NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027
Anna Stalmach - Tkacz
CEO SOKRATES System

NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027
Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC), która wdraża w Polsce unijną dyrektywę NIS2. Publiczne szkoły i przedszkola stały się podmiotami ważnymi, a dyrektor - kierownikiem podmiotu z konkretnymi obowiązkami. Wyjaśniamy, co trzeba zrobić, do kiedy i co grozi za zaniedbania.
Stan prawny: październik 2026 r.
Czy szkoła podlega pod NIS2 i UKSC?
Tak. Podstawą jest ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252).
Ministerstwo Cyfryzacji w swoim FAQ do ustawy wprost wskazuje, że publiczne szkoły i przedszkola są jednostkami budżetowymi i podlegają ustawie. Należą do sektora "podmioty publiczne" z załącznika nr 2 do UKSC, a podmioty z tej grupy są podmiotami ważnymi niezależnie od swojej wielkości. Nie ma znaczenia, czy szkoła liczy 50, czy 1500 uczniów.
W przypadku szkół i przedszkoli niepublicznych status zależy od indywidualnej sytuacji placówki (m.in. formy prawnej i wielkości organizacji). Ministerstwo omawia ten przypadek w osobnych pytaniach FAQ - warto go przeanalizować z organem prowadzącym lub doradcą.
Podmiot ważny a podmiot kluczowy - co to zmienia?
Według Ministerstwa Cyfryzacji merytoryczne obowiązki obu rodzajów podmiotów są takie same. Różnica dotyczy nadzoru:
- podmioty kluczowe podlegają nadzorowi uprzedniemu (ex ante),
- podmioty ważne, czyli m.in. szkoły, podlegają nadzorowi następczemu (ex post) - kontrola pojawia się zwykle wtedy, gdy organ ma sygnał o nieprawidłowościach, np. po incydencie.
Dla szkół ustawodawca przewidział jednak ważne ułatwienie: uproszczony system zarządzania bezpieczeństwem informacji (SZBI) opisany w załączniku nr 4 do ustawy.
Najważniejsze terminy dla szkół
| Termin | Co się dzieje |
|---|---|
| 3 kwietnia 2026 r. | Wejście w życie znowelizowanej UKSC |
| kwiecień-maj 2026 r. | Podmioty publiczne są wpisywane do wykazu podmiotów kluczowych i ważnych z urzędu; placówka dostaje wezwanie do uzupełnienia danych |
| 6 miesięcy od doręczenia wezwania | Termin na uzupełnienie danych w wykazie (platforma wykaz-ksc.gov.pl, system S46) |
| 3 października 2026 r. | Koniec samoidentyfikacji dla podmiotów, które same składają wniosek o wpis |
| 3 kwietnia 2027 r. | Koniec okresu dostosowawczego - SZBI i pozostałe obowiązki muszą działać |
| 2028 r. | Najwcześniejszy moment nakładania kar pieniężnych zgodnie z przepisami przejściowymi |
Uwaga praktyczna: szkoła publiczna co do zasady nie składa wniosku o wpis sama - robi to minister właściwy do spraw informatyzacji. Jeśli jednak placówka nie otrzymała wezwania z linkiem i kodem dostępu do wykazu, warto to wyjaśnić z organem prowadzącym (wiele gmin prowadzi obsługę szkół przez jednostkę obsługującą, np. CUW).
Obowiązki dyrektora szkoły wynikające z UKSC
1. Uproszczony SZBI według załącznika nr 4
Szkoła musi prowadzić system zarządzania bezpieczeństwem informacji obejmujący co najmniej elementy z załącznika nr 4 (18 punktów). W praktyce chodzi m.in. o:
- inwentaryzację sprzętu i oprogramowania oraz kontrolę wersji,
- kontrolę dostępu - zasadę minimalnych uprawnień i niezwłoczne odbieranie uprawnień osobom, które ich już nie potrzebują (np. po odejściu nauczyciela),
- zasady pracy zdalnej i na urządzeniach mobilnych,
- zabezpieczenie poczty elektronicznej,
- kopie zapasowe przechowywane oddzielnie od systemów produkcyjnych i regularnie testowane,
- oprogramowanie antywirusowe oraz aktualizacje i używanie stabilnych wersji oprogramowania,
- procedury na wypadek incydentu i sytuacji awaryjnych,
- szkolenia i cyberhigienę pracowników, w tym osoby pełniącej funkcję kierowniczą.
