Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC
Anna Stalmach - Tkacz
CEO SOKRATES

Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC) wprowadziła coroczne, obowiązkowe szkolenie dla kierownika podmiotu. W szkole i przedszkolu oznacza to dyrektora. Wyjaśniamy, kogo dokładnie obejmuje art. 8e, co musi obejmować szkolenie, jak udokumentować udział i na co zwrócić uwagę przy wyborze oferty.
Stan prawny: październik 2026 r.
Skąd obowiązek szkolenia dyrektora?
Od 3 kwietnia 2026 r. obowiązuje nowelizacja UKSC (Dz.U. 2026 poz. 252), która wdraża dyrektywę NIS2. Publiczne szkoły i przedszkola są w niej podmiotami ważnymi - więcej o tym w artykule NIS2 i UKSC w szkole - obowiązki dyrektora i terminy.
Dyrektywa NIS2 (art. 20) wymaga, by kadra kierownicza podmiotów objętych regulacją przechodziła szkolenia z zarządzania ryzykiem cyberbezpieczeństwa. Polski ustawodawca przełożył ten wymóg na art. 8e UKSC.
Co mówi art. 8e UKSC?
Przepis zawiera trzy kluczowe elementy:
- Kto - kierownik podmiotu kluczowego lub podmiotu ważnego, a także osoba, której powierzono obowiązki w zakresie cyberbezpieczeństwa.
- Jak często - raz w roku kalendarzowym.
- Jak - zakres szkolenia obejmuje wykonywanie obowiązków wskazanych w ustawie, a udział w szkoleniu musi być udokumentowany.
Kim jest kierownik podmiotu w szkole?
Ustawa odsyła do pojęcia kierownika jednostki z ustawy o rachunkowości, a w jednostkach sektora finansów publicznych - do kierownika jednostki z art. 53 ust. 1 ustawy o finansach publicznych. W publicznej szkole lub przedszkolu jest to dyrektor.
Jeżeli dyrektor formalnie powierzył zadania z zakresu cyberbezpieczeństwa innej osobie (np. wicedyrektorowi), obowiązek szkoleniowy obejmuje również tę osobę.
Jaki zakres musi mieć szkolenie?
Zakres nie jest dowolny. Szkolenie ma dotyczyć wykonywania obowiązków z konkretnych przepisów UKSC - m.in. art. 8, 8d, 8f, 9-12b, 14 i 15. Przekładając to na praktykę szkoły, dyrektor powinien po szkoleniu wiedzieć:
- jak działa system zarządzania bezpieczeństwem informacji (SZBI) i czego wymaga jego uproszczona wersja z załącznika nr 4,
- jak szacować ryzyko i dobierać środki ochrony adekwatne do placówki,
- jakie są obowiązki i odpowiedzialność kierownika, w tym zapewnienie zasobów na cyberbezpieczeństwo,
- jak obsłużyć incydent - wykrycie, klasyfikacja, ograniczenie skutków,
- kiedy i jak zgłosić incydent poważny do CSIRT (24 godziny, 72 godziny, raport końcowy) przez system S46,
- jak współpracować z podmiotem zewnętrznym lub jednostką obsługującą, jeśli część zadań realizuje gmina albo CUW,
- jak dokumentować wykonanie obowiązków na potrzeby kontroli.
Ogólny wykład o zagrożeniach w sieci tego wymogu nie spełni. Program musi odnosić się do obowiązków ustawowych, a dyrektor powinien móc to wykazać.
Kiedy odbyć pierwsze szkolenie?
Obowiązek ma charakter coroczny - liczy się rok kalendarzowy. Okres dostosowawczy dla podmiotów kluczowych i ważnych trwa do 3 kwietnia 2027 r. i do tego dnia szkoła powinna mieć działający SZBI.
Rekomendujemy, by dyrektor odbył szkolenie przed wdrożeniem SZBI, a nie po nim. To kierownik podejmuje decyzje o zasobach, zatwierdza procedury i odpowiada za nadzór. Bez wiedzy, czego wymaga ustawa, trudno ocenić, czy dokumentacja przygotowana przez gminę, CUW lub firmę zewnętrzną jest kompletna.
Jak udokumentować udział w szkoleniu?
Ustawa wymaga, by udział był udokumentowany. W razie kontroli sam certyfikat bez programu może nie wystarczyć. Rekomendujemy, by dokumentacja obejmowała:
- program szkolenia z zakresem tematycznym odniesionym do przepisów UKSC,
- potwierdzenie udziału z imieniem, nazwiskiem i funkcją uczestnika, datą i czasem trwania,
- dane organizatora i prowadzących,
- materiały szkoleniowe lub dostęp do nich.
Dokumentację najlepiej przechowywać razem z dokumentacją SZBI, tak by przy kontroli była dostępna w jednym miejscu. Pamiętaj o kolejnych szkoleniach w każdym roku kalendarzowym.
Jak wybrać szkolenie z cyberbezpieczeństwa dla dyrektora?
