Compliance

Kto powinien odpowiadać za KSC w firmie: zarząd, CISO, compliance czy IT?

Kto powinien odpowiadać za KSC w firmie: zarząd, CISO, compliance czy IT?

Ustawa o KSC odpowiada na to pytanie tylko częściowo, za to w najważniejszym miejscu. Odpowiedzialność za wykonywanie obowiązków z zakresu cyberbezpieczeństwa ponosi kierownik podmiotu, czyli w spółkach kapitałowych zarząd. Powierzenie zadań innej osobie zmienia rozkład pracy i pozostawia odpowiedzialność tam, gdzie umieściła ją ustawa. Otwarte pozostaje pytanie o wykonawców, konsultowanych i informowanych, czyli o wszystko, co w macierzy RACI kryje się pod literami R, C oraz I. Poniżej znajdziesz gotową propozycję podziału, trzy modele organizacyjne oraz sposób na utrwalenie tego podziału w narzędziu.

Najważniejsze pojęcia

Co ustawa przesądza, a co zostawia organizacji

Przesądzone są trzy rzeczy. Po pierwsze, kierownik podmiotu ponosi odpowiedzialność za wykonywanie wskazanych w ustawie obowiązków, od spraw rejestrowych, przez system zarządzania bezpieczeństwem informacji, po obsługę incydentów i audyt. Po drugie, gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu. Po trzecie, organizacja ma powołać wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo zawrzeć umowę z dostawcą usług zarządzanych w tym zakresie, a także wyznaczyć osoby kontaktowe.

Reszta należy do organizacji. Ustawa opisuje zadania kierownika w kategoriach nadzoru, przydzielania zadań, planowania środków finansowych i zapewnienia świadomości personelu, więc zakłada delegowanie wykonania. Projektowanie modelu operacyjnego zaczyna się zatem od zdania, które warto zapisać w polityce: litera A jest zajęta i pozostaje przy kierowniku, a rozmowa dotyczy pozostałych liter.

Cztery role i to, do czego każda się nadaje

 

Proponowana macierz RACI dla obowiązków z KSC

Poniższa propozycja jest rekomendacją opartą na praktyce wdrożeniowej, a nie wymogiem ustawowym. Litera A w każdym wierszu należy do kierownika podmiotu, dlatego tabela pokazuje pozostałe role. Punktem wyjścia do dyskusji w organizacji jest kolumna z wykonawcą.

Dwie obserwacje z takiego układu. Compliance wychodzi na właściciela terminów i dowodów, ponieważ większość sankcji wiąże się z uchybieniami formalnymi. CISO wychodzi na właściciela treści merytorycznej, ponieważ to on odpowiada za jakość zabezpieczeń i za sposób szacowania ryzyka.

Trzy modele i warunki, w których działają

  1. CISO wewnętrzny jako główny wykonawca. Sprawdza się w organizacjach z dojrzałym zespołem bezpieczeństwa i własnym monitoringiem. Compliance pełni wtedy rolę kontrolną i pilnuje terminów wobec organu.
  2. Compliance jako właściciel procesu, IT jako wykonawca techniczny. Model typowy dla średnich organizacji bez wydzielonej funkcji CISO. Wymaga jasnego wskazania osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, żeby obowiązki szkoleniowe i nadzorcze miały adresata.
  3. Model z dostawcą usług zarządzanych. Ustawa dopuszcza umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa jako alternatywę dla struktur wewnętrznych. Umowa przenosi wykonanie i pozostawia odpowiedzialność przy kierowniku podmiotu, więc organizacja potrzebuje wewnętrznej osoby zdolnej ocenić jakość pracy dostawcy.

Pięć błędów w podziale odpowiedzialności

  1. Ustawienie litery A na dyrektorze IT. Najczęstszy błąd i jednocześnie najłatwiejszy do wykrycia podczas kontroli, ponieważ dokumenty wewnętrzne wskazują wtedy inną osobę niż ustawa.
  2. Brak wskazania osoby odpowiedzialnej w zarządzie wieloosobowym. Skutek jest automatyczny: odpowiedzialność obciąża wszystkich członków organu. Czasem jest to decyzja świadoma, częściej przeoczenie.
  3. Mylenie osoby kontaktowej z właścicielem obowiązku. Osoba kontaktowa zapewnia komunikację z organami i CSIRT. Wyznaczenie jej nie tworzy właściciela procesu w organizacji.
  4. Traktowanie umowy z dostawcą jako przeniesienia odpowiedzialności. Kontrola pyta o nadzór nad dostawcą, o zakres umowy i o dowody realizacji, a nie o sam fakt jej zawarcia.
  5. Macierz RACI jako slajd. Podział ról bez terminów, dowodów i przeglądu jest deklaracją. Wartość pojawia się dopiero wtedy, gdy każdy wiersz ma właściciela, datę i miejsce, w którym leży dowód wykonania.

