NIS2 Scoring
PLPolska · Polski
usługa firmySightadel

Poradnik NIS2

Obowiązki i odpowiedzialność kierownika podmiotu

Znowelizowana ustawa o KSC wprost wskazuje, kto odpowiada za cyberbezpieczeństwo: kierownik podmiotu kluczowego lub ważnego. Może on zostać osobiście ukarany, a w podmiocie kluczowym nawet czasowo odsunięty od zarządzania.

Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)

Kto jest kierownikiem podmiotu

Według wyjaśnień Ministerstwa Cyfryzacji kierownikiem podmiotu jest członek zarządu lub innego organu zarządzającego, a przy organie wieloosobowym jego członkowie, z wyłączeniem pełnomocników. W spółce jawnej i cywilnej są to wspólnicy prowadzący sprawy spółki, w spółce komandytowej i komandytowo-akcyjnej komplementariusze, w jednoosobowej działalności sam przedsiębiorca. Kierownikiem jest też likwidator, syndyk i zarządca w restrukturyzacji.

Jeśli organ jest wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu (art. 8c ust. 2 ustawy o KSC). W praktyce warto więc uchwałą zarządu wskazać członka zarządu odpowiedzialnego za cyberbezpieczeństwo.

Co należy do kierownika

Kierownik ponosi odpowiedzialność za wykonywanie przez podmiot obowiązków w zakresie cyberbezpieczeństwa, m.in. wpisu do wykazu, SZBI, zgłaszania incydentów, dokumentacji i audytu (art. 8c ust. 1). Art. 8d wymienia jego zadania:

  1. podejmuje decyzje o przygotowaniu, wdrażaniu, stosowaniu, przeglądzie i nadzorze SZBI,
  2. planuje adekwatne środki finansowe na cyberbezpieczeństwo,
  3. przydziela zadania z cyberbezpieczeństwa i nadzoruje ich wykonanie,
  4. zapewnia, że personel zna swoje obowiązki i wewnętrzne regulacje,
  5. zapewnia zgodność działania podmiotu z prawem i regulacjami wewnętrznymi.

Ważne jest art. 8c ust. 3: kierownik odpowiada także wtedy, gdy niektóre lub wszystkie obowiązki powierzył za jej zgodą innej osobie. Powołanie pełnomocnika ds. bezpieczeństwa informacji albo zlecenie zadań zewnętrznemu dostawcy nie zdejmuje więc odpowiedzialności z zarządu.

W praktyce oznacza to, że zarząd nie może ograniczyć się do podpisania polityki. Musi znać najważniejsze ryzyka, zatwierdzać plan postępowania z nimi, przydzielać budżet i regularnie sprawdzać, czy środki działają. Najprostszym dowodem nadzoru są protokoły z posiedzeń zarządu, na których omawiano raport o stanie bezpieczeństwa, incydenty i otwarte ustalenia z audytów.

Coroczne szkolenie i dopuszczanie osób do zadań

Kierownik podmiotu oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie (art. 8e ust. 1). Zakres obejmuje wpis do wykazu, SZBI, weryfikację personelu, zgłaszanie incydentów i audyt (art. 8e ust. 2). Udział musi być udokumentowany (art. 8e ust. 3). Ustawa nie określa formy szkolenia ani wymagań wobec szkolącego. Wystarczy więc szkolenie wewnętrzne lub zewnętrzne, pod warunkiem że obejmuje ustawowy zakres i zostawia ślad w dokumentach. Rozliczenie według roku kalendarzowego oznacza, że szkolenie z grudnia nie zalicza się na kolejny rok. Dobrze sprawdza się stały termin w planie pracy zarządu, na przykład w pierwszym kwartale, połączony z omówieniem raportu o stanie SZBI.

