Centrum Audytu Bezpieczeństwa Sp. z o.o.

+48 881 256 247 | biuro@cab.com.pl

Personel w KSC: szkolenia, świadomość i weryfikacja

1.09.2026

personel

W poprzednich wpisach z serii „KSC po nowelizacji w praktyce” omówiliśmy już status podmiotu kluczowego i ważnego, Wykaz KSC, S46, SZBI, dokumentację, rolę kierownika, incydenty oraz audyt, nadzór i kary.

Teraz czas na temat bardzo praktyczny: personel.

Cyberbezpieczeństwo nie działa wyłącznie dzięki procedurom, systemom i narzędziom technicznym. Ostatecznie bardzo wiele zależy od ludzi: od tego, czy wiedzą, jak korzystać z systemów, jak reagować na podejrzane zdarzenia, komu zgłosić incydent, jakie zasady obowiązują w organizacji i kto odpowiada za konkretne zadania.

Ustawa o krajowym systemie cyberbezpieczeństwa oraz FAQ Ministerstwa Cyfryzacji pokazują, że personel pojawia się w KSC w kilku wymiarach. Chodzi o edukację pracowników, świadomość obowiązków, szkolenia kierownika podmiotu oraz weryfikację osób realizujących wybrane zadania z zakresu cyberbezpieczeństwa.

Szkolenia pracowników: nie chodzi tylko o jednorazową prezentację

Ustawa wskazuje, że jednym z elementów systemu zarządzania bezpieczeństwem informacji jest edukacja z zakresu cyberbezpieczeństwa dla personelu podmiotu oraz podstawowe zasady cyberhigieny.

FAQ Ministerstwa Cyfryzacji wyjaśnia to bardzo praktycznie: podmiot musi edukować personel w obszarze cyberbezpieczeństwa. Edukacja powinna odbywać się na bieżąco i uwzględniać obowiązki personelu w ramach SZBI, istniejące procedury, cyberzagrożenia oraz przykłady incydentów, z jakimi mierzy się podmiot.

To oznacza, że szkolenie nie powinno być oderwane od realnego działania organizacji. Nie chodzi o to, aby pracownik znał całą ustawę o KSC albo potrafił wskazać wszystkie przepisy. Chodzi o to, aby wiedział, jakie zasady obowiązują go w codziennej pracy.

W praktyce szkolenie personelu może obejmować m.in. bezpieczne korzystanie z poczty elektronicznej, rozpoznawanie prób phishingu, zasady korzystania z haseł i uwierzytelniania wieloskładnikowego, zgłaszanie podejrzanych zdarzeń, korzystanie z nośników danych, ochronę informacji, pracę zdalną, podstawowe zasady reagowania na incydenty oraz wewnętrzne procedury obowiązujące w organizacji.

Najważniejsze jest jednak to, aby szkolenie było zrozumiałe i możliwe do zastosowania. Pracownik powinien po szkoleniu wiedzieć nie tylko „że cyberbezpieczeństwo jest ważne”, ale przede wszystkim: co ma zrobić, czego nie powinien robić i komu zgłosić problem.

Świadomość personelu jako element SZBI

W KSC szkolenia pracowników nie powinny być traktowane jako osobny, poboczny temat. Są częścią szerszego podejścia do zarządzania bezpieczeństwem informacji.

Kierownik podmiotu kluczowego lub ważnego ma zapewnić, aby personel był świadomy obowiązków z zakresu cyberbezpieczeństwa i znał wewnętrzne regulacje podmiotu w tym zakresie. To ważne, bo nawet najlepsza dokumentacja SZBI nie ma większego znaczenia, jeżeli osoby, które mają ją stosować, nie wiedzą o jej istnieniu albo nie rozumieją swojej roli.

W praktyce oznacza to, że organizacja powinna zadbać nie tylko o formalne przeprowadzenie szkolenia, ale również o komunikację zasad. Pracownicy powinni wiedzieć, gdzie znajdują się podstawowe procedury, kto odpowiada za bezpieczeństwo, jak zgłaszać incydenty, jak postępować z dostępami i jakie zasady dotyczą systemów wykorzystywanych w pracy.

