Kancelaria Kozłowski
Kontakt
NIS2 · JST Wójt / burmistrz / prezydent miasta / starosta

NIS2 dla wójtów, burmistrzów i starostów — plan działania w 1 dzień

Krótkie, decyzyjne szkolenie executive dla kierownictwa JST — pierwsze kroki wdrożenia NIS2 wg znowelizowanej UKSC, kluczowe pojęcia w prostym języku, lista decyzji do podjęcia w pierwszym miesiącu.

Zapisz mnie na szkolenie We współpracy z partnerem technologicznym

Ustawa już obowiązuje Twoją jednostkę

3 kwietnia 2026 r. weszła w życie znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), wdrażająca dyrektywę NIS2 (UE) 2022/2555. Gminy, powiaty i ich jednostki organizacyjne objęte są nowymi obowiązkami z mocy prawa, a kwalifikacji dokonało Ministerstwo Cyfryzacji. Nie ma testu, który można przejść, żeby ustawa przestała dotyczyć jednostki.

Pytanie, na które odpowiada to szkolenie, brzmi więc inaczej: co masz zrobić, w jakiej kolejności i do kiedy.

TerminObowiązek
6 miesięcy od doręczenia wezwaniaUzupełnienie danych jednostki w wykazie podmiotów kluczowych i ważnych (urzędy wpisano z urzędu; termin liczony indywidualnie). Podmioty niewpisane z urzędu: wniosek o wpis do 3 października 2026.
3 kwietnia 2027Wdrożony System Zarządzania Bezpieczeństwem Informacji (SZBI).
3 kwietnia 2028Pierwszy obowiązkowy audyt cyberbezpieczeństwa.

Czego nie da się delegować. Odpowiedzialność za wykonanie obowiązków spoczywa na kierowniku podmiotu i pozostaje przy nim także wtedy, gdy zadania powierzono informatykowi, sekretarzowi albo firmie zewnętrznej (art. 8c ustawy o KSC). Umowa z dostawcą przenosi wykonanie, nie odpowiedzialność.

Ustawa przewiduje karę pieniężną dla podmiotu kluczowego do 10 mln EUR oraz odrębną karę dla kierownika podmiotu publicznego — do 100% otrzymywanego wynagrodzenia (art. 73a ust. 5 ustawy o KSC). Organ nadzoru może ponadto zakazać pełnienia funkcji kierowniczych do czasu usunięcia nieprawidłowości.

Kary pieniężne organ nadzoru może wymierzać co do zasady po 3 kwietnia 2028 r. Nie jest to powód do zwłoki, tylko ostatni okres, w którym zwłoka pozostaje odwracalna: przedmiotem pierwszego audytu będzie stan wdrożenia zbudowany w latach 2026–2027.

Dla kogo jest to szkolenie

  • Wójt, burmistrz, prezydent miasta, starosta — kierownik podmiotu w rozumieniu ustawy; osoba, która podpisuje zarządzenia i odpowiada osobiście
  • Zastępca wójta, burmistrza, prezydenta oraz wicestarosta — jeżeli to na nich spoczywa nadzór nad obszarem
  • Sekretarz gminy lub powiatu — osoba przygotowująca decyzje, które kierownik podpisuje
  • Kierownicy jednostek organizacyjnych (GOPS, ZGK, szkoła, biblioteka, DPS) — gdy jednostka odpowiada za własne obowiązki
  • Prezesi spółek komunalnych — gdy spółka została zakwalifikowana odrębnie od gminy

To szkolenie NIE jest dla

  • Informatyków i działów IT — szkolenie nie obejmuje warstwy technicznej. Dla nich przygotowaliśmy Akademię Cyberbezpieczeństwa NIS2
  • Radców prawnych obsługujących samorząd — dla nich Obsługa gminy w NIS2 i UKSC dla radców prawnych
  • Całej kadry kierowniczej urzędu naraz — to jeden dzień dla osoby, która decyduje. Jeżeli szkolenia potrzebują również sekretarz, skarbnik i kierownicy referatów, właściwsze jest szkolenie kadry zarządzającej JST
  • Osób oczekujących gotowej dokumentacji — szkolenie kończy się planem, wzorami i listą decyzji, a nie wdrożonym SZBI

