Pełnomocnik SZBI Olsztyn – rola, obowiązki i jak wybrać?

Firmy z Olsztyna i regionu warmińsko-mazurskiego — zakłady przetwórstwa spożywczego, producenci mebli, operatorzy logistyczni, szpitale, dostawcy usług cyfrowych i jednostki samorządu terytorialnego — coraz częściej odkrywają, że po nowelizacji przepisów o krajowym systemie cyberbezpieczeństwa (wdrażającej dyrektywę NIS2) oraz po reformie ochrony infrastruktury krytycznej (wdrażającej dyrektywę CER) potrzebują osoby, która „dowiezie” system zarządzania bezpieczeństwem informacji od strony formalnej i operacyjnej. Tę rolę w praktyce pełni pełnomocnik SZBI.

Problem w tym, że „pełnomocnik ds. SZBI” to funkcja wywodząca się z praktyki ISO 27001, a nie jedna, konkretna norma prawna — a od 2026 r. przepisy wprowadziły własne, bardzo konkretne role: pełnomocnika bezpieczeństwa usługi kluczowej w ustawie o zarządzaniu kryzysowym czy wzmocnioną odpowiedzialność kierownictwa w KSC. W tym przewodniku porządkujemy: kim jest pełnomocnik SZBI, jakie ma obowiązki i odpowiedzialność, czym różni się od inspektora ochrony danych (IOD), jak wybrać taką osobę w Olsztynie — na etat lub w modelu outsourcingu — oraz jak przeprowadzić rekrutację krok po kroku, z checklistą dla zarządu.

Kim jest pełnomocnik SZBI według ustawy o KSC i ISO 27001?

Na gruncie ISO/IEC 27001:2022 formalna figura „przedstawiciela kierownictwa” z edycji 2013 zniknęła — norma wymaga natomiast, aby najwyższe kierownictwo przydzieliło odpowiedzialności i uprawnienia za raportowanie o skuteczności SZBI oraz za utrzymanie zgodności z normą (klauzula 5.3 lit. g–h), a kontrole A.5.2 (role i odpowiedzialności w bezpieczeństwie informacji) oraz A.5.4 (obowiązki kierownictwa) czynią z „pełnomocnika SZBI” standardową praktykę rynkową. Pełnomocnik to zwykle osoba, której zarząd powierza koordynację całego systemu: dokumentację, analizę ryzyka, audyty wewnętrzne, kontakty z jednostką certyfikującą i organami.

Na gruncie prawa krajowego obraz jest dziś bogatszy:

  • Ustawa o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm., po nowelizacji z 23 stycznia 2026 r.) nakazuje podmiotom kluczowym i ważnym wdrożyć system zarządzania bezpieczeństwem informacji w systemach informacyjnych wykorzystywanych w procesach wpływających na świadczenie usług (art. 8 ust. 1). Przepisy przewidują też obowiązki szkoleniowe i osobistą odpowiedzialność kierownika jednostki (art. 8e) oraz kary pieniężne do 10 mln EUR lub 2% obrotu dla podmiotów kluczowych i do 7 mln EUR lub 1,4% dla ważnych (art. 73 ust. 3–4). Rejestracja i raportowanie odbywają się przez system teleinformatyczny, o którym mowa w art. 46 ust. 1 KSC (w praktyce: system S46), a nadzór sprawuje organ właściwy do spraw cyberbezpieczeństwa (art. 41 KSC).
  • Ustawa o zarządzaniu kryzysowym (t.j. Dz. U. z 2026 r. poz. 574 i 815) idzie jeszcze dalej wobec podmiotów krytycznych (operatorów infrastruktury krytycznej wpisanych do wykazu, art. 3 pkt 1a): art. 6zzd ust. 1 nakazuje wyznaczyć pełnomocnika bezpieczeństwa usługi kluczowej oraz jego zastępcę — i to w terminie 30 dni od otrzymania informacji o wpisie do wykazu (art. 6zzd ust. 2). To ustawowe „wcielenie” pełnomocnika SZBI, z twardymi wymaganiami i sankcją.