Nie trzeba przy tym tworzyć nadmiernie rozbudowanego systemu szkoleń. Ważne, aby działania były adekwatne do organizacji, stanowisk, ryzyk i systemów informacyjnych wykorzystywanych przy świadczeniu usług albo realizacji zadań publicznych.

Inne potrzeby szkoleniowe w różnych grupach personelu

Nie każdy pracownik potrzebuje takiego samego zakresu wiedzy. Inne treści będą potrzebne osobom zarządzającym, inne pracownikom administracyjnym, inne osobom z działu IT, a jeszcze inne pracownikom, którzy mają dostęp do szczególnie istotnych systemów albo danych.

Dlatego praktyczne podejście do szkoleń powinno uwzględniać role w organizacji. Szkolenie ogólne może obejmować podstawowe zasady cyberhigieny, zgłaszania incydentów i bezpiecznej pracy z systemami. Osoby realizujące zadania z zakresu SZBI albo obsługi incydentów powinny natomiast znać swoje konkretne obowiązki, wewnętrzne procedury, sposób dokumentowania działań i zasady współpracy z innymi osobami w organizacji.

Ważne jest też uwzględnienie osób nowych. Jeżeli pracownik rozpoczyna pracę albo zmienia stanowisko i uzyskuje dostęp do systemów informacyjnych, powinien znać podstawowe zasady bezpieczeństwa obowiązujące w organizacji.

Szkolenie kierownika podmiotu

Osobnym obowiązkiem jest szkolenie kierownika podmiotu kluczowego lub ważnego.

Ustawa wskazuje, że kierownik podmiotu kluczowego lub podmiotu ważnego oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, raz w roku kalendarzowym przechodzi szkolenie.

Zakres tego szkolenia obejmuje wykonywanie obowiązków wskazanych w ustawie, w tym m.in. obowiązki związane z Wykazem KSC, SZBI, zadaniami kierownika, weryfikacją personelu, osobami kontaktowymi, dokumentacją, incydentami, strukturami odpowiedzialnymi za cyberbezpieczeństwo oraz audytem.

FAQ Ministerstwa Cyfryzacji wyjaśnia, że takie szkolenie ma zapewnić kierownikowi aktualną wiedzę merytoryczną potrzebną do podejmowania decyzji w tym obszarze.

To bardzo istotne rozróżnienie. Kierownik nie musi być ekspertem technicznym, administratorem systemów ani osobą samodzielnie obsługującą incydenty. Powinien jednak rozumieć, jakie obowiązki dotyczą podmiotu, jakie decyzje musi podjąć, jakie zasoby trzeba zapewnić i jak nadzorować realizację zadań.

Szkolenie kierownika nie powinno być więc traktowane jako formalność. To element odpowiedzialności zarządczej za cyberbezpieczeństwo.

Udział w szkoleniu trzeba udokumentować

Ustawa wskazuje wprost, że udział kierownika w szkoleniu jest udokumentowany. W praktyce oznacza to, że organizacja powinna zachować dowód odbycia szkolenia, np. zaświadczenie, listę obecności, potwierdzenie udziału albo inny dokument potwierdzający spełnienie tego obowiązku.

Podobnie warto podchodzić do szkoleń personelu. Nawet jeżeli ustawa wprost szczegółowo nie opisuje formy dokumentowania każdego szkolenia pracowników, to z perspektywy SZBI i późniejszego wykazywania realizacji obowiązków warto mieć podstawowe potwierdzenia: kto został przeszkolony, kiedy, z jakiego zakresu i w jakiej formie.

Nie chodzi o biurokrację dla samej biurokracji. Chodzi o możliwość pokazania, że edukacja personelu rzeczywiście została przeprowadzona i nie była wyłącznie hasłem w dokumentacji.

Weryfikacja niekaralności z art. 8f ustawy

Drugim ważnym tematem jest weryfikacja niekaralności.

Art. 8f ustawy wskazuje, że przed rozpoczęciem realizacji zadań, o których mowa w art. 8 lub art. 11, osoba, która ma te zadania realizować, przedstawia podmiotowi kluczowemu lub ważnemu informację o osobie z Krajowego Rejestru Karnego stwierdzającą niekaralność za przestępstwa przeciwko ochronie informacji.

