Co kierownik podmiotu może powierzyć pełnomocnikowi, a co zostaje przy nim?
Ustawa o KSC pozwala powierzyć zadania z cyberbezpieczeństwa innej osobie, ale nie odpowiedzialność. Co kierownik robi sam, co można zlecić i jak to zapisać.
- Autor
- Paweł Rosół
- Data
- Czytanie
- 5 min
- Kategoria
- Pełnomocnik ds. cyberbezpieczeństwa
Ustawa o KSC pozwala zlecić wykonanie zadań z zakresu cyberbezpieczeństwa innej osobie albo firmie, ale odpowiedzialność za ich wykonanie zostaje przy kierowniku podmiotu.
To zdanie wystarcza, żeby zrozumieć, dlaczego pełnomocnik ds. cyberbezpieczeństwa nie jest sposobem na „załatwienie tematu”, i dlaczego umowa z nim musi wyglądać inaczej niż umowa z firmą informatyczną. Poniżej rozkładam to na przepisy.
Kto jest kierownikiem podmiotu?
Ustawa nie mówi o zarządzie ani o dyrektorze, tylko o kierowniku podmiotu kluczowego lub podmiotu ważnego. Art. 2 pkt 8a ustawy o KSC definiuje go jako kierownika jednostki w rozumieniu ustawy o rachunkowości, a w jednostce sektora finansów publicznych jako kierownika tej jednostki w rozumieniu ustawy o finansach publicznych. W spółce komunalnej jest to zarząd, w gminie wójt lub burmistrz, w szkole dyrektor.
Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy jego członkowie (art. 8c ust. 2).
Wskazanie jednego członka zarządu jako odpowiedzialnego za cyberbezpieczeństwo jest więc pierwszą decyzją, którą warto podjąć i zaprotokołować.
Co ustawa każe robić kierownikowi osobiście?
Art. 8d ustawy o KSC wymienia pięć obowiązków kierownika. Kierownik:
- podejmuje decyzje w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji;
- planuje adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa;
- przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie;
- zapewnia, że personel jest świadomy obowiązków i zna wewnętrzne regulacje;
- zapewnia zgodność działania podmiotu z przepisami prawa i regulacjami wewnętrznymi.
Do tego dochodzi art. 8e: kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi udokumentowane szkolenie.
Żadnego z tych obowiązków nie da się wykonać za kierownika. Pełnomocnik może przygotować warianty decyzji, policzyć koszty i napisać projekt przydziału zadań, ale decyzję podejmuje, budżet planuje i zadania przydziela kierownik.
Podczas kontroli organ zapyta o dokument z podpisem kierownika, nie o notatkę doradcy.
Co można powierzyć?
Wszystko, co jest wykonaniem, a nie decyzją.
Art. 14 ustawy o KSC mówi wprost: podmiot w celu realizacji zadań z art. 8 oraz art. 9 do 13 powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa. W praktyce chodzi o:
- prowadzenie szacowania ryzyka i przygotowanie planu postępowania z ryzykiem (art. 8 ust. 1 pkt 1),
- opracowanie i utrzymanie polityk i procedur z art. 8 ust. 1 pkt 2,
- zbieranie informacji o cyberzagrożeniach i podatnościach (art. 8 ust. 1 pkt 3),
- obsługę incydentów, w tym klasyfikację i zgłoszenia do CSIRT sektorowego w terminach z art. 11 ust. 1,
- przygotowanie danych do wykazu (art. 7) i utrzymanie kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (art. 9 ust. 1 pkt 1),
- szkolenia z cyberhigieny dla personelu (art. 8 ust. 1 pkt 2 lit. i oraz j).
Osoba, która ma realizować zadania z art. 8 lub art. 11, przed ich rozpoczęciem przedstawia podmiotowi informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji, a kierownik dopuszcza ją do zadań dopiero po otrzymaniu tej informacji (art. 8f ust. 1). Dotyczy to zarówno pracownika, jak i wykonawcy zewnętrznego.
Tak wygląda podział, który wynika z tych przepisów:
Dlaczego odpowiedzialność nie przechodzi?
Art. 8c ust. 1 ustawy o KSC przypisuje kierownikowi odpowiedzialność za wykonywanie przez podmiot obowiązków z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9 do 12b, art. 14 i art. 15. Ust. 3 dodaje, że kierownik ponosi tę odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.
