KSC · NIS2 · art. 8e
Szkolenie NIS2 i KSC dla zarządu: raz w roku, z dokumentami na audyt
Ustawa o KSC wymaga, żeby kierownik podmiotu i osoba odpowiedzialna za cyberbezpieczeństwo przechodzili szkolenie raz w roku kalendarzowym (art. 8e). Prowadzimy je jako warsztat na Waszych ryzykach, a nie wykład o przepisach, i zostawiamy dokumenty, które pokażecie audytorowi.
// W skrócie
Szkolenie z art. 8e to obowiązek kierownictwa, co roku
Art. 8e ustawy o KSC wymaga, żeby kierownik podmiotu kluczowego albo ważnego i osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, przechodzili szkolenie raz w roku kalendarzowym. Obowiązek stosuje się razem z rozdziałem 3, od 3 kwietnia 2027. Prowadzimy półdniowy warsztat dla zarządu i dokumentujemy go tak, żeby dało się go pokazać audytorowi.
Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.
// Art. 8e
Kto, jak często i jaki dowód
Kto
- Kierownik podmiotu kluczowego albo ważnego
- Osoba, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa
- Radzimy szkolić cały zarząd, jeśli decyzje o budżecie i ryzyku podejmujecie wspólnie
Jak często
- Raz w każdym roku kalendarzowym
- Od 3 kwietnia 2027, razem z pozostałymi obowiązkami z rozdziału 3 (art. 33 ust. 1 ustawy nowelizującej)
- Każde kolejne szkolenie dokumentujcie tak samo jak pierwsze
Dowód
- Program szkolenia z datą
- Lista obecności z podpisami
- Materiały przekazane uczestnikom
- Lista decyzji i działań z warsztatu
Kierownik podmiotu odpowiada osobiście: grozi mu kara do 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100% (art. 73a ust. 4). Większość kar, w tym te z art. 73a, organ może nakładać od 3 kwietnia 2028 (art. 35 ustawy nowelizującej). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.
Co omawiamy na warsztacie
Obowiązki z art. 8 i odpowiedzialność kierownika
Co musi działać od 3 kwietnia 2027, kto za to odpowiada i jakie kary grożą podmiotowi i kierownikowi. Na przykładach z Waszego sektora.
Ryzyko: co zarząd akceptuje, a co finansuje
Jak czytać rejestr ryzyk, kiedy ryzyko można zaakceptować i jak zapisać tę decyzję, żeby była dowodem.
Incydent: pierwsze 24 godziny
Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Kto decyduje o zgłoszeniu, kto rozmawia z klientami i czego zarząd potrzebuje w pierwszej godzinie.
Łańcuch dostaw i ankiety od klientów
Którzy dostawcy są krytyczni, jakie wymagania wpisać do umów i jak odpowiadać klientom objętym KSC, którzy pytają o Wasze zabezpieczenia.
Ciągłość działania
Jak długi przestój firma wytrzyma, kto o tym decyduje i kiedy ostatnio ktoś sprawdził, że odtworzenie działa.
AI w firmie
Shadow AI, dane klientów w publicznych narzędziach i zatwierdzona ścieżka zamiast zakazu. AI Act wymaga, żeby firmy wspierały kompetencje pracowników w zakresie AI (art. 4). Więcej: AI governance i bezpieczeństwo AI.
Audyt z art. 15
Kogo dotyczy, kiedy musi się odbyć i jakie dowody powinny być gotowe po stronie zarządu. Więcej: przygotowanie do audytu KSC.
Program ustalamy z Wami
Przed warsztatem rozmawiamy z osobą odpowiedzialną za cyberbezpieczeństwo i dobieramy przykłady do Waszych systemów, dostawców i zdarzeń z ostatniego roku. Jak przygotować się na incydent, piszemy w artykule o naruszeniach danych.
// Formaty
Warsztat dla zarządu i dwa rozszerzenia
Podstawą jest warsztat. Ćwiczenie incydentu i dłuższe szkolenie dla osoby odpowiedzialnej za cyberbezpieczeństwo dobieracie według potrzeb.
01Zarząd
Warsztat KSC dla zarządu
Pół dnia, na miejscu albo zdalnie. Rozmowa o Waszych ryzykach i decyzjach, a nie wykład o ustawie.
- Program zgodny z art. 8e, z przykładami z Waszego sektora
- Przykłady z Waszych systemów i dostawców
- Lista decyzji i działań z właścicielami
- Dokumenty szkolenia do akt audytu
Zamów pierwszy krokPierwszy krok, pół dnia
Warsztat KSC dla zarządu
- Rozmowa przygotowawcza z osobą odpowiedzialną za cyberbezpieczeństwo
- Warsztat z zarządem
- Dokumenty szkolenia po warsztacie
Kluczowy rezultat: program, lista obecności, materiały i lista decyzji, gotowe do pokazania audytorowi
02Incydent
Ćwiczenie sztabowe z obsługi incydentu
Scenariusz dopasowany do Waszej firmy, na przykład zaszyfrowane serwery albo wyciek danych u dostawcy. Zarząd przechodzi decyzje z pierwszych 72 godzin.
