Firmy z Olsztyna i regionu warmińsko-mazurskiego — zakłady przetwórstwa spożywczego, producenci mebli, operatorzy logistyczni, szpitale, dostawcy usług cyfrowych i jednostki samorządu terytorialnego — coraz częściej odkrywają, że po nowelizacji przepisów o krajowym systemie cyberbezpieczeństwa (wdrażającej dyrektywę NIS2) oraz po reformie ochrony infrastruktury krytycznej (wdrażającej dyrektywę CER) potrzebują osoby, która „dowiezie” system zarządzania bezpieczeństwem informacji od strony formalnej i operacyjnej. Tę rolę w praktyce pełni pełnomocnik SZBI.
Problem w tym, że „pełnomocnik ds. SZBI” to funkcja wywodząca się z praktyki ISO 27001, a nie jedna, konkretna norma prawna — a od 2026 r. przepisy wprowadziły własne, bardzo konkretne role: pełnomocnika bezpieczeństwa usługi kluczowej w ustawie o zarządzaniu kryzysowym czy wzmocnioną odpowiedzialność kierownictwa w KSC. W tym przewodniku porządkujemy: kim jest pełnomocnik SZBI, jakie ma obowiązki i odpowiedzialność, czym różni się od inspektora ochrony danych (IOD), jak wybrać taką osobę w Olsztynie — na etat lub w modelu outsourcingu — oraz jak przeprowadzić rekrutację krok po kroku, z checklistą dla zarządu.
Kim jest pełnomocnik SZBI według ustawy o KSC i ISO 27001?
Na gruncie ISO/IEC 27001:2022 formalna figura „przedstawiciela kierownictwa” z edycji 2013 zniknęła — norma wymaga natomiast, aby najwyższe kierownictwo przydzieliło odpowiedzialności i uprawnienia za raportowanie o skuteczności SZBI oraz za utrzymanie zgodności z normą (klauzula 5.3 lit. g–h), a kontrole A.5.2 (role i odpowiedzialności w bezpieczeństwie informacji) oraz A.5.4 (obowiązki kierownictwa) czynią z „pełnomocnika SZBI” standardową praktykę rynkową. Pełnomocnik to zwykle osoba, której zarząd powierza koordynację całego systemu: dokumentację, analizę ryzyka, audyty wewnętrzne, kontakty z jednostką certyfikującą i organami.
Na gruncie prawa krajowego obraz jest dziś bogatszy:
- Ustawa o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm., po nowelizacji z 23 stycznia 2026 r.) nakazuje podmiotom kluczowym i ważnym wdrożyć system zarządzania bezpieczeństwem informacji w systemach informacyjnych wykorzystywanych w procesach wpływających na świadczenie usług (art. 8 ust. 1). Przepisy przewidują też obowiązki szkoleniowe i osobistą odpowiedzialność kierownika jednostki (art. 8e) oraz kary pieniężne do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych i do 7 mln EUR lub 1,4% dla ważnych (art. 73 ust. 3–4). Rejestracja i raportowanie odbywają się przez system teleinformatyczny, o którym mowa w art. 46 ust. 1 KSC (w praktyce: system S46), a nadzór sprawuje organ właściwy do spraw cyberbezpieczeństwa (art. 41 KSC).
- Ustawa o zarządzaniu kryzysowym (t.j. Dz. U. z 2026 r. poz. 574 i 815) idzie jeszcze dalej wobec podmiotów krytycznych (operatorów infrastruktury krytycznej wpisanych do wykazu, art. 3 pkt 1a): art. 6zzd ust. 1 nakazuje wyznaczyć pełnomocnika bezpieczeństwa usługi kluczowej oraz jego zastępcę — i to w terminie 30 dni od otrzymania informacji o wpisie do wykazu (art. 6zzd ust. 2). To ustawowe „wcielenie” pełnomocnika SZBI, z twardymi wymaganiami i sankcją.
