// Cyberbezpieczeństwo  

Obowiązki zarządu i kadry kierowniczej w świetle NIS2 i nowelizacji ustawy o KSC

Szkolenie będzie realizowane w formie wirtualnej

Cel szkolenia

Celem szkolenia jest przedstawienie kierownictwu podmiotów regulowanych oraz jednostek sektora publicznego zakresu odpowiedzialności, obowiązków i potencjalnych ryzyk wynikających z implementacji dyrektywy NIS2 oraz nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (uKSC). Uczestnicy dowiedzą się, jak skutecznie nadzorować system zarządzania bezpieczeństwem informacji (SZBI), unikać ryzyk prawnych i przygotować się do kontroli nadzorczych oraz audytu.

Certyfikat uczestnictwa z oznaczeniem zakresu: NIS2 / uKSC / ISO/IEC 27001 (dla potrzeb audytów i kontroli).

Korzyści dla uczestników szkolenia

  • Zrozumienie obowiązków członków zarządu wynikających z art. 21 dyrektywy NIS2 i art. 34 uKSC.
  • Poznanie ryzyk odpowiedzialności osobistej (karnej, administracyjnej, organizacyjnej) oraz sposobów ich mitygacji.
  • Umiejętność interpretacji i nadzorowania dokumentacji SZBI – bez potrzeby bycia ekspertem IT.
  • Wiedza o tym, jak przygotować organizację do audytu zewnętrznego i jak dokumentować zgodność.
  • Dostęp do praktycznych narzędzi: checklisty, wzory deklaracji kierownictwa, struktura nadzoru nad SZBI.

Adresaci szkolenia

  • Prezesi i członkowie zarządów spółek podlegających pod NIS2
  • Członkowie rad nadzorczych i komisji audytu
  • Prezesi i członkowie zarządów spółek i instytucji publicznych
  • Wójtowie, burmistrzowie, starostowie, sekretarze JST
  • Dyrektorzy jednostek organizacyjnych administracji publicznej
  • Pełnomocnicy ds. bezpieczeństwa informacji, IOD/ABI
  • Menedżerowie odpowiedzialni za zgodność regulacyjną (compliance)

MODUŁ 1: Ramy prawne i odpowiedzialność kierownictwa

  • Dyrektywa NIS2 – obowiązki zarządu (art. 21)
  • Ustawa o KSC (2025) – art. 34: odpowiedzialność zarządu za naruszenia
  • Kary finansowe i sankcje osobiste – do 10 mln EUR / 2% obrotu

MODUŁ 2: Co musi wiedzieć zarząd – minimum wiedzy niezbędne do nadzoru

  • Czym jest SZBI i jak go nadzorować
  • Rola pełnomocnika ds. bezpieczeństwa informacji
  • Przegląd dowodów audytowych dla zarządu – co musi być podpisane i znane

MODUŁ 3: Zarządzanie ryzykiem i incydentami – obowiązki na poziomie zarządczym

  • Jak dokumentować nadzór nad ryzykiem ICT (matryce ryzyk, przeglądy)
  • Przypadki odpowiedzialności za brak działań (np. niewdrożenie planu BCP, brak szkoleń)
  • Incydenty cyber – jak je raportować i jak zarząd powinien reagować

MODUŁ 4: Audyt i kontrola zewnętrzna – jak się przygotować i nie ponieść odpowiedzialności

  • Zakres audytu zgodności z uKSC/NIS2 (art. 15 ust. 1 uKSC)
  • Wzory pytań kontrolnych i rekomendowanych dokumentów zarządczych
  • Przykład raportu audytowego i oceny odpowiedzialności kierownictwa

MODUŁ 5: Narzędzia i dokumenty – warsztat zarządcy

  • Wzór deklaracji kierownictwa (ISO/IEC 27001 klauzula 5.1 i 5.3)
  • Przykładowy plan nadzoru zarządczego nad SZBI
  • Checklista odpowiedzialności zarządu i przygotowania do kontroli

DSC_0689-1.jpg
Tomasz Janas

Prezes Zarządu Advisory w PKF Polska / Advisory Managing Director PKF Polska

Audytor wiodący ISO 27001. Ekspert ds. cyberbezpieczeństwa i ciągłości działania. Absolwent Polsko - Japońskiej Akademii Technik Komputerowych w Warszawie na kierunku System, Networking, and LAN/WAN Management.
Ekspert z ponad 16-letnim doświadczeniem w audytach bezpieczeństwa IT, analizie ryzyka oraz wdrażaniu systemów zgodnych z ISO 27001, ISO 22301 i DORA. Specjalizuje się w przygotowaniu firm do zgodności z dyrektywą NIS2 i ustawą o KSC, prowadzi audyty, opracowuje polityki bezpieczeństwa, plany BCP/DRP oraz dokumentację SZBI. Zna standardy IIA, wytyczne ENISA oraz Narodowe Standardy Cyberbezpieczeństwa. Ma doświadczenie w zarządzaniu projektami IT/OT oraz zespołami technicznymi i audytowymi. Prowadzi szkolenia i doradza organizacjom, jak skutecznie budować odporność cyfrową.

