Jak spełnić obowiązki szkoleniowe KSC i NIS2? - Przewodnik
Data dodania: 12.06.2026
Kategoria: Szkolenia Nis2 Ksc Cyberbezpieczeństwo Nis2 Ksc
Ustawa o KSC nakłada na podmioty kluczowe i ważne wielopoziomowy obowiązek szkoleniowy — od kierownika przez kadrę zarządzającą po każdego pracownika. Kto, co i kiedy musi zrealizować? I co grozi za zaniechanie?
Podstawa prawna: art. 8d i 8e ustawy o KSC - Obowiązuje od 3 kwietnia 2026 r.
Dlaczego obowiązki szkoleniowe KSC dotyczą całej organizacji — nie tylko kierownika?
Powszechne jest przekonanie, że obowiązki z ustawy o KSC spoczywają wyłącznie na kierowniku podmiotu. To błąd, który może kosztować organizację i jej kierownictwo znacznie więcej niż jednorazowe szkolenie.
Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, wprowadza dwa odrębne obowiązki ustawowe — oba spoczywające na kierowniku jako osobie odpowiedzialnej:
- Art. 8e KSC — osobisty obowiązek corocznego szkolenia kierownika
- Art. 8d pkt 4 KSC — odpowiedzialność kierownika za świadomość cyberbezpieczeństwa całego personelu
Innymi słowy: kierownik nie może odbyć własnego szkolenia i uznać sprawy za zamkniętą. Musi też zadbać o to, żeby każdy pracownik rozumiał zagrożenia i znał wewnętrzne zasady bezpieczeństwa.
ODPOWIEDZIALNOŚĆ OSOBISTA
Za niewykonanie obu obowiązków ustawa przewiduje osobistą karę pieniężną nakładaną na kierownika — nie wyłącznie na podmiot. Delegowanie zadań z zakresu cyberbezpieczeństwa nie zwalnia z odpowiedzialności.
Trzy szkolenia, które razem realizują obowiązki ustawowe
W praktyce pełne pokrycie obowiązków wynikających z ustawy KSC wymaga trzech odrębnych działań szkoleniowych, skierowanych do różnych grup w organizacji:
PRZEGLĄD OBOWIĄZKÓW SZKOLENIOWYCH
1 Szkolenie ustawowe kierownika · art. 8e KSC · co najmniej raz w roku
2 Szkolenie dla kadry zarządzającej · art. 8d pkt 4 KSC · cyklicznie
3 Cyberhigiena dla pracowników · art. 8d pkt 4 KSC · cyklicznie
Każde z tych szkoleń realizuje inny aspekt ustawowego obowiązku. Pominięcie któregokolwiek oznacza niepełne wykonanie wymogów — i potencjalne ryzyko sankcji.
Szkolenie ustawowe kierownika – obowiązek z art. 8e KSC
To jedyny obowiązek szkoleniowy w ustawie KSC, który wprost i imiennie dotyczy konkretnej osoby — kierownika podmiotu.
ART. 8E USTAWY O KSC
Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, mają obowiązek raz w roku kalendarzowym przejść szkolenie z zakresu cyberbezpieczeństwa.
Trzy cechy tego obowiązku, które warto zapamiętać:
- Charakter osobisty — nie można go delegować. Kierownik musi sam odbyć szkolenie i posiadać dokument jego ukończenia.
- Coroczność — wymóg dotyczy każdego roku kalendarzowego, niezależnie od zmian organizacyjnych w podmiocie.
- Dokumentacja — certyfikat lub zaświadczenie musi być gotowe na potrzeby kontroli organów nadzoru.
Szkolenie dla kadry zarządzającej – odpowiedzialność bez wyjątku
Poza osobistym obowiązkiem kierownika ustawa wymaga, aby cała kadra zarządzająca i osoby decyzyjne posiadały wiedzę o obowiązkach zarządczych i odpowiedzialności wynikających z NIS2/KSC.
Dlaczego to ważne? Ponieważ wiele decyzji z zakresu cyberbezpieczeństwa — budżety, priorytety, akceptacja ryzyka — zapada na poziomie zarządu i dyrektorów, nie na poziomie specjalistów IT. Osoby podejmujące te decyzje muszą rozumieć ich konsekwencje prawne. Ponadto kadra zarządzająca aktywnie uczestniczy w realizacji procedur bezpieczeństwa — realizuje, egzekwuje i odpowiada za to, żeby faktycznie działały w organizacji, a nie tylko istniały na papierze.
PROGRAM SZKOLENIA OBEJMUJE
- Obowiązki zarządcze wynikające z NIS2/KSC
- Kluczowe procedury i dokumentację wewnętrzną podmiotu oraz udział w procedurach kadry zarzadzającej
- Rolę kierownictwa w systemie cyberbezpieczeństwa organizacji
Obowiązkowe szkolenia z cyberhigieny dla pracowników
Trzeci poziom obowiązku dotyczy wszystkich pracowników podmiotu. Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik jest odpowiedzialny za to, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu.