Pełnomocnik bezpieczeństwa usługi kluczowej odpowiada za realizację pięciu grup zadań (art. 6zzd ust. 1 w zw. z art. 6zt, 6zu, 6zv, 6zzb i 6zzc): zintegrowanego systemu zarządzania bezpieczeństwem (ocena ryzyka min. co 2 lata, rozwiązania organizacyjno-techniczne), dokumentacji systemu, zarządzania incydentami (w tym zgłaszania incydentu istotnego nie później niż w 24 h — art. 6zv ust. 1 pkt 4), szkoleń i testów ciągłości działania oraz sprawdzeń przeszłości personelu.
Obowiązki prawne i odpowiedzialność pełnomocnika
Kogo i za co realnie „ścigają” przepisy?
- Wymagania wobec osoby pełnomocnika (podmiot krytyczny, art. 6zzd ust. 4): musi być pracownikiem podmiotu krytycznego (albo żołnierzem/funkcjonariuszem jego jednostki), korzystać z pełni praw publicznych, posiadać wiedzę, umiejętności i doświadczenie w zakresie zarządzania bezpieczeństwem, nie być skazanym prawomocnym wyrokiem za przestępstwo umyślne lub umyślne przestępstwo skarbowe oraz spełniać wymagania bezpieczeństwa osobowego dla dostępu do informacji niejawnych o klauzuli „poufne” (poświadczenie bezpieczeństwa wydawane w procedurze z ustawy o ochronie informacji niejawnych, t.j. Dz. U. z 2025 r. poz. 1209).
- Pozycja organizacyjna: pełnomocnik podlega bezpośrednio organowi zarządzającemu (art. 6zzd ust. 5), a podmiot ma mu zapewnić organizacyjne i techniczne warunki pracy, w tym dostęp do dokumentów i informacji (art. 6zzd ust. 7). O wyznaczeniu informuje się właściwy organ i dyrektora Rządowego Centrum Bezpieczeństwa (art. 6zzd ust. 6) — dane pełnomocnika trafiają do wykazu podmiotów krytycznych (art. 6zo ust. 2 pkt 6).
- Sankcje za brak pełnomocnika: kara pieniężna do 15 000 zł (minimum 2 000 zł) za niewyznaczenie pełnomocnika lub zastępcy (art. 6zzr ust. 1 pkt 7 i ust. 2 pkt 7, ust. 3 pkt 1 ustawy o zarządzaniu kryzysowym). Dużo boleśniejsze są kary za zaniechania w obszarach, które pełnomocnik ma koordynować: do 100 000 zł za brak oceny ryzyka, do 150 000 zł za niewdrożenie rozwiązań, do 200 000 zł za nieprzeprowadzenie audytu czy niewykonanie zaleceń pokontrolnych (art. 6zzr ust. 1–2).
- Odpowiedzialność osobista: pełnomocnik-pracownik odpowiada pracowniczo (porządkowo i materialnie), a za informacje, z którymi zapoznał się w związku z pełnioną funkcją, grozi mu odpowiedzialność karna za ich ujawnienie lub wykorzystanie wbrew przepisom lub zobowiązaniu (art. 266 § 1 Kodeksu karnego, t.j. Dz. U. z 2025 r. poz. 383, z późn. zm. — grzywna, ograniczenie wolności albo pozbawienie wolności do lat 2). Odpowiedzialność za cały system i tak spoczywa na kierownictwie: art. 8e KSC (kierownik jednostki), art. 6zzd ust. 5 i art. 6zzr ustawy o zarządzaniu kryzysowym (podmiot), art. 293 § 1 KSH (członek zarządu sp. z o.o. odpowiada za szkodę wyrządzoną działaniem lub zaniechaniem sprzecznym z prawem lub umową spółki; odpowiednio art. 483 § 1 KSH w spółce akcyjnej). Pełnomocnik nie „zdejmuje” odpowiedzialności z zarządu — on ją organizacyjnie obsługuje.
- Weryfikacja personelu: podmiot krytyczny może (a wobec ról newralgicznych — powinien) prowadzić sprawdzenia przeszłości pracowników i kandydatów, powtarzane co najmniej raz na 3 lata (art. 6zzc ust. 1 i 6), z uwzględnieniem skazań za przestępstwa umyślne.
Różnica między pełnomocnikiem SZBI a IOD – gdzie zachodzi kolizja?
