Blog
Artykuł·  

NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027

Czy szkoła podlega pod NIS2 i UKSC? Status podmiotu ważnego, wpis do wykazu, SZBI do 3 kwietnia 2027 r., zgłaszanie incydentów i kary. Przewodnik dyrektora.
Anna Stalmach - Tkacz

Anna Stalmach - Tkacz

CEO SOKRATES System

NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027

NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027

Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC), która wdraża w Polsce unijną dyrektywę NIS2. Publiczne szkoły i przedszkola stały się podmiotami ważnymi, a dyrektor - kierownikiem podmiotu z konkretnymi obowiązkami. Wyjaśniamy, co trzeba zrobić, do kiedy i co grozi za zaniedbania.

Stan prawny: październik 2026 r.

Czy szkoła podlega pod NIS2 i UKSC?

Tak. Podstawą jest ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252).

Ministerstwo Cyfryzacji w swoim FAQ do ustawy wprost wskazuje, że publiczne szkoły i przedszkola są jednostkami budżetowymi i podlegają ustawie. Należą do sektora "podmioty publiczne" z załącznika nr 2 do UKSC, a podmioty z tej grupy są podmiotami ważnymi niezależnie od swojej wielkości. Nie ma znaczenia, czy szkoła liczy 50, czy 1500 uczniów.

W przypadku szkół i przedszkoli niepublicznych status zależy od indywidualnej sytuacji placówki (m.in. formy prawnej i wielkości organizacji). Ministerstwo omawia ten przypadek w osobnych pytaniach FAQ - warto go przeanalizować z organem prowadzącym lub doradcą.

Podmiot ważny a podmiot kluczowy - co to zmienia?

Według Ministerstwa Cyfryzacji merytoryczne obowiązki obu rodzajów podmiotów są takie same. Różnica dotyczy nadzoru:

  • podmioty kluczowe podlegają nadzorowi uprzedniemu (ex ante),
  • podmioty ważne, czyli m.in. szkoły, podlegają nadzorowi następczemu (ex post) - kontrola pojawia się zwykle wtedy, gdy organ ma sygnał o nieprawidłowościach, np. po incydencie.

Dla szkół ustawodawca przewidział jednak ważne ułatwienie: uproszczony system zarządzania bezpieczeństwem informacji (SZBI) opisany w załączniku nr 4 do ustawy.

Najważniejsze terminy dla szkół

TerminCo się dzieje
3 kwietnia 2026 r.Wejście w życie znowelizowanej UKSC
kwiecień-maj 2026 r.Podmioty publiczne są wpisywane do wykazu podmiotów kluczowych i ważnych z urzędu; placówka dostaje wezwanie do uzupełnienia danych
6 miesięcy od doręczenia wezwaniaTermin na uzupełnienie danych w wykazie (platforma wykaz-ksc.gov.pl, system S46)
3 października 2026 r.Koniec samoidentyfikacji dla podmiotów, które same składają wniosek o wpis
3 kwietnia 2027 r.Koniec okresu dostosowawczego - SZBI i pozostałe obowiązki muszą działać
2028 r.Najwcześniejszy moment nakładania kar pieniężnych zgodnie z przepisami przejściowymi

Uwaga praktyczna: szkoła publiczna co do zasady nie składa wniosku o wpis sama - robi to minister właściwy do spraw informatyzacji. Jeśli jednak placówka nie otrzymała wezwania z linkiem i kodem dostępu do wykazu, warto to wyjaśnić z organem prowadzącym (wiele gmin prowadzi obsługę szkół przez jednostkę obsługującą, np. CUW).

