Cyberbezpieczeństwo w firmie to zagadnienie, które wykracza daleko poza kompetencje działu IT. Nowelizacja Ustawy o Krajowym Systemie Cyberbezpieczeństwa, wdrażająca unijną dyrektywę NIS2, nakłada szereg nowych obowiązków na kierowników podmiotów ważnych i kluczowych. Zarządzanie ryzykiem oraz ochrona danych osobowych zgodnie z RODO stają się priorytetami, dlatego warto przeanalizować, na co musi zwrócić uwagę zarząd organizacji w tych aspektach.
Odpowiedzialność za cyberbezpieczeństwo w firmie
W artykule 8c ust. 1 Ustawy o Krajowym Systemie Cyberbezpieczeństwa wskazano wprost, że odpowiedzialność za wykonywanie określonych obowiązków w ustawie spoczywa na kierowniku podmiotu ważnego lub kluczowego. Jeżeli daną organizacją kieruje organ wieloosobowy, odpowiedzialność jest współdzielona pomiędzy wszystkich członków danego organu (jeśli bezpośrednio nie wskazano osoby odpowiedzialnej), o czym mówi ust. 2 przytoczonego artykułu.
Należy przy tym nadmienić, że powierzenie obowiązków innej osobie przez kierownika podmiotu nie zwalnia go z odpowiedzialności (art. 8c ust. 3 UoKSC). Powyższe zapisy są szczególnie ważne w kontekście jednostek samorządu terytorialnego, ponieważ zgodnie z Załącznikiem nr 1 do Ustawy o KSC do podmiotów kluczowych należą m.in. poniższe rodzaje organizacji:
- wybrane jednostki sektora finansów publicznych,
- starostwa powiatowe,
- urzędy gminy zatrudniające co najmniej 50 osób na pełny wymiar czasu pracy (na 1 stycznia danego roku).
W przypadku podmiotów publicznych konieczne jest również zwrócenie uwagi na Krajowe Ramy Interoperacyjności (KRI). W § 19 ust. 2 podkreślono, że zarządzanie bezpieczeństwem informacji wiąże się z zapewnieniem przez kierownictwo podmiotu publicznego warunków pozwalających realizować działania określone w rozporządzeniu.
W art. 73a KSC wskazano, że kara pieniężna dla kierownika podmiotu ważnego lub kluczowego wynosi maksymalnie 300% otrzymywanego wynagrodzenia. W przypadku kierowników podmiotów publicznych kara może wynosić co najwyżej 100% pensji, chyba że jednostka zalicza się do innego sektora z załącznika nr 1 lub 2 do ustawy – wówczas limitem jest trzykrotność wynagrodzenia.
RODO i cyberbezpieczeństwo w firmie – rola zarządu
W przypadku MŚP kluczowe są zapisy RODO, które zobowiązują administratorów do należytej ochrony danych osobowych. W przypadku zarządu organizacji ważne jest spojrzenie na ten aspekt z wielu perspektyw – zarówno pod kątem doboru odpowiednich środków technicznych, jak i organizacyjnych. Nie wolno również pomijać sporządzenia i aktualizowania analizy ryzyka, ponieważ bez niej praktycznie niemożliwe jest wykazanie przed organem nadzorczym tego, że dopasowano odpowiednie zabezpieczenia do zaobserwowanego ryzyka. W tym przypadku warto wspomnieć decyzję Prezesa UODO z grudnia 2021 roku (DKN.5130.2559.2020), gdzie brak formalnej analizy ryzyka miał skutkować niemożliwością zastosowania odpowiednich środków ochrony danych osobowych, pomimo zabezpieczania infrastruktury informatycznej. W komunikacie UODO podkreślono, że administrator nie wziął pod uwagę zagrożeń związanych z funkcjonowaniem aplikacji.
Na administratorze danych osobowych spoczywa również obowiązek doboru procesorów danych (podmiotów przetwarzających), którzy zapewniają należytą gwarancję wdrożenia należytych środków ochrony danych osobowych (art. 28 ust. 1 RODO). Ten proces powinien odbywać się wyłącznie na podstawie umowy lub innego instrumentu prawnego (art. 28 ust. 3 RODO).
Zarząd organizacji powinien być świadomy tego, że incydent w podmiocie przetwarzającym może wiązać się z karami za dobór podmiotu niezapewniającego należytych gwarancji, co pokazują decyzje PUODO (DKN.5130.2415.2020, DKN.5131.29.2022). Warto przy tym dodać, że wieloletnia współpraca nie jest gwarantem stosowania odpowiednich środków technicznych i organizacyjnych.
Przykład 1. (oprac. na podstawie nieprawomocnej decyzji DKN.5131.30.2022)
Gminny Ośrodek Pomocy Społecznej (administrator danych) pada ofiarą ataku ransomware, skutkującego utratą dostępności do danych 1500 osób. Podmiotem przetwarzającym był urząd gminy (reprezentowany przez wójta). PUODO wykazał, że do incydentu doszło wskutek braku wdrożenia odpowiednich środków technicznych. Zdaniem organu nadzorczego brak kontroli administratora nad podmiotem przetwarzającym przyczynił się do wystąpienia incydentu. Kara finansowa dla GOPS (administratora) wyniosła 5000 zł, a dla wójta (podmiotu przetwarzającego) – 10 000 zł.
Przykład 2. (oprac. na podstawie decyzji DKN.5131.29.2022)
Ośrodek kultury powierzył księgowość zewnętrznemu podmiotowi (osobie fizycznej będącej byłym pracownikiem). Wiązało się to z przetwarzaniem danych byłych i obecnych pracowników. Jednostka organizacyjna gminy nie zawarła przy tym formalnej umowy powierzenia przetwarzania danych oraz nie zweryfikowała gwarancji stosowania należytych środków ochrony danych osobowych, co wiązało się z karą finansową.
