Jak spełnić obowiązki szkoleniowe KSC i NIS2? - Przewodnik

Ustawa o KSC nakłada na podmioty kluczowe i ważne wielopoziomowy obowiązek szkoleniowy — od kierownika przez kadrę zarządzającą po każdego pracownika. Kto, co i kiedy musi zrealizować? I co grozi za zaniechanie?

Podstawa prawna: art. 8d i 8e ustawy o KSC  -  Obowiązuje od 3 kwietnia 2026 r.

 

Dlaczego obowiązki szkoleniowe KSC dotyczą całej organizacji — nie tylko kierownika?

 

Powszechne jest przekonanie, że obowiązki z ustawy o KSC spoczywają wyłącznie na kierowniku podmiotu. To błąd, który może kosztować organizację i jej kierownictwo znacznie więcej niż jednorazowe szkolenie.

Nowelizacja ustawy o KSC, wdrażająca dyrektywę NIS2, wprowadza dwa odrębne obowiązki ustawowe — oba spoczywające na kierowniku jako osobie odpowiedzialnej:

  • Art. 8e KSC — osobisty obowiązek corocznego szkolenia kierownika
  • Art. 8d pkt 4 KSC — odpowiedzialność kierownika za świadomość cyberbezpieczeństwa całego personelu

Innymi słowy: kierownik nie może odbyć własnego szkolenia i uznać sprawy za zamkniętą. Musi też zadbać o to, żeby każdy pracownik rozumiał zagrożenia i znał wewnętrzne zasady bezpieczeństwa.

 

ODPOWIEDZIALNOŚĆ OSOBISTA

Za niewykonanie obu obowiązków ustawa przewiduje osobistą karę pieniężną nakładaną na kierownika — nie wyłącznie na podmiot. Delegowanie zadań z zakresu cyberbezpieczeństwa nie zwalnia z odpowiedzialności.

 

Trzy szkolenia, które razem realizują obowiązki ustawowe

W praktyce pełne pokrycie obowiązków wynikających z ustawy KSC wymaga trzech odrębnych działań szkoleniowych, skierowanych do różnych grup w organizacji:

 

PRZEGLĄD OBOWIĄZKÓW SZKOLENIOWYCH

 

1  Szkolenie ustawowe kierownika  ·  art. 8e KSC · co najmniej raz w roku 

2  Szkolenie dla kadry zarządzającej  ·  art. 8d pkt 4 KSC · cyklicznie 

3  Cyberhigiena dla pracowników  ·  art. 8d pkt 4 KSC · cyklicznie  

 

Każde z tych szkoleń realizuje inny aspekt ustawowego obowiązku. Pominięcie któregokolwiek oznacza niepełne wykonanie wymogów — i potencjalne ryzyko sankcji.

 

Szkolenie ustawowe kierownika – obowiązek z art. 8e KSC

To jedyny obowiązek szkoleniowy w ustawie KSC, który wprost i imiennie dotyczy konkretnej osoby — kierownika podmiotu.

ART. 8E USTAWY O KSC

Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, mają obowiązek raz w roku kalendarzowym przejść szkolenie z zakresu cyberbezpieczeństwa.

Trzy cechy tego obowiązku, które warto zapamiętać:

  • Charakter osobisty — nie można go delegować. Kierownik musi sam odbyć szkolenie i posiadać dokument jego ukończenia.
  • Coroczność — wymóg dotyczy każdego roku kalendarzowego, niezależnie od zmian organizacyjnych w podmiocie.
  • Dokumentacja — certyfikat lub zaświadczenie musi być gotowe na potrzeby kontroli organów nadzoru.

 

 WIĘCEJ>>>

 

Szkolenie dla kadry zarządzającej – odpowiedzialność bez wyjątku

 

Poza osobistym obowiązkiem kierownika ustawa wymaga, aby cała kadra zarządzająca i osoby decyzyjne posiadały wiedzę o obowiązkach zarządczych i odpowiedzialności wynikających z NIS2/KSC.

Dlaczego to ważne? Ponieważ wiele decyzji z zakresu cyberbezpieczeństwa — budżety, priorytety, akceptacja ryzyka — zapada na poziomie zarządu i dyrektorów, nie na poziomie specjalistów IT. Osoby podejmujące te decyzje muszą rozumieć ich konsekwencje prawne. Ponadto kadra zarządzająca aktywnie uczestniczy w realizacji procedur bezpieczeństwa — realizuje, egzekwuje i odpowiada za to, żeby faktycznie działały w organizacji, a nie tylko istniały na papierze.

 

PROGRAM SZKOLENIA OBEJMUJE

  • Obowiązki zarządcze wynikające z NIS2/KSC
  • Kluczowe procedury i dokumentację wewnętrzną podmiotu oraz udział w procedurach kadry zarzadzającej
  • Rolę kierownictwa w systemie cyberbezpieczeństwa organizacji

 

Obowiązkowe szkolenia z cyberhigieny dla pracowników

 

Trzeci poziom obowiązku dotyczy wszystkich pracowników podmiotu. Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik jest odpowiedzialny za to, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu.

