vCISO wystarcza, dopóki organizacja potrzebuje kompetencji decyzyjnej, a nie stałej obecności; etat staje się konieczny, gdy decyzje trzeba podejmować codziennie, a organizacja ma własny zespół do kierowania. Ani dyrektywa NIS2, ani rozporządzenie DORA, ani stanowiska nadzorcze nie narzucają formy zatrudnienia. Decyzję rozstrzygają progi skali, reżim regulacyjny, dostępność kadr oraz bezstronność przeglądów.

Stan prawny na dzień 18 września 2026.

Krótka odpowiedź

  • Przepisy nie narzucają formy zatrudnienia — regulują podział zadań, bezstronność przeglądów i kompetencje nadzoru nad dostawcą.
  • vCISO wystarcza przy rytmie cyklicznym — jeden stos technologiczny, planowane zmiany, wewnętrzny właściciel obowiązku raportowego.
  • Etat wygrywa przy skali — kilka podmiotów regulowanych, własny zespół do kierowania, druga linia obrony obsadzana wewnętrznie.
  • Rozdziel nadzór od przedmiotu nadzoru — nie u dostawcy wdrożeń i testów.

Czy przepisy wymagają CISO na etacie?

Nie, ani dyrektywa NIS2, ani rozporządzenie DORA nie wskazują formy zatrudnienia osoby odpowiedzialnej za bezpieczeństwo informacji. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 potwierdza, że katalog środków zarządzania ryzykiem z art. 21 ust. 2 dyrektywy NIS2 obejmuje litery a)–j). Rozporządzenie delegowane Komisji (UE) 2024/1774 wymaga w art. 2 ust. 2 lit. g), aby polityki bezpieczeństwa ICT określały podział obowiązków w modelu trzech linii obrony albo w innym wewnętrznym modelu zarządzania ryzykiem. Przedmiotem wymagań jest więc rozdział zadań, a nie rodzaj umowy.

Cztery rzeczy zostają natomiast przy organizacji, niezależnie od formy obsadzenia roli: odpowiedzialność organu zarządzającego (art. 20 dyrektywy NIS2), obowiązki raportowe, bezstronność funkcji przeglądowej oraz własne kompetencje do nadzoru nad dostawcą. O obowiązkach raportowych ENISA w mapowaniu obowiązków NIS2 na profile ECSF wskazuje, że nie mogły zostać delegowane. Kompetencji nadzorczych i udokumentowanej organizacji osób odpowiedzialnych za cyberbezpieczeństwo oczekuje komunikat UKNF z 2020 roku od podmiotów nadzorowanych przetwarzających informacje w chmurze publicznej lub hybrydowej, a nie przepis adresowany do wszystkich. Zadania, które tworzą ten podział, zestawia materiał o roli CISO w 2026 roku.

Kiedy vCISO wystarcza?

vCISO wystarcza, gdy zadania roli mają rytm cykliczny, a wewnątrz organizacji jest osoba nadzorująca dostawcę i wnosząca decyzje na poziom organu zarządzającego. Praktyczne progi są trzy: jeden stos technologiczny lub jedna główna lokalizacja, zmiany w planowanych oknach oraz brak potrzeby stałej obecności. Wytyczne wdrożeniowe ENISA w sekcji 1.2.4 przewidują, że w podmiotach o ograniczonych zasobach odpowiedzialności za bezpieczeństwo informacji mogą być rozdzielone między już istniejące role, pod warunkiem odpowiedniego doświadczenia i szkoleń.

W tym modelu ciężar przenosi się na dokumenty. Trzeba wskazać imiennie właściciela obowiązku raportowego i jego zastępcę oraz zapisać granicę, za którą dostawca nie podejmuje decyzji, w spisanym zakresie obowiązków i granic odpowiedzialności.

Kiedy potrzebny jest etat?

Etat jest potrzebny, gdy decyzje muszą powstawać codziennie i w kilku miejscach organizacji jednocześnie. Sygnały są powtarzalne: kilka podmiotów regulowanych w grupie, własny zespół bezpieczeństwa wymagający kierowania liniowego, wysoka częstotliwość zmian i incydentów oraz druga linia obrony obsadzana wewnętrznie.

