Kierownik w zakresie cyberbezpieczeństwa – nowa rola w strukturach podmiotów kluczowych i ważnych

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa wprowadza do polskiego porządku prawnego nową, niezwykle istotną rolę – kierownika w zakresie cyberbezpieczeństwa. Kim jest ta osoba, jakie wymagania i obowiązki musi spełnić w podmiocie ważnym lub kluczowym – wyjaśniamy poniżej.

Porównanie do RODO: Utworzenie nowej roli w podmiotach ważnych lub kluczowych można porównać do wdrożenia RODO w 2018 roku. Tak jak wówczas fundamentem bezpieczeństwa danych stał się Inspektor Ochrony Danych (IOD), tak obecnie nowelizacja KSC kreuje funkcję, która staje się podstawą odporności cyfrowej firm i instytucji.

Ważne: Są to osobne struktury. IOD odpowiada za prywatność i legalność przetwarzania danych, a kierownik w zakresie cyberbezpieczeństwa – za ciągłość usług, odporność systemów IT oraz techniczne zarządzanie ryzykiem.

Sprawdź, jak możesz powierzyć tę funkcję zewnętrznemu ekspertowi →

Osobista odpowiedzialność kierownictwa jednostki za obszar cyberbezpieczeństwa

Kluczowym przepisem regulującym osobistą odpowiedzialność za cyberbezpieczeństwo jest art. 8c ustawy. Stanowi on, że kierownik podmiotu kluczowego lub ważnego ponosi osobistą odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa.

„Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa przez podmiot kluczowy lub podmiot ważny, o których mowa w art. 7b ust. 4, art. 7c, art. 7f ust. 3, art. 8, art. 8d, art. 8e, art. 8f ust. 1 i 2, art. 9–12b, art. 14 i art. 15.

2. W przypadku gdy kierownikiem podmiotu kluczowego lub podmiotu ważnego jest organ wieloosobowy i nie została wskazana osoba odpowiedzialna, odpowiedzialność ponoszą wszyscy członkowie tego organu.

3. Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą.”

Kluczowy wniosek: Odpowiedzialność nie wygasa nawet wtedy, gdy realizacja obowiązków zostanie powierzona innej osobie lub podmiotowi zewnętrznemu. Cyberbezpieczeństwo przestaje być wyłącznie domeną działów IT – staje się priorytetowym zadaniem kadry zarządzającej.

Organizacja struktur bezpieczeństwa w podmiocie ważnym lub kluczowym

Zgodnie z art. 14 ustawy podmiot kluczowy lub ważny jest zobowiązany do powołania wewnętrznych struktur odpowiedzialnych za cyberbezpieczeństwo lub zawarcia umowy z zewnętrznym dostawcą usług zarządzanych (MSSP).

„Podmiot kluczowy lub podmiot ważny w celu realizacji zadań, o których mowa w art. 8 oraz w art. 9–13, powołuje wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub zawiera umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa.”

Tworzy to wewnątrz organizacji trzeci, niezależny filar obok działu IT i Inspektora Ochrony Danych. Dzięki temu bezpieczeństwo nie jest poświęcane na rzecz wygody operacyjnej IT czy oszczędności finansowych. Każda z ról ma jasno zdefiniowany zakres kompetencji i odpowiedzialności przed organami nadzorczymi oraz zespołami CSIRT (terminy raportowania incydentów: 24 i 72 godziny – art. 11).

Wymogi kompetencyjne i nieposzlakowana opinia kierownika w zakresie cyberbezpieczeństwa

Ustawodawca stawia wysokie wymagania dotyczące wiedzy i etyki:

  • Zgodnie z art. 8e – kierownik podmiotu oraz osoba, której powierzono obowiązki, muszą raz w roku kalendarzowym przejść specjalistyczne szkolenie (udokumentowane).
  • Zgodnie z art. 8f – wymóg niekaralności za przestępstwa przeciwko ochronie informacji (KRK lub ważne poświadczenie bezpieczeństwa o klauzuli co najmniej „poufne”).
  • Osoby skazane za takie przestępstwa mają ustawowy zakaz realizacji zadań związanych z bezpieczeństwem systemu informacyjnego.

Kierownik cyberbezpieczeństwa – zakaz łączenia funkcji i unikanie konfliktu interesów

Kluczowym aspektem jest zapewnienie niezależności tej funkcji. Wnioski z decyzji Prezesa UODO (kara dla prezesa zarządu za jednoczesne pełnienie funkcji IOD) wskazują na niedopuszczalność łączenia ról kontrolnych z wykonawczymi.

