secria.eu

kto w mojej organizacji powinien być odpowiedzialny za dany środek

Własność jest przypisywalna na poziomie każdego działania, a nie ogólnie w całej organizacji

Każde działanie z obowiązku staranności może być przypisane jednemu właścicielowi w organizacji, i w praktyce działa to lepiej niż ogólne podejście „bezpieczeństwo to odpowiedzialność każdego". Artykuł 21 ustęp 2 dyrektywy NIS2 wymienia dziesięć kategorii działań, od analizy ryzyka po politykę dostępu po obsługę incydentów, i przebiegają one przez całą organizację. Osoba zarządzająca infrastrukturą IT jest logicznym właścicielem polityki dostępu i bezpieczeństwa sieci; osoba zajmująca się procesami HR pasuje do weryfikacji i szkolenia świadomości; osoba zajmująca się zakupami lub umowami pasuje do bezpieczeństwa łańcucha dostaw dostawców. Jedna osoba niosąca wszystko, zwykle kierownik lub osoba odpowiedzialna za IT w mniejszych organizacjach, w praktyce zostaje przeciążona i traci przegląd.

Drugi akapit dotyczy tego, co konkretnie oznacza własność: nie że ta osoba sama wszystko wykonuje, ale że ta osoba wie, jaki jest status, jakie dowody towarzyszą i kiedy wymagana jest korekta. Właśnie ten przegląd jest tam, gdzie rejestr żywy na poziomie każdego działania pomaga — na poziomie każdego działania status, dowód i nazwa obok, zamiast wiedzy, która istnieje tylko w czyjejś głowie. Dla organizacji, które muszą jeszcze ustalić, które działania są istotne i kto do nich pasuje, podejście krok po kroku jest odpowiednim punktem wyjścia, podobnie jak pytanie co obowiązek opieki oznacza w zwykłym języku przed dokonaniem podziału między właścicieli.

Skąd to wynika: artykuł 21 ustęp 2 i Załącznik A normy ISO 27001

Artykuł 21 ustęp 2 dyrektywy NIS2 wymienia dziesięć działań, z których wynika obowiązek staranności, bez prescriptywnego określenia wewnętrznego podziału ról — wybór ten należy do samej organizacji. Ustawa o Cyberbezpieczeństwie, jako polska transpozycja tej dyrektywy, powtarza ten obowiązek bez narzucania struktury organizacyjnej. ISO/IEC 27001 Załącznik A oferuje z kontrolami zarządczymi konwencjonalny podział, który jest często używany do przetłumaczenia tych samych dziesięciu kategorii na konkretne, przypisywalne zadania. NCSC podkreśla w swoich wytycznych dotyczących obowiązku staranności, że odpowiedzialność spoczywa na organizacji jako całości, co w praktyce oznacza, że wewnętrzny podział jest wyborem, który jest zgodny z istniejącą strukturą tej organizacji.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.