Kierownik dopuszcza osobę do zadań z art. 8 lub 11 dopiero po otrzymaniu informacji z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Przy uzasadnionym podejrzeniu skazania podmiot wzywa do ponownego przedstawienia informacji (art. 8f ust. 2). Niewykonanie tego obowiązku jest jedną z podstaw kary dla kierownika (art. 73a ust. 1 pkt 5).

Kara pieniężna dla kierownika

Art. 73a pozwala ukarać samego kierownika, niezależnie od kary nałożonej na podmiot (art. 73a ust. 3). Podstawą może być m.in. niewykonanie obowiązków dotyczących wpisu do wykazu, SZBI, zadań z art. 8d, szkolenia, weryfikacji niekaralności, wyznaczenia osób kontaktowych, dokumentacji, zgłaszania incydentów, powołania struktur z art. 14 albo audytu, jeżeli przemawia za tym czas, zakres lub charakter naruszenia (art. 73a ust. 1).

KierownikMaksymalna karaPodstawa
Podmiotu kluczowego lub ważnego300 % wynagrodzenia, liczonego jak ekwiwalent za urlopart. 73a ust. 4
Podmiotu publicznego100 % wynagrodzeniaart. 73a ust. 5

Ustalając wysokość kary, organ bierze pod uwagę m.in. możliwości finansowe kierownika (art. 76a ust. 1). Kary z art. 73a, podobnie jak kary dla podmiotów, można nakładać dopiero po upływie 2 lat od wejścia w życie nowelizacji, czyli od 3 kwietnia 2028 r. (art. 35 ustawy nowelizującej). Ten czas warto wykorzystać na budowę SZBI, a nie traktować go jako okres bez obowiązków: obowiązki obowiązują wcześniej.

Zakaz pełnienia funkcji zarządczych

Jeżeli podmiot kluczowy nie zastosuje się do nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia w tym podmiocie funkcji zarządczych do czasu usunięcia uchybień lub zaprzestania naruszeń (art. 53 ust. 9 pkt 6). Warunkiem jest, aby zakaz nie uniemożliwił funkcjonowania podmiotu w zakresie potrzebnym do usunięcia uchybień. Środek ten nie dotyczy podmiotów publicznych (art. 53 ust. 10). Wniesienie skargi do sądu administracyjnego wstrzymuje jego stosowanie do rozstrzygnięcia sprawy (art. 53 ust. 11).

Co zarząd powinien mieć w dokumentach

  • uchwałę lub zarządzenie o wdrożeniu SZBI i wskazaniu odpowiedzialnego członka zarządu,
  • budżet na cyberbezpieczeństwo w planie finansowym,
  • zaświadczenia ze szkoleń z bieżącego roku kalendarzowego,
  • informacje z KRK osób realizujących zadania z art. 8 i 11,
  • regularne raporty o stanie SZBI z potwierdzeniem zapoznania się.

Ustawa o KSC nie reguluje odrębnie odpowiedzialności cywilnej członków zarządu wobec spółki. Ta wynika z przepisów ogólnych, w tym Kodeksu spółek handlowych. Obszar kierownictwa sprawdza pierwsza część NIS2-Scoring.

Najczęstsze pytania

Czy zatrudnienie pełnomocnika zwalnia zarząd z odpowiedzialności?

Nie. Kierownik podmiotu ponosi odpowiedzialność także wtedy, gdy obowiązki powierzył innej osobie za jej zgodą (art. 8c ust. 3 ustawy o KSC).

Jak często kierownik musi się szkolić?

Raz w roku kalendarzowym, z udokumentowanym udziałem (art. 8e ustawy o KSC).

Ile może wynieść kara dla kierownika?

Do 300 % wynagrodzenia liczonego jak ekwiwalent za urlop, a w podmiocie publicznym do 100 % (art. 73a ust. 4 i 5 ustawy o KSC). Kary można nakładać od 3 kwietnia 2028 r.

Kto odpowiada, gdy zarząd ma kilku członków?

Jeżeli nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie organu (art. 8c ust. 2 ustawy o KSC).