Weryfikacja niekaralności, szkolenia kierownictwa i bezpieczeństwo HR – obowiązki z UKSC, o których się zapomina 

06.08.2026
  • Kontrola ryzyka
  • NIS2

Punkt przewodnika: obowiązki jednorazowe J5 i J11 – weryfikacja personelu i szkolenia. Poziom: start. Materiał przydatny zarówno dla działu bezpieczeństwa, jak i dla HR. 

Wdrożenia KSC mają charakterystyczną ślepą plamę. Zespoły techniczne wchodzą w monitorowanie, MFA i kopie zapasowe, a trzy grupy obowiązków wynikających wprost z ustawy zostają bez właściciela, bo mieszkają poza działem IT: weryfikacja niekaralności, szkolenia kierownictwa i bezpieczeństwo zasobów ludzkich. 

Ta ślepa plama jest kosztowna z prostego powodu. Wszystkie trzy grupy mają dowód w postaci dokumentu, który powstaje przed zdarzeniem albo w jego trakcie – zaświadczenie przed dopuszczeniem do zadań, lista obecności w dniu szkolenia, checklista w dniu offboardingu. Żadnego z nich nie da się wytworzyć później. Można nadrobić politykę, nie można nadrobić obecności na szkoleniu, które się nie odbyło. 

Czego się nauczysz 

  1. Kto musi mieć zaświadczenie o niekaralności i kiedy dokładnie. 
  1. Jak udokumentować szkolenie kierownika, żeby dowód był obronny. 
  1. Skąd bierze się osobista odpowiedzialność kierownika i czego nie da się nią przenieść. 
  1. Jak wpleść cyberbezpieczeństwo w onboarding i offboarding. 
  1. Jak zbudować program szkoleń dla całego personelu. 
  1. Jak zamienić cyberhigienę z listy rad w sprawdzalny stan. 
  1. Czym kultura bezpieczeństwa różni się od papierowego compliance. 

1. Weryfikacja niekaralności (KRK) – kto i kiedy 

Podstawa: art. 8f Dowód: informacja o osobie z Krajowego Rejestru Karnego w aktach, stwierdzająca niekaralność za przestępstwa przeciwko ochronie informacji; alternatywnie ważne poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 3) Termin: przed rozpoczęciem realizacji zadań 

Obowiązek dotyczy osób realizujących zadania z art. 8 i 11 – czyli tych, które faktycznie wykonują zadania z zakresu bezpieczeństwa systemu informacyjnego oraz obsługi i zgłaszania incydentów. Nie jest to więc wymóg dla całej załogi ani wyłącznie dla kadry kierowniczej: kryterium jest zakres zadań, nie stanowisko w schemacie organizacyjnym. 

Kluczowe jest jedno słowo: przed. Informację przedstawia sama osoba, a kierownik dopuszcza ją do zadań dopiero po jej otrzymaniu (art. 8f ust. 1) – dokument ma więc być w aktach przed rozpoczęciem pracy, a nie zebrany przy okazji późniejszego audytu. To zmienia charakter tego obowiązku. Formalnie jest jednorazowy (J5 w naszej sekwencji), ale w praktyce działa jak obowiązek zdarzeniowy – wyzwala go każde nowe dopuszczenie osoby do zadań z art. 8 lub 11. Nowy administrator, nowy członek zespołu obsługi incydentów, awans wewnętrzny do roli bezpieczeństwa: każde z tych zdarzeń uruchamia procedurę od nowa. 

Jak to poukładać, żeby działało samo: 

  • Zbuduj listę roli, nie listę nazwisk. Wypisz role, które realizują zadania z art. 8 i 11, i dopisz do nich obecne osoby. Lista rol się nie zmienia przy każdej rotacji. 
  • Wpisz wyzwalacz do procedur HR. Rekrutacja na taką rolę i zmiana stanowiska muszą zawierać krok „informacja z KRK przed dopuszczeniem”. 
  • Zaplanuj wyprzedzenie. Uzyskanie informacji z KRK zajmuje czas, więc krok ten musi startować przed datą przekazania uprawnień, a nie po niej. 
  • Pamiętaj o alternatywie i o powtórce. Wymóg uznaje się za spełniony, gdy osoba ma ważne poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej (art. 8f ust. 3). Jeśli powstanie uzasadnione podejrzenie skazania za przestępstwo przeciwko ochronie informacji, wzywasz do ponownego przedstawienia informacji (ust. 2); osoba skazana prawomocnie nie może realizować tych zadań (ust. 4). 
  • Prowadź rejestr. Osoba, rola, data zaświadczenia, data dopuszczenia. Kolejność tych dwóch dat jest istotą dowodu. 