Obowiązki dyrektora szkoły wynikające z UKSC

1. Uproszczony SZBI według załącznika nr 4

Szkoła musi prowadzić system zarządzania bezpieczeństwem informacji obejmujący co najmniej elementy z załącznika nr 4 (18 punktów). W praktyce chodzi m.in. o:

  • inwentaryzację sprzętu i oprogramowania oraz kontrolę wersji,
  • kontrolę dostępu - zasadę minimalnych uprawnień i niezwłoczne odbieranie uprawnień osobom, które ich już nie potrzebują (np. po odejściu nauczyciela),
  • zasady pracy zdalnej i na urządzeniach mobilnych,
  • zabezpieczenie poczty elektronicznej,
  • kopie zapasowe przechowywane oddzielnie od systemów produkcyjnych i regularnie testowane,
  • oprogramowanie antywirusowe oraz aktualizacje i używanie stabilnych wersji oprogramowania,
  • procedury na wypadek incydentu i sytuacji awaryjnych,
  • szkolenia i cyberhigienę pracowników, w tym osoby pełniącej funkcję kierowniczą.

SZBI trzeba przeglądać co najmniej raz w roku, a wszystkie działania - dokumentować. Brak dokumentacji to w razie kontroli brak dowodu, że obowiązek został wykonany.

2. Obsługa i zgłaszanie incydentów

Ustawa wymaga, by szkoła wykrywała incydenty, klasyfikowała je i ograniczała ich skutki. Incydenty poważne zgłasza się do właściwego zespołu CSIRT przez system S46. Co do zasady obowiązują trzy kroki:

  1. wczesne ostrzeżenie - nie później niż w 24 godziny od wykrycia,
  2. zgłoszenie incydentu - nie później niż w 72 godziny od wykrycia,
  3. raport końcowy - nie później niż miesiąc od zgłoszenia.

Pamiętaj, że jeden incydent może być jednocześnie naruszeniem ochrony danych osobowych - wtedy obowiązuje też zgłoszenie do Prezesa UODO w ciągu 72 godzin na podstawie RODO. Oba reżimy działają równolegle i jeden nie zastępuje drugiego.

3. Osoby do kontaktu

Placówka wyznacza co najmniej dwie osoby odpowiedzialne za kontakt z podmiotami krajowego systemu cyberbezpieczeństwa. W małej szkole mogą to być np. dyrektor i wicedyrektor albo osoby z jednostki obsługującej.

4. Coroczne szkolenie dyrektora

Art. 8e UKSC nakłada na kierownika podmiotu obowiązek odbycia szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym. Udział musi być udokumentowany, a zakres szkolenia jest określony w ustawie. Szczegóły opisujemy w artykule Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC.

5. Szkolenia nauczycieli i pracowników

Załącznik nr 4 wymaga szkoleń z cyberhigieny i reagowania na incydenty dla wszystkich, którzy przetwarzają informacje w systemach szkoły. Jak to zorganizować w praktyce, piszemy w tekście Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników.

Dyrektor czy organ prowadzący - kto odpowiada?

Odpowiedzialność spoczywa na dyrektorze jako kierowniku jednostki. Gmina może jednak zorganizować wspólną obsługę w zakresie cyberbezpieczeństwa, np. przez centrum usług wspólnych. Według Ministerstwa Cyfryzacji obsługa przez wyznaczoną jednostkę nie zmienia statusu szkoły - nadal jest podmiotem ważnym, a dyrektor nadal musi wiedzieć, jakie obowiązki są wykonywane i jak to udokumentowano.

Dlatego nawet jeśli SZBI przygotowuje gmina lub CUW, dyrektor powinien:

  • mieć w szkole kopię dokumentacji SZBI i procedur,
  • wiedzieć, kto i jak zgłasza incydent w imieniu placówki,
  • odbyć własne, udokumentowane szkolenie z art. 8e.

Kary za niewykonanie obowiązków

Znowelizowana UKSC przewiduje administracyjne kary pieniężne dla podmiotów, a także odpowiedzialność osobistą kierownika podmiotu - kara może zostać nałożona bezpośrednio na dyrektora. Przepisy przejściowe odsuwają nakładanie kar w czasie: pierwsze kary będą możliwe dopiero w 2028 r.

