Autonomiczne zarządzanie cyberbezpieczeństwem. Da się?
Michał Nowakowski · 9 października 2026
Autonomiczne zarządzanie cyberbezpieczeństwem. Czy to w ogóle możliwe pod polskimi prawem? A jeżeli tak, to pod jakimi warunkami?
Autonomiczne zarządzanie cyberbezpieczeństwem. Czy to w ogóle możliwe pod polskimi prawem? A jeżeli tak, to pod jakimi warunkami?
SOC, czyli Security Operations Center - zespół ludzi i rozwiązań technicznych, które mają nas zabezpieczyć przed wyzwaniami związanymi z cyberzagrożeniami. Ostatnio pojawia się coraz więcej propozycji zautomatyzowania wszystkich działań i ograniczenia udziału ludzkiego. Bo drogo, bo nieefektywnie, bo nie działa.
Abstrahując od oceny takiego rozwiązania, zastanówmy się czy takie „coś” można wdrożyć na gruncie naszych przepisów, w tym przede wszystkim ustawy o krajowym systemie cyberbezpieczeństwa.
Wyróżnijmy trzy modele:
✅ agenci odpowiadają za monitoring, analizę i reakcję na zdarzenia i incydenty; człowiek odpowiada za ustalenie wyjściowych zasad, nadzór i przejmowanie spraw „ponad próg”,
✅ powyższy + wyłączenie analityków obsługujących konsolę, ale wciąż z ludźmi do „eskalacyjnych” spraw,
✅ całkowita autonomia w każdym zakresie, a ludzie od cyber albo są niepotrzebni, albo piją kawę z nogami na biurku.
No to mamy punkt wyjścia. Teraz krótkie wprowadzenie do uKSC:
✅ podmiot ważny lub kluczowy musi mieć system zarządzania bezpieczeństwem informacji z mechanizmami monitorowania w trybie ciągłym,
✅ kierownik odpowiada za cyberbezpieczeństwo, podejmuje decyzje dotyczące SZBI i nadzoruje zadania, a także wyznacza ludzi do konkretnych działań,
✅ potrzebne są struktury organizacyjne, w tym polityki i procedury, ale także ludzie sprawujący kontrolę nad tym co się dzieje.
Zasadniczo nie ma przepisu, który uniemożliwiałby wprowadzenia modelu autonomicznego lub quasi-autonomicznego, a więc SOC „na agentach” teoretycznie mógłby działać w organizacji. Tyle, że jest jedno zasadnicze „ALE”…
… warstwa wykonawcza jest warstwą operacyjną, a odpowiedzialność za niewłaściwe działanie, błędne decyzje czy np. niezrealizowanie obowiązku raportowego spoczywać będzie na organach spółki. Mamy przy tym odpowiedzialność wewnętrzną (w tym dyscyplinarną), jak i zewnętrzną (kary administracyjne).
Dochodzi do tego kwestia „doregulowania”, gdzie przepisy (DORA dla instytucji finansowych), mogą wprost wymagać od nas udziału człowieka, np. w kwestiach raportowania względem zarządu, a dodatkowo jest kwestia „ogarniania” kwestii umownych.
W kontekście autonomicznego SOC pojawia się też kwestia „stricte AI’owa”, a więc nie obejdzie się bez wprowadzenia mechanizmów AI Governance, które zapewnią np. chociażby możliwość monitorowania zdarzeń i incydentów samych rozwiązań autonomicznych czy ustalania zasad, np. uprawnień dla agentów etc.
Sprawa więc wygląda tak, że:
✅ z perspektywy przepisów teoretycznie - w większości przypadków - można coś takiego zrobić, ale
❌ zorganizowanie tego w kontekście odpowiedzialności zewnętrznej i wewnętrznej raczej skłaniać będzie do takiej czy innej kontroli i nadzoru ze strony człowieka.
Jak to mawiają prawnicy - to zależy. Wszystko musi być rozsądnie rozłożone i ogarnięte. Kropka.