wzór zaświadczenia i przykładowy raport uczestnictwa — sprawdzisz, czy pozwolą powiązać konkretną osobę z datą i programem zajęć. Po szkoleniu pobierz dokumenty do repozytorium organizacji, zamiast polegać na bezterminowym dostępie do platformy dostawcy.

Najczęstsze błędy i ryzyka braku szkolenia — odpowiedzialność i audyt

Zakup szkolenia nie jest równoznaczny z wykonaniem obowiązku wynikającego z art. 8e KSC. Z perspektywy zgodności znaczenie ma rzeczywisty udział osób objętych obowiązkiem oraz możliwość wykazania, że szkolenie odpowiadało właściwym wymaganiom. Samo zarezerwowanie terminu, opłacenie faktury czy udostępnienie materiałów nie potwierdza jeszcze odbycia szkolenia.

Do kluczowych błędów, które należy wyeliminować w organizacji, należą:

  • Utożsamianie przeszkolenia działu IT z realizacją obowiązku przez kierownictwo. Udział specjalistów technicznych nie zastępuje udziału innych osób, jeżeli przepisy obejmują je obowiązkiem szkoleniowym.
  • Automatyczne uznawanie dowolnego kursu za wystarczający. Ogólne szkolenie z cyberhigieny nie powinno być traktowane jako potwierdzenie zgodności bez porównania jego zakresu z wymaganiami dotyczącymi danego uczestnika.
  • Brak aktualizacji ustaleń po zmianach kadrowych. Dokumentacja poprzedniego składu zarządu nie potwierdza przeszkolenia nowych członków. Podobne ryzyko powstaje przy zmianie osób pełniących funkcje związane z cyberbezpieczeństwem.
  • Traktowanie certyfikatu jako gwarancji pełnej zgodności. Potwierdzenie udziału w szkoleniu nie dowodzi samo w sobie wykonania pozostałych obowiązków organizacji w zakresie cyberbezpieczeństwa.

Powierzenie organizacji szkolenia działowi HR, compliance lub zewnętrznemu dostawcy nie zastępuje udziału osoby zobowiązanej. Należy odróżnić odpowiedzialność za obsługę procesu od obowiązku odbycia szkolenia. Bez tego rozróżnienia łatwo o sytuację, w której szkolenie zostało zamówione, ale nie zweryfikowano obecności wszystkich wymaganych uczestników.

W audycie istotna jest również różnica między brakiem szkolenia a brakiem wystarczających dowodów jego odbycia. Są to odmienne ustalenia, choć oba mogą utrudniać wykazanie zgodności. Przykładowo faktura za szkolenie grupowe potwierdza zakup usługi, ale nie rozstrzyga, czy konkretny członek zarządu rzeczywiście w nim uczestniczył. Takiej luki nie należy uzupełniać dokumentem poświadczającym niezweryfikowane zdarzenie.

Ustalenie audytowe nie jest samo w sobie decyzją o nałożeniu kary. Ewentualne konsekwencje prawne wymagają oceny konkretnego naruszenia, właściwych przepisów sankcyjnych oraz zakresu odpowiedzialności danego podmiotu lub osoby. Późniejsze odbycie szkolenia nie zmienia faktu wcześniejszego niedochowania terminu, jeżeli do niego doszło. Poza ryzykiem formalnym brak przygotowania kierownictwa może utrudniać ocenę ryzyka, podejmowanie decyzji podczas incydentu i skuteczny nadzór nad działaniami zespołów technicznych.

Checklista wdrożenia obowiązku szkoleniowego w organizacji

Wdrożenie obowiązku szkoleniowego z art. 8e KSC warto ująć w stały proces: od ustalenia osób objętych przepisem po kontrolę terminów i kompletności dokumentacji. Poniższa checklista porządkuje działania organizacyjne — stanowi rekomendację wdrożeniową, a nie katalog dodatkowych wymogów ustawowych.

1. Potwierdzenie podstawy prawnej i zakresu obowiązku. Przed zatwierdzeniem planu szkoleń należy zweryfikować aktualne brzmienie przepisów, ich zastosowanie do organizacji oraz właściwe terminy, w tym regulacje przejściowe. Wynik tej weryfikacji warto zapisać w krótkiej notatce, wskazując datę sprawdzenia i osobę odpowiedzialną.

2. Ustalenie imiennej listy uczestników. Należy przeanalizować skład zarządu, strukturę kierowniczą i podział odpowiedzialności za cyberbezpieczeństwo. W rejestrze warto rozdzielić osoby objęte obowiązkiem ustawowym od uczestników kierowanych na szkolenie w ramach wewnętrznego programu rozwoju kompetencji. Lista powinna być aktualizowana po zmianach personalnych i organizacyjnych.

3. Wyznaczenie koordynatora procesu. Rekomendujemy jednoznaczne przypisanie odpowiedzialności za zapisy, przypomnienia, zebranie potwierdzeń oraz raportowanie zaległości. Koordynator powinien współpracować z HR, działem prawnym i osobami odpowiedzialnymi za cyberbezpieczeństwo. Obsługa organizacyjna nie zastępuje jednak udziału osoby zobowiązanej do odbycia szkolenia.

4. Zatwierdzenie harmonogramu i budżetu. Dla każdej osoby należy ustalić termin realizacji wynikający z przepisów oraz zaplanować szkolenie z odpowiednim wyprzedzeniem. Harmonogram powinien przewidywać obsługę nieobecności i nowych powołań. Samo zgłoszenie uczestnika nie powinno zmieniać jego statusu na „szkolenie ukończone”.

5. Weryfikacja programu przed zamówieniem szkolenia. Zakres merytoryczny należy porównać z wymaganiami przepisu i zadaniami uczestników. Z organizatorem warto wcześniej uzgodnić sposób potwierdzania udziału oraz przekazania dokumentów. Nazwa szkolenia lub deklaracja jego zgodności z KSC nie zastępuje oceny programu.

6. Zebranie dowodów i aktualizacja rejestru. Po realizacji należy sprawdzić kompletność dokumentacji. Rekomendowany zestaw roboczy może obejmować program, datę szkolenia, potwierdzenie uczestnictwa i wydane zaświadczenie lub certyfikat. Rejestr powinien pozwalać powiązać konkretną osobę z dokumentami, statusem realizacji i kolejnym terminem. Fakturę należy traktować jako dokument zakupu, nie dowód odbycia szkolenia przez wskazanego uczestnika.

7. Kontrola zaległości i dostępności dokumentów. Warto ustalić cykliczny przegląd rejestru oraz sposób zgłaszania opóźnień kierownictwu. Dokumentację należy przechowywać w wyznaczonym miejscu, z kontrolą dostępu i ustalonym okresem przechowywania. Proces powinien umożliwiać szybkie ustalenie, kto odbył szkolenie, kto wymaga uzupełnienia i gdzie znajdują się dowody realizacji.

💡 Fakt: Rozdziel w rejestrze statusy „zaplanowane”, „ukończone — dokumentacja niepełna” i „ukończone — dokumentacja kompletna”, aby odróżnić brak udziału od braków dowodowych. Każdej otwartej sprawie przypisz osobę odpowiedzialną i termin działania, tak aby przegląd rejestru prowadził do konkretnych decyzji.
icon

Formularz kontaktowyContact form

Imię *Name
NazwiskoSurname
Adres e-mail *E-mail address
Telefon *Phone number
UwagiComments