SZBI trzeba przeglądać co najmniej raz w roku, a wszystkie działania - dokumentować. Brak dokumentacji to w razie kontroli brak dowodu, że obowiązek został wykonany.
2. Obsługa i zgłaszanie incydentów
Ustawa wymaga, by szkoła wykrywała incydenty, klasyfikowała je i ograniczała ich skutki. Incydenty poważne zgłasza się do właściwego zespołu CSIRT przez system S46. Co do zasady obowiązują trzy kroki:
- wczesne ostrzeżenie - nie później niż w 24 godziny od wykrycia,
- zgłoszenie incydentu - nie później niż w 72 godziny od wykrycia,
- raport końcowy - nie później niż miesiąc od zgłoszenia.
Pamiętaj, że jeden incydent może być jednocześnie naruszeniem ochrony danych osobowych - wtedy obowiązuje też zgłoszenie do Prezesa UODO w ciągu 72 godzin na podstawie RODO. Oba reżimy działają równolegle i jeden nie zastępuje drugiego.
3. Osoby do kontaktu
Placówka wyznacza co najmniej dwie osoby odpowiedzialne za kontakt z podmiotami krajowego systemu cyberbezpieczeństwa. W małej szkole mogą to być np. dyrektor i wicedyrektor albo osoby z jednostki obsługującej.
4. Coroczne szkolenie dyrektora
Art. 8e UKSC nakłada na kierownika podmiotu obowiązek odbycia szkolenia z cyberbezpieczeństwa raz w roku kalendarzowym. Udział musi być udokumentowany, a zakres szkolenia jest określony w ustawie. Szczegóły opisujemy w artykule Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC.
5. Szkolenia nauczycieli i pracowników
Załącznik nr 4 wymaga szkoleń z cyberhigieny i reagowania na incydenty dla wszystkich, którzy przetwarzają informacje w systemach szkoły. Jak to zorganizować w praktyce, piszemy w tekście Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników.
Dyrektor czy organ prowadzący - kto odpowiada?
Odpowiedzialność spoczywa na dyrektorze jako kierowniku jednostki. Gmina może jednak zorganizować wspólną obsługę w zakresie cyberbezpieczeństwa, np. przez centrum usług wspólnych. Według Ministerstwa Cyfryzacji obsługa przez wyznaczoną jednostkę nie zmienia statusu szkoły - nadal jest podmiotem ważnym, a dyrektor nadal musi wiedzieć, jakie obowiązki są wykonywane i jak to udokumentowano.
Dlatego nawet jeśli SZBI przygotowuje gmina lub CUW, dyrektor powinien:
- mieć w szkole kopię dokumentacji SZBI i procedur,
- wiedzieć, kto i jak zgłasza incydent w imieniu placówki,
- odbyć własne, udokumentowane szkolenie z art. 8e.
Kary za niewykonanie obowiązków
Znowelizowana UKSC przewiduje administracyjne kary pieniężne dla podmiotów, a także odpowiedzialność osobistą kierownika podmiotu - kara może zostać nałożona bezpośrednio na dyrektora. Przepisy przejściowe odsuwają nakładanie kar w czasie: pierwsze kary będą możliwe dopiero w 2028 r.
To nie jest powód, by czekać. Termin na wdrożenie obowiązków mija 3 kwietnia 2027 r., a incydent - np. zaszyfrowanie dziennika elektronicznego czy wyciek danych uczniów - może się zdarzyć w każdej chwili, także zanim zacznie działać system kar.