Sankcja też jest osobista. Art. 73a ust. 1 pozwala nałożyć na kierownika karę pieniężną między innymi za niewykonanie obowiązków z art. 8, 8d, 8e, 8f, 11 i 15, jeżeli przemawia za tym czas, zakres lub charakter naruszenia; ust. 2 obejmuje nawet zaniechanie jednorazowe.
Kara może wynieść do 300 % wynagrodzenia kierownika, a w podmiocie publicznym do 100 % (art. 73a ust. 4 i 5). Zgodnie z art. 35 ustawy nowelizującej kary te mogą być po raz pierwszy nałożone po upływie 2 lat od jej wejścia w życie, czyli od 3 kwietnia 2028 r.
Ustawa nie przewiduje więc sytuacji, w której kierownik podpisuje umowę z pełnomocnikiem i przestaje się interesować tematem.
Przewiduje sytuację, w której kierownik nadzoruje wykonanie zadań przez pełnomocnika (art. 8d pkt 3) i za ten nadzór odpowiada.
Co to zmienia w umowie z pełnomocnikiem?
Umowa, którą widuję najczęściej, brzmi: „wykonawca zapewni zgodność z ustawą o KSC”. Taka umowa jest pusta.
Zgodności nie da się kupić; da się kupić wykonanie zadań i przygotowanie decyzji.
Umowa, która działa, zawiera:
- listę zadań z art. 8 i art. 9 do 13, które wykonawca realizuje, i listę tych, które zostają w podmiocie, z imieniem i nazwiskiem osoby po stronie podmiotu;
- tryb przygotowywania decyzji dla kierownika: kto, w jakim terminie i w jakiej formie przedstawia warianty, i kto je zatwierdza;
- zasady dostępu wykonawcy do systemów i informacji, z zastrzeżeniem, że wykonawca nie administruje systemami i nie zatwierdza dostępów;
- czas reakcji na incydent, spójny z terminami 24 i 72 godzin z art. 11 ust. 1;
- obowiązek z art. 8f i jego powtórzenie na wezwanie podmiotu (art. 8f ust. 2);
- zastrzeżenie, że wykonawca nie przeprowadzi audytu z art. 15 w tym podmiocie, bo zakazuje tego art. 15 ust. 2a, i wskazanie, kto ten audyt wykona;
- jeśli ta sama osoba ma być IOD, ocenę konfliktu interesów z art. 38 ust. 6 RODO zatwierdzoną przez kierownictwo.
Od czego zacząć?
Od trzech decyzji, które kierownik podejmuje sam i które wystarczy zaprotokołować:
- kto w organie wieloosobowym odpowiada za cyberbezpieczeństwo (art. 8c ust. 2);
- które zadania zostają w podmiocie, a które trafiają do wykonawcy (art. 14);
- jaki budżet jest na to przeznaczony w tym roku (art. 8d pkt 2).
Dopiero z tymi trzema decyzjami ma sens rozmowa o umowie z pełnomocnikiem. O tym, czy pełnomocnik jest w ogóle potrzebny i jak go wybrać, pisałem na pawel.rosol.pl: Czy moja organizacja potrzebuje pełnomocnika ds. cyberbezpieczeństwa? i Jakie kompetencje powinien mieć pełnomocnik?.
Najczęściej zadawane pytania
Czy kierownik podmiotu może przenieść odpowiedzialność na pełnomocnika?
Nie. Art. 8c ust. 3 ustawy o KSC stanowi, że kierownik ponosi odpowiedzialność także wtedy, gdy niektóre albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą. Powierzyć można wykonanie zadań, nie odpowiedzialność za nie.
Które obowiązki kierownik podmiotu wykonuje osobiście?
Te z art. 8d ustawy o KSC, decyzje o systemie zarządzania bezpieczeństwem informacji, planowanie środków finansowych, przydzielanie zadań i nadzór nad nimi, zapewnienie świadomości personelu i zgodności z prawem, oraz coroczne szkolenie z art. 8e. Pełnomocnik może je przygotować, ale decyzja i podpis należą do kierownika.
Co powinna zawierać umowa z zewnętrznym pełnomocnikiem?
Wskazanie, które zadania z art. 8 i art. 9 do 13 wykonawca realizuje, a które zostają w podmiocie, tryb przygotowywania decyzji dla kierownika, zasady dostępu do systemów i informacji, czas reakcji na incydent, obowiązek z art. 8f (informacja z KRK) oraz zastrzeżenie, że wykonawca nie przeprowadzi audytu z art. 15 w tym podmiocie.
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, ze zmianami
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2)
- Rozporządzenie (UE) 2016/679 (RODO)
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).