Porozmawiajmy
Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.
Krótka odpowiedź
Dokumentacja szkoleń najlepiej służy jako dowód wtedy, gdy pozwala ustalić osobę, treść i dzień szkolenia sprzed zdarzenia badanego przez organ. Rekomenduję oprzeć zapis na programie z odesłaniem do procedur i ich wersji wraz z materiałami, imienną listą uczestników z datą oraz wynikiem sprawdzenia i powiązaniem z upoważnieniem, bo taki zapis pomaga też administratorowi danych wykazać przestrzeganie zasad przetwarzania (art. 5 ust. 2 RODO). Udział w szkoleniu kierownika podmiotu kluczowego lub ważnego oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, trzeba udokumentować niezależnie od treści dokumentacji wewnętrznej (art. 8e ust. 3 ustawy o KSC). Szkolenia wskazane w systemie zgodnym z załącznikiem nr 4 dokumentuje ponadto podmiot ważny będący podmiotem publicznym (cz. I pkt 17 i cz. IV), a podmioty kluczowe i ważne spoza sektora bankowości i infrastruktury rynków finansowych dokumentują w mojej ocenie szkolenia z bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, jeżeli przewiduje je ich dokumentacja normatywna (art. 10 ustawy o KSC).
Dlaczego to pytanie w ogóle powstaje
Ustawa o krajowym systemie cyberbezpieczeństwa (KSC) mówi o udokumentowaniu szkolenia wprost w art. 8e ust. 3. Przepis stanowi, że udział w szkoleniu jest udokumentowany. Chodzi o szkolenie kierownika podmiotu kluczowego lub ważnego oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa (art. 8e ust. 1). Podmiot ważny będący podmiotem publicznym dokumentuje ponadto realizację działań wskazanych w systemie, do których należą szkolenia (załącznik nr 4 cz. I pkt 17 i cz. IV). RODO podobnego przepisu nie zawiera.
Pozostałe przepisy o szkoleniach, świadomości personelu i rozliczalności opisują rezultat albo środek, a nie dokument szkolenia. Na przykład administrator musi być w stanie wykazać przestrzeganie zasad przetwarzania (art. 5 ust. 2 RODO). Kierownik podmiotu kluczowego lub ważnego zapewnia, że personel jest świadomy obowiązków z zakresu cyberbezpieczeństwa i zna wewnętrzne regulacje podmiotu w tym zakresie (art. 8d pkt 4 ustawy o KSC). Żaden z tych przepisów nie określa, jak ma wyglądać dokument potwierdzający szkolenie.
W praktyce szkolenie dokumentuje się zwykle z perspektywy dnia, w którym się odbyło. Powstaje lista obecności, zaświadczenie albo raport z platformy. Organ pyta później i z innej perspektywy. Po naruszeniu albo incydencie pytanie może dotyczyć jednej osoby i jednej procedury w dniu zdarzenia. Zapis „szkolenie RODO, marzec, 40 osób” takiej odpowiedzi nie daje.
Co trzeba ustalić przed decyzją
Z czego składa się dokumentacja szkoleń
Rekomenduję zestaw pięciu elementów, bo każdy odpowiada na inne pytanie organu.
| Element zapisu | Na jakie pytanie odpowiada | Czego sam nie pokazuje |
|---|---|---|
| Program szkolenia z odesłaniem do procedur i numerów ich wersji | Czego uczono uczestników | Czy uczestnicy to zrozumieli |
| Imienna lista uczestników z datą, formą zajęć i rolą każdej osoby | Kto i kiedy przeszedł szkolenie | Czego szkolenie dotyczyło |
| Materiały przekazane uczestnikom | Z czego uczestnik może korzystać po zajęciach | Czy z nich korzysta |
| Forma i wynik sprawdzenia wiedzy | Co uczestnik zapamiętał | Czy zmieniło się jego zachowanie |
| Powiązanie z upoważnieniem albo zadaniami osoby i datą nadania dostępu | Dlaczego szkolenie dotyczyło tej osoby i czy odbyło się przed dopuszczeniem do danych albo systemu | Jaki był zakres szkolenia |
Sama lista obecności pokazuje, że ludzie byli na zajęciach. Nie pokazuje, czego ich nauczono.
Zapamiętaj
Warto, żeby trzonem dokumentacji był program, a lista załącznikiem do niego.