Pełnomocnik bezpieczeństwa usługi kluczowej odpowiada za realizację pięciu grup zadań (art. 6zzd ust. 1 w zw. z art. 6zt, 6zu, 6zv, 6zzb i 6zzc): zintegrowanego systemu zarządzania bezpieczeństwem (ocena ryzyka min. co 2 lata, rozwiązania organizacyjno-techniczne), dokumentacji systemu, zarządzania incydentami (w tym zgłaszania incydentu istotnego nie później niż w 24 h — art. 6zv ust. 1 pkt 4), szkoleń i testów ciągłości działania oraz sprawdzeń przeszłości personelu.

Obowiązki prawne i odpowiedzialność pełnomocnika

Kogo i za co realnie „ścigają” przepisy?

  1. Wymagania wobec osoby pełnomocnika (podmiot krytyczny, art. 6zzd ust. 4): musi być pracownikiem podmiotu krytycznego (albo żołnierzem/funkcjonariuszem jego jednostki), korzystać z pełni praw publicznych, posiadać wiedzę, umiejętności i doświadczenie w zakresie zarządzania bezpieczeństwem, nie być skazanym prawomocnym wyrokiem za przestępstwo umyślne lub umyślne przestępstwo skarbowe oraz spełniać wymagania bezpieczeństwa osobowego dla dostępu do informacji niejawnych o klauzuli „poufne” (poświadczenie bezpieczeństwa wydawane w procedurze z ustawy o ochronie informacji niejawnych, t.j. Dz. U. z 2025 r. poz. 1209).
  2. Pozycja organizacyjna: pełnomocnik podlega bezpośrednio organowi zarządzającemu (art. 6zzd ust. 5), a podmiot ma mu zapewnić organizacyjne i techniczne warunki pracy, w tym dostęp do dokumentów i informacji (art. 6zzd ust. 7). O wyznaczeniu informuje się właściwy organ i dyrektora Rządowego Centrum Bezpieczeństwa (art. 6zzd ust. 6) — dane pełnomocnika trafiają do wykazu podmiotów krytycznych (art. 6zo ust. 2 pkt 6).
  3. Sankcje za brak pełnomocnika: kara pieniężna do 15 000 zł (minimum 2 000 zł) za niewyznaczenie pełnomocnika lub zastępcy (art. 6zzr ust. 1 pkt 7 i ust. 2 pkt 7, ust. 3 pkt 1 ustawy o zarządzaniu kryzysowym). Dużo boleśniejsze są kary za zaniechania w obszarach, które pełnomocnik ma koordynować: do 100 000 zł za brak oceny ryzyka, do 150 000 zł za niewdrożenie rozwiązań, do 200 000 zł za nieprzeprowadzenie audytu czy niewykonanie zaleceń pokontrolnych (art. 6zzr ust. 1–2).
  4. Odpowiedzialność osobista: pełnomocnik-pracownik odpowiada pracowniczo (porządkowo i materialnie), a za informacje, z którymi zapoznał się w związku z pełnioną funkcją, grozi mu odpowiedzialność karna za ich ujawnienie lub wykorzystanie wbrew przepisom lub zobowiązaniu (art. 266 § 1 Kodeksu karnego, t.j. Dz. U. z 2025 r. poz. 383, z późn. zm. — grzywna, ograniczenie wolności albo pozbawienie wolności do lat 2). Odpowiedzialność za cały system i tak spoczywa na kierownictwie: art. 8e KSC (kierownik jednostki), art. 6zzd ust. 5 i art. 6zzr ustawy o zarządzaniu kryzysowym (podmiot), art. 293 § 1 KSH (członek zarządu sp. z o.o. odpowiada za szkodę wyrządzoną działaniem lub zaniechaniem sprzecznym z prawem lub umową spółki; odpowiednio art. 483 § 1 KSH w spółce akcyjnej). Pełnomocnik nie „zdejmuje” odpowiedzialności z zarządu — on ją organizacyjnie obsługuje.
  5. Weryfikacja personelu: podmiot krytyczny może (a wobec ról newralgicznych — powinien) prowadzić sprawdzenia przeszłości pracowników i kandydatów, powtarzane co najmniej raz na 3 lata (art. 6zzc ust. 1 i 6), z uwzględnieniem skazań za przestępstwa umyślne.

Różnica między pełnomocnikiem SZBI a IOD – gdzie zachodzi kolizja?