Dostępność kadr potrafi jednak zablokować tę decyzję. ENISA w badaniu 2025 NIS Investments, obejmującym 1 080 respondentów z 27 państw UE, podaje, że 76% organizacji ma trudności z pozyskaniem specjalistów cyberbezpieczeństwa, a 71% z ich utrzymaniem. Ten sam raport wskazuje, że etaty cyberbezpieczeństwa stanowią 10,6% wszystkich etatów IT.

Koszt alternatywny rozbija się na cztery składniki: czas roli, koszt rekrutacji i rotacji, koszt niezależnego przeglądu oraz koszt zastępowalności. Policz je w obu modelach na tym samym zakresie i tym samym horyzoncie, bo koszt niezależnego przeglądu przy vCISO nie znika, a zmienia tylko adresata. Kwot w tym artykule nie ma świadomie: bez ustalonego zakresu każda liczba wprowadzałaby w błąd. Warianty rozliczeń opisuje sekcja „Cennik” na stronie usługi vCISO, a własny zakres składa się w konfiguratorze zakresu usług bezpieczeństwa.

Sygnały w organizacji i model obsadzenia roli, który zwykle im odpowiada
Sygnał w organizacji Model, który zwykle wystarcza Co trzeba dodatkowo zapewnić
Jeden stos ICT, zmiany w planowanych oknach vCISO Imiennie wskazany wewnętrzny właściciel obowiązku raportowego
Ograniczone zasoby, zadania rozdzielone między istniejące role vCISO Udokumentowane doświadczenie i szkolenia osób z przypisanymi zadaniami
Reżim DORA i uproszczone ramy zarządzania ryzykiem ICT vCISO Podział obowiązków w modelu trzech linii obrony
Kilka podmiotów regulowanych w grupie CISO na etacie Wspólny rejestr ryzyka i koordynacja raportowania
Własny zespół bezpieczeństwa wymagający kierowania liniowego CISO na etacie Plan zastępowalności i ścieżka rozwoju zespołu
Uzasadniona potrzeba etatu, brak kandydatów Model przejściowy z vCISO Harmonogram przekazania roli i zakres wiedzy do przejęcia
Dostawca roli wykonuje też testy i wdrożenia vCISO z przeglądem u innego podmiotu Zapis o ujawnianiu konfliktu interesów i o prawie do przeglądu poza dostawcą

Druga kolumna to rekomendacja, nie wymóg przepisu; trzecia wskazuje obowiązki wynikające ze wskazanych dokumentów.

Gdzie powstaje konflikt interesów przy vCISO?

Konflikt interesów powstaje wtedy, gdy ten sam dostawca sprzedaje rolę nadzorującą i przedmiot jej nadzoru: testy penetracyjne, audyty oraz wdrożenia. Pentestica świadczy oba rodzaje usług, więc pytanie dotyczy również nas i ten sam rozdział ról wypada wymagać także od nas. Wytyczne ENISA w sekcji 2.3.2 przewidują, że jeżeli rozmiar podmiotu nie pozwala rozdzielić linii podległości, konieczne są środki alternatywne gwarantujące bezstronność przeglądów, a jednym z nich jest zewnętrzny dostawca usługi przeglądu. Analogiczny cel realizuje model trzech linii obrony z rozporządzenia 2024/1774.

Schemat rozdzielenia ról: organ zarządzający akceptuje ryzyko, organizacja zleca przegląd, a wykonuje go zespół z odrębną linią raportowania albo inny podmiot; pod spodem trzy zapisy do umowy z dostawcą.
Cztery pytania, które rozdzielają nadzór od przedmiotu nadzoru: trzy o role i jedno o zapisy w umowie.

Rozdzielenie sprowadza się do czterech pytań: kto akceptuje ryzyko, kto zleca przegląd, kto go wykonuje i co z tego trafia do umowy. Ryzyko akceptuje organ zarządzający, przegląd zleca organizacja, a wykonuje go zespół z odrębną linią raportowania albo inny podmiot. W umowie zapisuje się ujawnianie konfliktu interesów, zakaz oceniania przez dostawcę rezultatów własnych wdrożeń oraz prawo organizacji do zlecenia przeglądu poza nim.