Program i wersje procedur. Nazwa „szkolenie z bezpieczeństwa informacji” nie pozwala ustalić, czego osoba uczyła się w danym dniu. Program z odesłaniem do procedury i numeru jej wersji na to pozwala. Działa to tylko wtedy, gdy procedury mają wersje. W reżimie KSC oznaczanie kolejnych wersji dokumentów jest elementem nadzoru nad dokumentacją (art. 10 ust. 6 pkt 3).
Lista uczestników i data. Zapis wytworzony przez system w chwili szkolenia jest zwykle mocniejszym dowodem niż lista uzupełniana później, bo pokazuje stan z dnia szkolenia. Raport wygenerowany z platformy dopiero po incydencie albo naruszeniu bywa z kolei mylący. Może pokazywać bieżącą wersję modułu zamiast wersji z dnia szkolenia. Program i listę uczestników warto archiwizować w dniu zakończenia szkolenia, a przy zajęciach stacjonarnych zbierać podpis uczestnika z datą i numerem wersji programu. Nieobecność warto zapisywać tak samo jak udział, razem z datą szkolenia uzupełniającego. Od prowadzącego szkolenie zewnętrzne warto żądać programu i listy uczestników z datą, a nie tylko zaświadczenia z nazwą szkolenia.
Sprawdzenie wiedzy i skuteczność. Wynik testu po zajęciach pokazuje przede wszystkim, co uczestnik zapamiętał. Do oceny skuteczności to za mało. Rekomenduję zapisywać cel szkolenia jako oczekiwane zachowanie, wynik pomiaru przed zajęciami i po nich, wniosek z porównania oraz decyzję podjętą na tej podstawie wraz z datą. Podstawą są przepisy o ocenie skuteczności środków. RODO wymienia regularne testowanie, mierzenie i ocenianie skuteczności środków mających zapewnić bezpieczeństwo przetwarzania wśród środków wdrażanych w stosownym przypadku (art. 32 ust. 1 lit. d). Ustawa o KSC wymaga od podmiotu kluczowego lub ważnego polityk i procedur oceny skuteczności środków technicznych i organizacyjnych w ramach systemu zarządzania bezpieczeństwem informacji (art. 8 ust. 1 pkt 2 lit. h). Nie dotyczy to podmiotów, które zamiast art. 8 ust. 1 wdrażają system zgodny z załącznikiem nr 4 (art. 8 ust. 3), ani sektora bankowości i infrastruktury rynków finansowych (art. 8i ust. 1). Wskaźniki efektu i moment pomiaru opisuje materiał Po czym poznać, że szkolenie przyniosło rzeczywisty efekt?.
Powiązanie z upoważnieniem. Rekomenduję zapisywać datę szkolenia obok daty nadania upoważnienia albo dostępu. Po naruszeniu to zestawienie pokazuje, czy osoba pracowała z danymi przed szkoleniem. Przepis art. 29 RODO obejmuje każdą osobę działającą z upoważnienia administratora lub podmiotu przetwarzającego, która ma dostęp do danych osobowych. Upoważnienie jest więc naturalnym kluczem, po którym organizacja odszuka szkolenie danej osoby. W reżimie KSC punktem wyjścia może być lista osób realizujących zadania z art. 8 lub art. 11, uzupełniona o pozostałych użytkowników systemu. Przed rozpoczęciem tych zadań osoba, która ma je realizować, przedstawia podmiotowi co do zasady informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Listą wyjściową może być wykaz osób dopuszczonych do tych zadań, bez treści samej informacji z rejestru.
Jak udokumentować udział kierownika podmiotu
Kierownik oraz osoba, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, przechodzą szkolenie raz w roku kalendarzowym (art. 8e ust. 1). Przepis art. 8e ust. 3 nie określa, kto dokumentuje udział ani w jakiej formie. Zakres szkolenia obejmuje wykonywanie obowiązków z przepisów wymienionych w art. 8e ust. 2. Rekomenduję więc, żeby program kierownika odsyłał do tych obowiązków, a nie do procedur personelu. Zapis kierownika warto prowadzić w tej samej ewidencji co zapisy personelu. Przepis art. 8e nie wymaga testu wiedzy. Efekt szkolenia kierownika widać raczej w jego decyzjach z art. 8d, takich jak planowanie środków finansowych i przydział zadań.
