KSC · NIS2 · art. 8e

Szkolenie NIS2 i KSC dla zarządu: raz w roku, z dokumentami na audyt

Ustawa o KSC wymaga, żeby kierownik podmiotu i osoba odpowiedzialna za cyberbezpieczeństwo przechodzili szkolenie raz w roku kalendarzowym (art. 8e). Prowadzimy je jako warsztat na Waszych ryzykach, a nie wykład o przepisach, i zostawiamy dokumenty, które pokażecie audytorowi.

// W skrócie

Szkolenie z art. 8e to obowiązek kierownictwa, co roku

Art. 8e ustawy o KSC wymaga, żeby kierownik podmiotu kluczowego albo ważnego i osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa, przechodzili szkolenie raz w roku kalendarzowym. Obowiązek stosuje się razem z rozdziałem 3, od 3 kwietnia 2027. Prowadzimy półdniowy warsztat dla zarządu i dokumentujemy go tak, żeby dało się go pokazać audytorowi.

Stan na 24 września 2026. Źródło: Dz.U. 2026 poz. 252.

// Art. 8e

Kto, jak często i jaki dowód

Kto

  • Kierownik podmiotu kluczowego albo ważnego
  • Osoba, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa
  • Radzimy szkolić cały zarząd, jeśli decyzje o budżecie i ryzyku podejmujecie wspólnie

Jak często

  • Raz w każdym roku kalendarzowym
  • Od 3 kwietnia 2027, razem z pozostałymi obowiązkami z rozdziału 3 (art. 33 ust. 1 ustawy nowelizującej)
  • Każde kolejne szkolenie dokumentujcie tak samo jak pierwsze

Dowód

  • Program szkolenia z datą
  • Lista obecności z podpisami
  • Materiały przekazane uczestnikom
  • Lista decyzji i działań z warsztatu

Kierownik podmiotu odpowiada osobiście: grozi mu kara do 300% miesięcznego wynagrodzenia, w sektorze publicznym do 100% (art. 73a ust. 4). Większość kar, w tym te z art. 73a, organ może nakładać od 3 kwietnia 2028 (art. 35 ustawy nowelizującej). Stan na 24 września 2026, źródło: Dz.U. 2026 poz. 252.

Co omawiamy na warsztacie

  1. Obowiązki z art. 8 i odpowiedzialność kierownika

    Co musi działać od 3 kwietnia 2027, kto za to odpowiada i jakie kary grożą podmiotowi i kierownikowi. Na przykładach z Waszego sektora.

  2. Ryzyko: co zarząd akceptuje, a co finansuje

    Jak czytać rejestr ryzyk, kiedy ryzyko można zaakceptować i jak zapisać tę decyzję, żeby była dowodem.

  3. Incydent: pierwsze 24 godziny

    Wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, raport końcowy w ciągu miesiąca od zgłoszenia. Kto decyduje o zgłoszeniu, kto rozmawia z klientami i czego zarząd potrzebuje w pierwszej godzinie.

  4. Łańcuch dostaw i ankiety od klientów

    Którzy dostawcy są krytyczni, jakie wymagania wpisać do umów i jak odpowiadać klientom objętym KSC, którzy pytają o Wasze zabezpieczenia.

  5. Ciągłość działania

    Jak długi przestój firma wytrzyma, kto o tym decyduje i kiedy ostatnio ktoś sprawdził, że odtworzenie działa.

  6. AI w firmie

    Shadow AI, dane klientów w publicznych narzędziach i zatwierdzona ścieżka zamiast zakazu. AI Act wymaga, żeby firmy wspierały kompetencje pracowników w zakresie AI (art. 4). Więcej: AI governance i bezpieczeństwo AI.

  7. Audyt z art. 15

    Kogo dotyczy, kiedy musi się odbyć i jakie dowody powinny być gotowe po stronie zarządu. Więcej: przygotowanie do audytu KSC.

Program ustalamy z Wami

Przed warsztatem rozmawiamy z osobą odpowiedzialną za cyberbezpieczeństwo i dobieramy przykłady do Waszych systemów, dostawców i zdarzeń z ostatniego roku. Jak przygotować się na incydent, piszemy w artykule o naruszeniach danych.

// Formaty

Warsztat dla zarządu i dwa rozszerzenia

Podstawą jest warsztat. Ćwiczenie incydentu i dłuższe szkolenie dla osoby odpowiedzialnej za cyberbezpieczeństwo dobieracie według potrzeb.

  1. 01Zarząd

    Warsztat KSC dla zarządu

    Pół dnia, na miejscu albo zdalnie. Rozmowa o Waszych ryzykach i decyzjach, a nie wykład o ustawie.

    • Program zgodny z art. 8e, z przykładami z Waszego sektora
    • Przykłady z Waszych systemów i dostawców
    • Lista decyzji i działań z właścicielami
    • Dokumenty szkolenia do akt audytu

    Pierwszy krok, pół dnia

    Warsztat KSC dla zarządu

    • Rozmowa przygotowawcza z osobą odpowiedzialną za cyberbezpieczeństwo
    • Warsztat z zarządem
    • Dokumenty szkolenia po warsztacie

    Kluczowy rezultat: program, lista obecności, materiały i lista decyzji, gotowe do pokazania audytorowi

    Zamów pierwszy krok
  2. 02Incydent

    Ćwiczenie sztabowe z obsługi incydentu

    Scenariusz dopasowany do Waszej firmy, na przykład zaszyfrowane serwery albo wyciek danych u dostawcy. Zarząd przechodzi decyzje z pierwszych 72 godzin.

