Kto odpowiada za KSC w firmie - trzy role do ustalenia przed 3 października
Do 3 października firma musi nie tylko trafić do wykazu KSC, ale też wskazać ludzi, którzy odbiorą telefon podczas incydentu - i administrator nie zastąpi decyzji zarządu.
We wniosku trzeba podać imię, nazwisko, służbowy numer telefonu i służbowy adres e-mail osób do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa. Jeżeli jedna z nich będzie administratorem konta firmy w Systemie S46, potrzebny jest również jej PESEL albo właściwy identyfikator elektroniczny. Wynika to z art. 7 ust. 2 pkt 11 w związku z art. 7c ust. 2 ustawy o KSC.
Ministerstwo Cyfryzacji potwierdza termin 3 października 2026 dla podmiotów spełniających kryteria w dniu wejścia nowelizacji w życie. Do tego dnia pozostał miesiąc. To dobry moment, żeby nie wpisywać do formularza przypadkowej osoby, lecz ustalić działający podział odpowiedzialności.
Rola pierwsza: kierownik podejmuje decyzje
Ustawa przypisuje odpowiedzialność kierownikowi podmiotu kluczowego lub ważnego. Art. 8c ust. 3 stanowi, że powierzenie części albo wszystkich obowiązków innej osobie za jej zgodą nie przenosi tej odpowiedzialności. Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, art. 8c ust. 2 obejmuje odpowiedzialnością wszystkich jego członków.
To nie jest rola polegająca na samym podpisaniu wniosku. Według art. 8d kierownik:
- podejmuje decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI
- planuje adekwatne środki finansowe
- przydziela zadania i nadzoruje ich wykonanie
- zapewnia świadomość personelu
- zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi
W praktyce warto zapisać na jednej stronie, kto zatwierdza budżet, kto akceptuje ryzyko i kto podejmuje decyzję podczas incydentu. Samo polecenie administratorowi, żeby zajął się KSC, nie realizuje nadzoru.
Rola druga: osoba z powierzonymi obowiązkami
Kierownik może powierzyć innej osobie obowiązki w zakresie cyberbezpieczeństwa. Taka osoba może koordynować wdrożenie, zbierać stan prac od IT i dostawców oraz przygotowywać decyzje dla kierownika. Nie staje się przez to jedynym właścicielem ryzyka.
Art. 8e wymaga, aby kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przeszli szkolenie. Udział ma być udokumentowany. Obowiązki z rozdziału 3, w tym te organizacyjne, podmioty objęte ustawą w dniu jej wejścia w życie mają wdrożyć do 3 kwietnia 2027. Termin wpisu nie przesuwa tego zegara.
Dlatego powierzanie roli we wrześniu powinno mieć formę krótkiej decyzji z zakresem, zastępstwem i sposobem raportowania. Nazwa stanowiska ma mniejsze znaczenie niż realne umocowanie do zbierania informacji i eskalowania problemów.
Rola trzecia: kontakty operacyjne
Art. 9 ust. 1 pkt 1 wprowadza zasadę co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa. Dla mikro- i małych przedsiębiorców oraz podmiotu ważnego będącego podmiotem publicznym ust. 2 i 3 przewidują co najmniej jedną osobę w opisanym tam zakresie.
Minimum prawne nie rozwiązuje jednak problemu nieobecności. Rozsądny układ to kontakt podstawowy i zastępca, obaj ze służbowym telefonem, dostępem do wspólnej skrzynki oraz instrukcją eskalacji. Administrator konta S46 może być jedną z tych osób, ale nie powinien być jedynym człowiekiem, który zna sposób logowania i obieg zgłoszenia.
Nie należy też automatycznie utożsamiać kontaktu z wykonawcą wszystkich zadań technicznych. Jeżeli dana osoba ma realizować zadania z art. 8 lub art. 11, art. 8f wymaga przed rozpoczęciem tych zadań informacji z Krajowego Rejestru Karnego potwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji.
Od czego zacząć
W tym tygodniu zrób pięć rzeczy:
- Wskaż kierownika odpowiedzialnego zgodnie ze strukturą organizacji
- Zapisz, komu powierzono koordynację obowiązków cyberbezpieczeństwa i jaki ma zakres decyzyjny
- Wyznacz kontakt podstawowy oraz zastępcę, nawet jeśli przepis pozwala na jedną osobę
- Załóż służbową skrzynkę funkcyjną i sprawdź, kto odbiera wskazane numery telefonów podczas urlopu
- Ustal właściciela konta S46 oraz prostą ścieżkę eskalacji do kierownika
Oficjalna instrukcja Systemu S46 wskazuje, że po wpisie system służy wymianie informacji z CSIRT i organami właściwymi. Dane w wykazie powinny więc opisywać ludzi, którzy faktycznie potrafią uruchomić reakcję firmy, a nie tylko osoby dostępne w dniu wypełniania formularza.
Źródła
Sprawdź czy Twoja firma podlega NIS2
4 pytania, 2 minuty, konkretna odpowiedź. Darmowy kwalifikator od AmbroSec.
Sprawdź teraz