To bardzo ważne: weryfikacja z art. 8f nie dotyczy automatycznie każdego pracownika podmiotu. Dotyczy osób, które mają realizować zadania z art. 8 lub art. 11 ustawy, czyli zadania związane z SZBI oraz obsługą incydentów.

Kierownik podmiotu kluczowego lub ważnego dopuszcza taką osobę do realizacji tych zadań po otrzymaniu wymaganej informacji.

W praktyce organizacja powinna więc najpierw ustalić, kto faktycznie realizuje zadania objęte art. 8 lub art. 11. Dopiero wobec tych osób należy stosować obowiązek z art. 8f.

Nie każdy pracownik, ale konkretne osoby realizujące zadania

To rozróżnienie ma duże znaczenie organizacyjne i praktyczne.

Nie należy automatycznie wymagać informacji z KRK od całego personelu tylko dlatego, że podmiot podlega ustawie o KSC. Ustawa wiąże ten obowiązek z realizacją konkretnych zadań. Chodzi o osoby, które mają wykonywać zadania związane z systemem zarządzania bezpieczeństwem informacji albo obsługą incydentów.

Mogą to być osoby wewnętrzne, np. pracownicy IT, koordynatorzy SZBI, osoby odpowiedzialne za obsługę incydentów, osoby wyznaczone do określonych działań bezpieczeństwa, ale w określonych sytuacjach także osoby po stronie dostawcy, jeżeli faktycznie realizują na rzecz podmiotu zadania, o których mowa w art. 8 lub art. 11.

Dlatego przy wdrożeniu warto przygotować prostą listę ról albo osób, które realizują takie zadania. To pozwala uniknąć zarówno zbyt szerokiego, jak i zbyt wąskiego podejścia do weryfikacji.

Ponowna weryfikacja przy uzasadnionym podejrzeniu

Ustawa przewiduje również ponowne przedstawienie informacji z Krajowego Rejestru Karnego.

Podmiot kluczowy lub ważny wzywa osobę realizującą zadania z art. 8 lub art. 11 do ponownego przedstawienia informacji o osobie z KRK, jeżeli poweźmie uzasadnione podejrzenie, że osoba ta została skazana za przestępstwo przeciwko ochronie informacji.

Nie jest to więc obowiązek cyklicznego, automatycznego odnawiania informacji wobec wszystkich takich osób w stałych odstępach czasu. Ustawa wskazuje konkretną przesłankę: uzasadnione podejrzenie skazania za przestępstwo przeciwko ochronie informacji.

Wymaganie spełnione przez poświadczenie bezpieczeństwa

Art. 8f przewiduje także istotne uproszczenie. Wymagania dotyczące przedstawienia informacji z KRK uznaje się za spełnione, jeżeli osoba realizująca zadania z art. 8 i art. 11 posiada ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli „poufne” lub wyższej.

To oznacza, że w przypadku takich osób nie trzeba dublować weryfikacji w ten sam sposób, jeżeli spełnione są warunki wskazane w ustawie.

Osoba skazana nie może realizować tych zadań

Ustawa wskazuje również, że osoba skazana prawomocnym wyrokiem sądu za przestępstwa przeciwko ochronie informacji nie może realizować zadań, o których mowa w art. 8 lub art. 11.

To oznacza, że wynik weryfikacji ma realne znaczenie. Nie chodzi wyłącznie o zebranie dokumentu do akt. Informacja z KRK ma poprzedzać dopuszczenie osoby do realizacji określonych zadań z zakresu cyberbezpieczeństwa.

Weryfikacja obecnego i przyszłego personelu

FAQ Ministerstwa Cyfryzacji wyjaśnia, że weryfikacja dotyczy zarówno obecnego, jak i przyszłego personelu. Wskazuje również, że w okresie dostosowawczym podmiot kluczowy lub ważny jest uprawniony do podejmowania czynności mających na celu przystosowanie się do nowych obowiązków, w tym do gromadzenia danych o niekaralności personelu, który będzie realizował te zadania także po zakończeniu okresu dostosowawczego.

