Autonomiczne zarządzanie cyberbezpieczeństwem. Da się?

Michał Nowakowski · 9 października 2026

Autonomiczne zarządzanie cyberbezpieczeństwem. Czy to w ogóle możliwe pod polskimi prawem? A jeżeli tak, to pod jakimi warunkami?

Autonomiczne zarządzanie cyberbezpieczeństwem. Czy to w ogóle możliwe pod polskimi prawem? A jeżeli tak, to pod jakimi warunkami?

SOC, czyli Security Operations Center - zespół ludzi i rozwiązań technicznych, które mają nas zabezpieczyć przed wyzwaniami związanymi z cyberzagrożeniami. Ostatnio pojawia się coraz więcej propozycji zautomatyzowania wszystkich działań i ograniczenia udziału ludzkiego. Bo drogo, bo nieefektywnie, bo nie działa.

Abstrahując od oceny takiego rozwiązania, zastanówmy się czy takie „coś” można wdrożyć na gruncie naszych przepisów, w tym przede wszystkim ustawy o krajowym systemie cyberbezpieczeństwa.

Wyróżnijmy trzy modele:

✅ agenci odpowiadają za monitoring, analizę i reakcję na zdarzenia i incydenty; człowiek odpowiada za ustalenie wyjściowych zasad, nadzór i przejmowanie spraw „ponad próg”,

✅ powyższy + wyłączenie analityków obsługujących konsolę, ale wciąż z ludźmi do „eskalacyjnych” spraw,

✅ całkowita autonomia w każdym zakresie, a ludzie od cyber albo są niepotrzebni, albo piją kawę z nogami na biurku.

No to mamy punkt wyjścia. Teraz krótkie wprowadzenie do uKSC:

✅ podmiot ważny lub kluczowy musi mieć system zarządzania bezpieczeństwem informacji z mechanizmami monitorowania w trybie ciągłym,

✅ kierownik odpowiada za cyberbezpieczeństwo, podejmuje decyzje dotyczące SZBI i nadzoruje zadania, a także wyznacza ludzi do konkretnych działań,

✅ potrzebne są struktury organizacyjne, w tym polityki i procedury, ale także ludzie sprawujący kontrolę nad tym co się dzieje.

Zasadniczo nie ma przepisu, który uniemożliwiałby wprowadzenia modelu autonomicznego lub quasi-autonomicznego, a więc SOC „na agentach” teoretycznie mógłby działać w organizacji. Tyle, że jest jedno zasadnicze „ALE”…

… warstwa wykonawcza jest warstwą operacyjną, a odpowiedzialność za niewłaściwe działanie, błędne decyzje czy np. niezrealizowanie obowiązku raportowego spoczywać będzie na organach spółki. Mamy przy tym odpowiedzialność wewnętrzną (w tym dyscyplinarną), jak i zewnętrzną (kary administracyjne).

Dochodzi do tego kwestia „doregulowania”, gdzie przepisy (DORA dla instytucji finansowych), mogą wprost wymagać od nas udziału człowieka, np. w kwestiach raportowania względem zarządu, a dodatkowo jest kwestia „ogarniania” kwestii umownych.

W kontekście autonomicznego SOC pojawia się też kwestia „stricte AI’owa”, a więc nie obejdzie się bez wprowadzenia mechanizmów AI Governance, które zapewnią np. chociażby możliwość monitorowania zdarzeń i incydentów samych rozwiązań autonomicznych czy ustalania zasad, np. uprawnień dla agentów etc.

Sprawa więc wygląda tak, że:

✅ z perspektywy przepisów teoretycznie - w większości przypadków - można coś takiego zrobić, ale

❌ zorganizowanie tego w kontekście odpowiedzialności zewnętrznej i wewnętrznej raczej skłaniać będzie do takiej czy innej kontroli i nadzoru ze strony człowieka.

Jak to mawiają prawnicy - to zależy. Wszystko musi być rozsądnie rozłożone i ogarnięte. Kropka.

← Wszystkie wpisy · Strona główna