Co zyskasz po szkoleniu

  • Harmonogram wsteczny do 3 kwietnia 2027 r. — rozpisany na miesiące, ze wskazaniem zadań, które trzeba uruchomić jeszcze przed upływem terminu uzupełnienia danych w wykazie KSC
  • Listę decyzji i zarządzeń do podpisu — co podpisujesz osobiście, w jakiej kolejności i co musi każdy podpis poprzedzać
  • Rozstrzygnięcie zakresu podmiotowego — czy obowiązki wykonuje urząd za jednostki podległe, czy każda jednostka odrębnie, oraz jakie są konsekwencje obu wariantów
  • Podział ról w urzędzie — kto wykonuje, kto nadzoruje, kto i w jakim trybie raportuje kierownikowi
  • Wzory dokumentów — zarządzenie wyznaczające osobę odpowiedzialną, zakres jej obowiązków, harmonogram wdrożenia, wzór raportu okresowego dla kierownika
  • Zakres wymagań wobec dostawców IT — co musi znaleźć się w postępowaniu zakupowym i w umowie, zanim złożysz podpis
  • Kosztorys wdrożenia i źródła finansowania — co trzeba pokryć z budżetu jednostki, a co można sfinansować ze środków zewnętrznych
  • Dokumentację należytej staranności — ślad decyzyjny, który przedstawiasz radzie, audytorowi i organowi nadzoru
  • Certyfikat imienny oraz protokół szkolenia z listą uczestników

Program szkolenia — 5 godzin decyzji, nie techniki

Szkolenie nie uczy konfigurowania zabezpieczeń. Uczy tego, co kierownik jednostki ma rozstrzygnąć, podpisać i rozliczyć — oraz w jakiej kolejności.

Część I — Punkt wyjścia (90 min)

  • Status jednostki po nowelizacji z 3 kwietnia 2026 r. — co zmienia się w praktyce urzędu
  • Podmiot kluczowy czy ważny — co wynika z kwalifikacji dla Twojej jednostki
  • Zakres podmiotowy: urząd, jednostki organizacyjne, spółki komunalne
  • Wykaz podmiotów kluczowych i ważnych — jakie dane należy uzupełnić w terminie z wezwania (6 miesięcy od doręczenia) i kto to podpisuje
  • Co ustawa nazywa obowiązkiem jednostki, a co obowiązkiem jej kierownika

Część II — Twoja odpowiedzialność (90 min)

  • Art. 8c ustawy o KSC — dlaczego powierzenie zadań nie przenosi odpowiedzialności
  • Katalog kar i środków nadzorczych: wobec jednostki oraz wobec kierownika osobiście
  • Od kiedy organ nadzoru może wymierzać kary i co obejmie pierwszy audyt
  • Co organ kontrolny uznaje za dowód należytej staranności
  • Rozliczenie przed radą, komisją rewizyjną, RIO i audytem wewnętrznym
  • Ubezpieczenie odpowiedzialności — zakres i granice ochrony

Część III — Plan do 3 kwietnia 2027 (90 min)

  • Harmonogram wsteczny: od terminu wdrożenia SZBI do zadań na najbliższy kwartał
  • Pierwsze zarządzenia i wyznaczenie osoby odpowiedzialnej
  • Analiza ryzyka — czego wymaga ustawa, a co dostawcy proponują ponad wymóg
  • Zakres SZBI dla urzędu i dla jednostek podległych
  • Umowy z dostawcami IT — wymagania, które muszą wejść już do postępowania
  • Incydent poważny: kto zgłasza, w jakich terminach, kto informuje mieszkańców i media

Część IV — Pieniądze i wykonanie (60 min)

  • Kosztorys wdrożenia: co trzeba kupić, a co wykonać zasobami urzędu
  • Cyberbezpieczny Samorząd i pozostałe źródła finansowania — kwalifikowalność kosztów
  • Model wspólny dla kilku jednostek — kiedy obniża koszt, a kiedy rozmywa odpowiedzialność
  • Jak czytać ofertę kompleksowego wdrożenia NIS2 i czego w niej szukać
  • Przygotowanie do audytu 2028 — jakie dowody gromadzisz od dziś
  • Lista decyzji na pierwsze 30 dni po szkoleniu

Forma szkolenia

Online live — jeden dzień, cztery bloki po 60–75 minut z przerwami, łącznie około 5 godzin. Każdy blok kończy się sesją pytań. Materiał prowadzimy językiem decyzyjnym: bez terminologii technicznej tam, gdzie nie jest niezbędna, i z wyjaśnieniem tej, która jest.

Po szkoleniu otrzymujesz na własność:

  • Dostęp do nagrania przez 12 miesięcy
  • Harmonogram wdrożenia z terminami ustawowymi, w wersji do edycji
  • Wzory zarządzeń oraz zakresu obowiązków osoby odpowiedzialnej
  • Listę decyzji na pierwsze 30 dni i listę kontrolną przygotowania do audytu
  • Zestawienie wymagań do postępowań zakupowych i umów na usługi IT
  • Certyfikat imienny wydawany przez Kancelarię Kozłowski we współpracy z partnerem technologicznym
  • Protokół szkolenia z listą uczestników — dokument do dokumentacji jednostki
  • 30-minutową sesję pytań i odpowiedzi po 60 dniach od szkolenia

Zapisz się w cenie pierwszej edycji

1 497 zł zamiast 3 749 zł. Cena obowiązuje dla pierwszej edycji — 4 września 2026 r.