Te dwie role bywają mylone, a czasem — problematycznie — łączone w jednej osobie. Porównanie:

Kryterium Pełnomocnik SZBI (praktyka ISO 27001; ustawowo: pełnomocnik bezpieczeństwa usługi kluczowej) Inspektor ochrony danych (IOD)
Podstawa Klauzula 5.3, A.5.2/A.5.4 ISO 27001; art. 6zzd ustawy o zarządzaniu kryzysowym; art. 8 KSC (SZBI) Art. 37–39 RODO; art. 8–11 ustawy o ochronie danych osobowych (t.j. Dz. U. z 2019 r. poz. 1781, z późn. zm.)
Charakter roli Operacyjny: projektuje, wdraża i utrzymuje zabezpieczenia, prowadzi analizę ryzyka, zarządza incydentami Nadzorczo-doradczy: monitoruje przestrzeganie RODO, szkoli, współpracuje z Prezesem UODO
Kto musi wyznaczyć Podmioty krytyczne (obowiązek ustawowy); pozostali — dobra praktyka/wymóg certyfikacji Podmioty publiczne (w Polsce m.in. jednostki sektora finansów publicznych, instytuty badawcze, NBP — art. 9 u.o.d.o.), podmioty przetwarzające dane na dużą skalę w sposób zautomatyzowany itp. (art. 37 ust. 1 RODO)
Podległość Bezpośrednio organowi zarządzającemu (art. 6zzd ust. 5 u.z.k.) Nie otrzymuje instrukcji; bezpośrednio raportuje najwyższemu kierownictwu (art. 38 ust. 3 RODO)
Formalności Wpis do wykazu (imię, nazwisko, telefon, e-mail), zgłoszenie do organu i RCB Zawiadomienie Prezesa UODO w 14 dni + publikacja danych kontaktowych (art. 10–11 u.o.d.o.)
Konflikt interesów Dopuszczalne decydowanie o środkach bezpieczeństwa Zakaz zadań powodujących konflikt interesów (art. 38 ust. 6 RODO)

 

Gdzie zachodzi kolizja? IOD ma monitorować zgodność przetwarzania z RODO, w tym adekwatność środków bezpieczeństwa (art. 32, 35 RODO). Pełnomocnik SZBI te środki wybiera i wdraża. Jeśli jedna osoba jednocześnie decyduje, jak zabezpieczyć dane, i samodzielnie ocenia własne decyzje, traci niezależność — a art. 38 ust. 6 RODO wprost wymaga, by administrator zapewnił, iż inne zadania IOD „nie powodują konfliktu interesów”. W małych organizacjach łączenie ról bywa nieuniknione, ale wtedy warto: udokumentować analizę konfliktu, wydzielić ścieżkę eskalacji (np. coroczny przegląd działań IOD przez zewnętrzny podmiot) i rozważyć wsparcie zewnętrzne dla jednej z ról — więcej o samej funkcji piszemy w tekstach Funkcja pełnomocnika SZBI oraz Inspektor ochrony danych (IOD) – obowiązki.

Trzecią, pokrewną rolą jest pełnomocnik ochrony w jednostkach przetwarzających informacje niejawne: podlega bezpośrednio kierownikowi jednostki (art. 14 ust. 2 ustawy o ochronie informacji niejawnych), musi mieć polskie obywatelstwo, wyższe wykształcenie, poświadczenie bezpieczeństwa ABW/SKW i przeszkolenie (art. 14 ust. 3), a do jego zadań należy m.in. zarządzanie ryzykiem i szacowanie ryzyka informacji niejawnych (art. 15 ust. 1 pkt 3). W firmach z koncesjami lub obsługujących wojsko te trzy funkcje (SZBI, IOD, ochrona informacji niejawnych) muszą być mądrze rozdzielone — formalnie i mentalnie.

Jak wybrać pełnomocnika SZBI w Olsztynie?

Rynek warmińsko-mazurski ma swoją specyfikę: mniej kandydatów „z ogłoszenia” niż w Warszawie czy Trójmieście, ale rosnącą podaż kompetencji zdalnych oraz lokalnych firm konsultingowych obsługujących przemysł spożywczy, drzewny i sektor publiczny. Kryteria wyboru są jednak uniwersalne.

