Osobna usługa

Tarcza Zarządu

Osobista odpowiedzialność kierownictwa wg NIS 2 i UKSC

Nowe przepisy przenoszą odpowiedzialność za cyberbezpieczeństwo wprost na członków zarządu - z karami finansowymi i czasowym zakazem pełnienia funkcji. Tarcza Zarządu porządkuje obowiązki kierownictwa i buduje dowody należytej staranności, które chronią zarząd, gdy przyjdzie kontrola albo incydent.

NIS 2 · art. 20 UKSC · od 3.04.2026 Odpowiedzialność osobista Należyta staranność
Przejdź do tarczazarzadu.pl
- Ładowanie terminu…
Problem

Za cyberbezpieczeństwo odpowiada dziś zarząd - osobiście

NIS 2 i znowelizowana UKSC nie kończą odpowiedzialności na dziale IT. To kierownictwo podmiotu ma zatwierdzić środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbyć szkolenia. Za zaniechanie odpowiada majątkiem i stanowiskiem - niezależnie od kary nałożonej na spółkę.

Obowiązek 01

Zatwierdzenie środków

Kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa - i móc to udokumentować.

Obowiązek 02

Nadzór nad wdrożeniem

Nie wystarczy zatwierdzić. Zarząd ma nadzorować realne wdrożenie i reagować na luki, a nie tylko przyjmować raporty do wiadomości.

Obowiązek 03

Szkolenia zarządu

Ustawa wymaga, by osoby kierujące odbyły szkolenia z cyberbezpieczeństwa. Ich brak sam w sobie bywa podstawą zarzutu.

Kluczowe pojęcie to należyta staranność. W razie incydentu lub kontroli liczy się nie dobra wola, lecz to, czy zarząd potrafi wykazać dowodami, że dopełnił obowiązków. Tarcza Zarządu buduje właśnie ten materiał dowodowy.
Stawka

Czym ryzykuje osoba kierująca

Odpowiedzialność kierownictwa jest odrębna od kary nakładanej na podmiot. Organy mogą ją egzekwować po upływie dwuletniego moratorium, czyli od 3 kwietnia 2028 roku.

600%
miesięcznego wynagrodzenia - maksymalna kara dla kierownika podmiotu
Zakaz
funkcji
czasowy zakaz pełnienia stanowiska kierowniczego, orzekany przez organ
10 mln €
lub 2%
równoległa kara dla podmiotu kluczowego, liczona od rocznego obrotu
Do tego dochodzi ryzyko roszczeń regresowych spółki i wpływ na ochronę z polisy D&O. Uporządkowane dowody należytej staranności to argument zarówno wobec organu, jak i wobec ubezpieczyciela.
Zakres usługi

Co obejmuje Tarcza Zarządu

Usługa jest niezależna od audytu technicznego. Skupia się na warstwie decyzyjnej i dowodowej - tam, gdzie powstaje osobista odpowiedzialność kierownictwa.

01

Mapa obowiązków i ekspozycji zarządu

Ustalenie kategorii podmiotu i konkretnych obowiązków spoczywających osobiście na osobach kierujących.

02

Uchwały i decyzje zatwierdzające

Wzory i wsparcie w formalnym zatwierdzeniu środków zarządzania ryzykiem z prawidłowym śladem decyzyjnym.

03

Udokumentowane szkolenia kierownictwa

Szkolenia zarządu spełniające wymóg ustawowy, wraz z potwierdzeniami odbycia do akt.

04

Obieg informacji o ryzyku do zarządu

Cykliczne raportowanie i procedura, dzięki której nadzór kierownictwa jest realny i udokumentowany.

05

Dossier należytej staranności

Komplet dowodów w jednym miejscu: zatwierdzenia, szkolenia, decyzje, przeglądy - gotowe na kontrolę.

06

Gotowość na kontrolę i incydent

Procedura postępowania i wsparcie, gdy organ prowadzi kontrolę lub doszło do poważnego incydentu.

Tarcza Zarządu naturalnie łączy się z audytem bezpieczeństwa SICOM: audyt pokazuje stan techniczny, a Tarcza przekłada go na decyzje i dowody, za które odpowiada zarząd.
Przebieg

Od diagnozy obowiązków do gotowego dossier

1

Diagnoza

Ustalamy kategorię podmiotu i osobiste obowiązki członków zarządu.

2

Luki decyzyjne

Sprawdzamy, czego brakuje: zatwierdzeń, szkoleń, śladu nadzoru.