To nie jest powód, by czekać. Termin na wdrożenie obowiązków mija 3 kwietnia 2027 r., a incydent - np. zaszyfrowanie dziennika elektronicznego czy wyciek danych uczniów - może się zdarzyć w każdej chwili, także zanim zacznie działać system kar.

Plan działania dla dyrektora na rok szkolny 2026/2027

  1. Sprawdź wpis do wykazu - czy szkoła otrzymała wezwanie i czy dane zostały uzupełnione.
  2. Ustal podział zadań z organem prowadzącym - co robi gmina lub CUW, a co szkoła.
  3. Wyznacz dwie osoby do kontaktu w sprawach cyberbezpieczeństwa.
  4. Odbądź szkolenie z art. 8e i zachowaj dokumentację.
  5. Zinwentaryzuj sprzęt, konta i systemy - komputery, dziennik elektroniczny, pocztę, chmurę, urządzenia prywatne używane do pracy.
  6. Wdróż SZBI z załącznika nr 4 wraz z procedurą reagowania na incydenty.
  7. Przeszkol radę pedagogiczną i pracowników administracji.
  8. Zaplanuj coroczny przegląd SZBI i kolejne szkolenia.

Jak pomaga Cyber Skill

Cyber Skill to platforma SOKRATES System, która pomaga dyrektorowi zrealizować obowiązek szkoleniowy z UKSC i NIS2:

  • szkolenie dla kierownika podmiotu z programem zgodnym z art. 8e ust. 2 UKSC,
  • dokumentacja na kontrolę: program, zakres tematyczny i potwierdzenie udziału,
  • szkolenia dla całej rady pedagogicznej, także z RODO i bezpiecznego korzystania z AI,
  • wzory dokumentów dla szkół i przedszkoli,
  • webinary na żywo i dostęp VOD 24/7.

Umów prezentację Cyber Skill

Najczęściej zadawane pytania

Czy szkoła jest podmiotem kluczowym czy ważnym?

Publiczna szkoła lub przedszkole jest podmiotem ważnym - niezależnie od liczby uczniów i pracowników. Jako jednostka budżetowa należy do sektora podmiotów publicznych z załącznika nr 2 do UKSC.

Czy szkoła musi sama złożyć wniosek o wpis do wykazu?

Co do zasady nie. Podmioty publiczne są wpisywane z urzędu, a placówka otrzymuje wezwanie do uzupełnienia danych i ma na to 6 miesięcy od jego doręczenia. Termin 3 października 2026 r. dotyczył podmiotów rejestrujących się samodzielnie.

Do kiedy szkoła musi wdrożyć SZBI?

Do 3 kwietnia 2027 r. Szkoła może stosować uproszczony system zarządzania bezpieczeństwem informacji z załącznika nr 4 do ustawy.

Czy przedszkole też podlega pod UKSC?

Tak. Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola są jednostkami budżetowymi objętymi ustawą.

W jakim terminie trzeba zgłosić incydent?

Incydent poważny zgłasza się do CSIRT przez system S46: wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin od wykrycia, raport końcowy do miesiąca od zgłoszenia. Jeśli doszło też do naruszenia ochrony danych osobowych, trzeba dodatkowo zgłosić je do UODO w ciągu 72 godzin.

Od kiedy grożą kary?

Przepisy przejściowe przesuwają możliwość nakładania kar na 2028 r. Obowiązki trzeba jednak wdrożyć do 3 kwietnia 2027 r.

NIS2 w szkoleUKSC szkołaustawa o krajowym systemie cyberbezpieczeństwa szkołaszkoła podmiot ważnySZBI w szkolecyberbezpieczeństwo w szkole obowiązki dyrektora

Przetestuj SOKRATES System bez żadnych zobowiązań.

Zrób pierwszy krok w kierunku zwiększenia produktywności i zamień segregatory na generatory!
Zdjęcie strony głównej systemu