Cyberbezpieczeństwo

Obowiązkowe szkolenie zarządu z KSC: kto musi je odbyć i jak je udokumentować

Obowiązkowe szkolenie zarządu z KSC: kto musi je odbyć i jak je udokumentować

Obowiązkowe szkolenie zarządu z KSC: kto musi je odbyć i jak je udokumentować

Kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie. Tak stanowi art. 8e ust. 1 ustawy o KSC i to jedno zdanie generuje trzy pytania, na które organizacje odpowiadają różnie: czy szkolenie ma odbyć każdy członek zarządu, co dokładnie powinno obejmować oraz jaki dowód wystarczy podczas kontroli. Ustawa rozstrzyga drugie pytanie wprost, wskazując zakres przez odesłanie do konkretnych przepisów, a udział w szkoleniu wymaga udokumentowania.

Najważniejsze pojęcia

Kto odbywa szkolenie

Kierownik podmiotu, w tym organ wieloosobowy

Adresatem obowiązku jest kierownik podmiotu, niezależnie od formy prawnej organizacji. Pytanie o zarząd wieloosobowy rozstrzyga się przez zestawienie art. 8e z art. 8c ust. 2, zgodnie z którym w przypadku organu wieloosobowego bez wskazania osoby odpowiedzialnej odpowiedzialność ponoszą wszyscy członkowie tego organu. Skoro odpowiedzialność obciąża cały skład, przeszkolenie wszystkich członków zarządu jest rozwiązaniem, które najlepiej odpowiada tej konstrukcji. Organizacje, które wskazały jednego członka zarządu jako osobę odpowiedzialną, powinny przechować dokument potwierdzający to wskazanie razem z dowodami szkolenia.

Osoba, której powierzono obowiązki kierownika

Ustawa wymienia drugą kategorię adresatów obok kierownika. Jeżeli zarząd powierzył prowadzenie spraw cyberbezpieczeństwa konkretnej osobie, obowiązek szkoleniowy obejmuje ją równolegle. W praktyce w organizacji z wyznaczonym CISO występują więc dwa niezależne szkolenia w każdym roku kalendarzowym.

Dlaczego tego obowiązku nie da się przekazać dalej

Powierzenie obowiązków innej osobie pozostawia odpowiedzialność przy kierowniku, co ustawa formułuje wprost. Szkolenie kierownika ma charakter osobisty i pozostaje jego zadaniem także wtedy, gdy dział IT i zespół bezpieczeństwa mają własne, znacznie bardziej techniczne programy szkoleniowe. Brak szkolenia jest też jedną z podstaw kary pieniężnej nakładanej bezpośrednio na kierownika podmiotu, obok kar wymierzanych samej organizacji.

Jak często: rok kalendarzowy zamiast dwunastu miesięcy

Ustawa liczy obowiązek w latach kalendarzowych. W każdym roku ma się odbyć co najmniej jedno udokumentowane szkolenie, co oznacza, że szkolenie z listopada i kolejne ze stycznia wypełniają obowiązek za dwa różne lata, mimo krótkiej przerwy między nimi. Wygodną praktyką jest stały termin, na przykład pierwszy kwartał roku, ponieważ upraszcza planowanie i porządkuje dokumentację. Nowi członkowie zarządu powoływani w trakcie roku wymagają osobnego zaplanowania terminu. W związku z wejściem w życie ustawy 03.04.2026, w przypadku podmiotów kluczowych pierwsze szkolenie należy zrealizować do 31.12.2027r.

Jaki zakres wskazuje ustawa

Art. 8e ust. 2 określa zakres szkolenia przez odesłanie do przepisów opisujących obowiązki podmiotu. Program ogólnej cyberhigieny tego zakresu nie pokrywa, ponieważ ustawa mówi o wykonywaniu konkretnych obowiązków, w tym rejestrowych, incydentowych i audytowych.

 

 

Taki zakres oznacza, że szkolenie kierownika powinno operować na poziomie decyzji, nadzoru i alokacji zasobów. Kierownik odpowiada za to, żeby obowiązki zostały wykonane, więc potrzebuje wiedzy o terminach, progach i konsekwencjach, a nie o konfiguracji narzędzi.

Szkolenie kierownika a szkolenia dla personelu

To dwa odrębne obowiązki i realizacja jednego z nich nie wyczerpuje drugiego. Art. 8e dotyczy kierownika i osoby, której powierzono obowiązki kierownika. Zapewnienie świadomości cyberbezpieczeństwa wśród personelu wynika z zadań kierownika opisanych w art. 8d i obejmuje całą organizację. Kontrola sprawdzi jedno i drugie, a każdy z tych obowiązków wymaga własnych dowodów.

Jak udokumentować udział

Ustawa wymaga udokumentowania udziału w szkoleniu, pozostawiając organizacji wybór formy. Zestaw, który daje się obronić podczas kontroli, obejmuje:

Najczęstszy brak to certyfikat bez programu. Sam dokument potwierdza obecność, natomiast nie pokazuje, czy szkolenie objęło obowiązki wskazane w ustawie. Drugi typowy problem ma charakter organizacyjny: dowody rozproszone po skrzynkach pocztowych i dyskach członków zarządu, których zebranie na żądanie organu zajmuje kilka dni.