Te dwie role bywają mylone, a czasem — problematycznie — łączone w jednej osobie. Porównanie:
| Kryterium | Pełnomocnik SZBI (praktyka ISO 27001; ustawowo: pełnomocnik bezpieczeństwa usługi kluczowej) | Inspektor ochrony danych (IOD) |
| Podstawa | Klauzula 5.3, A.5.2/A.5.4 ISO 27001; art. 6zzd ustawy o zarządzaniu kryzysowym; art. 8 KSC (SZBI) | Art. 37–39 RODO; art. 8–11 ustawy o ochronie danych osobowych (t.j. Dz. U. z 2019 r. poz. 1781, z późn. zm.) |
| Charakter roli | Operacyjny: projektuje, wdraża i utrzymuje zabezpieczenia, prowadzi analizę ryzyka, zarządza incydentami | Nadzorczo-doradczy: monitoruje przestrzeganie RODO, szkoli, współpracuje z Prezesem UODO |
| Kto musi wyznaczyć | Podmioty krytyczne (obowiązek ustawowy); pozostali — dobra praktyka/wymóg certyfikacji | Podmioty publiczne (w Polsce m.in. jednostki sektora finansów publicznych, instytuty badawcze, NBP — art. 9 u.o.d.o.), podmioty przetwarzające dane na dużą skalę w sposób zautomatyzowany itp. (art. 37 ust. 1 RODO) |
| Podległość | Bezpośrednio organowi zarządzającemu (art. 6zzd ust. 5 u.z.k.) | Nie otrzymuje instrukcji; bezpośrednio raportuje najwyższemu kierownictwu (art. 38 ust. 3 RODO) |
| Formalności | Wpis do wykazu (imię, nazwisko, telefon, e-mail), zgłoszenie do organu i RCB | Zawiadomienie Prezesa UODO w 14 dni + publikacja danych kontaktowych (art. 10–11 u.o.d.o.) |
| Konflikt interesów | Dopuszczalne decydowanie o środkach bezpieczeństwa | Zakaz zadań powodujących konflikt interesów (art. 38 ust. 6 RODO) |
Gdzie zachodzi kolizja? IOD ma monitorować zgodność przetwarzania z RODO, w tym adekwatność środków bezpieczeństwa (art. 32, 35 RODO). Pełnomocnik SZBI te środki wybiera i wdraża. Jeśli jedna osoba jednocześnie decyduje, jak zabezpieczyć dane, i samodzielnie ocenia własne decyzje, traci niezależność — a art. 38 ust. 6 RODO wprost wymaga, by administrator zapewnił, iż inne zadania IOD „nie powodują konfliktu interesów”. W małych organizacjach łączenie ról bywa nieuniknione, ale wtedy warto: udokumentować analizę konfliktu, wydzielić ścieżkę eskalacji (np. coroczny przegląd działań IOD przez zewnętrzny podmiot) i rozważyć wsparcie zewnętrzne dla jednej z ról — więcej o samej funkcji piszemy w tekstach Funkcja pełnomocnika SZBI oraz Inspektor ochrony danych (IOD) – obowiązki.
Trzecią, pokrewną rolą jest pełnomocnik ochrony w jednostkach przetwarzających informacje niejawne: podlega bezpośrednio kierownikowi jednostki (art. 14 ust. 2 ustawy o ochronie informacji niejawnych), musi mieć polskie obywatelstwo, wyższe wykształcenie, poświadczenie bezpieczeństwa ABW/SKW i przeszkolenie (art. 14 ust. 3), a do jego zadań należy m.in. zarządzanie ryzykiem i szacowanie ryzyka informacji niejawnych (art. 15 ust. 1 pkt 3). W firmach z koncesjami lub obsługujących wojsko te trzy funkcje (SZBI, IOD, ochrona informacji niejawnych) muszą być mądrze rozdzielone — formalnie i mentalnie.
Jak wybrać pełnomocnika SZBI w Olsztynie?
Rynek warmińsko-mazurski ma swoją specyfikę: mniej kandydatów „z ogłoszenia” niż w Warszawie czy Trójmieście, ale rosnącą podaż kompetencji zdalnych oraz lokalnych firm konsultingowych obsługujących przemysł spożywczy, drzewny i sektor publiczny. Kryteria wyboru są jednak uniwersalne.