Rekap: informacja z KRK o niekaralności za przestępstwa przeciwko ochronie informacji, w aktach przed rozpoczęciem zadań z art. 8 lub 11; alternatywnie poświadczenie bezpieczeństwa do klauzuli „poufne” lub wyższej. 

Zrób teraz: wypisz role realizujące zadania z art. 8 i 11 w Twojej organizacji. Zwykle jest ich mniej, niż się wydaje – i to dobra wiadomość dla harmonogramu. 

2. Szkolenie kierownika – zakres i dokumentacja 

Podstawa: art. 8e Dowód: certyfikat lub zaświadczenie z udziału, rejestr uczestnictwa Termin: przed wdrożeniem lub w jego trakcie (J11), potem co roku 

Szkolenie z art. 8e obejmuje kierownika podmiotu oraz osobę, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. Odbywa się raz w roku kalendarzowym i – co najważniejsze – jest udokumentowane (ust. 3). Ustawa nie pozostawia tu miejsca na „zapoznanie się z materiałami”: dowodem jest zaświadczenie z udziału. 

Zakres tematyczny szkolenia określa art. 8e ust. 2: obejmuje wykonywanie obowiązków z art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8f ust. 1 i 2, art. 9-12b, art. 14 i art. 15. Warto zestawić tę listę z ofertą dostawcy, która zwykle opisuje program własnymi kategoriami. Praktyczna wskazówka: poproś dostawcę o mapowanie agendy na punkty art. 8e ust. 2 i dołącz to mapowanie do dokumentacji. Zaświadczenie plus mapowanie agendy to komplet, który obroni się bez dodatkowych tłumaczeń. 

Cztery rzeczy, które warto ustawić przy pierwszym szkoleniu, bo potem wracają co roku: 

Lista uczestników wynikająca z uchwały. Kierownik plus osoby z powierzonymi obowiązkami. Jeśli uchwała zarządu wskazuje osobę odpowiedzialną w zarządzie (art. 8c ust. 2), ta osoba jest na liście zawsze. 

Zaświadczenia imienne, nie zbiorcza faktura. Faktura dowodzi zakupu, nie udziału. 

Rejestr uczestnictwa z datami. Jeden arkusz na wszystkie lata – w trzecim roku będzie najcenniejszym dokumentem w tej kategorii. 

Termin w kalendarzu na kolejny rok. Zalecamy ustawić szkolenie w tym samym miesiącu każdego roku, żeby nie powstała luka między cyklami. 

Rekap: kierownik i osoby z powierzonymi obowiązkami, co roku, zakres z art. 8e ust. 2, dowodem zaświadczenie z udziału. 

Zrób teraz: sprawdź, czy dla ostatniego szkolenia kierownictwa masz imienne zaświadczenia. Jeśli masz tylko fakturę i agendę, uzupełnij to u dostawcy – zwykle wystawi je bez problemu. 

3. Odpowiedzialność osobista kierownika 

Ta sekcja wyjaśnia, dlaczego dwa poprzednie obowiązki są w praktyce nienegocjowalne. 

Ustawa przypisuje odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa kierownikowi podmiotu, wyliczając je wprost – od art. 7b ust. 4 i art. 7c przez art. 8, 8d, 8e i 8f po art. 9-12b, 14 i 15 (art. 8c ust. 1) i wymienia jego konkretne zadania (art. 8d): podejmowanie decyzji, zapewnienie środków finansowych, przydział zadań, nadzór, dbanie o świadomość personelu oraz zgodność. Do tego dochodzi mechanizm z art. 8c ust. 2: jeśli kierownikiem podmiotu jest organ wieloosobowy i nie wskazano osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu. 

Trzy konsekwencje, które warto wypowiedzieć wprost: 

Powierzenie zadań nie przenosi odpowiedzialności. Kierownik odpowiada nadal, gdy część albo wszystkie obowiązki powierzono innej osobie za jej zgodą – także działowi IT albo zewnętrznemu dostawcy (art. 8c ust. 3). Umowa kupuje zdolność operacyjną, nie zwolnienie z obowiązku. 

Sankcja jest osobista. Od 3.04.2028 r. kierownik podmiotu odpowiada karą do 300% swojego wynagrodzenia (art. 73a ust. 4) – odrębnie od kary dla podmiotu, która wynosi do 10 mln EUR lub 2% rocznego przychodu przy podmiocie kluczowym (art. 73 ust. 3) i do 7 mln EUR lub 1,4% przy podmiocie ważnym (art. 73 ust. 4). 

