- Kierownik podmiotu oraz osoby odpowiedzialne za zarządzanie organizacją muszą posiadać wiedzę umożliwiającą wykonywanie obowiązków w zakresie cyberbezpieczeństwa.
- Szkolenie kadry kierowniczej powinno obejmować w szczególności:
– odpowiedzialność kierownika;
– zarządzanie ryzykiem;
– obowiązki wynikające z KSC;
– zarządzanie incydentami;
– ciągłość działania;
– bezpieczeństwa dostawców;
– podejmowanie decyzji podczas incydentu;
– konsekwencje braku realizacji obowiązków. - Jeżeli przepisy wymagają od kierownika odbycia określonego szkolenia, szkolenie to realizuje się zgodnie z właściwymi wymaganiami ustawowymi i wykonawczymi.
Nowelizacja KSC wprowadziła odpowiedzialność kierownika podmiotu kluczowego i ważnego za realizację określonych zadań z zakresu cyberbezpieczeństwa oraz przewiduje obowiązek odbycia przez kierownika stosownego szkolenia.
podstawa prawna
Art. 8e ust. 1–3 UKSC:
Ust. 1 – kierownik podmiotu kluczowego lub ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzi szkolenie raz w roku kalendarzowym.
Ust. 2 – określa zakres szkolenia, obejmujący wykonywanie obowiązków wskazanych w przepisach ustawy.
Ust. 3 – udział w szkoleniu musi być udokumentowany.
Akt nowelizujący: ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. z 2026 r. poz. 252).
Pełny tekst przepisu i omówienie: Art. 8e UKSC – szkolenie kierownika podmiotu
Ważne: obowiązek ten dotyczy kierowników podmiotów zakwalifikowanych jako kluczowe lub ważne w rozumieniu UKSC, a nie automatycznie wszystkich kierowników w każdej organizacji.