Wymagania kompetencyjne: certyfikaty, doświadczenie, wiedza prawna

  • Doświadczenie praktyczne: minimum jeden pełny cykl wdrożenia lub utrzymania SZBI (od analizy ryzyka po audyt certyfikacyjny/recertyfikację), doświadczenie w prowadzeniu audytów wewnętrznych (klauzula 9.2) i obsłudze incydentów. Dla podmiotu krytycznego — znajomość specyfiki zintegrowanego systemu z art. 6zt ustawy o zarządzaniu kryzysowym (ciągłość działania, ochrona fizyczna, łańcuch dostaw), bo pełnomocnik obsługuje cały ten katalog.
  • Certyfikaty (jako sygnał, nie fetysz): ISO/IEC 27001 Lead Implementer lub Lead Auditor, audytor wewnętrzny SZBI, a w warstwie technicznej/ryzyka: CISA, CISM, CISSP, ISO 22301 (ciągłość działania). Dla podmiotów krytycznych wymagane będzie dodatkowo poświadczenie bezpieczeństwa „poufne” (art. 6zzd ust. 4 pkt 5) — sprawdźcie na starcie, czy kandydat już je posiada, bo postępowanie sprawdzające ABW trwa zwykle kilka tygodni.
  • Wiedza prawna: KSC po nowelizacji NIS2 (kategorie podmiotów z art. 5, obowiązki z art. 8, odpowiedzialność z art. 8e, kary z art. 73, obsługa systemu S46), ustawa o zarządzaniu kryzysowym (podmioty krytyczne, KOR, incydent istotny i progi zgłoszeń), RODO, a w sektorze finansowym — DORA. Pełnomocnik, który zna tylko normę, a nie zna ustawy, wystawi firmę na ryzyko w pierwszej kontroli.
  • Kompetencje miękkie: praca z zarządem (raportowanie ryzyka językiem biznesu), asertywność wobec właścicieli procesów, umiejętność prowadzenia szkoleń — także tych obowiązkowych (art. 6zzb ust. 1 u.z.k.; por. nasze szkolenia z cyberbezpieczeństwa).

Outsourcing vs zatrudnienie wewnętrzne – plusy i minusy

Kluczowe zastrzeżenie prawne: podmiot krytyczny nie ma wyboru — pełnomocnikiem bezpieczeństwa usługi kluczowej „może być osoba, która jest pracownikiem podmiotu krytycznego” (art. 6zzd ust. 4 pkt 1 u.z.k.). Outsourcing całej funkcji jest tu niedopuszczalny; zewnętrzny dostawca może wspierać pełnomocnika, nie może go zastąpić. W pozostałych organizacjach (KSC, ISO 27001 bez statusu podmiotu krytycznego) wybór jest swobodny:

Kryterium Etat (zatrudnienie wewnętrzne) Outsourcing (pełnomocnik zewnętrzny / wsparcie)
Zgodność z art. 6zzd u.z.k. ✔ wymagana dla podmiotów krytycznych ✘ niedopuszczalny jako pełnomocnik podmiotu krytycznego
Dostępność i czas reakcji (incydent 24 h) Wysoka — osoba „na miejscu” Zależna od SLA; bywa niższa w nocy/weekendy
Wiedza o procesach firmy Głęboka po ~6–12 miesiącach Płytsza, wymaga przekazywania kontekstu
Koszt Pełny etat seniora: realnie 15–25 tys. zł/mies. brutto kosztu pracodawcy (rynek 2026) + rekrutacja Od kilku do kilkunastu tys. zł/mies. za pakiet godzin; brak kosztów przestoju
Niezależność/świeże spojrzenie Ryzyko „okopania się” w status quo Konsultant widzi porównania z wielu organizacji
Ryzyka Odejście pracownika = utrata wiedzy (mitigacja: dokumentacja 7.5) Konflikt interesów przy wielu klientach; rotacja zespołu dostawcy
Formalności Umowa o pracę (art. 22 § 1 Kodeksu pracy), zakres czynności, poświadczenie „poufne” Umowa o świadczenie usług + NDA + klauzule poufności (por. art. 266 k.k.)