Zgłoszenia przyjmowane są wyłącznie w formie elektronicznej.

Prosimy o zwrócenie szczególnej uwagi na wpisywane do formularza dane - są to dane, na które zostanie wystawiona Państwu faktura.

Płatność za szkolenie będzie dokonywana na podstawie faktury VAT, zgodnie z terminem płatności na fakturze. Faktura VAT zostanie wystawiona w dniu szkolenia lub w ostatnim dniu szkolenia w przypadku szkoleń wielodniowych i przesłana elektronicznie na adres wskazany w formularzu zgłoszenia.

Szkolenie będzie realizowane w formule wirtualnej. Dlatego ważne jest, by mieli Państwo stabilne łącze internetowe. Link do szkolenia otrzymają Państwo na dzień przed jego terminem.

W cenie szkolenia
  • Czas trwania
    1 dzień / 4h (wykłady)
  • Materiały szkoleniowe
    w formie elektronicznej
  • Język
    szkolenie w języku polskim
  • Certyfikat / zaświadczenie
    o ukończeniu szkolenia

Dyrektywa NIS2 w Polsce – dowiedz się, kogo dotyczy i jak przygotować organizację do zgodności z unijnymi wymogami dotyczącymi cyberbezpieczeństwa

Dyrektywa NIS2 wprowadza nowe obowiązki dotyczące cyberbezpieczeństwa, które mają znaczenie nie tylko dla działów IT, ale również dla zarządów, kadry kierowniczej i osób odpowiedzialnych za zgodność organizacji z regulacjami. Wdrożenie NIS2 wymaga spojrzenia na bezpieczeństwo cyfrowe z perspektywy zarządzania ryzykiem, ciągłości działania, odpowiedzialności za świadczenie usług oraz gotowości do reagowania na incydenty.

Wyjaśniamy, czym jest dyrektywa NIS2 i kogo dotyczy wdrożenie NIS2 w przedsiębiorstwie

Dyrektywa NIS2, czyli dyrektywa Parlamentu Europejskiego i Rady Europejskiej w sprawie środków na rzecz wysokiego wspólnego poziomu cyberbezpieczeństwa na terytorium Unii, jest odpowiedzią UE na rosnące znaczenie sieci i systemów informatycznych w działalności gospodarczej oraz publicznej. Jako dyrektywa unijna określa wspólne wymagania dla państw członkowskich, a jej celem jest podniesienie poziomu cyberbezpieczeństwa w Unii Europejskiej.

NIS2 dotyczy organizacji działających w sektorach, w których zakłócenie usług mogłoby mieć istotny wpływ na gospodarkę, obywateli lub bezpieczeństwo państwa. W praktyce oznacza to, że przedsiębiorstwo powinno sprawdzić, czy jego działalność, skala, sektor oraz rodzaj świadczonych usług mogą powodować objęcie wymogami dyrektywy NIS 2. Dla zarządu i kadry kierowniczej ważne jest nie tylko ustalenie, kogo dotyczy regulacja, ale także zrozumienie, jakie decyzje organizacyjne są potrzebne, aby zapewnić zgodność z NIS2.

Dyrektywa NIS2 weszła w życie 16 stycznia 2023 r, jednak jej praktyczne znaczenie dla organizacji wynika przede wszystkim z krajowych przepisów wdrażających. W Polsce kluczowe znaczenie ma ustawa o Krajowym Systemie Cyberbezpieczeństwa oraz jej nowelizacja, która określa obowiązki podmiotów objętych NIS2.

Podmiot kluczowy, sektor krytyczny i infrastruktura cyfrowa – dowiedz się, kto może być objęty dyrektywą NIS2

NIS2 definiuje dwie podstawowe kategorie organizacji: podmiot kluczowy oraz podmiot ważny. Podmioty kluczowe i ważne mogą działać w różnych obszarach gospodarki, w tym tam, gdzie infrastruktura cyfrowa, usługi cyfrowe, bezpieczeństwo łańcucha dostaw lub ciągłość działania mają szczególne znaczenie dla odbiorców usług.