Plan działania dla dyrektora na rok szkolny 2026/2027
- Sprawdź wpis do wykazu - czy szkoła otrzymała wezwanie i czy dane zostały uzupełnione.
- Ustal podział zadań z organem prowadzącym - co robi gmina lub CUW, a co szkoła.
- Wyznacz dwie osoby do kontaktu w sprawach cyberbezpieczeństwa.
- Odbądź szkolenie z art. 8e i zachowaj dokumentację.
- Zinwentaryzuj sprzęt, konta i systemy - komputery, dziennik elektroniczny, pocztę, chmurę, urządzenia prywatne używane do pracy.
- Wdróż SZBI z załącznika nr 4 wraz z procedurą reagowania na incydenty.
- Przeszkol radę pedagogiczną i pracowników administracji.
- Zaplanuj coroczny przegląd SZBI i kolejne szkolenia.
Jak pomaga Cyber Skill
Cyber Skill to platforma SOKRATES System, która pomaga dyrektorowi zrealizować obowiązek szkoleniowy z UKSC i NIS2:
- szkolenie dla kierownika podmiotu z programem zgodnym z art. 8e ust. 2 UKSC,
- dokumentacja na kontrolę: program, zakres tematyczny i potwierdzenie udziału,
- szkolenia dla całej rady pedagogicznej, także z RODO i bezpiecznego korzystania z AI,
- wzory dokumentów dla szkół i przedszkoli,
- webinary na żywo i dostęp VOD 24/7.
Najczęściej zadawane pytania
Czy szkoła jest podmiotem kluczowym czy ważnym?
Publiczna szkoła lub przedszkole jest podmiotem ważnym - niezależnie od liczby uczniów i pracowników. Jako jednostka budżetowa należy do sektora podmiotów publicznych z załącznika nr 2 do UKSC.
Czy szkoła musi sama złożyć wniosek o wpis do wykazu?
Co do zasady nie. Podmioty publiczne są wpisywane z urzędu, a placówka otrzymuje wezwanie do uzupełnienia danych i ma na to 6 miesięcy od jego doręczenia. Termin 3 października 2026 r. dotyczył podmiotów rejestrujących się samodzielnie.
Do kiedy szkoła musi wdrożyć SZBI?
Do 3 kwietnia 2027 r. Szkoła może stosować uproszczony system zarządzania bezpieczeństwem informacji z załącznika nr 4 do ustawy.
Czy przedszkole też podlega pod UKSC?
Tak. Ministerstwo Cyfryzacji wskazuje, że publiczne szkoły i przedszkola są jednostkami budżetowymi objętymi ustawą.
W jakim terminie trzeba zgłosić incydent?
Incydent poważny zgłasza się do CSIRT przez system S46: wczesne ostrzeżenie do 24 godzin, zgłoszenie do 72 godzin od wykrycia, raport końcowy do miesiąca od zgłoszenia. Jeśli doszło też do naruszenia ochrony danych osobowych, trzeba dodatkowo zgłosić je do UODO w ciągu 72 godzin.
Od kiedy grożą kary?
Przepisy przejściowe przesuwają możliwość nakładania kar na 2028 r. Obowiązki trzeba jednak wdrożyć do 3 kwietnia 2027 r.

Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników
Phishing, fałszywe logowanie do dziennika, podszywanie się pod dyrektora. Jak przeszkolić nauczycieli z cyberbezpieczeństwa i co robić po kliknięciu w link.
Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC
Dyrektor szkoły musi co roku odbyć szkolenie z cyberbezpieczeństwa. Kogo obejmuje art. 8e UKSC, jaki zakres, jak udokumentować udział i jak wybrać szkolenie.Przetestuj SOKRATES System bez żadnych zobowiązań.
Zrób pierwszy krok w kierunku zwiększenia produktywności i zamień segregatory na generatory!