NIS2/KSC - rola kierownictwa i kary

Jakie kary za brak spełnienia obowiązków wynikających z KSC dla kierowników podmiotów kluczowych i ważnych?

3 października 2026 minął termin zgłoszeń podmiotów kluczowych i ważnych do wykazu prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa. Co grozi kierownikom tych jednostek za niespełnienie obowiązków nałożonych na nich przez ustawę?

Jaka jest rola i odpowiedzialność kierownictwa oraz jakie kary przewiduje ustawa

Powierzenie cyberbezpieczeństwa działowi IT albo zewnętrznemu dostawcy może wydawać się wystarczającym rozwiązaniem. Mamy specjalistów, więc to oni zajmą się systemami, przygotują dokumentację i zareagują, gdy coś się wydarzy. Pozostaje jednak kwestia decyzji, których administrator nie podejmie za kierownictwo: przyznania budżetu, ustalenia priorytetów czy zapewnienia współpracy między działami.

Ustawa o Krajowym Systemie Cyberbezpieczeństwa przypisuje kierownictwu podmiotu kluczowego lub ważnego własne obowiązki i odpowiedzialność. Ich niewykonanie może mieć konsekwencje finansowe również dla osób zarządzających. Przyjrzyjmy się zatem temu, czego wymaga się od kierownika i dlaczego samo przekazanie zadań specjalistom nie wystarcza by uznać obowiązek za spełniony.

Kierownik podmiotu nie jest widzem

Art. 8d ustawy wskazuje, że kierownik podmiotu kluczowego lub ważnego podejmuje decyzje w zakresie:

  • przygotowania SZBI,
  • wdrożenia SZBI,
  • stosowania SZBI,
  • przeglądu SZBI,
  • nadzoru nad SZBI.

SZBI, czyli system zarządzania bezpieczeństwem informacji, obejmuje sposób organizacji pracy nad bezpieczeństwem. Kierownictwo uczestniczy w nim od przygotowania i wdrożenia po stosowanie i przeglądy. Podpisanie polityki jest zatem tylko jednym z działań, a nie momentem, w którym można uznać temat za zakończony.

Dotyczy to zarządu, dyrektora, wójta, burmistrza, prezesa czy innej osoby pełniącej funkcję kierownika podmiotu. Trzeba podejmować decyzje, zapewniać zasoby, przydzielać zadania i sprawdzać, czy organizacja realizuje obowiązki. Sama polityka bezpieczeństwa, jako dokument, niewiele nam powie o tym, czy ten system rzeczywiście działa.

Pieniądze są częścią bezpieczeństwa

Kierownik podmiotu ma zaplanować adekwatne środki finansowe na realizację obowiązków z zakresu cyberbezpieczeństwa. Organizacja, która przyjęła ambitną politykę i przypisała odpowiedzialność pracownikom, ale nie przewidziała budżetu na wykonanie tych zadań nie może uznać wymogów za spełnione. Na papierze wszystko się zgadza, ale pracownicy nie będą w stanie działać bez potrzebnych narzędzi, czasu, szkoleń i wsparcia.

Monitoring, obsługa incydentów, analiza ryzyka, prowadzenie dokumentacji, audyt, edukacja personelu czy zarządzanie podatnościami wymagają zasobów. Zaplanowanie ich finansowania jest więc częścią zarządzania bezpieczeństwem. Samo polecenie służbowe nie sprawi, że organizacja będzie zdolna wykonać wszystkie te zadania.

Przydzielanie zadań i nadzór

Kierownik podmiotu przydziela zadania z zakresu cyberbezpieczeństwa i nadzoruje ich wykonanie. Warto zwrócić uwagę na obie części tego obowiązku. Najpierw trzeba ustalić, kto ma wykonać poszczególne działania. Organizacja powinna wiedzieć:

  • kto odpowiada za analizę ryzyka,
  • kto prowadzi dokumentację,
  • kto obsługuje incydenty,
  • kto kontaktuje się z CSIRT,
  • kto pilnuje aktualizacji,
  • kto zarządza podatnościami,
  • kto odpowiada za szkolenia,
  • kto raportuje do kierownictwa.

Następnie konieczna jest weryfikacja realizacji tych zadań. Jeżeli przypisaliśmy komuś obsługę incydentów, powinniśmy wiedzieć, czy proces działa i jakie problemy wymagają decyzji kierownictwa. Podobnie z aktualizacjami, szkoleniami czy analizą ryzyka. Sam zapis w zakresie obowiązków nie daje jeszcze podstaw, by uznać, że zadanie zostało wykonane.