W mojej ocenie brak zapisu udziału oznacza niewykonanie obowiązku z art. 8e. Kierownik może wtedy podlegać karze pieniężnej, jeżeli przemawia za tym czas, zakres lub charakter naruszenia (art. 73a ust. 1 pkt 4). Może jej podlegać także przy zaniechaniu jednorazowym (art. 73a ust. 2). Na tych samych warunkach kierownik może podlegać karze za niewykonanie obowiązków z art. 10 ust. 1 i 6–8 (art. 73a ust. 1 pkt 8). Za niewykonanie obowiązków z art. 10 ust. 1 karze podlega podmiot (art. 73 ust. 1 pkt 4). Kary za art. 10 dotyczą obowiązków z tego artykułu, więc brak zapisów szkoleń może być ich podstawą tylko wtedy, gdy zapisy te należą do dokumentacji z art. 10 ust. 2. Kary z art. 73 ust. 1–4 i art. 73a mogą być po raz pierwszy nałożone po upływie dwóch lat od wejścia w życie nowelizacji (art. 35 ustawy nowelizującej). Podmioty z sektora bankowości i infrastruktury rynków finansowych stosują przepisy art. 8c–8f odpowiednio (art. 8i ust. 2).
Kiedy dokumentacja szkoleń staje się dokumentacją operacyjną
Ustawa o KSC dzieli dokumentację dotyczącą bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi na normatywną i operacyjną (art. 10 ust. 2). Dokumentację operacyjną stanowią zapisy poświadczające wykonywanie czynności wymaganych przez postanowienia dokumentacji normatywnej (art. 10 ust. 4). Do dokumentacji normatywnej należy dokumentacja systemu zarządzania bezpieczeństwem informacji (art. 10 ust. 3 pkt 1). Ministerstwo Cyfryzacji wskazuje w niewiążących odpowiedziach na pytania o nowelizację, że w dokumentacji tego systemu powinny być ujęte wszystkie elementy z art. 8. Jednym z nich jest edukacja z zakresu cyberbezpieczeństwa dla personelu podmiotu (art. 8 ust. 1 pkt 2 lit. i).
Przepis o edukacji personelu sam nie mówi o dokumencie. W mojej ocenie wymóg zapisu wynika pośrednio z art. 10, bo dokumentacja szkoleń staje się dokumentacją operacyjną. Przy takim odczycie warunkiem jest to, żeby dokumentacja normatywna przewidywała szkolenia, a zapis poświadczał ich przeprowadzenie. Drugim warunkiem przy tym odczycie jest związek szkolenia z bezpieczeństwem systemu informacyjnego wykorzystywanego w procesie świadczenia usługi, bo tylko tego systemu dotyczy dokumentacja z art. 10 ust. 1. Warunku tego nie spełnia szkolenie z samej ochrony danych osobowych niezwiązane z tym systemem. Spełnia go edukacja personelu z art. 8 ust. 1 pkt 2 lit. i ujęta w dokumentacji systemu zarządzania bezpieczeństwem informacji, bo ustawa zalicza dokumentację tego systemu do dokumentacji normatywnej, a tę do dokumentacji dotyczącej bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi (art. 10 ust. 2 i ust. 3 pkt 1). Gdy zapisy szkoleń są dokumentacją operacyjną, podmiot ustanawia nad nimi nadzór, który zapewnia dostęp wyłącznie osobom upoważnionym zgodnie z ich zadaniami (art. 10 ust. 6 pkt 1). Nadzór obejmuje też ochronę dokumentów m.in. przed zniszczeniem i utratą integralności oraz oznaczanie kolejnych wersji (art. 10 ust. 6 pkt 2 i 3). Dokumentacja może mieć postać papierową albo elektroniczną (art. 10 ust. 5).
Podmiot ważny będący podmiotem publicznym nie stosuje art. 8 ust. 1 i wdraża system spełniający wymogi załącznika nr 4 (art. 8 ust. 3). System wymagany przez ten przepis obejmuje co najmniej elementy z części I załącznika, w tym szkolenie osób zaangażowanych w proces przetwarzania informacji (załącznik nr 4 cz. I pkt 17). Podmiot ten dokumentuje realizację działań wskazanych w systemie (załącznik nr 4 cz. IV), więc obowiązek dokumentowania szkoleń wynika dla niego z połączenia obu części załącznika. W mojej ocenie to samo dotyczy wskazanej w art. 8 ust. 3 części podmiotów ważnych ze szkolnictwa wyższego i nauki w zakresie zadań publicznych realizowanych z wykorzystaniem systemów informacyjnych.