W praktyce oznacza to, że organizacja nie powinna patrzeć wyłącznie na nowe rekrutacje. Trzeba również sprawdzić, czy w obecnym zespole są osoby, które realizują albo będą realizować zadania z art. 8 lub art. 11.

Jednocześnie nadal trzeba pamiętać o zasadzie adekwatności. Nie chodzi o masowe zbieranie informacji od wszystkich pracowników, ale o uporządkowanie wymagań wobec osób rzeczywiście realizujących określone zadania z zakresu KSC.

Personel dostawcy też może mieć znaczenie

W praktyce wiele podmiotów będzie korzystać z zewnętrznego wsparcia IT, dostawców usług zarządzanych, administratorów systemów, wykonawców dokumentacji, podmiotów obsługujących incydenty albo innych specjalistów.

Jeżeli osoby działające po stronie dostawcy mają wykonywać zadania z art. 8 lub art. 11 ustawy, trzeba uwzględnić również wymagania dotyczące ich dopuszczenia do realizacji tych zadań.

Warto więc zadbać, aby umowy z dostawcami jasno określały, czy dostawca będzie realizował zadania z zakresu SZBI lub obsługi incydentów, kto po jego stronie będzie je wykonywał i w jaki sposób zostanie potwierdzone spełnienie wymagań wynikających z art. 8f.

To szczególnie ważne, bo obowiązki z KSC nie kończą się na własnych pracownikach, jeżeli realna realizacja części zadań została powierzona podmiotom zewnętrznym.

Jak podejść do tego praktycznie?

Najrozsądniejsze podejście polega na rozdzieleniu trzech obszarów.

  • Pierwszy obszar to ogólna edukacja personelu. Powinna obejmować podstawowe zasady cyberhigieny, bezpieczeństwa pracy z systemami, rozpoznawania zagrożeń i zgłaszania incydentów.
  • Drugi obszar to szkolenie kierownika podmiotu oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa. To szkolenie ma charakter ustawowy, odbywa się raz w roku kalendarzowym i powinno być udokumentowane.
  • Trzeci obszar to weryfikacja osób realizujących zadania z art. 8 lub art. 11. Tutaj kluczowe jest ustalenie, które osoby faktycznie wykonują zadania związane z SZBI albo obsługą incydentów, oraz dopilnowanie wymagań z art. 8f przed dopuszczeniem ich do tych zadań.

Takie rozdzielenie pozwala uniknąć chaosu. Szkolenia pracowników, szkolenia kierownictwa i weryfikacja niekaralności to powiązane, ale różne obowiązki.

Czego organizacja powinna unikać?

Najczęstszy błąd to traktowanie szkolenia jako jednorazowego działania „do odhaczenia”. Jeżeli pracownicy po szkoleniu nadal nie wiedzą, jak zgłosić incydent albo gdzie znaleźć podstawowe zasady bezpieczeństwa, to szkolenie nie spełnia swojej funkcji.

Drugim błędem jest zbyt szerokie podejście do KRK. Art. 8f nie oznacza, że każdy pracownik podmiotu kluczowego lub ważnego ma przedstawiać informację o niekaralności. Obowiązek trzeba powiązać z realizacją konkretnych zadań wskazanych w ustawie.

Trzecim błędem jest pomijanie dostawców. Jeżeli zadania z zakresu SZBI albo obsługi incydentów wykonują osoby zewnętrzne, również ten obszar powinien zostać uporządkowany.

Czwartym błędem jest brak dokumentowania. Jeżeli podmiot szkoli kierownika, szkoli personel albo dopuszcza osobę do realizacji zadań z art. 8 lub art. 11, powinien mieć podstawowy ślad tych działań.

Twoje bezpieczeństwo to nasza pasja! 🌐 Jeśli interesuje Cię ochrona danych osobowych, bezpieczeństwo informacji czy cyberbezpieczeństwo, zajrzyj na stronę CAB oraz Platformę Cyberbezpieczeństwa. Szukasz informacji o ochronie sygnalistów? 📢 Sprawdź stronę Kanału Zgłoszeniowego. Czekają tam praktyczne porady i ekspercka wiedza!

Przejdź do treści