Blog
Artykuł·  

Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC

Dyrektor szkoły musi co roku odbyć szkolenie z cyberbezpieczeństwa. Kogo obejmuje art. 8e UKSC, jaki zakres, jak udokumentować udział i jak wybrać szkolenie.
Anna Stalmach - Tkacz

Anna Stalmach - Tkacz

CEO SOKRATES

Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC

Szkolenie z cyberbezpieczeństwa dla dyrektora szkoły - obowiązek z art. 8e UKSC

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC) wprowadziła coroczne, obowiązkowe szkolenie dla kierownika podmiotu. W szkole i przedszkolu oznacza to dyrektora. Wyjaśniamy, kogo dokładnie obejmuje art. 8e, co musi obejmować szkolenie, jak udokumentować udział i na co zwrócić uwagę przy wyborze oferty.

Stan prawny: październik 2026 r.

Skąd obowiązek szkolenia dyrektora?

Od 3 kwietnia 2026 r. obowiązuje nowelizacja UKSC (Dz.U. 2026 poz. 252), która wdraża dyrektywę NIS2. Publiczne szkoły i przedszkola są w niej podmiotami ważnymi - więcej o tym w artykule NIS2 i UKSC w szkole - obowiązki dyrektora i terminy.

Dyrektywa NIS2 (art. 20) wymaga, by kadra kierownicza podmiotów objętych regulacją przechodziła szkolenia z zarządzania ryzykiem cyberbezpieczeństwa. Polski ustawodawca przełożył ten wymóg na art. 8e UKSC.

Co mówi art. 8e UKSC?

Przepis zawiera trzy kluczowe elementy:

  1. Kto - kierownik podmiotu kluczowego lub podmiotu ważnego, a także osoba, której powierzono obowiązki w zakresie cyberbezpieczeństwa.
  2. Jak często - raz w roku kalendarzowym.
  3. Jak - zakres szkolenia obejmuje wykonywanie obowiązków wskazanych w ustawie, a udział w szkoleniu musi być udokumentowany.

Kim jest kierownik podmiotu w szkole?

Ustawa odsyła do pojęcia kierownika jednostki z ustawy o rachunkowości, a w jednostkach sektora finansów publicznych - do kierownika jednostki z art. 53 ust. 1 ustawy o finansach publicznych. W publicznej szkole lub przedszkolu jest to dyrektor.

Jeżeli dyrektor formalnie powierzył zadania z zakresu cyberbezpieczeństwa innej osobie (np. wicedyrektorowi), obowiązek szkoleniowy obejmuje również tę osobę.

Jaki zakres musi mieć szkolenie?

Zakres nie jest dowolny. Szkolenie ma dotyczyć wykonywania obowiązków z konkretnych przepisów UKSC - m.in. art. 8, 8d, 8f, 9-12b, 14 i 15. Przekładając to na praktykę szkoły, dyrektor powinien po szkoleniu wiedzieć:

  • jak działa system zarządzania bezpieczeństwem informacji (SZBI) i czego wymaga jego uproszczona wersja z załącznika nr 4,
  • jak szacować ryzyko i dobierać środki ochrony adekwatne do placówki,
  • jakie są obowiązki i odpowiedzialność kierownika, w tym zapewnienie zasobów na cyberbezpieczeństwo,
  • jak obsłużyć incydent - wykrycie, klasyfikacja, ograniczenie skutków,
  • kiedy i jak zgłosić incydent poważny do CSIRT (24 godziny, 72 godziny, raport końcowy) przez system S46,
  • jak współpracować z podmiotem zewnętrznym lub jednostką obsługującą, jeśli część zadań realizuje gmina albo CUW,
  • jak dokumentować wykonanie obowiązków na potrzeby kontroli.

Ogólny wykład o zagrożeniach w sieci tego wymogu nie spełni. Program musi odnosić się do obowiązków ustawowych, a dyrektor powinien móc to wykazać.

Kiedy odbyć pierwsze szkolenie?

Obowiązek ma charakter coroczny - liczy się rok kalendarzowy. Okres dostosowawczy dla podmiotów kluczowych i ważnych trwa do 3 kwietnia 2027 r. i do tego dnia szkoła powinna mieć działający SZBI.

Rekomendujemy, by dyrektor odbył szkolenie przed wdrożeniem SZBI, a nie po nim. To kierownik podejmuje decyzje o zasobach, zatwierdza procedury i odpowiada za nadzór. Bez wiedzy, czego wymaga ustawa, trudno ocenić, czy dokumentacja przygotowana przez gminę, CUW lub firmę zewnętrzną jest kompletna.

Jak udokumentować udział w szkoleniu?

Ustawa wymaga, by udział był udokumentowany. W razie kontroli sam certyfikat bez programu może nie wystarczyć. Rekomendujemy, by dokumentacja obejmowała:

  • program szkolenia z zakresem tematycznym odniesionym do przepisów UKSC,
  • potwierdzenie udziału z imieniem, nazwiskiem i funkcją uczestnika, datą i czasem trwania,
  • dane organizatora i prowadzących,
  • materiały szkoleniowe lub dostęp do nich.

