Czy szkolenie KSC jest obowiązkowe? Obowiązki zarządu i kierownictwa od 2026 r.

Z dniem 3 kwietnia 2026 r. weszły w życie przepisy ustawy o krajowym systemie cyberbezpieczeństwa wprowadzające obowiązek udokumentowanego odbywania szkolenia przez kierowników podmiotów kluczowych i ważnych. Obowiązek jest osobisty, coroczny i nie może być delegowany.

Czy szkolenie KSC jest obowiązkowe?

Tak.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, wprowadziła nowy art. 8e, który wprost nakłada na kierowników podmiotów kluczowych i ważnych ustawowy obowiązek corocznego szkolenia z zakresu cyberbezpieczeństwa.

 

Art. 8e ustawy o KSC

Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, mają obowiązek raz w roku kalendarzowym przejść szkolenie z zakresu cyberbezpieczeństwa.

Brzmienie przepisu nie pozostawia wątpliwości: jest to obowiązek ustawowy, a nie rekomendacja. Dotyczy każdego roku kalendarzowego i musi być każdorazowo udokumentowany.

 

Trzy kluczowe cechy tego obowiązku

  • Charakter osobisty— obowiązek nie może być przeniesiony na inne osoby. Kierownik nie może ograniczyć się do delegowania zadań z zakresu cyberbezpieczeństwa — musi samodzielnie odbyć szkolenie i posiadać własne kompetencje w tym zakresie.
  • Częstotliwość coroczna— szkolenie musi być realizowane raz w każdym roku kalendarzowym, niezależnie od tego, czy podmiot przeszedł w tym czasie jakiekolwiek zmiany organizacyjne.
  • Wymóg dokumentacji— udział w szkoleniu musi być udokumentowany. Kierownik jest zobowiązany posiadać certyfikat, zaświadczenie lub inny dokument potwierdzający ukończenie szkolenia, który może zostać przedstawiony podczas kontroli lub audytu.

Jakie konsekwencje grożą za niewykonanie obowiązku szkolenia KSC / NIS2?

Obowiązek szkolenia kierownika nie ma charakteru fakultatywnego ani rekomendacyjnego. Ustawa o KSC przewiduje osobistą odpowiedzialność finansową kierownika za niewykonywanie obowiązków ustawowych — w tym za brak corocznego, udokumentowanego szkolenia z cyberbezpieczeństwa.

 

Jaką karę ponosi kierownik za brak szkolenia NIS2/KSC

Zgodnie z art.73a ustawy o krajowym systemie cyberbezpieczeństwa kara pieniężna jest nakładana bezpośrednio na kierownika — nie na podmiot. Odpowiedzialność indywidualnie spoczywa na osobie zarządzającej.

 

Czy kierownik odpowiada za szkolenie pracowników z KSC/NIS2?

Obok osobistego obowiązku szkoleniowego ustawa nakłada na kierownika odpowiedzialność za cały personel podmiotu. Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik odpowiada za zapewnienie, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie.

W praktyce oznacza to odpowiedzialność kierownika za wdrożenie cyberhigieny w jednostce oraz zapewnienie organizacji szkoleń dla pracowników. Szkolenia z cyberhigieny dla personelu nie są zatem dobrowolnym dodatkiem — są obowiązkowym elementem realizacji ustawowych zadań podmiotu.

 

Dwa poziomy obowiązku szkoleniowego

Poziom 1 — kierownik: coroczne, udokumentowane szkolenie z cyberbezpieczeństwa (art. 8e).

Poziom 2 — personel: zapewnienie świadomości obowiązków i znajomości wewnętrznych regulacji cyberbezpieczeństwa (art. 8d pkt 4).

 

Podsumowanie – co musi zapewnić kierownik?

Obowiązki kierownika wynikające z ustawy KSC

  • Odbyć szkolenie z cyberbezpieczeństwa co najmniej raz w roku kalendarzowym
  • Posiadać dokument potwierdzający ukończenie szkolenia (certyfikat lub zaświadczenie)
  • Zapewnić, że personel podmiotu jest świadomy obowiązków z zakresu cyberbezpieczeństwa
  • Zapewnić, że personel zna wewnętrzne regulacje podmiotu w zakresie bezpieczeństwa informacji
  • Liczyć się z osobistą odpowiedzialnością finansową za niewykonanie powyższych obowiązków.

