Coroczne szkolenie kierownika podmiotu – kalendarz, księga KSC i NIS2 oraz tarcza cyberbezpieczeństwa

Coroczne szkolenie kierownika podmiotu – obowiązek wynikający z KSC

FAQ KSC wskazuje wprost: osoby kierujące podmiotami kluczowymi lub ważnymi muszą raz na rok przejść szkolenie z zakresu wykonywania zadań dotyczących cyberbezpieczeństwa.

Jaki zakres powinno obejmować szkolenie?

Zgodnie z odpowiedzią na pytanie 4.3 FAQ szkolenie odnosi się do zadań związanych z:

  • opracowaniem systemu zarządzania bezpieczeństwem informacji;
  • zgłaszaniem incydentów;
  • dokumentowaniem SZBI.

Celem jest zapewnienie osobom kierującym aktualnej wiedzy merytorycznej potrzebnej do podejmowania decyzji dotyczących cyberbezpieczeństwa. Nie jest to więc szkolenie przeznaczone wyłącznie dla pracowników działu IT — dotyczy osób kierujących podmiotem.

Rekomendacja praktyczna

Poniższe działania nie są przytoczoną z FAQ listą obowiązków ustawowych:

  • wpisz szkolenie kierownictwa do rocznego kalendarza zgodności;
  • dopasuj jego program do systemów, ryzyk i incydentów występujących w organizacji;
  • zachowaj program, listę uczestników i potwierdzenia ukończenia;
  • po szkoleniu zapisz decyzje oraz działania wymagające wdrożenia;
  • przed kolejną edycją uwzględnij zmiany prawne i wnioski z incydentów.

Co warto sprawdzić teraz?

Ustal, kiedy kierownictwo Twojej organizacji odbyło ostatnie szkolenie oraz czy jego zakres obejmował SZBI i obsługę incydentów.

Źródło: FAQ – Krajowy System Cyberbezpieczeństwa, dział 4 „Obowiązki kierownika podmiotu”, pytanie 4.3: https://cyber.gov.pl/faq (sprawdzono 26.08.2026 r.).