Regulacje mogą objąć m.in. organizacje działające w sektorach takich jak:

  • energetyka, transport, ochrona zdrowia i administracja,
  • infrastruktura cyfrowa oraz dostawcy wybranych usług technologicznych,
  • podmioty świadczące usługi istotne dla funkcjonowania rynku,
  • organizacje współpracujące z dostawcami usług ważnych dla bezpieczeństwa operacyjnego.

W praktyce nie wystarczy sprawdzić samej branży. Podmiot kluczowy lub ważny powinien przeanalizować również skalę działania, charakter świadczonych usług, zależność od systemów IT oraz skutki ewentualnego przerwania działalności. Dlatego identyfikacja obowiązków wynikających z NIS2 wymaga współpracy zarządu, IT, compliance, bezpieczeństwa informacji i właścicieli procesów biznesowych.

Środki zarządzania ryzykiem w cyberbezpieczeństwie i nowe obowiązki dotyczące incydentów

NIS2 kładzie nacisk na praktyczne środki zarządzania ryzykiem w cyberbezpieczeństwie. Oznacza to, że organizacja powinna nie tylko posiadać dokumentację, ale również realnie wdrażać zabezpieczenia, procedury i mechanizmy kontroli. Wymogi NIS2 obejmują m.in. bezpieczeństwo sieci i systemów informatycznych, zarządzanie dostępem, ocenę ryzyka, ochronę danych, nadzór nad dostawcami oraz przygotowanie do incydentów.

Szczególne znaczenie ma reagowanie na incydenty. Organizacja powinna wiedzieć, kto odpowiada za zgłoszenie zdarzenia, jak przebiega eskalacja, jakie informacje należy zebrać i jak zapewnić ciągłość działania w sytuacji zakłócenia. W określonych przypadkach przepisy przewidują obowiązki raportowe realizowane w krótkich terminach, w tym w ciągu 24 godzin od wykrycia istotnego incydentu.

Dla zarządu i kadry kierowniczej oznacza to konieczność nadzorowania procesu, w którym cyberbezpieczeństwo staje się elementem zarządzania organizacją. NIS2 nakłada na podmioty obowiązek podejścia systemowego, dlatego działania nie powinny ograniczać się do jednorazowego audytu. Ważne jest cykliczne monitorowanie ryzyka, aktualizacja procedur oraz sprawdzanie, czy przyjęte rozwiązania działają w praktyce.

Wymagania dyrektywy NIS2, kary i zgodność z wymogami Unii Europejskiej

Wymagania dyrektywy NIS2 mają pomóc organizacjom osiągnąć wyższy poziom odporności na zagrożenia cyfrowe. Nowa dyrektywa NIS2 zmienia podejście do odpowiedzialności za cyberbezpieczeństwo, ponieważ większą rolę przypisuje kierownictwu, nadzorowi nad ryzykiem i dokumentowaniu zgodności. Z perspektywy zarządu ważne jest więc nie tylko to, czy organizacja posiada narzędzia techniczne, ale także czy potrafi wykazać, że świadomie zarządza ryzykiem.

Brak zgodności może wiązać się z ryzykiem kontroli, decyzji nadzorczych, kar oraz odpowiedzialności reputacyjnej. Dlatego przygotowanie do wymogów Unii Europejskiej warto traktować jako proces obejmujący analizę obecnego stanu, identyfikację luk, wdrożenie działań naprawczych i regularny przegląd skuteczności zabezpieczeń.

Szkolenie dotyczące obowiązków zarządu i kadry kierowniczej w świetle NIS2 pomaga lepiej zrozumieć, jakie znaczenie ma prawna odpowiedzialność za cyberbezpieczeństwo, jak czytać wymogi dotyczące cyberbezpieczeństwa i jak przygotować organizację do zgodności z regulacjami. To wsparcie dla osób, które muszą podejmować decyzje strategiczne, nadzorować wdrożenie NIS2 i rozumieć konsekwencje związane z bezpieczeństwem cyfrowym organizacji.
 

Sprawdź pozostałe szkolenia z cyberbezpieczeństwa.

Potrzebujesz pomocy? Masz pytania do szkolenia?

Patrycja Lichacy

Patrycja Lichacy
Koordynatorka ds. projektów szkoleniowych
tel. 530 232 498

Skontaktuj się ze mną