Wymagania kompetencyjne: certyfikaty, doświadczenie, wiedza prawna
- Doświadczenie praktyczne: minimum jeden pełny cykl wdrożenia lub utrzymania SZBI (od analizy ryzyka po audyt certyfikacyjny/recertyfikację), doświadczenie w prowadzeniu audytów wewnętrznych (klauzula 9.2) i obsłudze incydentów. Dla podmiotu krytycznego — znajomość specyfiki zintegrowanego systemu z art. 6zt ustawy o zarządzaniu kryzysowym (ciągłość działania, ochrona fizyczna, łańcuch dostaw), bo pełnomocnik obsługuje cały ten katalog.
- Certyfikaty (jako sygnał, nie fetysz): ISO/IEC 27001 Lead Implementer lub Lead Auditor, audytor wewnętrzny SZBI, a w warstwie technicznej/ryzyka: CISA, CISM, CISSP, ISO 22301 (ciągłość działania). Dla podmiotów krytycznych wymagane będzie dodatkowo poświadczenie bezpieczeństwa „poufne” (art. 6zzd ust. 4 pkt 5) — sprawdźcie na starcie, czy kandydat już je posiada, bo postępowanie sprawdzające ABW trwa zwykle kilka tygodni.
- Wiedza prawna: KSC po nowelizacji NIS2 (kategorie podmiotów z art. 5, obowiązki z art. 8, odpowiedzialność z art. 8e, kary z art. 73, obsługa systemu S46), ustawa o zarządzaniu kryzysowym (podmioty krytyczne, KOR, incydent istotny i progi zgłoszeń), RODO, a w sektorze finansowym — DORA. Pełnomocnik, który zna tylko normę, a nie zna ustawy, wystawi firmę na ryzyko w pierwszej kontroli.
- Kompetencje miękkie: praca z zarządem (raportowanie ryzyka językiem biznesu), asertywność wobec właścicieli procesów, umiejętność prowadzenia szkoleń — także tych obowiązkowych (art. 6zzb ust. 1 u.z.k.; por. nasze szkolenia z cyberbezpieczeństwa).
Outsourcing vs zatrudnienie wewnętrzne – plusy i minusy
Kluczowe zastrzeżenie prawne: podmiot krytyczny nie ma wyboru — pełnomocnikiem bezpieczeństwa usługi kluczowej „może być osoba, która jest pracownikiem podmiotu krytycznego” (art. 6zzd ust. 4 pkt 1 u.z.k.). Outsourcing całej funkcji jest tu niedopuszczalny; zewnętrzny dostawca może wspierać pełnomocnika, nie może go zastąpić. W pozostałych organizacjach (KSC, ISO 27001 bez statusu podmiotu krytycznego) wybór jest swobodny:
| Kryterium | Etat (zatrudnienie wewnętrzne) | Outsourcing (pełnomocnik zewnętrzny / wsparcie) |
| Zgodność z art. 6zzd u.z.k. | ✔ wymagana dla podmiotów krytycznych | ✘ niedopuszczalny jako pełnomocnik podmiotu krytycznego |
| Dostępność i czas reakcji (incydent 24 h) | Wysoka — osoba „na miejscu” | Zależna od SLA; bywa niższa w nocy/weekendy |
| Wiedza o procesach firmy | Głęboka po ~6–12 miesiącach | Płytsza, wymaga przekazywania kontekstu |
| Koszt | Pełny etat seniora: realnie 15–25 tys. zł/mies. brutto kosztu pracodawcy (rynek 2026) + rekrutacja | Od kilku do kilkunastu tys. zł/mies. za pakiet godzin; brak kosztów przestoju |
| Niezależność/świeże spojrzenie | Ryzyko „okopania się” w status quo | Konsultant widzi porównania z wielu organizacji |
| Ryzyka | Odejście pracownika = utrata wiedzy (mitigacja: dokumentacja 7.5) | Konflikt interesów przy wielu klientach; rotacja zespołu dostawcy |
| Formalności | Umowa o pracę (art. 22 § 1 Kodeksu pracy), zakres czynności, poświadczenie „poufne” | Umowa o świadczenie usług + NDA + klauzule poufności (por. art. 266 k.k.) |
Model hybrydowy — wewnętrzny pełnomocnik (nawet na część etatu) plus zewnętrzne wsparcie wdrożeniowe i audytowe — jest zwykle najlepszym kompromisem dla firm z Olsztyna i regionu: spełnia wymogi ustawowe, obniża koszt i daje dostęp do doświadczeń z wielu branż.
