top of page

Kto odpowiada za incydent w firmie? Skład zespołu reagowania i podział ról

  • Zdjęcie autora: MDC Partners
    MDC Partners
  • 1 godzinę temu
  • 2 minut(y) czytania

Właściwy skład zespołu reagowania na incydent to nie kwestia dobrego zwyczaju – to wymóg, który wynika wprost z regulacji. Przepisy wymagają od organizacji nie tylko zabezpieczenia technicznego, ale też właściwego zarządzania incydentem na poziomie organizacyjnym.


Minimalny skład zespołu reagowania


Minimum to: IT, SecOps lub SOC, Kierownik lub Dyrektor IT, Zarząd. W zależności od skali incydentu skład rozszerza się o Dział Prawny, Inspektora Ochrony Danych (IOD), HR – gdy incydent dotyczy danych pracowników – i Dział Komunikacji, bo zarządzanie przekazem to też obszar ryzyka prawnego.


Kto ponosi odpowiedzialność? Perspektywa NIS2


W polskiej implementacji NIS2 kierownik podmiotu kluczowego lub ważnego (najczęściej Zarząd) ponosi odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa, nawet gdy powierzył je innej osobie. W przypadku organów wieloosobowych, gdy nie wskazano osoby odpowiedzialnej, odpowiadają wszyscy członkowie zarządu.


Ustawa przypisuje kierownikowi konkretne zadania:

  • Podejmowanie decyzji dotyczących systemu zarządzania bezpieczeństwem informacji.

  • Planowanie środków finansowych na cyberbezpieczeństwo.

  • Delegowanie i nadzorowanie zadań.

  • Zapewnienie świadomości personelu w zakresie cyberbezpieczeństwa oraz szkolenia.

  • Dbałość o zgodność z prawem i regulacjami wewnętrznymi.


Podział ról w praktyce


  • IT / Dział Bezpieczeństwa / SecOps – prowadzi analizę techniczną, powstrzymuje atak, eliminuje zagrożenie i monitoruje dalsze działania. To jest ich pole – nie zarządu, nie prawników.

  • Zarząd – podejmuje decyzje biznesowe, ustala priorytety (czy ważniejsza jest ciągłość działania, czy pełna izolacja zagrożonych systemów), zatwierdza komunikację zewnętrzną. Żaden komunikat do klientów czy partnerów nie powinien wychodzić bez akceptacji zarządu i działu prawnego lub komunikacji korporacyjnej.

  • Dział Prawny i IOD – ocenia, czy doszło do naruszenia danych osobowych i czy ciążą na organizacji obowiązki zgłoszeniowe. Kontaktuje się z UODO i CSIRT. Zapewnia, że działania są dokumentowane w sposób umożliwiający wykazanie należytej staranności.

  • Komunikacja (Marketing/PR) – przygotowuje komunikaty do pracowników, klientów i partnerów. Treść tych komunikatów musi być prawniczo weryfikowana – każde nieprzemyślane sformułowanie może być później cytowane w postępowaniu odszkodowawczym lub administracyjnym.


Najczęściej zadawane pytania


Czy za cyberbezpieczeństwo w firmie odpowiada dział IT?

Nie tylko. W polskiej implementacji NIS2 to kierownik podmiotu kluczowego lub ważnego – najczęściej Zarząd – ponosi odpowiedzialność za wykonywanie obowiązków cyberbezpieczeństwa, nawet jeśli powierzył je innej osobie.


Co jeśli zarząd jest wieloosobowy i nikt konkretny nie odpowiada za cyberbezpieczeństwo?

Wtedy odpowiadają wszyscy członkowie zarządu solidarnie – brak wskazania osoby odpowiedzialnej nie zwalnia z odpowiedzialności.


Kto decyduje, jak firma komunikuje incydent na zewnątrz?

Żaden komunikat do klientów czy partnerów nie powinien wychodzić bez akceptacji zarządu oraz działu prawnego lub komunikacji korporacyjnej – jego treść musi być prawniczo zweryfikowana.


Jeśli chcą Państwo sprawdzić, czy skład i procedury zespołu reagowania na incydenty w Państwa organizacji spełniają wymogi NIS2 i RODO, zapraszamy do kontaktu z kancelarią.

Komentarze


bottom of page