FAQ KSC wskazuje wprost: osoby kierujące podmiotami kluczowymi lub ważnymi muszą raz na rok przejść szkolenie z zakresu wykonywania zadań dotyczących cyberbezpieczeństwa.
Jaki zakres powinno obejmować szkolenie?
Zgodnie z odpowiedzią na pytanie 4.3 FAQ szkolenie odnosi się do zadań związanych z:
- opracowaniem systemu zarządzania bezpieczeństwem informacji;
- zgłaszaniem incydentów;
- dokumentowaniem SZBI.
Celem jest zapewnienie osobom kierującym aktualnej wiedzy merytorycznej potrzebnej do podejmowania decyzji dotyczących cyberbezpieczeństwa. Nie jest to więc szkolenie przeznaczone wyłącznie dla pracowników działu IT — dotyczy osób kierujących podmiotem.
Rekomendacja praktyczna
Poniższe działania nie są przytoczoną z FAQ listą obowiązków ustawowych:
- wpisz szkolenie kierownictwa do rocznego kalendarza zgodności;
- dopasuj jego program do systemów, ryzyk i incydentów występujących w organizacji;
- zachowaj program, listę uczestników i potwierdzenia ukończenia;
- po szkoleniu zapisz decyzje oraz działania wymagające wdrożenia;
- przed kolejną edycją uwzględnij zmiany prawne i wnioski z incydentów.
Co warto sprawdzić teraz?
Ustal, kiedy kierownictwo Twojej organizacji odbyło ostatnie szkolenie oraz czy jego zakres obejmował SZBI i obsługę incydentów.
Źródło: FAQ – Krajowy System Cyberbezpieczeństwa, dział 4 „Obowiązki kierownika podmiotu”, pytanie 4.3: https://cyber.gov.pl/faq (sprawdzono 26.08.2026 r.).