    • Scenariusz na Waszych systemach i dostawcach
    • Decyzje o zgłoszeniach w ciągu 24 i 72 godzin
    • Komunikacja z klientami i zespołem
    • Lista luk w procedurze po ćwiczeniu
  3. 03Osoba odpowiedzialna

    Dzień dla osoby odpowiedzialnej za cyberbezpieczeństwo

    Praca na rejestrze ryzyk, procedurze incydentów i dowodach. Dla osoby, której kierownik powierzył obowiązki w zakresie cyberbezpieczeństwa.

    • Rejestr ryzyk i plan postępowania z ryzykiem
    • Procedura obsługi i zgłaszania incydentów
    • Dowody dla każdego obszaru art. 8
    • Raport dla zarządu, który da się przeczytać w 10 minut

// Zakres

Co robimy, a czego nie robimy

Termin, format i uczestników ustalamy na piśmie przed warsztatem.

Robimy

  • Warsztat dla zarządu zgodny z art. 8e, na miejscu albo zdalnie
  • Ćwiczenie sztabowe z obsługi incydentu
  • Szkolenie dla osoby odpowiedzialnej za cyberbezpieczeństwo
  • Dokumenty szkolenia: program, lista obecności, materiały, lista decyzji
  • Przypomnienie o szkoleniu w kolejnym roku kalendarzowym

Nie robimy

  • Nagrań do odtworzenia bez rozmowy z zarządem
  • Szkolenia z szablonu, bez Waszych ryzyk i dostawców
  • Zaświadczeń bez warsztatu
  • Obietnicy, że szkolenie zamyka temat KSC: to jeden obowiązek z kilku

Jeśli nie wiecie, jak wyglądają pozostałe obowiązki, zacznijcie od analizy luk wobec KSC.

// FAQ

Pytania o szkolenie zarządu

Kto musi przejść szkolenie z art. 8e?

Kierownik podmiotu kluczowego albo ważnego i osoba, której powierzył obowiązki w zakresie cyberbezpieczeństwa. Jeśli zarząd jest wieloosobowy i decyzje o ryzyku podejmujecie wspólnie, radzimy szkolić cały zarząd. Stan na 24 września 2026.

Jak często trzeba się szkolić?

Raz w roku kalendarzowym. Obowiązek stosuje się od 3 kwietnia 2027, razem z pozostałymi obowiązkami z rozdziału 3 (art. 33 ust. 1 ustawy nowelizującej). Radzimy zrobić pierwsze szkolenie wcześniej, bo decyzje o SZBI i ryzyku zarząd podejmuje jeszcze przed tą datą.

Jak udokumentować szkolenie na audyt?

Zachowajcie program z datą, listę obecności z podpisami, materiały i listę decyzji z warsztatu. Przygotowujemy te dokumenty po każdym szkoleniu. Tak samo dokumentujcie kolejne lata, bo liczy się to, że obowiązek działa co roku, a nie że szkolenie raz się odbyło.

Czy szkolenie obejmuje AI?

Tak, jeśli w firmie używacie narzędzi AI. Omawiamy shadow AI, dane w publicznych narzędziach i zatwierdzoną ścieżkę. AI Act wymaga, żeby firmy wspierały kompetencje pracowników w zakresie AI (art. 4), a szkolenie zarządu to dobre miejsce, żeby o tym zdecydować.

Mamy spółki w Polsce i w Niemczech. Czy wystarczy jedno szkolenie?

Program może być wspólny, ale dokumentujcie szkolenie osobno dla każdej spółki. W Niemczech § 38 ust. 3 BSIG wymaga od kierownictwa regularnego udziału w szkoleniach i nie podaje stałego interwału. Polska ustawa o KSC mówi o szkoleniu raz w roku kalendarzowym.

Ile trwa warsztat i kto powinien w nim uczestniczyć?

Pół dnia. Najlepiej działa w gronie zarządu i osoby odpowiedzialnej za cyberbezpieczeństwo, bez dużej publiczności, bo rozmawiamy o Waszych ryzykach, dostawcach i decyzjach.

Z bloga: ryzyko, incydenty i AI

// Powiązane usługi

Pozostałe usługi wokół ustawy o KSC

  1. 01Wdrożenie

    KSC i NIS2: wdrożenie

    Analiza luk wobec art. 8, plan na 26 tygodni i kontrole wdrożone w systemach, z dowodami.

    KSC i NIS2
  2. 02Art. 15

    Przygotowanie do audytu KSC

    Przegląd kontroli i dowodów tak, jak zrobi to audytor, z listą poprawek i ponowną weryfikacją.

    Przygotowanie do audytu
  3. 03Stała obsługa

    Stała obsługa KSC i zewnętrzny CISO

    Co miesiąc rejestr ryzyk, dowody i ankiety od klientów, co kwartał raport dla zarządu, raz w roku szkolenie.

    Stała obsługa KSC

Zaplanujmy pierwsze szkolenie zarządu

W 30 minut ustalimy termin, format i przykłady, które trafią do programu.

Umów 30 minut rozmowy

Wolicie zacząć od konkretu na piśmie?

Napiszcie, ile osób ma wziąć udział i w jakim sektorze działacie, a odeślemy program i termin. Odpowiadamy w ciągu jednego dnia roboczego.

Zamów pierwszy krok