- Scenariusz na Waszych systemach i dostawcach
- Decyzje o zgłoszeniach w ciągu 24 i 72 godzin
- Komunikacja z klientami i zespołem
- Lista luk w procedurze po ćwiczeniu
03Osoba odpowiedzialna
Dzień dla osoby odpowiedzialnej za cyberbezpieczeństwo
Praca na rejestrze ryzyk, procedurze incydentów i dowodach. Dla osoby, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa.
- Rejestr ryzyk i plan postępowania z ryzykiem
- Procedura obsługi i zgłaszania incydentów
- Dowody dla każdego obszaru art. 8
- Raport dla zarządu, który da się przeczytać w 10 minut
// Zakres
Co robimy, a czego nie robimy
Termin, format i uczestników ustalamy na piśmie przed warsztatem.
Robimy
- Warsztat dla zarządu zgodny z art. 8e, na miejscu albo zdalnie
- Ćwiczenie sztabowe z obsługi incydentu
- Szkolenie dla osoby odpowiedzialnej za cyberbezpieczeństwo
- Dokumenty szkolenia: program, lista obecności, materiały, lista decyzji
- Przypomnienie o szkoleniu w kolejnym roku kalendarzowym
Nie robimy
- Nagrań do odtworzenia bez rozmowy z zarządem
- Szkolenia z szablonu, bez Waszych ryzyk i dostawców
- Zaświadczeń bez warsztatu
- Obietnicy, że szkolenie zamyka temat KSC: to jeden obowiązek z kilku
Jeśli nie wiecie, jak wyglądają pozostałe obowiązki, zacznijcie od analizy luk wobec KSC.
// FAQ
Pytania o szkolenie zarządu
Kto musi przejść szkolenie z art. 8e?
Kierownik podmiotu kluczowego albo ważnego i osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa. Jeśli zarząd jest wieloosobowy i decyzje o ryzyku podejmujecie wspólnie, radzimy szkolić cały zarząd. Stan na 24 września 2026.
Jak często trzeba się szkolić?
Raz w roku kalendarzowym. Obowiązek stosuje się od 3 kwietnia 2027, razem z pozostałymi obowiązkami z rozdziału 3 (art. 33 ust. 1 ustawy nowelizującej). Radzimy zrobić pierwsze szkolenie wcześniej, bo decyzje o SZBI i ryzyku zarząd podejmuje jeszcze przed tą datą.
Jak udokumentować szkolenie na audyt?
Zachowajcie program z datą, listę obecności z podpisami, materiały i listę decyzji z warsztatu. Przygotowujemy te dokumenty po każdym szkoleniu. Tak samo dokumentujcie kolejne lata, bo liczy się to, że obowiązek działa co roku, a nie że szkolenie raz się odbyło.
Czy szkolenie obejmuje AI?
Tak, jeśli w firmie używacie narzędzi AI. Omawiamy shadow AI, dane w publicznych narzędziach i zatwierdzoną ścieżkę. AI Act wymaga, żeby firmy wspierały kompetencje pracowników w zakresie AI (art. 4), a szkolenie zarządu to dobre miejsce, żeby o tym zdecydować.
Mamy spółki w Polsce i w Niemczech. Czy wystarczy jedno szkolenie?
Program może być wspólny, ale dokumentujcie szkolenie osobno dla każdej spółki. W Niemczech § 38 ust. 3 BSIG wymaga od kierownictwa regularnego udziału w szkoleniach i nie podaje stałego interwału. Polska ustawa o KSC mówi o szkoleniu raz w roku kalendarzowym.
Ile trwa warsztat i kto powinien w nim uczestniczyć?
Pół dnia. Najlepiej działa w gronie zarządu i osoby odpowiedzialnej za cyberbezpieczeństwo, bez dużej publiczności, bo rozmawiamy o Waszych ryzykach, dostawcach i decyzjach.
Z bloga: ryzyko, incydenty i AI
// Powiązane usługi
Pozostałe usługi wokół ustawy o KSC
01Wdrożenie
KSC i NIS2: wdrożenie
Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.
KSC i NIS202Art. 15
Przygotowanie do audytu KSC
Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.
Przygotowanie do audytu03Stała obsługa
Stała obsługa KSC i zewnętrzny CISO
Co miesiąc rejestr ryzyk, dowody i ankiety od klientów, co kwartał raport dla zarządu, raz w roku szkolenie.
Stała obsługa KSC
Zaplanujmy pierwsze szkolenie zarządu
W 30 minut ustalimy termin, format i przykłady, które trafią do programu.
Umów 30 minut rozmowyWolicie zacząć od konkretu na piśmie?
Napiszcie, ile osób ma wziąć udział i w jakim sektorze działacie, a odeślemy program i termin. Odpowiadamy w ciągu jednego dnia roboczego.
Zamów pierwszy krok