Choć ustawa wprost tego nie zabrania, kierownik podmiotu (np. Prezes) nie powinien jednocześnie pełnić funkcji kierownika ds. cyberbezpieczeństwa. W przeciwnym razie ta sama osoba musiałaby nadzorować i kontrolować własne decyzje budżetowe oraz strategiczne. Właściwy nadzór wymaga rozdziału ról: zarząd decyduje o strategii i budżecie, a kierownik ds. cyberbezpieczeństwa ocenia ryzyko i zgłasza nieprawidłowości w sposób obiektywny.

Obowiązki kierownika podmiotu kluczowego lub ważnego (art. 8d)

Do najważniejszych obowiązków należy:

  1. Podejmowanie decyzji w zakresie przygotowania, wdrażania, stosowania, przeglądu i nadzoru systemu zarządzania bezpieczeństwem informacji.
  2. Planowanie adekwatnych środków finansowych na realizację obowiązków z zakresu cyberbezpieczeństwa.
  3. Przydzielanie zadań z zakresu cyberbezpieczeństwa i nadzorowanie ich wykonania.
  4. Zapewnienie, że personel jest świadomy obowiązków i zna wewnętrzne regulacje.
  5. Zapewnienie zgodności działania podmiotu z przepisami prawa oraz wewnętrznymi regulacjami.

Dodatkowo (art. 8e): kierownik podmiotu oraz osoba, której powierzono obowiązki, muszą raz w roku odbyć udokumentowane szkolenie z zakresu wykonywania powyższych obowiązków.

Obowiązki podmiotów kluczowych i ważnych (art. 8 i art. 10)

Podmiot kluczowy lub ważny musi wdrożyć system zarządzania bezpieczeństwem informacji zapewniający m.in.:

  • systematyczne szacowanie ryzyka i zarządzanie nim,
  • proporcjonalne środki techniczne i organizacyjne (polityki, bezpieczeństwo łańcucha dostaw, ciągłość działania, monitorowanie, edukacja, kryptografia, MFA itd.),
  • zbieranie informacji o cyberzagrożeniach i podatnościach,
  • zarządzanie incydentami,
  • środki zapobiegające i ograniczające wpływ incydentów.

Całość musi być udokumentowana (dokumentacja normatywna + operacyjna) i przechowywana zgodnie z art. 10 (min. 2 lata od wycofania).

Wyznaczenie osób odpowiedzialnych za kontakt z podmiotami KSC

Podmiot kluczowy lub ważny musi wyznaczyć osoby odpowiedzialne za kontakt z podmiotami krajowego systemu cyberbezpieczeństwa:

  • co najmniej 2 osoby – w przypadku podmiotu kluczowego lub ważnego,
  • 1 osoba – w przypadku podmiotu ważnego będącego mikro- lub małym przedsiębiorcą albo podmiotem publicznym.

Szczegóły reguluje art. 9 ustawy (m.in. dostęp do wiedzy o zagrożeniach, możliwość zgłaszania incydentów, korzystanie z systemu teleinformatycznego).

Model abonamentowy jako praktyczne rozwiązanie

Ustawodawca wyraźnie wskazuje, że odpowiedzialność za obszar cyberbezpieczeństwa spoczywa na kierowniku jednostki – nawet jeśli realizacja zadań zostanie powierzona innemu podmiotowi. Jednocześnie art. 14 dopuszcza realizację obowiązków poprzez umowę z zewnętrznym dostawcą usług zarządzanych (MSSP).

W praktyce funkcja kierownika w zakresie cyberbezpieczeństwa może być realizowana nie tylko etatowo, ale także w modelu outsourcingowym / abonamentowym. Takie rozwiązanie pozwala:

  • zapewnić zgodność z KSC i NIS2,
  • zagwarantować stały nadzór nad SZBI,
  • spełnić obowiązki dokumentacyjne, zarządzania ryzykiem i raportowania incydentów (24h/72h),
  • utrzymać niezależność funkcji od działu IT i zarządu,
  • korzystać z kompetencji zespołu ekspertów zamiast jednej osoby.

Model abonamentowy umożliwia ciągłość realizacji obowiązków określonych w art. 8, 8d, 9–12b,