Proces rekrutacji pełnomocnika – checklist dla zarządu
Pytania rekrutacyjne i testy kompetencji
Checklista procesu (do skopiowania na posiedzenie zarządu):
- Ustalenie podstawy prawnej roli: czy jesteśmy podmiotem krytycznym (art. 6zzd u.z.k. — etat obowiązkowy, 30 dni od wpisu), podmiotem kluczowym/ważnym KSC, czy „tylko” certyfikujemy ISO 27001?
- Zakres czynności spisany przed rekrutacją (zadania z art. 6zt–6zzc u.z.k. / klauzule 5.3, 6.1, 7.5, 9.2, 9.3 ISO 27001).
- Weryfikacja formalna: niekaralność (art. 6zzd ust. 4 pkt 4), pełnia praw publicznych, poświadczenie bezpieczeństwa lub gotowość do procedury.
- Sprawdzenie przeszłości (art. 6zzc u.z.k.) — dla ról newralgicznych, z cyklem co 3 lata.
- Wywiad kompetencyjny + zadanie praktyczne.
- Referencje (min. 2, z projektów porównywalnej skali).
- Decyzja zarządu: powołanie/wyznaczenie pisemne, zgłoszenie do organu i RCB (art. 6zzd ust. 6 u.z.k. — niezwłocznie, z danymi kontaktowymi).
Przykładowe pytania rekrutacyjne: Jak przeprowadziłby(a) Pani/Pan pierwszą analizę ryzyka w naszej organizacji — od czego zacznie, jakie kryteria zaproponuje (klauzula 6.1.2)? Jak wygląda u Pana proces obsługi incydentu istotnego — kto, co i w jakim terminie raportuje (24 h / 72 h / 30 dni)? Jakie kary grożą za niewyznaczenie pełnomocnika w podmiocie krytycznym i za brak oceny ryzyka? Jak rozdzieliłby(a) Pan/Pani rolę pełnomocnika SZBI i IOD, żeby nie złamać art. 38 ust. 6 RODO? Jak przygotuje Pan/Pani organizację na audyt certyfikujący w 6 miesięcy? Proszę opisać najtrudniejszy audyt/incydent w Pana karierze i wnioski. Dobre zadanie praktyczne: „mini-ocena ryzyka” dla jednego, realnego procesu firmy (np. e-sprzedaż) na dostarczonym szablonie — oceniaj metodykę i pytania, które kandydat zadaje, nie tylko wynik.
Umowa z pełnomocnikiem – kluczowe klauzule
Niezależnie od formy (etat / powołanie / umowa B2B na wsparcie), w dokumentach powinny się znaleźć:
- Zakres zadań — enumeratywnie, z odwołaniem do art. 6zzd ust. 1 u.z.k. (dla podmiotu krytycznego) i klauzuli 5.3 ISO 27001; wyraźne rozgraniczenie z rolą IOD i pełnomocnika ochrony.
- Podległość i ścieżka raportowania — bezpośrednio do organu zarządzającego (art. 6zzd ust. 5 u.z.k.); częstotliwość raportów (np. kwartalnie + ad hoc po incydencie).
- Dostęp do informacji i warunki pracy — zobowiązanie organizacji do zapewnienia warunków organizacyjno-technicznych i dostępu do dokumentów (art. 6zzd ust. 7 u.z.k.) — to obowiązek ustawowy, warto go skonkretyzować (narzędzia, budżet szkoleniowy, umocowanie wobec kierowników).
- Poufność — NDA obejmujące wiedzę o podatnościach i ryzykach; przypomnienie odpowiedzialności karnej z art. 266 § 1 k.k. oraz obowiązków związanych z informacjami niejawnymi (art. 265 k.k.), klauzula o zwrocie nośników po ustaniu współpracy.