Jak prowadzić szkolenia kierownictwa w Quantifier.ai

Poniższa część opisuje obsługę obowiązku w platformie. Proces sprowadza się do czterech kroków: przypisania szkolenia, ustawienia terminu w cyklu rocznym, dołączenia dowodu i wygenerowania zestawienia na potrzeby kontroli.

Gdzie znaleźć moduł

Po zalogowaniu do platformy przejdź do modułu NIS2, a następnie do sekcji Szkolenia. Sekcja gromadzi szkolenia wymagane przez ustawę o KSC razem z ich statusami, terminami i dowodami realizacji.

Interfejs platformy Quantifier.ai, moduł NIS2 z zaznaczoną sekcją Szkolenia

Moduł NIS2 w Quantifier.ai z sekcją Szkolenia 

Krok po kroku

  1. Dodaj szkolenie wymagane ustawą. W sekcji Szkolenia utwórz pozycję odpowiadającą obowiązkowi z art. 8e i opisz jej zakres, korzystając z listy obszarów wskazanej wyżej.
Lista szkoleń w platformie Quantifier.ai ze statusami realizacji

Statusy szkoleń kadry kierowniczej w jednym widoku

  1. Przypisz adresatów. Wskaż kierownika podmiotu, pozostałych członków organu wieloosobowego oraz osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa.
  2. Ustaw termin w cyklu rocznym. Obowiązek rozlicza się w latach kalendarzowych, więc termin warto ustawić na stały miesiąc, z przypomnieniem z wyprzedzeniem.
Ekran przypisania szkolenia do członka zarządu z terminem rocznym

Przypisanie szkolenia z art. 8e i termin realizacji

 

4.    Dołącz dowód. Po odbytym szkoleniu dodaj zaświadczenie lub certyfikat wraz z programem, żeby dowód i zakres merytoryczny znajdowały się w jednym miejscu.

Karta szkolenia w Quantifier.ai z dołączonym certyfikatem

Dowód odbycia szkolenia w karcie obowiązku 

5.    Wygeneruj zestawienie. Przed kontrolą albo audytem przygotuj raport pokazujący, kto i kiedy odbył szkolenie oraz jakie dowody są dostępne.

Raport z realizacji obowiązków szkoleniowych w platformie Quantifier.ai

Zestawienie dowodów gotowe do przedstawienia organowi

Jakie obowiązki pokrywa moduł

 

 

Chcesz zobaczyć, jak to działa na Twoich danych? Umów prezentację modułu szkoleniowego i porozmawiaj z naszym zespołem o obowiązkach szkoleniowych w Twojej organizacji: Quantifier.ai

FAQ — najczęściej zadawane pytania

Czy szkolenie musi odbyć każdy członek zarządu?

Ustawa adresuje obowiązek do kierownika podmiotu. Gdy funkcję tę pełni organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność obciąża wszystkich członków tego organu, dlatego przeszkolenie całego składu jest rozwiązaniem najbezpieczniejszym. Przy wskazaniu osoby odpowiedzialnej warto zachować dokument potwierdzający to wskazanie.

Jak często trzeba powtarzać szkolenie?

Raz w roku kalendarzowym. W każdym roku ma się odbyć co najmniej jedno udokumentowane szkolenie, a odstęp między szkoleniami z sąsiednich lat może być krótszy niż dwanaście miesięcy.

Czy szkolenie kierownika można delegować na dział IT?

Obowiązek ma charakter osobisty. Powierzenie zadań z zakresu cyberbezpieczeństwa innej osobie pozostawia odpowiedzialność przy kierowniku, a osoba, której powierzono te obowiązki, odbywa własne szkolenie na podstawie tego samego przepisu.

Czy szkolenie online spełnia wymóg ustawowy?

Ustawa wskazuje obowiązek odbycia szkolenia i udokumentowania udziału, pozostawiając wybór formy organizacji. Znaczenie ma pokrycie zakresu wskazanego w art. 8e ust. 2 oraz dowód uczestnictwa konkretnej osoby.

Czy szkolenie kierownika zastępuje szkolenia dla pracowników?

Nie. Zapewnienie świadomości cyberbezpieczeństwa personelu jest odrębnym zadaniem kierownika i wymaga własnych działań oraz własnej dokumentacji.

 

Autor: Weronika Czaplewska

Konsultacja merytoryczna: Ekspert ds. NIS2 i KSC

Źródła

Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252), art. 8c, art. 8d, art. 8e, art. 8f

Obwieszczenie w sprawie ogłoszenia jednolitego tekstu ustawy o KSC (Dz.U. 2026 poz. 20)

Ministerstwo Cyfryzacji, Nowelizacja ustawy o KSC: obowiązki podmiotów kluczowych i ważnych

Ministerstwo Cyfryzacji, Q&A do nowelizacji ustawy o KSC, aktualizacja z czerwca 2026 r. (PDF)