Treść głównego artykułu
Abstrakt
Wzrost skali i złożoności zagrożeń cyfrowych sprawia, że cyberbezpieczeństwo przestaje być domeną wyspecjalizowanych zespołów IT, a staje się obszarem odpowiedzialności kadry zarządzającej w szczególności w kontekście ładu organizacyjnego, zarządzania ryzykiem i ciągłości działania. W ostatnich latach odpowiedzialność ta została dodatkowo wzmocniona regulacyjnie: dyrektywa NIS2 nakłada na organy zarządzające obowiązek zatwierdzania i nadzorowania środków zarządzania ryzykiem cybernetycznym oraz przewiduje możliwość pociągnięcia ich do odpowiedzialności, a rozporządzenie DORA w sektorze finansowym akcentuje „pełną i ostateczną” odpowiedzialność organu zarządzającego za zarządzanie ryzykiem ICT i wymóg stałego podnoszenia kompetencji. Celem artykułu jest uporządkowanie zakresu tej odpowiedzialności poprzez zintegrowanie perspektywy regulacyjnej i normatywnej (NIS2, DORA, NIST CSF 2.0, ISO/IEC 27001 i ISO/ IEC 27014) z dorobkiem naukowym w obszarze zarządzania bezpieczeństwem informacji. Na tej podstawie proponowany jest model „cyklu odpowiedzialności zarządczej” oraz zestaw praktyk wdrożeniowych obejmujących m.in. definiowanie apetytu na ryzyko, alokację zasobów, nadzór nad łańcuchem dostaw ICT oraz budowanie kultury cyberbezpieczeństwa. Artykuł wskazuje także konsekwencje dla edukacji menedżerów i funkcji HR, w tym potrzebę instytucjonalizacji szkoleń dla członków organów zarządzających.
Słowa kluczowe
Szczegóły artykułu
Autor (Autorzy) artykułu oświadcza, że przesłane opracowanie nie narusza praw autorskich osób trzecich. Wyraża zgodę na poddanie artykułu procedurze recenzji oraz dokonanie zmian redakcyjnych. Przenosi nieodpłatnie na Oficynę Wydawniczą SGH autorskie prawa majątkowe do utworu na polach eksploatacji wymienionych w art. 50 Ustawy z dnia 4 lutego 1994 r. o prawie autorskim i prawach pokrewnych – pod warunkiem, że praca została zaakceptowana do publikacji i opublikowana.
Oficyna Wydawnicza SGH posiada autorskie prawa majątkowe do wszystkich treści czasopisma. Zamieszczenie tekstu artykuły w repozytorium, na stronie domowej autora lub na innej stronie jest dozwolone o ile nie wiąże się z pozyskiwaniem korzyści majątkowych, a tekst wyposażony będzie w informacje źródłowe (w tym również tytuł, rok, numer i adres internetowy czasopisma).
Osoby zainteresowane komercyjnym wykorzystaniem zawartości czasopisma proszone są o kontakt z Redakcją.
![]()
Referencje
- ENISA (2025). ENISA Threat Landscape 2025, European Union Agency for Cybersecurity. Pobrano z: https://www.enisa.europa.eu/publications/enisa‑threat‑landscape‑2025 (dostęp: 10.01.2026).
- Harel, Y. (2025). Strategic Cybersecurity Oversight Framework: A Board’s Imperative. Cybersecurity, 11 (1), tyaf021.
- IBM Security (2024). Cost of a Data Breach Report 2024. Pobrano z: https://cdn.table. media/assets/wp‑content/uploads/2024/07/30132828/Cost‑of‑a‑Data‑Breach‑Report‑2024.pdf (dostęp: 10.01.2026).
- ISO (2018). ISO 31000:2018 – Risk Management – Guidelines: Geneva: International Organization for Standardization, https://www.iso.org/standard/65694.html.
- ISO (2020). ISO/IEC 27014:2020 – Governance of Information Security. Geneva: International Organization for Standardization, https://www.iso.org/standard/74046.html.
- ISO (2022). ISO/IEC 27001 – Information Security Management Systems (updated 2022). Geneva: International Organization for Standardization, https://www.iso. org/standard/27001.
- Lowry, M. R., Offenberg, D., Wang, X. (2025). Inexpert Supervision: Field Evidence on Boards’ Oversight of Cybersecurity Risk. Management Science, 72 (2), 783–804. Pobrano z: https://pubsonline.informs.org/doi/10.1287/mnsc.2023.04147 (dostęp:
- 01.2026).