Zapisz mnie na pierwszą edycję →

FAQ

Czy dostanę fakturę VAT?

Tak. Fakturę VAT 23% wystawiamy w dniu opłacenia szkolenia i wysyłamy na wskazany adres. Dla jednostek sektora finansów publicznych możliwa jest płatność po szkoleniu, na podstawie faktury z 14-dniowym terminem — wystarczy zaznaczyć to przy zapisie i podać dane do faktury.

Czy szkolenie kwalifikuje się do dofinansowania z programu „Cyberbezpieczny Samorząd”?

Szkolenia kadry kierowniczej należą do typowych kosztów kwalifikowalnych w programach wsparcia cyberbezpieczeństwa samorządu, w tym w programie „Cyberbezpieczny Samorząd”. O kwalifikowalności w konkretnym przypadku rozstrzyga regulamin naboru, z którego jednostka pozyskała środki, oraz okres kwalifikowania wydatków. Przygotowujemy opis usługi i komplet dokumentów potrzebnych do rozliczenia.

Czy szkolenie zastępuje wdrożenie NIS2 w jednostce?

Nie. Szkolenie kończy się planem, wzorami dokumentów i listą decyzji — nie wdrożonym Systemem Zarządzania Bezpieczeństwem Informacji. Wdrożenie to praca rozłożona na miesiące: analiza ryzyka, dokumentacja, zmiany organizacyjne, umowy z dostawcami i szkolenia pracowników. Szkolenie tę pracę porządkuje i skraca, ale jej nie zastępuje. Jednostkom, które potrzebują wsparcia we wdrożeniu, prowadzimy je odrębnie.

Czy udział w szkoleniu zwalnia mnie z odpowiedzialności?

Nie. Odpowiedzialność kierownika podmiotu wynika z ustawy i nie może zostać wyłączona ani przeniesiona przez udział w szkoleniu, powierzenie zadań pracownikowi czy umowę z firmą zewnętrzną. Udokumentowane szkolenie kierownictwa jest natomiast jednym z elementów należytej staranności, czyli tego, co organ nadzoru bada, oceniając wykonanie obowiązków przez kierownika.

Czy mogę zapisać całe kierownictwo urzędu?

Tak, choć zwykle właściwsze jest inne rozwiązanie. Ten dzień zaprojektowaliśmy dla osoby, która podpisuje. Jeżeli szkolenia potrzebują również sekretarz, skarbnik i kierownicy referatów, pełny zakres obowiązków zespołu obejmuje szkolenie kadry zarządzającej JST. Prowadzimy także edycje dedykowane dla pojedynczej jednostki, z cennikiem grupowym.

Co, jeżeli nie mogę być na sesji live?

Każdy zapisany uczestnik otrzymuje nagranie dostępne przez 12 miesięcy, komplet materiałów oraz certyfikat — niezależnie od obecności na sesji live. Sesja pytań i odpowiedzi również jest nagrywana.

Czy muszę znać się na informatyce?

Nie. Szkolenie prowadzone jest z perspektywy kierownika jednostki, nie administratora systemów. Nie omawiamy konfiguracji urządzeń ani narzędzi. Omawiamy decyzje, terminy, podpisy, koszty i zakres odpowiedzialności — czyli to, czego nie da się przekazać informatykowi.

Gwarancja

14 dni od dnia szkolenia masz prawo zażądać zwrotu pełnej kwoty, bez podawania przyczyny. Możesz też przenieść udział na kolejną edycję.

Jeżeli po szkoleniu uznasz, że jednostka nie ma z niego pożytku, jego koszt nie obciąży jej budżetu.

Prowadzący

Prawnicy, technolodzy i operator cyberbezpieczeństwa

Szkolenia prowadzi zespół prawników (UKSC, RODO, AI Act, DORA), ekspertów nowych technologii oraz inżynierów partnera technologicznego — czołowego polskiego operatora cyberbezpieczeństwa. Łączymy prawnika znającego ustawę co do litery, technologa wiedzącego co działa w polskich urzędach i operatora cyber rozumiejącego realne wektory ataku.

Miejsca limitowane

Zapisz się na szkolenie

Każda edycja w małych grupach — z sesją Q&A i dostępem do nagrań przez 12 miesięcy.

Rezerwuję miejsce
Udostępnij f in X @
TagiNIS2UKSCJSTwójtburmistrzart. 8c
Wszystkie szkolenia