Jak zapisać RACI w Quantifier.ai

Ostatni z wymienionych błędów rozwiązuje się narzędziowo. W module NIS2 macierz RACI prowadzi się w podziale na poszczególne tematy, czyli osobno dla każdego obszaru obowiązków. Dzięki temu przypisania nie żyją w jednym arkuszu dla całej regulacji, tylko przy konkretnym wymaganiu, razem z jego statusem i dowodami.

  1. Wejdź w moduł NIS2 i wybierz temat. Tematy odpowiadają obszarom obowiązków, na przykład systemowi zarządzania bezpieczeństwem informacji, incydentom albo łańcuchowi dostaw.
Interfejs platformy Quantifier.ai, moduł NIS2 z listą tematów

Tematy NIS2 w Quantifier.ai z przypisanymi rolami

  1. Przypisz role w macierzy. Ustaw wykonawcę, osobę odpowiedzialną, konsultowanych i informowanych. Warto zacząć od wiersza z tabeli powyżej i dostosować go do własnej struktury.
Ekran przypisania ról RACI w module NIS2

Macierz RACI przy konkretnym obszarze obowiązków

  1. Dołącz terminy i dowody. Przypisanie roli nabiera znaczenia wtedy, gdy przy temacie znajdują się termin realizacji oraz dokument potwierdzający wykonanie.
  2. Przeglądaj i raportuj. Zmiany kadrowe rozsypują macierz szybciej niż zmiany regulacyjne, więc przegląd przypisań warto ustawić cyklicznie i pokazywać zarządowi razem ze statusem obowiązków.
Raport przypisań odpowiedzialności w platformie Quantifier.ai

Zbiorczy widok odpowiedzialności w module NIS2

Sprawdź poziom przygotowania swojej organizacji. Wypełnij krótki test cyberbezpieczeństwa Quantifier.ai i zobacz, które obszary wymagają uwagi przed kolejnymi terminami wynikającymi z ustawy o KSC: quantifier.ai/pl/sprawdz-cyberbezpieczenstwo

FAQ — najczęściej zadawane pytania

Czy za KSC odpowiada dział IT?

Dział IT wykonuje istotną część zadań technicznych. Odpowiedzialność za wykonywanie obowiązków ustawowych ustawa umieszcza przy kierowniku podmiotu, czyli w spółkach kapitałowych przy zarządzie.

Czy trzeba powołać CISO?

Ustawa wymaga wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo albo umowy z dostawcą usług zarządzanych, a także osób kontaktowych. Wyznaczenie osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, porządkuje model i wskazuje adresata obowiązków nadzorczych oraz szkoleniowych. Jeżeli kierownik jednostki powierzy innej osobie swoje obowiązki w zakresie cyberbezpieczeństwa, osoba ta również podlega obowiązkowi corocznego szkolenia. Powierzenie zadań nie przenosi odpowiedzialności ustawowej kierownika.

Czy zarząd może wskazać jednego członka jako odpowiedzialnego?

Tak, i warto to zrobić w formie, którą da się przedstawić organowi. Brak takiego wskazania oznacza, że odpowiedzialność ponoszą wszyscy członkowie organu wieloosobowego.

Czy outsourcing do dostawcy usług zarządzanych zdejmuje odpowiedzialność?

Umowa przenosi wykonanie zadań. Odpowiedzialność pozostaje przy kierowniku podmiotu, dlatego organizacja potrzebuje własnej zdolności do nadzoru nad dostawcą i do oceny jakości jego pracy.

Czy macierz RACI jest wymagana przez ustawę?

Ustawa nie narzuca formy dokumentowania podziału zadań. RACI jest narzędziem, które ułatwia wykazanie, kto wykonuje poszczególne obowiązki i kto je nadzoruje, co bywa przedmiotem pytań podczas kontroli i audytu.

 

Autor: Weronika Czaplewska

Konsultacja merytoryczna: Ekspert ds. NIS2 i KSC

Źródła

Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252), art. 8c, art. 8d, art. 9, art. 14

Obwieszczenie w sprawie ogłoszenia jednolitego tekstu ustawy o KSC (Dz.U. 2026 poz. 20)

Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych

Ministerstwo Cyfryzacji, Q&A do nowelizacji ustawy o KSC, aktualizacja z czerwca 2026 r. (PDF)