FAQ

Poniżej zebrałem pytania, które słyszę najczęściej od zarządów, sekretarzy gmin i dyrektorów, zwykle po otrzymaniu z ministerstwa zawiadomienia o wpisie do wykazu. Każda odpowiedź wskazuje przepis, na którym się opiera, żeby można było ją sprawdzić w tekście ustawy. Odpowiedzi są informacją ogólną, nie poradą prawną; o tym, jak je sprawdzam, piszę w zasadach publikacji.

Najczęściej zadawane pytania

Czy ustawa o KSC wymaga powołania pełnomocnika ds. cyberbezpieczeństwa?

Nie. Ustawa o KSC nie zna takiej funkcji. Art. 14 wymaga, by podmiot kluczowy lub ważny realizował zadania z art. 8 i art. 9 do 13 przez wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo albo na podstawie umowy z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa. Pełnomocnik to przyjęta w praktyce nazwa osoby, która te zadania koordynuje.

Kto odpowiada za cyberbezpieczeństwo w podmiocie kluczowym lub ważnym?

Kierownik podmiotu. Art. 8c ust. 1 ustawy o KSC przypisuje mu odpowiedzialność za wykonywanie obowiązków z zakresu cyberbezpieczeństwa, a ust. 3 przesądza, że odpowiada także wtedy, gdy obowiązki powierzono innej osobie za jej zgodą. Art. 8d wymienia, co kierownik robi sam, między innymi podejmuje decyzje o systemie zarządzania bezpieczeństwem informacji i planuje na to środki finansowe.

Jaka kara grozi kierownikowi podmiotu?

Kara pieniężna do 300 % wynagrodzenia, a w podmiocie publicznym do 100 % wynagrodzenia, obliczanego według zasad ustalania ekwiwalentu za urlop (art. 73a ust. 4 i 5 ustawy o KSC). Art. 73a ust. 1 wymienia zaniechania, za które można ją nałożyć, w tym niewykonanie obowiązków z art. 8, 8d, 8e, 8f, 11 i 15. Zgodnie z art. 35 ustawy nowelizującej z 23 stycznia 2026 r. kary mogą być po raz pierwszy nałożone po upływie 2 lat od jej wejścia w życie.

Skąd wiem, czy moja organizacja jest podmiotem kluczowym, czy ważnym?

Z art. 5 ustawy o KSC. Podmiotem kluczowym jest między innymi podmiot z załącznika nr 1, który przewyższa wymogi dla średniego przedsiębiorstwa z rozporządzenia 651/2014, a także podmioty wskazane w art. 5 ust. 1 pkt 4 ustawy o KSC niezależnie od wielkości. Podmiotem ważnym jest podmiot z załącznika nr 1 spełniający wymogi dla średniego przedsiębiorcy, który nie jest podmiotem kluczowym, oraz podmioty z załącznika nr 2 na zasadach z art. 5 ust. 2. O statusie decydują więc sektor i wielkość, a czasem sam rodzaj podmiotu.

Jakie terminy wynikają z nowelizacji z 2026 r.?

Nowelizacja z 23 stycznia 2026 r. weszła w życie 3 kwietnia 2026 r. Podmioty, które tego dnia spełniały przesłanki, realizują obowiązki z rozdziału 3 ustawy o KSC w terminie 12 miesięcy od wejścia w życie (art. 33 ust. 1 ustawy nowelizującej), a podmioty kluczowe przeprowadzają pierwszy audyt w terminie 24 miesięcy (art. 33 ust. 2). Wniosek o wpis do wykazu składa się według harmonogramu ogłoszonego przez ministra właściwego do spraw informatyzacji (art. 33 ust. 3 i art. 34 ust. 3).

W jakim terminie zgłasza się incydent poważny?

Wczesne ostrzeżenie do właściwego CSIRT sektorowego niezwłocznie, nie później niż w ciągu 24 godzin od wykrycia (art. 11 ust. 1 pkt 4 ustawy o KSC), zgłoszenie incydentu w ciągu 72 godzin (pkt 4a), sprawozdanie końcowe w ciągu miesiąca od zgłoszenia (pkt 4c). Wszystko przez system teleinformatyczny z art. 46 ust. 1, czyli S46 (art. 11 ust. 2).

Czy zewnętrzny pełnomocnik musi przedstawić informację z Krajowego Rejestru Karnego?

Tak. Art. 8f ust. 1 ustawy o KSC wymaga, by osoba, która ma realizować zadania z art. 8 lub art. 11, przed ich rozpoczęciem przedstawiła podmiotowi informację z KRK o niekaralności za przestępstwa przeciwko ochronie informacji. Kierownik dopuszcza ją do zadań dopiero po otrzymaniu tej informacji. Ważne poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej zastępuje ten wymóg (art. 8f ust. 3).

Czy pełnomocnik może przeprowadzić audyt bezpieczeństwa z art. 15?

Nie w podmiocie, w którym realizuje zadania z art. 8 oraz art. 9 do 13, ani przez rok po ich zakończeniu (art. 15 ust. 2a ustawy o KSC). Audyt przeprowadza jednostka oceniająca zgodność, co najmniej dwóch audytorów o kwalifikacjach z art. 15 ust. 2 pkt 2 albo CSIRT sektorowy. Podmiot kluczowy wykonuje audyt na własny koszt co najmniej raz na 3 lata (art. 15 ust. 1).

Czy ta sama osoba może być IOD i pełnomocnikiem ds. cyberbezpieczeństwa?

Może, jeśli nie prowadzi to do konfliktu interesów, którego zakazuje art. 38 ust. 6 RODO. Konflikt powstaje, gdy ta sama osoba dobiera zabezpieczenia, a potem jako IOD ocenia ich adekwatność. W praktyce oznacza to odrębne umowy, brak uprawnień decyzyjnych i wykonawczych, ocenę skuteczności środków wykonywaną przez kogoś innego oraz udokumentowaną ocenę konfliktu zatwierdzoną przez kierownictwo.

Czy kierownik podmiotu musi się szkolić?

Tak. Kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie z obowiązków wymienionych w art. 8e ust. 2 ustawy o KSC, a udział w szkoleniu jest udokumentowany (art. 8e ust. 1 i 3).