- Wymogi osobowe — utrzymanie poświadczenia bezpieczeństwa „poufne”, poddawanie się sprawdzeniom przeszłości (art. 6zzc u.z.k.), niezwłoczne informowanie o skazaniu.
- Zastępstwo — wyznaczenie i przeszkolenie zastępcy (art. 6zzd ust. 3 i 8 u.z.k. — wymagany ustawowo!).
- Szkolenia i rozwój — budżet i czas (obowiązki szkoleniowe wynikają też z art. 8e KSC i art. 6zzb u.z.k.).
- Odpowiedzialność i KPI — mierzalne cele (terminowość oceny ryzyka wg art. 6zt ust. 3 u.z.k., liczba zamkniętych działań poaudytowych, czas obsługi incydentu), zasady odpowiedzialności materialnej pracownika (Kodeks pracy) / umownej (B2B), ubezpieczenie OC.
- Rozwiązanie współpracy — okres wypowiedzenia, przekazanie dokumentacji (klauzula 7.5 ISO 27001), zakaz usuwania zapisów z narzędzi GRC, wsparcie okresu przejściowego.
- Formalności po stronie firmy — zgłoszenie danych pełnomocnika do wykazu/organu (art. 6zo ust. 2 pkt 6, art. 6zzd ust. 6 u.z.k.), aktualizacja rejestru, komunikat wewnętrzny.
Podsumowanie: pełnomocnik to decyzja zarządu, nie działu IT
Funkcja pełnomocnika SZBI w 2026 r. przestała być „dobrą praktyką z normy”: dla podmiotów krytycznych to obowiązek ustawowy z 30-dniowym terminem i wymogiem zatrudnienia na miejscu, dla podmiotów kluczowych i ważnych KSC — warunek skutecznego SZBI z art. 8, a dla firm certyfikowanych w ISO 27001 — warunek utrzymania certyfikatu. Wybierając pełnomocnika w Olsztynie, sprawdzajcie trzy warstwy: zgodność formalną (niekaralność, poświadczenie „poufne”, status pracownika), kompetencje (wdrożenia, audyty, prawo: KSC/NIS2, u.z.k., RODO) i umocowanie (bezpośrednia podległość zarządowi, budżet, zastępca).
Skontaktuj się z Kancelarią Cyberpolex. Pomożemy przygotować zakres czynności, dobrać model hybrydowy (etat + wsparcie zewnętrzne) dla firm z Olsztyna i województwa warmińsko-mazurskiego — zgodnie z art. 6zzd ustawy o zarządzaniu kryzysowym i wymogami KSC po NIS2.
Kancelaria Cyberpolex
Kamil Kołodziejczak, radca prawny
📞 (+48) 665 805 912
✉️ kontakt@cyberpolex.pl
🌐 cyberpolex.pl
📍 ul. Stare Miasto 29/32 lok. 3, 10-026 Olsztyn
Źródła prawne i normatywne
- Ustawa z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (t.j. Dz. U. z 2026 r. poz. 574 i 815) — art. 3 pkt 1a; art. 6zt–6zv; art. 6zo ust. 2 pkt 6; art. 6zzb–6zze; art. 6zzr.
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm.) — art. 5; art. 8 ust. 1; art. 8e; art. 41; art. 46 ust. 1; art. 73 ust. 3–4.
- Ustawa z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (t.j. Dz. U. z 2025 r. poz. 1209) — art. 14–15.
- Rozporządzenie (UE) 2016/679 (RODO) — art. 37–39, w tym art. 38 ust. 3 i 6.
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (t.j. Dz. U. z 2019 r. poz. 1781, z późn. zm.) — art. 8–11.
- Kodeks karny (t.j. Dz. U. z 2025 r. poz. 383, z późn. zm.) — art. 265–266.
- Kodeks spółek handlowych — art. 293 § 1, art. 483 § 1; Kodeks pracy — art. 22 § 1.
- Norma ISO/IEC 27001:2022 — klauzule 5.3, 6.1.2–6.1.3, 7.5, 9.2–9.3; Załącznik A: A.5.2, A.5.4.
Widełki wynagrodzeń mają charakter szacunkowy. Artykuł ma charakter informacyjny i nie stanowi porady prawnej.