Podmioty z sektora bankowości i infrastruktury rynków finansowych nie stosują przepisów ustawy dotyczących systemu zarządzania bezpieczeństwem informacji, z wyjątkami wymienionymi w art. 8i ust. 1. W mojej ocenie art. 10 należy do przepisów wyłączonych co najmniej w zakresie dokumentacji systemu, a więc także zapisów szkoleń. Obejmuje on dokumentację systemu zarządzania bezpieczeństwem informacji (art. 10 ust. 3 pkt 1) i nie ma go wśród wyjątków z art. 8i ust. 1.
Podmioty wymienione w art. 8b ust. 1 (m.in. dostawcy usług DNS, dostawcy usług chmurowych i dostawcy usług zarządzanych) stosują w ramach systemu środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690. W mojej ocenie stosują je też dostawcy usług zaufania, bo art. 8b ust. 2 odsyła do aktów wydanych na podstawie art. 21 ust. 5 dyrektywy 2022/2555, a takim aktem jest to rozporządzenie obejmujące ich w art. 1. Załącznik do rozporządzenia wymaga programu podnoszenia świadomości dla pracowników, w tym członków organów zarządzających, który w stosownych przypadkach testuje się pod kątem skuteczności (pkt 8.1.1–8.1.3). Wymaga też programu szkoleń i oceny ich skuteczności na stanowiskach istotnych dla bezpieczeństwa (pkt 8.2.1–8.2.3).
Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki uznania za podmiot kluczowy albo ważny, realizują obowiązki z rozdziału 3 ustawy o KSC do 3 kwietnia 2027 r. (art. 33 ust. 1 i art. 49 ustawy nowelizującej). Rozdział ten obejmuje art. 8e, art. 8f i art. 10. Podmiot, który spełni przesłanki później, ma 12 miesięcy od dnia ich spełnienia (art. 16 pkt 1 ustawy o KSC). Podmiot uznany decyzją liczy ten termin od jej doręczenia (art. 7l ust. 7 i art. 7m ust. 6).
Gdzie i jak długo przechowywać dokumentację szkoleń
Dostawca platformy e-learningowej, który przetwarza dane personelu w imieniu organizacji, jest podmiotem przetwarzającym (art. 4 pkt 8 RODO). Umowa powierzenia albo inny instrument prawny stanowi, że po zakończeniu świadczenia usług związanych z przetwarzaniem dostawca usuwa albo zwraca dane zależnie od decyzji administratora i usuwa ich istniejące kopie. Wyjątkiem jest sytuacja, w której prawo Unii lub prawo państwa członkowskiego nakazuje przechowywanie danych (art. 28 ust. 3 lit. g). O zwrocie danych i formacie eksportu warto rozstrzygnąć już w umowie, bo inaczej historia szkoleń może zniknąć razem z kontem na platformie.
Przepisy RODO nie wyznaczają okresu przechowywania dokumentacji szkoleń. Dane personelu można w niej przechowywać w formie umożliwiającej identyfikację nie dłużej, niż jest to niezbędne do celów przetwarzania (art. 5 ust. 1 lit. e). Ten sam przepis pozwala przechowywać dane dłużej tylko wtedy, gdy są przetwarzane wyłącznie do celów archiwalnych w interesie publicznym, badań naukowych lub historycznych albo celów statystycznych przy odpowiednich zabezpieczeniach. Celem przechowywania jest tu zwykle wykazanie zgodności, więc to z niego organizacja wyprowadza okres. Okres warto zapisać z uzasadnieniem w polityce przechowywania i w rejestrze czynności przetwarzania, który zawiera planowane terminy usunięcia, jeżeli jest to możliwe (art. 30 ust. 1 lit. f). Zwolnienie z obowiązku prowadzenia rejestru dla przedsiębiorcy lub podmiotu zatrudniającego mniej niż 250 osób nie działa m.in. przy przetwarzaniu, które nie ma charakteru sporadycznego (art. 30 ust. 5). Ewidencja szkoleń jest prowadzona stale, więc zwolnienie to zwykle jej nie obejmuje.