Ofert przybywa, ale wiele z nich powstało z myślą o firmach. Przy wyborze sprawdź:
| Kryterium | Na co zwrócić uwagę |
|---|---|
| Zgodność z art. 8e ust. 2 | Czy organizator wskazuje, które obowiązki z ustawy omawia |
| Dokumentacja | Czy otrzymasz program, zakres i potwierdzenie udziału |
| Specyfika oświaty | Czy przykłady dotyczą dziennika elektronicznego, danych uczniów i realiów szkoły samorządowej, a nie banku czy spółki |
| Aktualność | Czy treści uwzględniają wytyczne ENISA i FAQ Ministerstwa Cyfryzacji, które są na bieżąco aktualizowane |
| Prowadzący | Czy szkolenie prowadzą eksperci znający zarówno cyberbezpieczeństwo, jak i prawo oświatowe |
| Szerszy kontekst | Czy w ramach jednej usługi dostępne są też szkolenia dla rady pedagogicznej i materiały z RODO |
Czego szkolenie dyrektora nie zastępuje?
Szkolenie z art. 8e to jeden z kilku obowiązków. Nie zastępuje:
- wdrożenia SZBI z załącznika nr 4,
- procedury reagowania na incydenty i wyznaczenia osób do kontaktu,
- szkoleń pracowników z cyberhigieny - o tym, jak je zorganizować, piszemy w artykule Cyberbezpieczeństwo w szkole - jak przeszkolić nauczycieli i pracowników.
Szkolenie dla dyrektora w Cyber Skill
Cyber Skill to szkolenie z cyberbezpieczeństwa przygotowane pod obowiązek z art. 8e ust. 2 UKSC i realia polskiej szkoły:
- program zgodny z ustawą - obejmuje obowiązki z art. 8, 8d, 8f, 9-12b, 14 i 15 UKSC, uzupełnione o wytyczne ENISA i FAQ Ministerstwa Cyfryzacji,
- dokumentacja na kontrolę - program, zakres tematyczny i potwierdzenie udziału kierownika podmiotu,
- przykłady ze szkół i przedszkoli zamiast przykładów z korporacji,
- webinary na żywo i dostęp VOD 24/7, nowe materiały co miesiąc,
- szkolenia dla rady pedagogicznej, z RODO i z bezpiecznego korzystania z AI w ramach jednej licencji,
- organizator jest akredytowaną placówką doskonalenia nauczycieli wpisaną do rejestru Śląskiego Kuratora Oświaty.
Dostęp można wykupić bez innych modułów SOKRATES System.
Najczęściej zadawane pytania
Czy szkolenie z cyberbezpieczeństwa dla dyrektora jest obowiązkowe?
Tak. Art. 8e UKSC zobowiązuje kierownika podmiotu kluczowego lub ważnego do odbycia szkolenia raz w roku kalendarzowym. Publiczna szkoła i przedszkole są podmiotami ważnymi, a kierownikiem jest dyrektor.
Czy wicedyrektor też musi przejść szkolenie?
Jeśli dyrektor formalnie powierzył mu obowiązki w zakresie cyberbezpieczeństwa - tak. Obowiązek obejmuje kierownika oraz osobę, której powierzono te zadania.
Jak często trzeba powtarzać szkolenie?
Co roku - raz w każdym roku kalendarzowym.
Czy wystarczy certyfikat ukończenia?
Ustawa wymaga udokumentowania udziału, a zakres szkolenia musi odpowiadać obowiązkom z UKSC. Dlatego warto mieć także program z zakresem tematycznym, który pozwala wykazać zgodność z art. 8e ust. 2.
Czy szkolenie może być online?
Przepis nie narzuca formy szkolenia. Najważniejsze są zakres zgodny z ustawą i udokumentowany udział, dlatego szkolenie online lub w formule VOD może spełnić wymóg, jeśli te warunki są zachowane.
Kto odpowiada, jeśli cyberbezpieczeństwem szkoły zajmuje się gmina lub CUW?
Obsługa przez jednostkę wyznaczoną przez gminę nie zmienia statusu szkoły jako podmiotu ważnego. Dyrektor jako kierownik podmiotu nadal ma obowiązek odbyć szkolenie.

NIS2 i UKSC w szkole - obowiązki dyrektora i terminy na 2026/2027
Czy szkoła podlega pod NIS2 i UKSC? Status podmiotu ważnego, wpis do wykazu, SZBI do 3 kwietnia 2027 r., zgłaszanie incydentów i kary. Przewodnik dyrektora.
IPET i WOPFU — jak przygotować dokumentację ucznia ze SPE
Czym są IPET i WOPFU, kto je opracowuje i w jakich terminach. Praktyczny przewodnik po dokumentacji ucznia ze specjalnymi potrzebami edukacyjnymi dla dyrektora i nauczyciela.Przetestuj SOKRATES System bez żadnych zobowiązań.
Zrób pierwszy krok w kierunku zwiększenia produktywności i zamień segregatory na generatory!