 

Model hybrydowy — wewnętrzny pełnomocnik (nawet na część etatu) plus zewnętrzne wsparcie wdrożeniowe i audytowe — jest zwykle najlepszym kompromisem dla firm z Olsztyna i regionu: spełnia wymogi ustawowe, obniża koszt i daje dostęp do doświadczeń z wielu branż.

Proces rekrutacji pełnomocnika – checklist dla zarządu

Pytania rekrutacyjne i testy kompetencji

Checklista procesu (do skopiowania na posiedzenie zarządu):

  • Ustalenie podstawy prawnej roli: czy jesteśmy podmiotem krytycznym (art. 6zzd u.z.k. — etat obowiązkowy, 30 dni od wpisu), podmiotem kluczowym/ważnym KSC, czy „tylko” certyfikujemy ISO 27001?
  • Zakres czynności spisany przed rekrutacją (zadania z art. 6zt–6zzc u.z.k. / klauzule 5.3, 6.1, 7.5, 9.2, 9.3 ISO 27001).
  • Weryfikacja formalna: niekaralność (art. 6zzd ust. 4 pkt 4), pełnia praw publicznych, poświadczenie bezpieczeństwa lub gotowość do procedury.
  • Sprawdzenie przeszłości (art. 6zzc u.z.k.) — dla ról newralgicznych, z cyklem co 3 lata.
  • Wywiad kompetencyjny + zadanie praktyczne.
  • Referencje (min. 2, z projektów porównywalnej skali).
  • Decyzja zarządu: powołanie/wyznaczenie pisemne, zgłoszenie do organu i RCB (art. 6zzd ust. 6 u.z.k. — niezwłocznie, z danymi kontaktowymi).

Przykładowe pytania rekrutacyjne: Jak przeprowadziłby(a) Pani/Pan pierwszą analizę ryzyka w naszej organizacji — od czego zacznie, jakie kryteria zaproponuje (klauzula 6.1.2)? Jak wygląda u Pana proces obsługi incydentu istotnego — kto, co i w jakim terminie raportuje (24 h / 72 h / 30 dni)? Jakie kary grożą za niewyznaczenie pełnomocnika w podmiocie krytycznym i za brak oceny ryzyka? Jak rozdzieliłby(a) Pan/Pani rolę pełnomocnika SZBI i IOD, żeby nie złamać art. 38 ust. 6 RODO? Jak przygotuje Pan/Pani organizację na audyt certyfikujący w 6 miesięcy? Proszę opisać najtrudniejszy audyt/incydent w Pana karierze i wnioski. Dobre zadanie praktyczne: „mini-ocena ryzyka” dla jednego, realnego procesu firmy (np. e-sprzedaż) na dostarczonym szablonie — oceniaj metodykę i pytania, które kandydat zadaje, nie tylko wynik.

Umowa z pełnomocnikiem – kluczowe klauzule

Niezależnie od formy (etat / powołanie / umowa B2B na wsparcie), w dokumentach powinny się znaleźć:

  1. Zakres zadań — enumeratywnie, z odwołaniem do art. 6zzd ust. 1 u.z.k. (dla podmiotu krytycznego) i klauzuli 5.3 ISO 27001; wyraźne rozgraniczenie z rolą IOD i pełnomocnika ochrony.
  2. Podległość i ścieżka raportowania — bezpośrednio do organu zarządzającego (art. 6zzd ust. 5 u.z.k.); częstotliwość raportów (np. kwartalnie + ad hoc po incydencie).
  3. Dostęp do informacji i warunki pracy — zobowiązanie organizacji do zapewnienia warunków organizacyjno-technicznych i dostępu do dokumentów (art. 6zzd ust. 7 u.z.k.) — to obowiązek ustawowy, warto go skonkretyzować (narzędzia, budżet szkoleniowy, umocowanie wobec kierowników).
  4. Poufność — NDA obejmujące wiedzę o podatnościach i ryzykach; przypomnienie odpowiedzialności karnej z art. 266 § 1 k.k. oraz obowiązków związanych z informacjami niejawnymi (art. 265 k.k.), klauzula o zwrocie nośników po ustaniu współpracy.
  5. Wymogi osobowe — utrzymanie poświadczenia bezpieczeństwa „poufne”, poddawanie się sprawdzeniom przeszłości (art. 6zzc u.z.k.), niezwłoczne informowanie o skazaniu.
  6. Zastępstwo — wyznaczenie i przeszkolenie zastępcy (art. 6zzd ust. 3 i 8 u.z.k. — wymagany ustawowo!).
  7. Szkolenia i rozwój — budżet i czas (obowiązki szkoleniowe wynikają też z art. 8e KSC i art. 6zzb u.z.k.).
  8. Odpowiedzialność i KPI — mierzalne cele (terminowość oceny ryzyka wg art. 6zt ust. 3 u.z.k., liczba zamkniętych działań poaudytowych, czas obsługi incydentu), zasady odpowiedzialności materialnej pracownika (Kodeks pracy) / umownej (B2B), ubezpieczenie OC.
  9. Rozwiązanie współpracy — okres wypowiedzenia, przekazanie dokumentacji (klauzula 7.5 ISO 27001), zakaz usuwania zapisów z narzędzi GRC, wsparcie okresu przejściowego.
  10. Formalności po stronie firmy — zgłoszenie danych pełnomocnika do wykazu/organu (art. 6zo ust. 2 pkt 6, art. 6zzd ust. 6 u.z.k.), aktualizacja rejestru, komunikat wewnętrzny.

