kto w mojej organizacji powinien być odpowiedzialny za dany środek
Własność jest przypisywalna na poziomie każdego działania, a nie ogólnie w całej organizacji
Każde działanie z obowiązku staranności może być przypisane jednemu właścicielowi w organizacji, i w praktyce działa to lepiej niż ogólne podejście „bezpieczeństwo to odpowiedzialność każdego". Artykuł 21 ustęp 2 dyrektywy NIS2 wymienia dziesięć kategorii działań, od analizy ryzyka po politykę dostępu po obsługę incydentów, i przebiegają one przez całą organizację. Osoba zarządzająca infrastrukturą IT jest logicznym właścicielem polityki dostępu i bezpieczeństwa sieci; osoba zajmująca się procesami HR pasuje do weryfikacji i szkolenia świadomości; osoba zajmująca się zakupami lub umowami pasuje do bezpieczeństwa łańcucha dostaw dostawców. Jedna osoba niosąca wszystko, zwykle kierownik lub osoba odpowiedzialna za IT w mniejszych organizacjach, w praktyce zostaje przeciążona i traci przegląd.
Drugi akapit dotyczy tego, co konkretnie oznacza własność: nie że ta osoba sama wszystko wykonuje, ale że ta osoba wie, jaki jest status, jakie dowody towarzyszą i kiedy wymagana jest korekta. Właśnie ten przegląd jest tam, gdzie rejestr żywy na poziomie każdego działania pomaga — na poziomie każdego działania status, dowód i nazwa obok, zamiast wiedzy, która istnieje tylko w czyjejś głowie. Dla organizacji, które muszą jeszcze ustalić, które działania są istotne i kto do nich pasuje, podejście krok po kroku jest odpowiednim punktem wyjścia, podobnie jak pytanie co obowiązek opieki oznacza w zwykłym języku przed dokonaniem podziału między właścicieli.
Skąd to wynika: artykuł 21 ustęp 2 i Załącznik A normy ISO 27001
Artykuł 21 ustęp 2 dyrektywy NIS2 wymienia dziesięć działań, z których wynika obowiązek staranności, bez prescriptywnego określenia wewnętrznego podziału ról — wybór ten należy do samej organizacji. Ustawa o Cyberbezpieczeństwie, jako polska transpozycja tej dyrektywy, powtarza ten obowiązek bez narzucania struktury organizacyjnej. ISO/IEC 27001 Załącznik A oferuje z kontrolami zarządczymi konwencjonalny podział, który jest często używany do przetłumaczenia tych samych dziesięciu kategorii na konkretne, przypisywalne zadania. NCSC podkreśla w swoich wytycznych dotyczących obowiązku staranności, że odpowiedzialność spoczywa na organizacji jako całości, co w praktyce oznacza, że wewnętrzny podział jest wyborem, który jest zgodny z istniejącą strukturą tej organizacji.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.