W praktyce oznacza to konieczność regularnych szkoleń z cyberhigieny dla całego zespołu — nie tylko dla działów IT.

 

"CYBERHIGIENA TO NIE OPCJA"

 

Szkolenia z cyberhigieny dla pracowników są obowiązkowym elementem realizacji ustawowych zadań podmiotu. Ich brak to naruszenie obowiązku kierownika z art. 8d pkt 4 KSC — z osobistą odpowiedzialnością finansową włącznie.

 

PROGRAM SZKOLEŃ Z CYBERHIGIENY OBEJMUJE M.IN.

  • Rozpoznawanie phishingu i ataków socjotechnicznych
  • Zasady bezpiecznej pracy zdalnej
  • Wewnętrzne regulacje i procedury bezpieczeństwa informacji obowiązujące w podmiocie

 

Jak zaplanować szkolenia KSC/NIS2 w organizacji — praktyczne wskazówki

 

  • Zacznij od kierownika — szkolenie z art. 8e jest obowiązkowe i coroczne. To pierwsza pozycja na liście, bo za jej brak grozi kara osobista.
  • Rozszerz na kadrę zarządzającą — zarząd i dyrektorzy powinni rozumieć, jakie decyzje podejmują i jaką ponoszą za nie odpowiedzialność w świetle KSC.
  • Zapewnij szkolenia dla wszystkich pracowników — cyberhigiena to obowiązek, nie dobra wola. Zaplanuj cykl szkoleń dla całego personelu.
  • Zbieraj dokumentację — certyfikaty, zaświadczenia i listy obecności to dowody na wypadek kontroli. Bez nich szkolenie nie istnieje z punktu widzenia ustawy.
  • Pamiętaj o corocznym powtórzeniu — sam fakt odbycia szkolenia w jednym roku nie zwalnia z obowiązku w kolejnym.

 

Kompleksowa oferta szkoleń KSC/NIS2

Szkolenia ustawowe, dla kadry zarządzającej i cyberhigiena dla pracowników — w jednym miejscu, z certyfikatami honorowanymi przez organy nadzoru

office@jds.com.pl

 

Najczęstsze pytania o obowiązki szkoleniowe KSC/NIS2

 

Jakie szkolenia z cyberbezpieczeństwa są obowiązkowe na mocy ustawy KSC?

Ustawa KSC nakłada dwa ustawowe obowiązki: coroczne szkolenie kierownika podmiotu (art. 8e) oraz zapewnienie świadomości cyberbezpieczeństwa wśród całego personelu (art. 8d pkt 4). W praktyce oznacza to konieczność realizacji co najmniej trzech rodzajów szkoleń: dla kierownika, dla kadry zarządzającej oraz cyberhigieny dla pracowników.

 

Kto w podmiocie kluczowym lub ważnym musi odbyć szkolenie z cyberbezpieczeństwa?

Ustawowy obowiązek osobisty spoczywa na kierowniku podmiotu (art. 8e KSC). Kierownik odpowiada też za to, że cały personel jest świadomy obowiązków z cyberbezpieczeństwa (art. 8d pkt 4). W praktyce szkolenia powinny objąć: kierownika, całą kadrę zarządzającą i wszystkich pracowników podmiotu.

 

Czy szkolenia z cyberbezpieczeństwa dla pracowników są obowiązkowe?

Tak. Zgodnie z art. 8d pkt 4 ustawy o KSC kierownik odpowiada za zapewnienie, że personel jest świadomy zagrożeń cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu. Szkolenia z cyberhigieny są obowiązkowym elementem realizacji ustawowych zadań — nie dobrowolnym uzupełnieniem.

 

Co grozi za brak szkoleń z cyberbezpieczeństwa w podmiocie KSC?

Ustawa o KSC przewiduje osobistą odpowiedzialność finansową kierownika za niewykonywanie obowiązków ustawowych — w tym za brak corocznego szkolenia z art. 8e i niezapewnienie świadomości cyberbezpieczeństwa personelu. Kara jest nakładana bezpośrednio na kierownika, nie wyłącznie na podmiot.

 

Czy szkolenie kierownika z art. 8e KSC można zastąpić szkoleniem kadry zarządzającej?

Nie. Szkolenie z art. 8e KSC jest obowiązkiem osobistym kierownika — musi być zrealizowane indywidualnie i udokumentowane. Szkolenie kadry zarządzającej to odrębne działanie realizujące inne obowiązki ustawowe. Oba muszą być zrealizowane niezależnie.

 

Kogo dotyczą obowiązki szkoleniowe z ustawy KSC?

Obowiązki dotyczą kierowników i personelu podmiotów kluczowych i ważnych. Pod względem branżowym obejmują podmioty z sektorów: energetyki, transportu, ochrony zdrowia, sektora finansowego, gospodarki wodnej, infrastruktury cyfrowej, administracji publicznej oraz produkcji żywności i przemysłu — zarówno z sektora publicznego (urzędy, szpitale, jednostki samorządowe), jak i prywatnego (spółki, operatorzy usług kluczowych).