Podsumowanie: pełnomocnik to decyzja zarządu, nie działu IT

Funkcja pełnomocnika SZBI w 2026 r. przestała być „dobrą praktyką z normy”: dla podmiotów krytycznych to obowiązek ustawowy z 30-dniowym terminem i wymogiem zatrudnienia na miejscu, dla podmiotów kluczowych i ważnych KSC — warunek skutecznego SZBI z art. 8, a dla firm certyfikowanych w ISO 27001 — warunek utrzymania certyfikatu. Wybierając pełnomocnika w Olsztynie, sprawdzajcie trzy warstwy: zgodność formalną (niekaralność, poświadczenie „poufne”, status pracownika), kompetencje (wdrożenia, audyty, prawo: KSC/NIS2, u.z.k., RODO) i umocowanie (bezpośrednia podległość zarządowi, budżet, zastępca).

Skontaktuj się z Kancelarią Cyberpolex. Pomożemy przygotować zakres czynności, dobrać model hybrydowy (etat + wsparcie zewnętrzne) dla firm z Olsztyna i województwa warmińsko-mazurskiego — zgodnie z art. 6zzd ustawy o zarządzaniu kryzysowym i wymogami KSC po NIS2.

Kancelaria Cyberpolex
Kamil Kołodziejczak, radca prawny
📞 (+48) 665 805 912
✉️ kontakt@cyberpolex.pl
🌐 cyberpolex.pl
📍 ul. Stare Miasto 29/32 lok. 3, 10-026 Olsztyn

Źródła prawne i normatywne

  1. Ustawa z dnia 26 kwietnia 2007 r. o zarządzaniu kryzysowym (t.j. Dz. U. z 2026 r. poz. 574 i 815) — art. 3 pkt 1a; art. 6zt–6zv; art. 6zo ust. 2 pkt 6; art. 6zzb–6zze; art. 6zzr.
  2. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (t.j. Dz. U. z 2026 r. poz. 20, z późn. zm.) — art. 5; art. 8 ust. 1; art. 8e; art. 41; art. 46 ust. 1; art. 73 ust. 3–4.
  3. Ustawa z dnia 5 sierpnia 2010 r. o ochronie informacji niejawnych (t.j. Dz. U. z 2025 r. poz. 1209) — art. 14–15.
  4. Rozporządzenie (UE) 2016/679 (RODO) — art. 37–39, w tym art. 38 ust. 3 i 6.
  5. Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (t.j. Dz. U. z 2019 r. poz. 1781, z późn. zm.) — art. 8–11.
  6. Kodeks karny (t.j. Dz. U. z 2025 r. poz. 383, z późn. zm.) — art. 265–266.
  7. Kodeks spółek handlowych — art. 293 § 1, art. 483 § 1; Kodeks pracy — art. 22 § 1.
  8. Norma ISO/IEC 27001:2022 — klauzule 5.3, 6.1.2–6.1.3, 7.5, 9.2–9.3; Załącznik A: A.5.2, A.5.4.

 

Widełki wynagrodzeń mają charakter szacunkowy. Artykuł ma charakter informacyjny i nie stanowi porady prawnej.