W praktyce oznacza to konieczność regularnych szkoleń z cyberhigieny dla całego zespołu — nie tylko dla działów IT.
"CYBERHIGIENA TO NIE OPCJA"
Szkolenia z cyberhigieny dla pracowników są obowiązkowym elementem realizacji ustawowych zadań podmiotu. Ich brak to naruszenie obowiązku kierownika z art. 8d pkt 4 KSC — z osobistą odpowiedzialnością finansową włącznie.
PROGRAM SZKOLEŃ Z CYBERHIGIENY OBEJMUJE M.IN.
- Rozpoznawanie phishingu i ataków socjotechnicznych
- Zasady bezpiecznej pracy zdalnej
- Wewnętrzne regulacje i procedury bezpieczeństwa informacji obowiązujące w podmiocie
Jak zaplanować szkolenia KSC/NIS2 w organizacji — praktyczne wskazówki
- Zacznij od kierownika — szkolenie z art. 8e jest obowiązkowe i coroczne. To pierwsza pozycja na liście, bo za jej brak grozi kara osobista.
- Rozszerz na kadrę zarządzającą — zarząd i dyrektorzy powinni rozumieć, jakie decyzje podejmują i jaką ponoszą za nie odpowiedzialność w świetle KSC.
- Zapewnij szkolenia dla wszystkich pracowników — cyberhigiena to obowiązek, nie dobra wola. Zaplanuj cykl szkoleń dla całego personelu.
- Zbieraj dokumentację — certyfikaty, zaświadczenia i listy obecności to dowody na wypadek kontroli. Bez nich szkolenie nie istnieje z punktu widzenia ustawy.
- Pamiętaj o corocznym powtórzeniu — sam fakt odbycia szkolenia w jednym roku nie zwalnia z obowiązku w kolejnym.
Kompleksowa oferta szkoleń KSC/NIS2
Szkolenia ustawowe, dla kadry zarządzającej i cyberhigiena dla pracowników — w jednym miejscu, z certyfikatami honorowanymi przez organy nadzoru
Najczęstsze pytania o obowiązki szkoleniowe KSC/NIS2
Jakie szkolenia z cyberbezpieczeństwa są obowiązkowe na mocy ustawy KSC?
Ustawa KSC nakłada dwa ustawowe obowiązki: coroczne szkolenie kierownika podmiotu (art. 8e) oraz zapewnienie świadomości cyberbezpieczeństwa wśród całego personelu (art. 8d pkt 4). W praktyce oznacza to konieczność realizacji co najmniej trzech rodzajów szkoleń: dla kierownika, dla kadry zarządzającej oraz cyberhigieny dla pracowników.
Kto w podmiocie kluczowym lub ważnym musi odbyć szkolenie z cyberbezpieczeństwa?
Ustawowy obowiązek osobisty spoczywa na kierowniku podmiotu (art. 8e KSC). Kierownik odpowiada też za to, że cały personel jest świadomy obowiązków z cyberbezpieczeństwa (art. 8d pkt 4). W praktyce szkolenia powinny objąć: kierownika, całą kadrę zarządzającą i wszystkich pracowników podmiotu.
Czy szkolenia z cyberbezpieczeństwa dla pracowników są obowiązkowe?
Tak. Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik odpowiada za zapewnienie, że personel jest świadomy zagrożeń cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu. Szkolenia z cyberhigieny są obowiązkowym elementem realizacji ustawowych zadań — nie dobrowolnym uzupełnieniem.
Co grozi za brak szkoleń z cyberbezpieczeństwa w podmiocie KSC?
Ustawa o KSC przewiduje osobistą odpowiedzialność finansową kierownika za niewykonywanie obowiązków ustawowych — w tym za brak corocznego szkolenia z art. 8e i niezapewnienie świadomości cyberbezpieczeństwa personelu. Kara jest nakładana bezpośrednio na kierownika, nie wyłącznie na podmiot.
Czy szkolenie kierownika z art. 8e KSC można zastąpić szkoleniem kadry zarządzającej?
Nie. Szkolenie z art. 8e KSC jest obowiązkiem osobistym kierownika — musi być zrealizowane indywidualnie i udokumentowane. Szkolenie kadry zarządzającej to odrębne działanie realizujące inne obowiązki ustawowe. Oba muszą być zrealizowane niezależnie.
Kogo dotyczą obowiązki szkoleniowe z ustawy KSC?
Obowiązki dotyczą kierowników i personelu podmiotów kluczowych i ważnych. Pod względem branżowym obejmują podmioty z sektorów: energetyki, transportu, ochrony zdrowia, sektora finansowego, gospodarki wodnej, infrastruktury cyfrowej, administracji publicznej oraz produkcji żywności i przemysłu — zarówno z sektora publicznego (urzędy, szpitale, jednostki samorządowe), jak i prywatnego (spółki, operatorzy usług kluczowych).