NIS2 i osobista odpowiedzialność zarządu: co musi wiedzieć każdy dyrektor
Większość regulacji dotyczących cyberbezpieczeństwa jest skierowana do organizacji. NIS2 idzie o krok dalej: jest skierowana do Ciebie osobiście jako członka zarządu.
Artykuł 20 Dyrektywy NIS2 nakłada odpowiedzialność za cyberbezpieczeństwo jednoznacznie na organ zarządzający. Jeśli Twoja organizacja nie wdroży odpowiednich środków cyberbezpieczeństwa, Ty — jako indywidualny dyrektor — możesz zostać pociągnięty do osobistej odpowiedzialności.
Co dokładnie mówi artykuł 20?
Czy Obowiązki Zarządu Mają Zastosowanie?
Czy Twoja organizacja jest sklasyfikowana jako podmiot kluczowy lub ważny zgodnie z NIS2?
Czy organ zarządzający sprawuje bezpośredni nadzór nad środkami zarządzania ryzykiem w cyberbezpieczeństwie?
Obowiązki NIS2 na poziomie zarządu nie dotyczą bezpośrednio Twojej organizacji.
Pełne obowiązki zarządu mają zastosowanie — kierownictwo musi zatwierdzać, monitorować i być szkolone w zakresie środków cyberbezpieczeństwa.
Częściowe obowiązki mają zastosowanie — zarząd powinien być zaangażowany w zarządzanie cyberbezpieczeństwem nawet bez bezpośredniego nadzoru.
Czy Twoja organizacja jest sklasyfikowana jako podmiot kluczowy lub ważny zgodnie z NIS2?
Czy organ zarządzający sprawuje bezpośredni nadzór nad środkami zarządzania ryzykiem w cyberbezpieczeństwie?
Obowiązki NIS2 na poziomie zarządu nie dotyczą bezpośrednio Twojej organizacji.
Pełne obowiązki zarządu mają zastosowanie — kierownictwo musi zatwierdzać, monitorować i być szkolone w zakresie środków cyberbezpieczeństwa.
Częściowe obowiązki mają zastosowanie — zarząd powinien być zaangażowany w zarządzanie cyberbezpieczeństwem nawet bez bezpośredniego nadzoru.
1. Zatwierdzać środki zarządzania ryzykiem
Zarząd musi formalnie zatwierdzić środki z artykułu 21 — polityki bezpieczeństwa, oceny ryzyka, plany reagowania na incydenty i alokację zasobów.
2. Nadzorować wdrażanie
Samo zatwierdzenie nie wystarczy. Zarząd musi aktywnie nadzorować, czy zatwierdzone środki są faktycznie wdrażane.
3. Ponosić osobistą odpowiedzialność
Jeśli organizacja nie przestrzega obowiązków NIS2, poszczególni członkowie zarządu mogą ponosić osobistą odpowiedzialność: osobiste kary finansowe, tymczasowy zakaz pełnienia funkcji kierowniczych, publiczne ujawnienie.
4. Odbyć szkolenie z cyberbezpieczeństwa
Członkowie zarządu muszą odbyć szkolenie, aby identyfikować ryzyka i oceniać adekwatność wdrożonych środków.
Dlaczego to jest inne niż pozostałe regulacje?
| RODO | NIS2 | |
|---|---|---|
| Kto odpowiada? | Organizacja | Organizacja i poszczególni członkowie zarządu |
| Konsekwencje osobiste? | Rzadko | Wyraźnie przewidziane |
| Szkolenie zarządu? | Nie wymagane | Tak — obowiązkowe |
| Aktywny nadzór? | Dorozumiany | Wyraźnie wymagany |
Kary
Dla organizacji
- Podmioty kluczowe: do 10 mln € lub 2% światowego rocznego obrotu
- Podmioty ważne: do 7 mln € lub 1,4% światowego rocznego obrotu
Dla poszczególnych członków zarządu
- Osobiste kary finansowe — niezależne od kar korporacyjnych
- Tymczasowy zakaz pełnienia funkcji kierowniczych
- Szkoda reputacyjna — publiczne ujawnienie
- Odpowiedzialność cywilna — możliwe pozwy ze strony akcjonariuszy
Obrona „nie wiedziałem" nie działa
NIS2 wyraźnie wymaga szkolenia i aktywnego nadzoru. Nieświadomość nie jest realną obroną.
Co powinni teraz zrobić członkowie zarządu?
- Zrozumieć swoje obowiązki — artykuły 20 i 21 dyrektywy NIS2
- Ocenić obecną sytuację — jakie środki z artykułu 21 są wdrożone?
- Odbyć szkolenie z cyberbezpieczeństwa — pod NIS2 nie jest opcjonalne
- Sformalizować nadzór — regularne raporty cyberbezpieczeństwa dla zarządu
- Zatwierdzać polityki bezpieczeństwa — stały punkt porządku obrad
- Przydzielić odpowiednie zasoby — niewystarczający budżet = współodpowiedzialność
- Dokumentować wszystko — decyzje zarządu, szkolenia, wdrożone środki
- Monitorować ryzyka łańcucha — rozumieć kluczowe zależności od dostawców
Zacznij od bezpłatnego quickscanu NIS2
Nasz bezpłatny quickscan NIS2 ocenia Twoją gotowość we wszystkich 10 kategoriach środków artykułu 21. Podziel się wynikami z zarządem.
Czytaj też
Masz jeszcze pytanie?
Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.