3

Dokumentacja

Przygotowujemy uchwały, procedury i obieg informacji o ryzyku.

4

Szkolenia

Szkolimy zarząd i zbieramy potwierdzenia wymagane ustawą.

5

Dossier

Kompletujemy dowody należytej staranności i procedurę na kontrolę.

Rezultat

Co dostaje zarząd

Dossier należytej staranności

Uporządkowany komplet dowodów: zatwierdzenia środków, szkolenia, decyzje i przeglądy - w formie gotowej do przedstawienia organowi.

Komplet dokumentów decyzyjnych

Uchwały, polityki nadzoru i wzory decyzji dopasowane do kategorii i realiów podmiotu.

Potwierdzenia szkoleń kierownictwa

Dowód spełnienia ustawowego obowiązku szkoleniowego osób kierujących podmiotem.

Procedura obiegu ryzyka do zarządu

Powtarzalny mechanizm raportowania, który utrzymuje nadzór kierownictwa i jego ślad w czasie.

Plan działania na kontrolę i incydent

Jasna ścieżka postępowania i wsparcie SICOM, gdy sytuacja staje się realna.

Dla kogo

Kto odpowiada osobiście

Usługa kierowana jest do osób, na których wg ustawy spoczywa odpowiedzialność za cyberbezpieczeństwo podmiotu kluczowego lub ważnego.

Członkowie zarządu Prezes i wiceprezesi Dyrektorzy generalni Prokurenci Kierownicy podmiotów publicznych Rady nadzorcze
Nie masz pewności, czy Twój podmiot jest kluczowy lub ważny? Kwalifikacja jest pierwszym krokiem i kończy się jednoznaczną odpowiedzią.
Najczęstsze pytania

Zanim zapytasz

Czym Tarcza Zarządu różni się od audytu bezpieczeństwa?
Audyt bada stan techniczny (IT i OT) i wskazuje luki. Tarcza Zarządu działa w warstwie decyzyjnej i dowodowej: porządkuje obowiązki kierownictwa, zatwierdzenia, szkolenia i nadzór, a następnie zamyka je w dossier należytej staranności. To dwie odrębne, uzupełniające się usługi.
Czy usługa zdejmuje ze mnie odpowiedzialność?
Nie. Odpowiedzialności ustawowej nie da się przenieść na firmę zewnętrzną. Tarcza Zarządu pomaga tę odpowiedzialność wypełnić i - co kluczowe - wykazać dowodami, że dopełniłeś należytej staranności. To ogranicza ryzyko kary i wzmacnia Twoją pozycję wobec organu i ubezpieczyciela.
Od kiedy grożą kary dla kierownictwa?
Obowiązki obowiązują od wejścia w życie znowelizowanej UKSC (3 kwietnia 2026). Kary administracyjne organy mogą nakładać po dwuletnim moratorium, czyli od 3 kwietnia 2028. Dossier warto jednak budować od początku - powstaje ono w czasie i nie da się go odtworzyć wstecz.
Czy usługa jest powiązana z polisą D&O?
Tarcza Zarządu nie jest ubezpieczeniem, ale doskonale je uzupełnia. Uporządkowane dowody należytej staranności to argument w rozmowie z ubezpieczycielem i przy ewentualnym roszczeniu z polisy odpowiedzialności członków zarządu (D&O).
Ile trwa wdrożenie?
Zależy od wielkości podmiotu i stanu obecnej dokumentacji. Zakres, harmonogram i wycenę ustalamy na bezpłatnej rozmowie - bez zobowiązań.
Następny krok

Zabezpiecz zarząd, zanim zapyta o to organ

Ponad 30 lat doświadczenia w bezpieczeństwie i realiach obiektów przemysłowych oraz energetycznych. Zacznijmy od ustalenia, gdzie jest Twoja ekspozycja.

Konsultacja

Rozmowa o odpowiedzialności zarządu

Ustalamy kategorię podmiotu i osobiste obowiązki kierownictwa. 30 minut, bez zobowiązań, z ekspertem - nie z handlowcem.

Wdrożenie

Budowa dossier należytej staranności

Dokumentacja decyzyjna, szkolenia zarządu i procedura nadzoru - komplet dowodów gotowy na kontrolę.

Opieka

Utrzymanie i gotowość

Cykliczne przeglądy i aktualizacja dowodów oraz wsparcie w razie kontroli lub poważnego incydentu.

Umów bezpłatną konsultację Przejdź do tarczazarzadu.pl
SICOM Sp. z o.o. sicomx@sicomx.com sicomx.com