Przejdź do głównej treści
ambrosec.pl
Wszystkie artykuły
·6 min·Piotr Ambroziak

Kto odpowiada za KSC w firmie - trzy role do ustalenia przed 3 października

KSCodpowiedzialnośćorganizacja

Do 3 października firma musi nie tylko trafić do wykazu KSC, ale też wskazać ludzi, którzy odbiorą telefon podczas incydentu - i administrator nie zastąpi decyzji zarządu.

We wniosku trzeba podać imię, nazwisko, służbowy numer telefonu i służbowy adres e-mail osób do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa. Jeżeli jedna z nich będzie administratorem konta firmy w Systemie S46, potrzebny jest również jej PESEL albo właściwy identyfikator elektroniczny. Wynika to z art. 7 ust. 2 pkt 11 w związku z art. 7c ust. 2 ustawy o KSC.

Ministerstwo Cyfryzacji potwierdza termin 3 października 2026 dla podmiotów spełniających kryteria w dniu wejścia nowelizacji w życie. Do tego dnia pozostał miesiąc. To dobry moment, żeby nie wpisywać do formularza przypadkowej osoby, lecz ustalić działający podział odpowiedzialności.

Dane kontaktowe w wykazie nie są trwałym wpisem do zapomnienia. Wniosek o zmianę danych objętych art. 7 ust. 2 pkt 1-18 składa się w ciągu 14 dni od ich zmiany, zgodnie z art. 7c ust. 3.

Rola pierwsza: kierownik podejmuje decyzje

Ustawa przypisuje odpowiedzialność kierownikowi podmiotu kluczowego lub ważnego. Art. 8c ust. 3 stanowi, że powierzenie części albo wszystkich obowiązków innej osobie za jej zgodą nie przenosi tej odpowiedzialności. Gdy kierownikiem jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, art. 8c ust. 2 obejmuje odpowiedzialnością wszystkich jego członków.

To nie jest rola polegająca na samym podpisaniu wniosku. Według art. 8d kierownik:

  • podejmuje decyzje dotyczące przygotowania, wdrażania, stosowania, przeglądu i nadzoru SZBI
  • planuje adekwatne środki finansowe
  • przydziela zadania i nadzoruje ich wykonanie
  • zapewnia świadomość personelu
  • zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi

W praktyce warto zapisać na jednej stronie, kto zatwierdza budżet, kto akceptuje ryzyko i kto podejmuje decyzję podczas incydentu. Samo polecenie administratorowi, żeby zajął się KSC, nie realizuje nadzoru.

Rola druga: osoba z powierzonymi obowiązkami

Kierownik może powierzyć innej osobie obowiązki w zakresie cyberbezpieczeństwa. Taka osoba może koordynować wdrożenie, zbierać stan prac od IT i dostawców oraz przygotowywać decyzje dla kierownika. Nie staje się przez to jedynym właścicielem ryzyka.

Art. 8e wymaga, aby kierownik oraz osoba, której powierzono jego obowiązki w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przeszli szkolenie. Udział ma być udokumentowany. Obowiązki z rozdziału 3, w tym te organizacyjne, podmioty objęte ustawą w dniu jej wejścia w życie mają wdrożyć do 3 kwietnia 2027. Termin wpisu nie przesuwa tego zegara.

Dlatego powierzanie roli we wrześniu powinno mieć formę krótkiej decyzji z zakresem, zastępstwem i sposobem raportowania. Nazwa stanowiska ma mniejsze znaczenie niż realne umocowanie do zbierania informacji i eskalowania problemów.

Rola trzecia: kontakty operacyjne

Art. 9 ust. 1 pkt 1 wprowadza zasadę co najmniej dwóch osób odpowiedzialnych za utrzymywanie kontaktów z podmiotami krajowego systemu cyberbezpieczeństwa. Dla mikro- i małych przedsiębiorców oraz podmiotu ważnego będącego podmiotem publicznym ust. 2 i 3 przewidują co najmniej jedną osobę w opisanym tam zakresie.

Minimum prawne nie rozwiązuje jednak problemu nieobecności. Rozsądny układ to kontakt podstawowy i zastępca, obaj ze służbowym telefonem, dostępem do wspólnej skrzynki oraz instrukcją eskalacji. Administrator konta S46 może być jedną z tych osób, ale nie powinien być jedynym człowiekiem, który zna sposób logowania i obieg zgłoszenia.

Nie należy też automatycznie utożsamiać kontaktu z wykonawcą wszystkich zadań technicznych. Jeżeli dana osoba ma realizować zadania z art. 8 lub art. 11, art. 8f wymaga przed rozpoczęciem tych zadań informacji z Krajowego Rejestru Karnego potwierdzającej niekaralność za przestępstwa przeciwko ochronie informacji.

Od czego zacząć

W tym tygodniu zrób pięć rzeczy:

  1. Wskaż kierownika odpowiedzialnego zgodnie ze strukturą organizacji
  2. Zapisz, komu powierzono koordynację obowiązków cyberbezpieczeństwa i jaki ma zakres decyzyjny
  3. Wyznacz kontakt podstawowy oraz zastępcę, nawet jeśli przepis pozwala na jedną osobę
  4. Załóż służbową skrzynkę funkcyjną i sprawdź, kto odbiera wskazane numery telefonów podczas urlopu
  5. Ustal właściciela konta S46 oraz prostą ścieżkę eskalacji do kierownika

Oficjalna instrukcja Systemu S46 wskazuje, że po wpisie system służy wymianie informacji z CSIRT i organami właściwymi. Dane w wykazie powinny więc opisywać ludzi, którzy faktycznie potrafią uruchomić reakcję firmy, a nie tylko osoby dostępne w dniu wypełniania formularza.

Źródła

  1. Ustawa z 23 stycznia 2026 o zmianie ustawy o KSC (Dz.U. 2026 poz. 252)
  2. Nowelizacja ustawy o KSC - obowiązki podmiotów kluczowych i ważnych - Ministerstwo Cyfryzacji
  3. Wykaz KSC - wprowadzenie do Systemu S46

Sprawdź czy Twoja firma podlega NIS2

4 pytania, 2 minuty, konkretna odpowiedź. Darmowy kwalifikator od AmbroSec.

Sprawdź teraz