Nadzór działa już dziś. Moratorium do 3.04.2028 r. dotyczy wyłącznie kar pieniężnych (art. 35 ustawy zmieniającej). Kontrole, ostrzeżenia i nakazy obowiązują teraz na podstawie art. 53 ust. 2, 4 i 5. 

Narzędziem, które porządkuje ten obszar, jest macierz odpowiedzialności – w praktyce RACI dla zadań z zakresu cyberbezpieczeństwa. Nie zdejmuje odpowiedzialności ustawowej, ale robi dwie rzeczy, które mają realną wartość: pokazuje, że zadania zostały przydzielone (art. 8d), i eliminuje najczęstszą przyczynę niewykonania obowiązku, czyli sytuację, w której wszyscy myślą, że robi to ktoś inny. 

Rekap: odpowiedzialność kierownika jest osobista i nieprzenoszalna, sankcja to do 300% wynagrodzenia od 3.04.2028 r. (art. 73a ust. 4), a RACI dowodzi przydziału zadań. 

Zrób teraz: sprawdź w swojej macierzy RACI, czy każde zadanie z zakresu KSC ma dokładnie jedną literę A. Dwie litery A w jednym wierszu oznaczają brak właściciela. 

4. Bezpieczeństwo zasobów ludzkich – onboarding, offboarding, NDA 

Podstawa: art. 8 ust. 1 pkt 2 lit. d (środek d) Dokument: procedury bezpieczeństwa zasobów ludzkich – onboarding, offboarding, NDA Dowód: podpisane klauzule poufności, wypełnione checklisty, zapisy nadania i odebrania uprawnień 

Środek d spina bezpieczeństwo z procesami kadrowymi w trzech momentach: przyjęcia, odejścia i – najczęściej pomijanym – zmiany stanowiska. Awans wewnętrzny zwykle dodaje uprawnienia i nie odbiera poprzednich, więc po kilku latach powstaje konto z historią uprawnień całej ścieżki kariery. To realne ryzyko i jednocześnie łatwa uwaga w audycie. 

Co powinno znaleźć się w każdej z trzech ścieżek: 

Onboarding: klauzula poufności, przypisanie roli i odpowiedzialności, nadanie minimalnych uprawnień, szkolenie wstępne z cyberbezpieczeństwa, potwierdzenie zapoznania się z regulaminem cyberhigieny. Jeśli rola realizuje zadania z art. 8 lub 11 – informacja z KRK przed rozpoczęciem zadań. 

Zmiana stanowiska: przegląd i korekta uprawnień, nie tylko ich dodanie. Zalecamy zasadę „nowe uprawnienia nadaje się po odebraniu starych”. 

Offboarding: zamknięcie wszystkich kont, także w usługach chmurowych i u dostawców, zwrot sprzętu i nośników, potwierdzenie obowiązywania klauzuli poufności po zakończeniu współpracy. 

Do offboardingu warto dopisać jeszcze jeden krok, który zwykle umyka HR, bo wynika z innej części ustawy: jeśli odchodząca osoba jest osobą kontaktową albo osobą odpowiedzialną wskazaną w Wykazie KSC, zmiana danych uruchamia 14 dni na aktualizację wpisu (art. 7c ust. 3). Jedno pytanie w checkliście offboardingu – „czy ta osoba figuruje w Wykazie KSC?” – zamyka ten temat na stałe. 

Rekap: trzy ścieżki – onboarding, zmiana stanowiska, offboarding. Dowodem są wypełnione checklisty i zapisy uprawnień. 

Zrób teraz: weź dwie ostatnie osoby, które odeszły z organizacji, i sprawdź, czy ich konta są zamknięte we wszystkich systemach, łącznie z tymi u dostawców. 

5. Edukacja personelu (środek i) 

Podstawa: art. 8 ust. 1 pkt 2 lit. i Dokument: plan edukacji i szkoleń personelu z cyberbezpieczeństwa Dowód: ewidencja szkoleń, listy obecności, materiały, wyniki testów phishingowych 

Ten środek dotyczy całego personelu, nie tylko zespołu IT, i nie należy go mieszać ze szkoleniem z art. 8e. Art. 8e to warstwa zarządcza: kierownik i osoba z powierzonymi obowiązkami kierownika, raz w roku kalendarzowym, z udokumentowanym udziałem. Środek i to warstwa masowa: program szkoleń i kampanii świadomościowych dla wszystkich, uzupełniony testami phishingowymi. Zalecany rytm to raz w roku oraz przy onboardingu każdej nowej osoby. 