Świadomość personelu i regulacje wewnętrzne

Art. 8d nakłada na kierownika także obowiązek zapewnienia, że personel podmiotu:

  • jest świadomy obowiązków z zakresu cyberbezpieczeństwa,
  • zna wewnętrzne regulacje podmiotu w tym zakresie.

Kliknięcie w link, wysłanie danych pod niewłaściwy adres, użycie słabego hasła czy zignorowanie komunikatu mogą wystarczyć do rozpoczęcia incydentu. Dlatego pracownik musi rozumieć, jak przyjęte zasady odnoszą się do jego codziennych czynności. Jeśli nie wie, co powinien zrobić, trzeba przyjrzeć się również temu, jak organizacja przygotowała go do pracy.

Organizacja musi umieć wykazać, że:

  • przekazała zasady,
  • przeszkoliła personel,
  • udostępniła procedury,
  • potwierdziła zapoznanie,
  • sprawdza skuteczność tych działań.

Szkolenie powinno więc pomagać w podejmowaniu codziennych decyzji: rozpoznaniu podejrzanej wiadomości, zgłoszeniu zdarzenia czy bezpiecznym przekazaniu danych. Musi być zrozumiałe i dopasowane do zachowań ludzi. Jeśli po pięciu minutach nikt nie pamięta, o czym była mowa, trudno oczekiwać, że samo potwierdzenie udziału poprawi bezpieczeństwo.

Zgodność z prawem i regulacjami wewnętrznymi

Kierownik ma zapewnić zgodność działania podmiotu z przepisami prawa oraz regulacjami wewnętrznymi. Oznacza to konieczność pilnowania wymagań na dwóch poziomach:

  • zewnętrznego, czyli ustaw, rozporządzeń, decyzji organów i wymagań sektorowych,
  • wewnętrznego, czyli własnych polityk, procedur, instrukcji i zasad.

W tym miejscu łatwo wpaść we własną pułapkę. Organizacja może przyjąć bardzo ambitną politykę bezpieczeństwa, ale później okazuje się, że nie ma warunków do jej realizacji. Każdy przegląd pokazuje wówczas rozbieżność między deklaracjami a rzeczywistym działaniem.

Dlatego tak istotne jest by dokumentacja nie była gotowcem zakupionym jako „polityka SZBI dla każdego”, a opracowaniem napisanym pod jej konkretne potrzeby i możliwości. Dokumentacja powinna opisywać konkretne procesy, które spełniają wymagania i dają się stosować w danej organizacji. Rozbudowana procedura nie pomoże, jeśli nikt nie potrafi jej wykonać. Trzeba zadbać zarówno o treść zasad, jak i o warunki ich przestrzegania.

Odpowiedzialność kierownictwa nie znika po delegowaniu

Kierownik podmiotu kluczowego lub ważnego ponosi odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa. Warto przy tym zwrócić uwagę na sytuację, w której zarządzanie podmiotem należy do kilku osób. Jeżeli kierownikiem jest organ wieloosobowy i nie wskazano konkretnej osoby odpowiedzialnej, odpowiedzialność ponoszą wszyscy członkowie tego organu.

Kierownik ponosi odpowiedzialność również wtedy, gdy część albo wszystkie obowiązki powierzono innej osobie za jej zgodą. Delegowanie zadań jest możliwe i często konieczne, ponieważ trudno oczekiwać, że osoba zarządzająca samodzielnie zajmie się każdym elementem bezpieczeństwa. Nie przenosi to jednak automatycznie jej odpowiedzialności za nadzór i zgodność.

Tłumaczenie „tym zajmuje się dział IT” albo „mamy od tego dostawcę” nie wyjaśnia zatem, jak kierownictwo wypełnia własne obowiązki. Nadal trzeba pokazać, jakie zadania powierzono specjalistom i jak nadzorowano ich wykonanie.

Kary dla podmiotów kluczowych

Dla podmiotów kluczowych przewidziano następujące wysokości kar:

  • do 10 mln euro,
  • albo do 2% przychodów osiągniętych przez podmiot kluczowy z działalności gospodarczej w roku poprzedzającym,
  • przy czym zastosowanie ma wyższa z tych kwot,
  • kara nie może być niższa niż 20 000 zł.

Kary dla podmiotów ważnych

W przypadku podmiotów ważnych wysokość kar określono następująco:

  • do 7 mln euro,
  • albo do 1,4% przychodów osiągniętych przez podmiot ważny z działalności gospodarczej w roku poprzedzającym,
  • z zastosowaniem właściwej kwoty wynikającej z ustawy,
  • kara nie może być niższa niż 15 000 zł.