 

INFORMACJA O PROWADZONYCH PRZEZ NAS SZKOLENIACH DLA ZARZĄDÓW I KIEROWNIKÓW PODMIOTÓW >>>> office@jds.com.pl

 

FAQ

Odpowiedzi na pytania, które najczęściej zadają kierownicy i zarządy po wejściu w życie przepisów.

 

Czy szkolenia KSC i NIS2 to to samo?

W praktyce tak.

Jeżeli Twoja organizacja podlega przepisom NIS2, to obowiązki wynikające z tej dyrektywy zostały wdrożone do polskiego prawa poprzez ustawę o krajowym systemie cyberbezpieczeństwa (KSC).

Dlatego szkolenia określane jako „szkolenie KSC”, „szkolenie NIS2” lub „szkolenie KSC/NIS2” szkolenie NIS2 dla zarządu”, „szkolenie NIS2 dla kierownika podmiotu kluczowego i ważnego” najczęściej obejmują ten sam zakres obowiązków dotyczących cyberbezpieczeństwa.

Dla zarządów, dyrektorów i kadry kierowniczej najważniejsze jest to, że szkolenie powinno odpowiadać wymaganiom obowiązującym w Polsce, czyli przepisom ustawy o krajowym systemie cyberbezpieczeństwa.

Jeżeli szkolenie obejmuje obowiązki wynikające z KSC i NIS2, nie ma potrzeby odbywania dwóch oddzielnych szkoleń.

 

Od kiedy obowiązuje obowiązek szkolenia kierownika z cyberbezpieczeństwa?

Przepisy wprowadzające obowiązek szkolenia kierownika weszły w życie z dniem 3 kwietnia 2026 r. na podstawie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (art. 8e).

 

Czy obowiązek szkolenia z KSC można delegować na inną osobę?

Nie. Obowiązek ma charakter osobisty i nie może być przeniesiony. Kierownik musi samodzielnie odbyć szkolenie i posiadać dokument potwierdzający jego ukończenie. Delegowanie zadań z zakresu cyberbezpieczeństwa nie zwalnia z tego wymogu.

 

Co grozi kierownikowi za brak szkolenia z cyberbezpieczeństwa?

Ustawa o KSC przewiduje osobistą odpowiedzialność finansową kierownika za niewykonywanie obowiązków ustawowych, w tym za brak corocznego, udokumentowanego szkolenia z cyberbezpieczeństwa. Kara jest nakładana bezpośrednio na kierownika.

 

Czym jest cyberhigiena i czy szkolenia pracowników są obowiązkowe?

Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik odpowiada za zapewnienie, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu. Szkolenia z cyberhigieny dla pracowników są obowiązkowym elementem realizacji ustawowych zadań podmiotu — nie są dobrowolnym dodatkiem.

 

Jak długo trwa szkolenie NIS2 i KSC dla zarządów oraz kadry kierowniczej?

Czas trwania szkolenia zależy od programu i zakresu omawianych zagadnień. Najczęściej szkolenia dla zarządów i kadry kierowniczej trwają od kilku godzin do jednego dnia szkoleniowego. W przypadku szkoleń rozszerzonych lub warsztatowych program może obejmować większą liczbę godzin.

 

Czy szkolenie KSC można zrobić online?

Tak. Ustawa o krajowym systemie cyberbezpieczeństwa nie określa formy realizacji szkolenia. Szkolenie może być przeprowadzone stacjonarnie lub online, pod warunkiem że obejmuje wymagany zakres tematyczny oraz pozwala na udokumentowanie jego ukończenia.

 

Czy obowiązek szkolenia dotyczy też dyrektorów szpitali i kierowników jednostek samorządowych?

Tak. Obowiązek dotyczy szerokiego katalogu osób zarządzających podmiotami kluczowymi i ważnymi — w tym dyrektorów szpitali, kierowników jednostek samorządowych, prezesów spółek komunalnych i kierowników innych podmiotów publicznych. Jeśli jednostka samorządowa lub szpital spełnia kryteria podmiotu kluczowego lub ważnego w rozumieniu ustawy o KSC, jej kierownik podlega obowiązkowi szkoleniowemu z art. 8e.