Jak zbudować program, który da się utrzymać przez lata: 

  • Jedno szkolenie bazowe dla wszystkich, powtarzane rocznie, plus moduł w onboardingu. 
  • Moduły rolowe dla grup o wyższym ryzyku: administratorzy, finanse, obsługa klienta, kadra zarządzająca średniego szczebla. 
  • Kampanie krótkie i częstsze niż raz w roku – komunikaty o aktualnych metodach ataku działają lepiej niż jedno długie szkolenie. 
  • Testy phishingowe jako pomiar, nie jako pułapka. Zalecamy komunikować z góry, że takie testy są prowadzone, i raportować wyniki zbiorczo, bez wskazywania osób. Cel to obniżenie wskaźnika klikalności, nie znalezienie winnego. 
  • Ewidencja od pierwszego dnia. Lista obecności, data, temat, materiał w wersji, która była prezentowana. 

Rekap: cały personel, cyklicznie i przy onboardingu, moduły rolowe, testy phishingowe jako miernik. Dowodem ewidencja. 

Zrób teraz: wybierz losowo jedną osobę zatrudnioną w ostatnim półroczu i sprawdź, czy potrafisz wykazać jej udział w szkoleniu. To ten sam test, który zrobi audytor. 

6. Cyberhigiena jako codzienna praktyka (środek j) 

Podstawa: art. 8 ust. 1 pkt 2 lit. j Dokument: regulamin cyberhigieny i standardy konfiguracji Dowód: potwierdzenia zapoznania się z regulaminem, raporty zgodności konfiguracji, statystyki aktualizacji i kopii 

Cyberhigiena to zestaw podstawowych zasad dotyczących każdego użytkownika: silne hasła, uwierzytelnianie wieloskładnikowe, aktualizacje, kopie zapasowe, rozpoznawanie phishingu. Ustawa wymaga ich wdrożenia, a nie ogłoszenia – dlatego zasady mają dwa nośniki: regulamin oraz szkolenia, które go utrwalają. 

Najważniejsza decyzja projektowa w tym obszarze polega na tym, żeby nie zostawiać cyberhigieny w warstwie deklaratywnej. Do regulaminu dołącz standardy konfiguracji stacji i urządzeń mobilnych, a następnie sprawdzaj stan techniczny. Wtedy zasada „szyfruj dysk” przestaje być radą, a staje się sprawdzalnym stanem, o którym można wygenerować raport. 

Trzy zasady, które przenoszą cyberhigienę z papieru do praktyki: 

Wymuszaj tam, gdzie możesz, ucz tam, gdzie musisz. Hasła i MFA da się wymusić technicznie – i to jest właściwe miejsce dla tych reguł. Rozpoznawanie phishingu wymusić się nie da, więc tu pracuje szkolenie i kampanie. 

Ułatw zgłaszanie. Jeden oczywisty kanał zgłoszenia podejrzanej wiadomości, bez formularza i bez oceniania. Zgłoszenie użytkownika bywa najszybszym źródłem wykrycia incydentu, a moment wykrycia uruchamia zegar 24 godzin. 

Nie karz za zgłoszenia. Organizacja, w której zgłoszenie własnej pomyłki kończy się rozmową dyscyplinującą, przestaje otrzymywać zgłoszenia. Traci wtedy nie tylko kulturę, ale i czas reakcji. 

Rekap: regulamin plus standardy konfiguracji plus sprawdzanie stanu. Wymuszaj technicznie to, co się da. 

Zrób teraz: sprawdź na pięciu losowych stacjach jedną rzecz – czy szyfrowanie dysku jest włączone. Wynik powie Ci, czy regulamin jest wdrożony czy tylko ogłoszony. 

7. Jak zbudować kulturę bezpieczeństwa, a nie papierowy compliance 

Warto zauważyć, że kultura bezpieczeństwa nie jest w tej ustawie miękkim dodatkiem. Dbanie o świadomość personelu jest jednym z wymienionych zadań kierownika podmiotu (art. 8d), a edukacja i cyberhigiena mają własne litery w katalogu środków. Ustawodawca uznał więc, że zachowania ludzi są elementem systemu bezpieczeństwa, a nie tłem dla technologii. 

Jednocześnie obowiązuje reguła, którą znasz z audytu luki: wymaganie jest spełnione, gdy istnieje przepis, dokument normatywny i dowód operacyjny. Brak dowodu jest tą samą luką co brak dokumentu. W obszarze kadrowym ta reguła jest szczególnie nieprzejednana, bo dowody są jednorazowe i przywiązane do daty: lista obecności powstaje w dniu szkolenia albo nie powstaje nigdy. 