W reżimie KSC zapis będący dokumentacją operacyjną przechowuje się przez co najmniej dwa lata od wycofania go z użytkowania albo od zakończenia świadczenia usługi. Przepis dodaje, że okres przechowywania dokumentacji jest „liczony od dnia 1 stycznia roku następującego po roku, w którym wygasa okres jej przechowywania” (art. 10 ust. 7). Bezpieczniej liczyć dwa lata od 1 stycznia roku następującego po roku wycofania albo zakończenia usługi, bo daje to dłuższy okres niż liczenie od dnia wycofania. Przepisu o przechowywaniu nie stosuje się do podmiotów podlegających ustawie o narodowym zasobie archiwalnym i archiwach (art. 10 ust. 7 zdanie drugie). Zniszczenie wycofanej dokumentacji potwierdza się protokołem brakowania, który przechowuje się w sposób trwały (art. 10 ust. 8). Podmioty stosujące rozporządzenie 2024/2690 wskazują ponadto w polityce bezpieczeństwa dokumentację do przechowywania i okres jej przechowywania (rozporządzenie 2024/2690, załącznik pkt 1.1.1 lit. h).
Komu i w jakim trybie trzeba ją pokazać
Dokumentacja szkoleń bywa najpierw czytana przez inspektora ochrony danych. Monitoruje on przestrzeganie przepisów o ochronie danych oraz polityk administratora lub podmiotu przetwarzającego w dziedzinie ochrony danych osobowych, w tym szkolenia personelu uczestniczącego w operacjach przetwarzania (art. 39 ust. 1 lit. b RODO).
W prowadzonych postępowaniach organ nadzorczy może nakazać administratorowi i podmiotowi przetwarzającemu dostarczenie wszelkich informacji potrzebnych do realizacji swoich zadań (art. 58 ust. 1 lit. a RODO). W Polsce jest nim Prezes UODO (art. 34 ust. 2 ustawy o ochronie danych osobowych). W kontroli prowadzonej przez Prezesa UODO kontrolujący ma wgląd do dokumentów i informacji mających bezpośredni związek z zakresem przedmiotowym kontroli. W zakresie niezbędnym do ustalenia stanu faktycznego może żądać wyjaśnień i przesłuchiwać świadków (art. 84 ust. 1 pkt 2 i 4 ustawy o ochronie danych osobowych). Świadkiem może być pracownik kontrolowanego, za którego uznaje się też osobę wykonującą pracę na podstawie umowy cywilnoprawnej (art. 86 ust. 1 i 2 tej ustawy).
Organ właściwy do spraw cyberbezpieczeństwa może wobec podmiotu kluczowego wystąpić o dostęp do dokumentów oraz o przedstawienie dowodów realizacji wymogów z art. 8 ust. 1 (art. 53 ust. 2 pkt 5 i 6). Wobec podmiotu ważnego te uprawnienia działają w nadzorze następczym (art. 53 ust. 3 pkt 2 i ust. 17). Podmiot kluczowy lub ważny przekazuje na żądanie organu dane, informacje i dokumenty niezbędne do nadzoru i kontroli (art. 53c ust. 1). Żądanie wskazuje dokumenty i okres, którego dotyczą. Wskazuje też termin adekwatny do zakresu żądania, nie krótszy niż 7 dni (art. 53c ust. 2 pkt 3 i 5).
Kontrolujący ustala stan faktyczny na podstawie zebranych dowodów. Należą do nich w szczególności dokumenty i przedmioty, oględziny oraz wyjaśnienia i oświadczenia. Tak stanowi art. 87 ustawy o ochronie danych osobowych, a w kontroli podmiotu będącego przedsiębiorcą także art. 57 ustawy o KSC. Dokument szkolenia może więc być zestawiany z innymi dowodami, w tym z relacją przeszkolonej osoby, a zapis sprzeczny z tą relacją może stracić wartość dowodową.
Najczęstsze błędy
- Lista obecności zamiast programu. Zapis „szkolenie RODO” nie pokazuje, której procedury i której jej wersji dotyczył.
- Brak powiązania z upoważnieniem albo zadaniami osoby. Po latach trudno wtedy ustalić, dlaczego dana osoba była na liście albo dlaczego jej zabrakło.
- Historia szkoleń tylko u dostawcy platformy. Bez decyzji o zwrocie danych może skończyć się razem z umową.
- Szkolenia nieopisane w dokumentacji normatywnej. W reżimie KSC zapis nie ma wtedy postanowienia, którego wykonanie poświadcza (art. 10 ust. 4).
- Brak reguły usuwania. Zapisy znikają przypadkiem albo leżą bez końca. Jeżeli są dokumentacją operacyjną z ustawy o KSC, bywają niszczone bez protokołu brakowania.