- Ministerstwo Cyfryzacji (2025). Nowe przepisy wzmocnią ochronę przed cyberzagrożeniami. Pobrano z: https://www.gov.pl/web/cyfryzacja/nowe‑przepisy‑wzmocniaochrone‑przed‑cyberzagrozeniami (dostęp: 10.01.2026).
- NIST (2024). The NIST Cybersecurity Framework (CSF) 2.0. National Institute of Standards and Technology, Gaithersburg, MD, NIST Cybersecurity White Paper 29. DOI: 10.6028/NIST.CSWP.29.
- Posthumus, S., Solms, R. von (2004). A Framework for the Governance of Information Security. Computers & Security, 23 (8), 638–646. DOI: 10.1016/j.cose.2004.10.006.
- Solms, R. von, Solms, S. H. von (2006). Information Security Governance: A Model Based on the Direct – Control Cycle. Computers & Security, 25 (6), 408–412. DOI:
- 1016/j.cose.2006.07.005.
- UE (2022a). Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. (NIS2), Bruksela, Dziennik Urzędowy UE, https://eur‑lex.europa.eu/ legal‑content/EN/TXT/HTML/?uri=CELEX%3A02022L2555‑20221227.
- UE (2022b). Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. (DORA), Bruksela, Dziennik Urzędowy UE, https://eur‑lex. europa.eu/legal‑content/EN‑CS/TXT/?uri=CELEX%3A32022R2554.
Referencje
ENISA (2025). ENISA Threat Landscape 2025, European Union Agency for Cybersecurity. Pobrano z: https://www.enisa.europa.eu/publications/enisa‑threat‑landscape‑2025 (dostęp: 10.01.2026).
Harel, Y. (2025). Strategic Cybersecurity Oversight Framework: A Board’s Imperative. Cybersecurity, 11 (1), tyaf021.
IBM Security (2024). Cost of a Data Breach Report 2024. Pobrano z: https://cdn.table. media/assets/wp‑content/uploads/2024/07/30132828/Cost‑of‑a‑Data‑Breach‑Report‑2024.pdf (dostęp: 10.01.2026).
ISO (2018). ISO 31000:2018 – Risk Management – Guidelines: Geneva: International Organization for Standardization, https://www.iso.org/standard/65694.html.
ISO (2020). ISO/IEC 27014:2020 – Governance of Information Security. Geneva: International Organization for Standardization, https://www.iso.org/standard/74046.html.
ISO (2022). ISO/IEC 27001 – Information Security Management Systems (updated 2022). Geneva: International Organization for Standardization, https://www.iso. org/standard/27001.
Lowry, M. R., Offenberg, D., Wang, X. (2025). Inexpert Supervision: Field Evidence on Boards’ Oversight of Cybersecurity Risk. Management Science, 72 (2), 783–804. Pobrano z: https://pubsonline.informs.org/doi/10.1287/mnsc.2023.04147 (dostęp:
01.2026).
Ministerstwo Cyfryzacji (2025). Nowe przepisy wzmocnią ochronę przed cyberzagrożeniami. Pobrano z: https://www.gov.pl/web/cyfryzacja/nowe‑przepisy‑wzmocniaochrone‑przed‑cyberzagrozeniami (dostęp: 10.01.2026).
NIST (2024). The NIST Cybersecurity Framework (CSF) 2.0. National Institute of Standards and Technology, Gaithersburg, MD, NIST Cybersecurity White Paper 29. DOI: 10.6028/NIST.CSWP.29.
Posthumus, S., Solms, R. von (2004). A Framework for the Governance of Information Security. Computers & Security, 23 (8), 638–646. DOI: 10.1016/j.cose.2004.10.006.
Solms, R. von, Solms, S. H. von (2006). Information Security Governance: A Model Based on the Direct – Control Cycle. Computers & Security, 25 (6), 408–412. DOI:
1016/j.cose.2006.07.005.
UE (2022a). Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. (NIS2), Bruksela, Dziennik Urzędowy UE, https://eur‑lex.europa.eu/ legal‑content/EN/TXT/HTML/?uri=CELEX%3A02022L2555‑20221227.
UE (2022b). Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 z dnia 14 grudnia 2022 r. (DORA), Bruksela, Dziennik Urzędowy UE, https://eur‑lex. europa.eu/legal‑content/EN‑CS/TXT/?uri=CELEX%3A32022R2554.