W projektach, które prowadzimy, najczęściej rozdzielenie działa wtedy, gdy zakres testów zatwierdza osoba po stronie organizacji, a raport trafia do organu zarządzającego równolegle, nie tylko przez vCISO.

Najczęstsze pytania o wybór między vCISO a CISO na etacie

Czy vCISO może zgłaszać incydenty za organizację?

Zgłoszenie składa podmiot, nie dostawca. ENISA w mapowaniu obowiązków NIS2 na profile ECSF stwierdza, że obowiązki raportowe nie mogły zostać delegowane i odpowiedzialność za zgłaszanie incydentów pozostała przy roli CISO. vCISO może prowadzić proces i przygotować treść zgłoszenia. W procedurze trzeba jednak wskazać imiennie osobę wewnątrz organizacji oraz jej zastępcę.

Jak udokumentować rozdzielenie zadań bezpieczeństwa między istniejące role?

Wytyczne wdrożeniowe ENISA do rozporządzenia wykonawczego (UE) 2024/2690 w sekcji 1.2.4 przewidują przy takim rozdzieleniu warunek odpowiedniego doświadczenia i szkoleń. Dowodem są dokumenty: przypisanie zadań w opisie stanowiska, zapisy ze szkoleń, wskazanie osoby zastępującej oraz granica, za którą decyzję podejmuje organ zarządzający. Bez nich rozdzielenie istnieje wyłącznie w rozmowie i trudno je obronić w audycie.

Jak rozpoznać, że model vCISO przestał wystarczać?

Model vCISO opiera się na rytmie cyklicznym, czyli planowych przeglądach zamiast codziennej obecności. Pierwszym sygnałem wyczerpania tego modelu jest przesuwanie decyzji na najbliższe spotkanie z dostawcą. Jeżeli między przeglądami narastają sprawy wymagające rozstrzygnięcia w dniu zgłoszenia, rośnie liczba podmiotów w zakresie albo pojawia się własny zespół wymagający kierowania liniowego, rytm cykliczny przestaje domykać rolę. Wtedy rozpisuje się harmonogram przejścia na etat.

Co zrobić, gdy etat jest uzasadniony, ale nie ma kandydatów?

Rynek pracy bywa wąski: ENISA w badaniu 2025 NIS Investments podaje, że trudności z pozyskaniem specjalistów cyberbezpieczeństwa zgłasza 76% organizacji w Unii Europejskiej. Rozwiązaniem jest wtedy model przejściowy, w którym obowiązki raportowe ma właściciel wewnętrzny, a dostawca odpowiada za rytm decyzyjny. Do umowy wchodzi harmonogram przekazania roli i lista wiedzy do przejęcia.

Jak Pentestica może pomóc

W modelu vCISO przejmujemy rytm decyzyjny: plan, rejestr ryzyka i raportowanie do organu zarządzającego. Rozdzielenie roli nadzorującej od zespołów wykonujących przeglądy ustalamy na etapie umowy, razem z zakresem. Warunki i zakres opisuje strona usługi vCISO.

Źródła

Cyberbezpieczeństwo dla firm - Pentestica

Redakcja Pentestica to zespół pentesterów i konsultantów bezpieczeństwa, którzy na co dzień wykonują testy penetracyjne, testy TLPT wymagane przez DORA, red teaming i audyty bezpieczeństwa IT, a także prowadzą wdrożenia zgodności z NIS2, DORA i MiCA. Teksty na tym blogu piszemy z tej praktyki, a nie z opracowań. Każde twierdzenie o przepisie, terminie albo karze opieramy na źródle pierwotnym: dzienniku ustaw, tekście dyrektywy, komunikacie organu nadzoru. Jeśli czegoś nie da się potwierdzić, piszemy o tym wprost, zamiast powtarzać liczbę krążącą po branżowych portalach.

Bezpłatna wycena Napisz