Wnioski i dalsze kroki
Dokumentacja szkoleń ma odpowiedzieć na pytanie, które może paść po latach i dotyczyć jednej osoby. Dlatego warto projektować ją od strony programu i jego powiązania z procedurami, a nie od strony formularza obecności. Rekomenduję następujące kroki.
- Sprawdź, czy dokumentacja systemu zarządzania bezpieczeństwem informacji albo polityka ochrony danych wskazuje szkolenia, ich adresatów i cykl.
- Dla każdego szkolenia prowadź program z odesłaniem do procedur i ich wersji. Imienną listę uczestników z datą i rolą, materiały oraz wynik sprawdzenia dołączaj do programu i archiwizuj w dniu zakończenia szkolenia.
- Powiąż zapis z upoważnieniem albo zadaniami każdej osoby i z datą nadania dostępu.
- Udział w szkoleniu kierownika podmiotu kluczowego lub ważnego oraz osoby, której powierzono obowiązki kierownika w zakresie cyberbezpieczeństwa, dokumentuj w każdym roku kalendarzowym razem z programem odniesionym do obowiązków z przepisów wymienionych w art. 8e ust. 2.
- Obejmij zapisy nadzorem nad dostępem, integralnością i wersjami.
- W umowie z dostawcą platformy rozstrzygnij zwrot danych i format eksportu.
- Ustal okres przechowywania i zapisz jego uzasadnienie. Jeżeli zapisy są dokumentacją operacyjną z ustawy o KSC, zniszczenie potwierdzaj protokołem brakowania.
- Wybierz jedną osobę i jedną procedurę. Sprawdź, czy z dokumentacji da się odtworzyć, czego ta osoba uczyła się przed wybraną datą.
Materiały powiązane
- Jak często szkolić pracowników z ochrony danych osobowych? — jak ustalić rytm szkoleń i co uruchamia szkolenie poza harmonogramem.
- Co powinno obejmować szkolenie NIS2 dla zarządu? — zakres szkolenia kierownika podmiotu wyznaczony przez art. 8e ust. 2.
- Kogo w organizacji trzeba przeszkolić z NIS2 poza zarządem? — jak wyznaczyć krąg osób do przeszkolenia poza zarządem.
- Po czym poznać, że szkolenie przyniosło rzeczywisty efekt? — wskaźniki efektu, które uzupełniają zapis udziału.
Źródła
- Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO), wersja skonsolidowana — art. 4 pkt 8, art. 5 ust. 1 lit. e i ust. 2, art. 28 ust. 3 lit. g, art. 29, art. 30 ust. 1 lit. f i ust. 5, art. 32 ust. 1 lit. d, art. 39 ust. 1 lit. b oraz art. 58 ust. 1 lit. a — eur-lex.europa.eu.
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 7l ust. 7, art. 7m ust. 6, art. 8 ust. 1 i 3, art. 8b ust. 1 i 2, art. 8c, art. 8d pkt 2–4, art. 8e, art. 8f ust. 1, art. 8i ust. 1 i 2, art. 10, art. 11, art. 16, art. 53 ust. 2, 3 i 17, art. 53c ust. 1 i 2, art. 57, art. 73 ust. 1–4 (w tym ust. 1 pkt 4), art. 73a (w tym ust. 1 pkt 4 i 8 oraz ust. 2) oraz załącznik nr 4 cz. I i IV — isap.sejm.gov.pl.
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — art. 33 ust. 1, art. 35 i art. 49 — dziennikustaw.gov.pl.
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r. — podstawa prawna (art. 21 ust. 5 akapit pierwszy dyrektywy 2022/2555), art. 1 oraz załącznik, pkt 1.1.1 lit. h, 8.1.1–8.1.3 i 8.2.1–8.2.3 — eur-lex.europa.eu.
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 34 ust. 2, art. 84 ust. 1 pkt 2 i 4, art. 86 ust. 1 i 2 oraz art. 87 — isap.sejm.gov.pl.
- Ministerstwo Cyfryzacji, Q&A — nowelizacja KSC (pytania i odpowiedzi), aktualizacja z czerwca 2026 r. — pyt. 3.5 — gov.pl.
Ustalmy, jak zapisywać szkolenia w Twojej organizacji
Jeżeli ewidencja szkoleń w Twojej organizacji to dziś głównie listy obecności, pierwszym krokiem jest ustalenie ról i procedur, do których program ma się odnosić. Szkolenia i warsztaty dopasowane do ról i procesów zaczynają się od tej diagnozy.
Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.
Stan prawny: wrzesień 2026.