Kluczowe dokumenty
W przypadku szerokiego rozumienia cyberbezpieczeństwa konieczne jest wskazanie kilku praktycznych dokumentów, które powinny być zatwierdzone przez zarząd organizacji. Obecnie zagadnienia związane z bezpieczeństwem w cyberprzestrzeni wychodzą szeroko poza sam kontekst IT, lecz niezmiennie zabezpieczenia techniczne pozostają kluczowe. Samo cyberbezpieczeństwo powinno być rozpatrywane jako nieustanny proces, wymagający zmian (np. w ramach rozwoju technologii). Zarówno RODO (art. 32 ust. 1 i 2), jak i UoKSC (art. 8 ust. 1 pkt 1 i art. 10 ust. 3 pkt 2 lit b-e) mówią o konieczności ciągłego analizowania ryzyka oraz stosowania środków, które je minimalizują. Samo posiadanie sformalizowanej analizy ryzyka może okazać się niewystarczające, ponieważ konieczne jest również cykliczne testowanie środków technicznych i organizacyjnych w praktyce (art. 32 ust. 1 lit d RODO; art. 8 ust. 1 pkt 2 lit. h UoKSC).
W przypadku zarządu może okazać się konieczne określenie tzw. apetytu na ryzyko, definiowanego w jednym z dokumentów Urzędu Zamówień Publicznych („Zabezpieczenie łańcucha dostaw w zamówieniach publicznych”) jako świadomie akceptowany poziom ryzyka, umożliwiający osiąganie założonych celów. W tym celu konieczne jest jasne określenie poziomu akceptowalnego ryzyka, które często określane jest przy pomocy macierzy (uwzględniających skutki i prawdopodobieństwo). Należy przy tym pamiętać, aby akceptowalne ryzyko nie było zbyt szerokie z racji na konieczność wykazania stosowania odpowiednich środków ochrony danych.
Przykład 3. (oprac. na podstawie „Kodeksu postępowania dla sektora ochrony zdrowia”)
Poziom akceptacji ryzyka określany jest jako iloczyn wartości liczbowej oceny prawdopodobieństwa (od 1 do 5) i oceny skutków (od 1 do 4). Ryzyka z wartościami w przedziale 1-6 są traktowane jako akceptowalne („niewymagające dalszego postępowania, poza cyklicznym monitorowaniem”), a w zakresie 8-20 są klasyfikowane jako nieakceptowalne. Analiza ryzyka powinna uwzględniać wszelkie możliwe obszary, zarówno pod kątem oddziaływania człowieka, jak i zabezpieczeń technicznych.
Wśród kolejnych rodzajów dokumentów z zakresu cyberbezpieczeństwa warto wyróżnić m.in. następujące pozycje:
- analiza ryzyka (art. 32 ust. 1 RODO, art. 8 ust. 1 pkt 1 UoKSC, § 19 ust. 2 pkt 3 KRI);
- system zarządzania bezpieczeństwem informacji (SZBI; art. 8 ust. 1 UoKSC, § 19 ust. 1 KRI);
- rejestry incydentów oraz naruszeń ochrony danych osobowych (art. 33 ust. 5 RODO, art. 11 ust. 1 pkt 2 UoKSC);
- plan ciągłości działania (art. 8 ust. 1 pkt 2 lit. f UoKSC, art. 32 ust. 1 lit. c RODO);
- dokumentacja odbycia szkoleń z zakresu cyberbezpieczeństwa i ochrony danych (art. 39 ust. 1 lit. b RODO, art. 8e ust. 1 i 3 UoKSC, § 19 ust. 2 pkt 6 KRI);
- harmonogram cyklicznej oceny środków technicznych i organizacyjnych (art. 32 ust. 1 lit. d RODO, art. 8 ust. 1 pkt 2 lit. h UoKSC);
- procedury tworzenia kopii zapasowych oraz testów ich odtwarzania (art. 32 ust. 1 lit. c RODO, art. 8 ust. 1 pkt 2 lit. f UoKSC).
Podsumowanie
Rola zarządu w zakresie cyberbezpieczeństwa jest kluczowa dla zapewnienia należytego funkcjonowania organizacji. Nieocenioną rolę należy przypisać możliwości zapewnienia pełnej transparentności w zakresie zgłaszania incydentów oraz naruszeń ochrony danych osobowych. Pracownik musi mieć zapewnione pełne wsparcie organizacji w zakresie możliwości zgłaszania ewentualnych nieprawidłowości lub błędów, ponieważ to właśnie zarząd odpowiada za należytą ochronę danych oraz spełnianie wymogów Krajowego Systemu Cyberbezpieczeństwa (w przypadku m.in. wielu JST).
Nowelizacja KSC obowiązująca od kwietnia 2026 roku wiąże się m.in. z bezpośrednią finansową odpowiedzialnością kierowników podmiotów ważnych i kluczowych za złamanie zapisów ustawy. Dotyczy to również sytuacji, gdy obowiązki z zakresu cyberbezpieczeństwa zostały przekazane podmiotowi zewnętrznemu.
Krajowy System Cyberbezpieczeństwa i Krajowe Ramy Interoperacyjności jasno wskazują, że cyberbezpieczeństwo przestaje być wyłącznie kwestią IT, lecz jest podstawą ciągłości działania (szczególnie w przypadku podmiotów publicznych). Kwestie cyberbezpieczeństwa należy rozpatrywać jako kluczowy aspekt codziennego funkcjonowania organizacji, dlatego rola zarządu we wsparciu działu IT i inspektora ochrony danych odgrywa coraz ważniejszą rolę.
Polecamy: