Zarząd i prawo
Jak NIS2 wpływa na odpowiedzialność zarządu
Do niedawna cyberbezpieczeństwo było w większości firm traktowane jako temat „działu IT”. Dyrektywa NIS2 (2022/2555) i wdrażająca ją nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa zmieniają ten układ: odpowiedzialność za zarządzanie ryzykiem cyberbezpieczeństwa zostaje przypisana wprost organom zarządzającym.
Co dokładnie mówi art. 20 NIS2?
Artykuł 20 dyrektywy nakłada na organy zarządzające podmiotów kluczowych i ważnych trzy obowiązki: zatwierdzanie środków zarządzania ryzykiem, nadzór nad ich wdrażaniem oraz ponoszenie odpowiedzialności za naruszenia. Dodatkowo członkowie zarządu są zobowiązani do regularnego udziału w szkoleniach z cyberbezpieczeństwa.
- Zatwierdzenie – zarząd musi formalnie przyjąć politykę i środki zarządzania ryzykiem, nie może tego scedować wyłącznie na dział IT.
- Nadzór – zarząd ma obowiązek monitorować, czy środki są faktycznie wdrożone i skuteczne.
- Odpowiedzialność – za naruszenie obowiązków członkowie zarządu mogą ponosić odpowiedzialność osobistą, w tym finansową.
- Szkolenia – obowiązkowe dla organów zarządzających, zalecane dla wszystkich pracowników.
Kary i sankcje osobiste
Dla podmiotów kluczowych maksymalne kary administracyjne sięgają 10 mln EUR lub 2% globalnego rocznego obrotu, dla podmiotów ważnych 7 mln EUR lub 1,4% obrotu. Polska implementacja przewiduje ponadto kary pieniężne nakładane bezpośrednio na kierownika podmiotu – do wysokości kilkuset procent jego wynagrodzenia – oraz możliwość czasowego zakazu pełnienia funkcji zarządczych.
Jak zarząd może wykazać należytą staranność?
Należyta staranność w rozumieniu NIS2 to nie brak incydentów, lecz udokumentowany proces. W praktyce oznacza to cztery elementy, które powinny być możliwe do przedstawienia w ciągu kilku dni od żądania organu nadzorczego.
- Aktualna analiza ryzyka i wykaz zasobów krytycznych zatwierdzone przez zarząd.
- Dowody regularnej weryfikacji technicznej (skanowanie podatności, testy) wraz z rejestrem działań naprawczych.
- Dokumentacja SZBI: polityki, procedury reagowania na incydenty, plany ciągłości działania i wyniki ich testów.
- Rejestr szkoleń zarządu i pracowników oraz udokumentowany proces oceny dostawców.
Polisa cyber jako element zarządzania ryzykiem
Transfer ryzyka jest jedną z uznanych strategii jego obsługi. Polisa cyber nie zastępuje środków technicznych, ale ogranicza finansowe skutki incydentu, którego nie da się w pełni wykluczyć – koszty przestoju, odtworzenia danych, roszczeń osób trzecich i obsługi prawnej. Dla zarządu to zarówno zabezpieczenie kapitałowe firmy, jak i dowód świadomego zarządzania ryzykiem.
Podsumowując: NIS2 przenosi rozmowę o cyberbezpieczeństwie z serwerowni do sali zarządu. Firmy, które udokumentują swój proces zanim zrobi to za nie regulator, zyskują nie tylko zgodność, ale realną przewagę w rozmowach z kluczowymi klientami i ubezpieczycielami.
Następny krok
Sprawdź gotowość swojej firmy i porozmawiaj z ekspertem
Bezpłatny skaner gotowości NIS2 zajmuje 2 minuty. Konsultacja z inżynierem BluSoft – 15 minut.