Osobista odpowiedzialność kierownictwa wg NIS 2 i UKSC
Nowe przepisy przenoszą odpowiedzialność za cyberbezpieczeństwo wprost na członków zarządu - z karami finansowymi i czasowym zakazem pełnienia funkcji. Tarcza Zarządu porządkuje obowiązki kierownictwa i buduje dowody należytej staranności, które chronią zarząd, gdy przyjdzie kontrola albo incydent.
NIS 2 i znowelizowana UKSC nie kończą odpowiedzialności na dziale IT. To kierownictwo podmiotu ma zatwierdzić środki zarządzania ryzykiem, nadzorować ich wdrożenie i odbyć szkolenia. Za zaniechanie odpowiada majątkiem i stanowiskiem - niezależnie od kary nałożonej na spółkę.
Kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa - i móc to udokumentować.
Nie wystarczy zatwierdzić. Zarząd ma nadzorować realne wdrożenie i reagować na luki, a nie tylko przyjmować raporty do wiadomości.
Ustawa wymaga, by osoby kierujące odbyły szkolenia z cyberbezpieczeństwa. Ich brak sam w sobie bywa podstawą zarzutu.
Odpowiedzialność kierownictwa jest odrębna od kary nakładanej na podmiot. Organy mogą ją egzekwować po upływie dwuletniego moratorium, czyli od 3 kwietnia 2028 roku.
Usługa jest niezależna od audytu technicznego. Skupia się na warstwie decyzyjnej i dowodowej - tam, gdzie powstaje osobista odpowiedzialność kierownictwa.
Ustalenie kategorii podmiotu i konkretnych obowiązków spoczywających osobiście na osobach kierujących.
Wzory i wsparcie w formalnym zatwierdzeniu środków zarządzania ryzykiem z prawidłowym śladem decyzyjnym.
Szkolenia zarządu spełniające wymóg ustawowy, wraz z potwierdzeniami odbycia do akt.
Cykliczne raportowanie i procedura, dzięki której nadzór kierownictwa jest realny i udokumentowany.
Komplet dowodów w jednym miejscu: zatwierdzenia, szkolenia, decyzje, przeglądy - gotowe na kontrolę.
Procedura postępowania i wsparcie, gdy organ prowadzi kontrolę lub doszło do poważnego incydentu.
Ustalamy kategorię podmiotu i osobiste obowiązki członków zarządu.
Sprawdzamy, czego brakuje: zatwierdzeń, szkoleń, śladu nadzoru.
Przygotowujemy uchwały, procedury i obieg informacji o ryzyku.
Szkolimy zarząd i zbieramy potwierdzenia wymagane ustawą.
Kompletujemy dowody należytej staranności i procedurę na kontrolę.
Uporządkowany komplet dowodów: zatwierdzenia środków, szkolenia, decyzje i przeglądy - w formie gotowej do przedstawienia organowi.
Uchwały, polityki nadzoru i wzory decyzji dopasowane do kategorii i realiów podmiotu.
Dowód spełnienia ustawowego obowiązku szkoleniowego osób kierujących podmiotem.
Powtarzalny mechanizm raportowania, który utrzymuje nadzór kierownictwa i jego ślad w czasie.
Jasna ścieżka postępowania i wsparcie SICOM, gdy sytuacja staje się realna.
Usługa kierowana jest do osób, na których wg ustawy spoczywa odpowiedzialność za cyberbezpieczeństwo podmiotu kluczowego lub ważnego.
Ponad 30 lat doświadczenia w bezpieczeństwie i realiach obiektów przemysłowych oraz energetycznych. Zacznijmy od ustalenia, gdzie jest Twoja ekspozycja.
Ustalamy kategorię podmiotu i osobiste obowiązki kierownictwa. 30 minut, bez zobowiązań, z ekspertem - nie z handlowcem.
Dokumentacja decyzyjna, szkolenia zarządu i procedura nadzoru - komplet dowodów gotowy na kontrolę.
Cykliczne przeglądy i aktualizacja dowodów oraz wsparcie w razie kontroli lub poważnego incydentu.