
03.08.2026 r.
W ustawie o krajowym systemie cyberbezpieczeństwa wprost wskazano, kto odpowiada za wykonywanie obowiązków związanych z cyberbezpieczeństwem. Nie jest to informatyk ani firma zewnętrzna, lecz kierownik podmiotu kluczowego lub podmiotu ważnego.
Art. 8c ustawy KSC stanowi, że kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność za wykonywanie obowiązków wynikających z ustawy.
Co istotne, odpowiedzialność ta pozostaje po stronie kierownika również wtedy, gdy realizacja części lub wszystkich obowiązków została powierzona innej osobie lub firmie zewnętrznej.
Oznacza to, że zadania mogą być wykonywane przez specjalistów lub dostawcę usług, jednak odpowiedzialność za ich właściwą realizację nadal ponosi kierownik jednostki.
Ustawa KSC wskazuje, że kierownik podmiotu odpowiada między innymi za:
Ustawa nakłada również obowiązek corocznego szkolenia kierownika podmiotu. Szkolenie obejmuje obowiązki wynikające z ustawy KSC, a jego odbycie musi być udokumentowane.
Ustawa KSC jednoznacznie wskazuje, że za realizację obowiązków z zakresu cyberbezpieczeństwa odpowiada kierownik podmiotu. Może on powierzyć wykonywanie poszczególnych zadań pracownikom lub podmiotowi zewnętrznemu, jednak odpowiedzialność za ich prawidłową realizację pozostaje po jego stronie.