Cztery praktyki, które budują jedno i drugie naraz – kulturę i dowód: 

Właściciel w HR, nie tylko w IT. Obowiązki kadrowe wykonują się w procesach HR, więc tam muszą mieć właściciela. Bez tego zostają w planie bezpieczeństwa jako zadania bez wykonawcy. 

Dowód wpisany w proces, nie dobierany na koniec. Checklista onboardingu, która sama generuje zapis, jest warta więcej niż polecenie zbierania dowodów. 

Widoczne zaangażowanie kierownictwa. Kierownik, który przechodzi szkolenie z art. 8e i mówi o tym zespołowi, robi dla kultury więcej niż kampania plakatowa. To także najtańszy sposób realizacji zadania „dbanie o świadomość personelu”. 

Mierz zachowania, nie liczbę dokumentów. Wskaźnik klikalności w testach phishingowych, czas zgłoszenia podejrzanej wiadomości, odsetek osób z ukończonym szkoleniem w terminie. Te trzy liczby wpisują się jednocześnie w ocenę skuteczności środków (lit. h). 

Test na koniec, ten sam co w artykule o obowiązkach cyklicznych, ale zawężony do obszaru kadrowego: wybierz losową osobę i poproś o trzy rzeczy – potwierdzenie szkolenia, podpisaną klauzulę poufności i zapis nadanych uprawnień. Jeśli komplet znajduje się w minutę, procesy działają. Jeśli trwa to trzy dni, wiesz, gdzie masz lukę – i wiesz o niej przed kontrolą, czyli w najlepszym możliwym momencie. 

Rekap: świadomość personelu to zadanie ustawowe kierownika. Dowody w obszarze kadrowym są jednorazowe, więc muszą powstawać w procesie. 

Zrób teraz: przeprowadź ten test na jednej osobie i zapisz wynik. To jednocześnie dowód, że prowadzisz ocenę skuteczności środków. 

Checklista do samodzielnego wykonania 

Siedem punktów z tego obszaru – niekaralność, szkolenie kierownictwa, onboarding i offboarding, RACI, program szkoleń i cyberhigiena – to lista nr 8 w pliku „10 checklist zgodności z ustawą o KSC”. Jest zresztą jedyną z dziesięciu, której właściciel siedzi poza działem IT, więc najlepiej działa przekazana wprost do HR. Reszta kompletu pokazuje, w którym miejscu wdrożenia te obowiązki się pojawiają.

10 checklist do wdrożenia KSC

Mini-test – sprawdź się w 6 pytaniach 

  1. Kogo dotyczy obowiązek przedstawienia informacji z KRK i w którym momencie? 
  1. Kto poza kierownikiem podlega szkoleniu z art. 8e? 
  1. Czy powierzenie zadań dostawcy zdejmuje odpowiedzialność z kierownika? 
  1. Który moment kadrowy jest najczęściej pomijany w kontroli uprawnień? 
  1. Czym różni się środek i od szkolenia z art. 8e? 
  1. Dlaczego dowodów w obszarze kadrowym nie da się nadrobić później? 

Odpowiedzi: 1. Osób mających realizować zadania z art. 8 lub 11 – informację przedstawia sama osoba przed rozpoczęciem zadań, a kierownik dopuszcza ją po jej otrzymaniu (art. 8f ust. 1). 2. Osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. 3. Nie; kierownik odpowiada nadal (art. 8c ust. 3), a od 3.04.2028 r. karą do 300% wynagrodzenia (art. 73a ust. 4). 4. Zmiana stanowiska – uprawnienia się dodaje, a rzadko odbiera. 5. Środek i obejmuje cały personel; art. 8e dotyczy kierownika i osób z powierzonymi obowiązkami, jest coroczny i potwierdzany zaświadczeniem. 6. Bo są przywiązane do daty zdarzenia – listy obecności czy zaświadczenia nie da się wytworzyć wstecz. 

Co dalej 

Obowiązki kadrowe zamykają obszar, w którym ustawa dotyka ludzi. Kolejny krok w przewodniku prowadzi tam, gdzie wdrożenie zmienia skalę: do grupy kapitałowej, w której te same obowiązki mnożą się przez liczbę spółek, a część z nich da się wykonać raz i instancjonować. 

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny: lipiec 2026 r. Przy wdrożeniu weryfikuj wydawane rozporządzenia wykonawcze oraz komunikaty Ministerstwa Cyfryzacji. 

Zapisz się na newsletter
Po zgłoszeniu swojego e-maila będziesz dostawać od nas nowo opublikowane treści na naszej stronie.

Podobne wpisy z kategorii