Aktualny

CISO w przedsiębiorstwie – dlaczego nie jest ani informatykiem, ani PR-owcem

Dodano: 27 lipca 2026
CISO w przedsiębiorstwie – rola, zadania i odpowiedzialność

CISO coraz rzadziej jest wyłącznie ekspertem technicznym odpowiedzialnym za zabezpieczenie systemów informatycznych. W świetle NIS2, DORA, przepisów o krajowym systemie cyberbezpieczeństwa oraz AI Act jego rola koncentruje się przede wszystkim na zarządzaniu ryzykiem technologicznym i bezpieczeństwem informacji. Dla inspektora ochrony danych właściwe umiejscowienie CISO w organizacji ma szczególne znaczenie – wpływa bowiem na skuteczność współpracy przy ocenie ryzyka, reagowaniu na incydenty i ochronie danych osobowych.

Jak zmieniła się rola CISO w przedsiębiorstwie

Jeszcze kilka lat temu niewiele polskich przedsiębiorstw posiadało w swoich strukturach stanowisko Chief Information Security Officer (CISO). Jeżeli już funkcjonowało, najczęściej stanowiło element działu IT, a jego rola sprowadzała się głównie do zagadnień technicznych związanych z bezpieczeństwem systemów informatycznych.

Dzisiaj takie podejście staje się coraz mniej aktualne. Rosnąca liczba cyberataków, uzależnienie przedsiębiorstw od technologii cyfrowych, nowe regulacje prawne oraz coraz większa odpowiedzialność kadry zarządzającej powodują, że CISO staje się jedną z najważniejszych funkcji w nowoczesnej organizacji.

Paradoksalnie największym problemem nie jest obecnie brak specjalistów od cyberbezpieczeństwa. Znacznie częściej spotykanym błędem pozostaje niezrozumienie roli, jaką CISO powinien pełnić w strukturze przedsiębiorstwa.

Dlaczego CISO nie powinien być utożsamiany z działem IT

W wielu organizacjach funkcja ta nadal bywa łączona ze stanowiskiem dyrektora IT, czyli CIO, szefa infrastruktury informatycznej, a czasem nawet z funkcjami związanymi z komunikacją kryzysową lub public relations. Z pozoru może wydawać się to racjonalne, jednak w praktyce często prowadzi do konfliktu interesów i ograniczenia skuteczności całego systemu bezpieczeństwa.

Źródłem problemu jest błędne założenie, że cyberbezpieczeństwo jest wyłącznie zagadnieniem technologicznym. Tymczasem współczesne regulacje, takie jak NIS2, DORA, ustawa o krajowym systemie cyberbezpieczeństwa czy AI Act, traktują bezpieczeństwo jako element zarządzania ryzykiem przedsiębiorstwa.

W takim modelu CISO nie odpowiada za serwery, komputery czy oprogramowanie. Odpowiada za identyfikację, ocenę i monitorowanie ryzyk związanych z bezpieczeństwem informacji oraz odpornością organizacji. To zasadnicza różnica.

CISO a CIO – różne perspektywy i cele

Dyrektor IT lub CIO koncentruje się na zapewnieniu sprawnego funkcjonowania infrastruktury technologicznej. Jego celem jest rozwój systemów, efektywność procesów, dostępność usług oraz wspieranie działalności biznesowej.

CISO patrzy natomiast na te same rozwiązania z zupełnie innej perspektywy. Jego zadaniem jest zadawanie niewygodnych pytań:

  • Czy dane są odpowiednio chronione?
  • Czy organizacja jest przygotowana na cyberatak?
  • Jakie konsekwencje będzie miało przejęcie systemów przez osoby nieuprawnione?
  • Czy wdrażane rozwiązania technologiczne nie generują nadmiernego ryzyka prawnego, operacyjnego lub finansowego?

W praktyce oznacza to, że CIO i CISO mogą mieć częściowo rozbieżne cele. CIO będzie zainteresowany szybkim wdrożeniem nowego rozwiązania poprawiającego efektywność organizacji. CISO powinien natomiast ocenić, czy wdrożenie nie prowadzi do powstania nowych zagrożeń wymagających dodatkowych zabezpieczeń.

Właśnie dlatego w dojrzałych organizacjach funkcje te są zazwyczaj rozdzielone.

Dlaczego CISO nie powinien łączyć swojej funkcji z public relations

Podobny problem pojawia się przy próbach łączenia stanowiska CISO z obszarem komunikacji lub public relations. Rolą działu PR jest ochrona reputacji przedsiębiorstwa, zarządzanie komunikacją oraz budowanie pozytywnego wizerunku organizacji.

CISO powinien natomiast przede wszystkim identyfikować zagrożenia, raportować nieprawidłowości oraz wskazywać obszary wymagające zmian, nawet jeżeli są one niewygodne dla kierownictwa.

Trudno skutecznie pełnić obie funkcje jednocześnie. W praktyce prowadzi to często do sytuacji, w której bezpieczeństwo zaczyna być postrzegane bardziej jako problem komunikacyjny niż rzeczywiste ryzyko wymagające działań organizacyjnych.

Cyberincydent może wpływać na całą działalność przedsiębiorstwa

Rosnące znaczenie funkcji CISO wynika również z ewolucji samych zagrożeń. Jeszcze kilkanaście lat temu cyberbezpieczeństwo kojarzyło się głównie z wirusami komputerowymi i ochroną sieci. Obecnie skutki incydentów obejmują niemal wszystkie obszary działalności przedsiębiorstwa.

Mogą prowadzić do:

  • zatrzymania produkcji,
  • utraty danych klientów,
  • naruszenia tajemnicy przedsiębiorstwa,
  • odpowiedzialności kontraktowej,
  • sankcji regulacyjnych,
  • odpowiedzialności członków zarządu za brak właściwego nadzoru nad ryzykiem.

AI Governance jako nowy obszar odpowiedzialności CISO

Coraz częściej pojawia się również nowy obszar odpowiedzialności związany z wykorzystaniem sztucznej inteligencji. Organizacje wdrażające rozwiązania AI muszą nie tylko oceniać ich użyteczność biznesową, ale również analizować związane z nimi ryzyka prawne, ryzyka dla bezpieczeństwa informacji, ochrony danych oraz zgodności regulacyjnej.

W naturalny sposób powoduje to rozszerzenie zakresu odpowiedzialności CISO na zagadnienia związane z AI Governance.

W wielu przedsiębiorstwach stanowisko to zaczyna przypominać funkcję dyrektora do spraw ryzyka technologicznego.

Czy każda organizacja musi zatrudniać CISO

Nie oznacza to oczywiście, że każda organizacja musi zatrudniać odrębnego CISO na pełen etat. W szczególności w przypadku małych i średnich przedsiębiorstw możliwe jest korzystanie z modelu outsourcingowego lub fractional CISO, polegającego na powierzeniu tej funkcji wyspecjalizowanemu ekspertowi zewnętrznemu.

Niezależnie jednak od przyjętego modelu organizacyjnego jedno pozostaje niezmienne. CISO nie powinien być postrzegany jako kolejny informatyk w strukturze przedsiębiorstwa.

CISO zarządza ryzykiem związanym z technologią

Podstawowym zadaniem CISO nie jest zarządzanie technologią. Jego zadaniem jest zarządzanie ryzykiem związanym z technologią.

To różnica, która w świetle nowych regulacji i rosnącej odpowiedzialności kadry zarządzającej może mieć dla przedsiębiorstwa znaczenie fundamentalne.

Jarosław Chałas

Partner Zarządzający, Radca Prawny

Kancelaria Prawna Chałas i Wspólnicy

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x