Kto odpowiada za incydent w firmie? Skład zespołu reagowania i podział ról
- MDC Partners

- 1 godzinę temu
- 2 minut(y) czytania

Właściwy skład zespołu reagowania na incydent to nie kwestia dobrego zwyczaju – to wymóg, który wynika wprost z regulacji. Przepisy wymagają od organizacji nie tylko zabezpieczenia technicznego, ale też właściwego zarządzania incydentem na poziomie organizacyjnym.
Minimalny skład zespołu reagowania
Minimum to: IT, SecOps lub SOC, Kierownik lub Dyrektor IT, Zarząd. W zależności od skali incydentu skład rozszerza się o Dział Prawny, Inspektora Ochrony Danych (IOD), HR – gdy incydent dotyczy danych pracowników – i Dział Komunikacji, bo zarządzanie przekazem to też obszar ryzyka prawnego.
Kto ponosi odpowiedzialność? Perspektywa NIS2
W polskiej implementacji NIS2 kierownik podmiotu kluczowego lub ważnego (najczęściej Zarząd) ponosi odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa, nawet gdy powierzył je innej osobie. W przypadku organów wieloosobowych, gdy nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie zarządu.
Ustawa przypisuje kierownikowi konkretne zadania:
Podejmowanie decyzji dotyczących systemu zarządzania bezpieczeństwem informacji.
Planowanie środków finansowych na cyberbezpieczeństwo.
Delegowanie i nadzorowanie zadań.
Zapewnienie świadomości personelu w zakresie cyberbezpieczeństwa oraz szkolenia.
Dbałość o zgodność z prawem i regulacjami wewnętrznymi.
Podział ról w praktyce
IT / Dział Bezpieczeństwa / SecOps – prowadzi analizę techniczną, powstrzymuje atak, eliminuje zagrożenie i monitoruje dalsze działania. To jest ich pole – nie zarządu, nie prawników.
Zarząd – podejmuje decyzje biznesowe, ustala priorytety (czy ważniejsza jest ciągłość działania, czy pełna izolacja zagrożonych systemów), zatwierdza komunikację zewnętrzną. Żaden komunikat do klientów czy partnerów nie powinien wychodzić bez akceptacji zarządu i działu prawnego lub komunikacji korporacyjnej.
Dział Prawny i IOD – ocenia, czy doszło do naruszenia danych osobowych i czy ciążą na organizacji obowiązki zgłoszeniowe. Kontaktuje się z UODO i CSIRT. Zapewnia, że działania są dokumentowane w sposób umożliwiający wykazanie należytej staranności.
Komunikacja (Marketing/PR) – przygotowuje komunikaty do pracowników, klientów i partnerów. Treść tych komunikatów musi być prawniczo weryfikowana – każde nieprzemyślane sformułowanie może być później cytowane w postępowaniu odszkodowawczym lub administracyjnym.
Najczęściej zadawane pytania
Czy za cyberbezpieczeństwo w firmie odpowiada dział IT?
Nie tylko. W polskiej implementacji NIS2 to kierownik podmiotu kluczowego lub ważnego – najczęściej Zarząd – ponosi odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa, nawet jeśli powierzył je innej osobie.
Co jeśli zarząd jest wieloosobowy i nikt konkretny nie odpowiada za cyberbezpieczeństwo?
Wtedy odpowiadają wszyscy członkowie zarządu solidarnie – brak wskazania osoby odpowiedzialnej nie zwalnia z odpowiedzialności.
Kto decyduje, jak firma komunikuje incydent na zewnątrz?
Żaden komunikat do klientów czy partnerów nie powinien wychodzić bez akceptacji zarządu oraz działu prawnego lub komunikacji korporacyjnej – jego treść musi być prawniczo zweryfikowana.
Jeśli chcą Państwo sprawdzić, czy skład i procedury zespołu reagowania na incydenty w Państwa organizacji spełniają wymogi NIS2 i RODO, zapraszamy do kontaktu z kancelarią.




Komentarze