Dokumentację najlepiej przechowywać razem z dokumentacją SZBI, tak by przy kontroli była dostępna w jednym miejscu. Pamiętaj o kolejnych szkoleniach w każdym roku kalendarzowym.

Jak wybrać szkolenie z cyberbezpieczeństwa dla dyrektora?

Ofert przybywa, ale wiele z nich powstało z myślą o firmach. Przy wyborze sprawdź:

KryteriumNa co zwrócić uwagę
Zgodność z art. 8e ust. 2Czy organizator wskazuje, które obowiązki z ustawy omawia
DokumentacjaCzy otrzymasz program, zakres i potwierdzenie udziału
Specyfika oświatyCzy przykłady dotyczą dziennika elektronicznego, danych uczniów i realiów szkoły samorządowej, a nie banku czy spółki
AktualnośćCzy treści uwzględniają wytyczne ENISA i FAQ Ministerstwa Cyfryzacji, które są na bieżąco aktualizowane
ProwadzącyCzy szkolenie prowadzą eksperci znający zarówno cyberbezpieczeństwo, jak i prawo oświatowe
Szerszy kontekstCzy w ramach jednej usługi dostępne są też szkolenia dla rady pedagogicznej i materiały z RODO

Czego szkolenie dyrektora nie zastępuje?

Szkolenie z art. 8e to jeden z kilku obowiązków. Nie zastępuje:

Szkolenie dla dyrektora w Cyber Skill

Cyber Skill to szkolenie z cyberbezpieczeństwa przygotowane pod obowiązek z art. 8e ust. 2 UKSC i realia polskiej szkoły:

  • program zgodny z ustawą - obejmuje obowiązki z art. 8, 8d, 8f, 9-12b, 14 i 15 UKSC, uzupełnione o wytyczne ENISA i FAQ Ministerstwa Cyfryzacji,
  • dokumentacja na kontrolę - program, zakres tematyczny i potwierdzenie udziału kierownika podmiotu,
  • przykłady ze szkół i przedszkoli zamiast przykładów z korporacji,
  • webinary na żywo i dostęp VOD 24/7, nowe materiały co miesiąc,
  • szkolenia dla rady pedagogicznej, z RODO i z bezpiecznego korzystania z AI w ramach jednej licencji,
  • organizator jest akredytowaną placówką doskonalenia nauczycieli wpisaną do rejestru Śląskiego Kuratora Oświaty.

Dostęp można wykupić bez innych modułów SOKRATES System.

Umów prezentację Cyber Skill

Najczęściej zadawane pytania

Czy szkolenie z cyberbezpieczeństwa dla dyrektora jest obowiązkowe?

Tak. Art. 8e UKSC zobowiązuje kierownika podmiotu kluczowego lub ważnego do odbycia szkolenia raz w roku kalendarzowym. Publiczna szkoła i przedszkole są podmiotami ważnymi, a kierownikiem jest dyrektor.

Czy wicedyrektor też musi przejść szkolenie?

Jeśli dyrektor formalnie powierzył mu obowiązki w zakresie cyberbezpieczeństwa - tak. Obowiązek obejmuje kierownika oraz osobę, której powierzono te zadania.

Jak często trzeba powtarzać szkolenie?

Co roku - raz w każdym roku kalendarzowym.

Czy wystarczy certyfikat ukończenia?

Ustawa wymaga udokumentowania udziału, a zakres szkolenia musi odpowiadać obowiązkom z UKSC. Dlatego warto mieć także program z zakresem tematycznym, który pozwala wykazać zgodność z art. 8e ust. 2.

Czy szkolenie może być online?

Przepis nie narzuca formy szkolenia. Najważniejsze są zakres zgodny z ustawą i udokumentowany udział, dlatego szkolenie online lub w formule VOD może spełnić wymóg, jeśli te warunki są zachowane.

Kto odpowiada, jeśli cyberbezpieczeństwem szkoły zajmuje się gmina lub CUW?

Obsługa przez jednostkę wyznaczoną przez gminę nie zmienia statusu szkoły jako podmiotu ważnego. Dyrektor jako kierownik podmiotu nadal ma obowiązek odbyć szkolenie.

szkolenie z cyberbezpieczeństwa dla dyrektora szkołyszkolenie art. 8e UKSCszkolenie NIS2 dla kierownikaobowiązkowe szkolenie z cyberbezpieczeństwaszkolenie kierownika podmiotu ważnegoszkolenie UKSC dla dyrektora

Przetestuj SOKRATES System bez żadnych zobowiązań.

Zrób pierwszy krok w kierunku zwiększenia produktywności i zamień segregatory na generatory!
Zdjęcie strony głównej systemu