Limity są niższe niż dla podmiotów kluczowych, ale skala sankcji nadal jest znaczna. Zakwalifikowanie organizacji jako podmiotu ważnego oznacza inną kategorię obowiązków i nadzoru. Nie daje jednak podstaw do lekceważenia wymagań.

Kara do 100 mln zł

Odrębna sankcja dotyczy naruszeń o szczególnie poważnych skutkach. Jeżeli podmiot kluczowy albo ważny narusza przepisy ustawy i powoduje bezpośrednie oraz poważne cyberzagrożenie dla:

  • obronności,
  • bezpieczeństwa państwa,
  • bezpieczeństwa i porządku publicznego,
  • życia i zdrowia ludzi,

albo powoduje zagrożenie wywołania poważnej szkody majątkowej lub poważnych utrudnień w świadczeniu usług, organ właściwy do spraw cyberbezpieczeństwa może nałożyć karę do 100 000 000 zł.

Zwróćcie uwagę na zakres chronionych wartości. Chodzi o działanie usług i instytucji, bezpieczeństwo państwa oraz życie i zdrowie ludzi. Awaria lub przejęcie systemu mogą mieć konsekwencje daleko wykraczające poza pracę działu IT i właśnie do takich sytuacji odnosi się ta sankcja.

Kary okresowe za opóźnienie

Organ właściwy do spraw cyberbezpieczeństwa może również nałożyć okresową karę pieniężną, aby przymusić podmiot do wykonania obowiązków. Wynosi ona od 500 zł do 100 000 zł za każdy dzień opóźnienia w wykonaniu decyzji.

Jeśli organ nakaże określone działanie, usunięcie nieprawidłowości albo dostosowanie się do wymogów, odkładanie realizacji może więc codziennie zwiększać koszt. Kierownictwo musi wiedzieć o takiej decyzji i nadzorować jej wykonanie. Przekazanie pisma do odpowiedniego działu bez sprawdzenia, co wydarzyło się dalej, pozostawia problem nierozwiązany.

Kary dla kierownika podmiotu

Za niedopełnienie obowiązków kara pieniężna może zostać nałożona również osobiście na kierownika podmiotu kluczowego lub ważnego. Jej wysokość może wynieść:

  • do 300% otrzymywanego wynagrodzenia,
  • a w przypadku kierownika podmiotu publicznego do 100% otrzymywanego wynagrodzenia.

Wynagrodzenie oblicza się według zasad obowiązujących przy ustalaniu ekwiwalentu pieniężnego za urlop. Mowa więc o konsekwencjach finansowych dotyczących konkretnej osoby pełniącej funkcję kierowniczą. To kolejny powód, by znać zakres własnych obowiązków i móc wykazać, w jaki sposób były wykonywane.

Od kiedy kary?

Stosowanie kar jest odroczone do 3 kwietnia 2028 roku. Nie należy jednak utożsamiać tej daty z terminem wykonania wszystkich obowiązków. Przygotowanie organizacji obejmuje szereg działań, na które trzeba przewidzieć czas i zasoby:

Organizacja musi:

  • ustalić swój status,
  • wpisać się do wykazu,
  • wskazać osoby do kontaktu,
  • wdrożyć SZBI,
  • uporządkować dokumentację,
  • przygotować obsługę incydentów,
  • wdrożyć monitoring,
  • przeszkolić personel,
  • przygotować dowody operacyjne,
  • przejść audyt.

Przy takim zakresie prac nawet dwa lata nie muszą oznaczać dużego zapasu. Część obowiązków ma przy tym własne, krótsze terminy: aktualizacja danych w wykazie w ciągu 14 dni, zgłoszenia incydentów w 24 i 72 godziny czy wpis po samoidentyfikacji w terminie 6 miesięcy. Plan wdrożenia musi uwzględniać te terminy, a nie tylko datę rozpoczęcia stosowania kar.

Co powinno zrobić kierownictwo?

Przełożenie tych wymagań na konkretne działania proponuję zacząć od następujących kroków:

  1. Ustalić, czy organizacja jest podmiotem kluczowym albo ważnym.
  2. Wskazać osobę lub zespół odpowiedzialny za koordynację wdrożenia.
  3. Zaplanować budżet i zasoby
  4. Zlecić analizę luk względem wymagań ustawy.
  5. Przygotować plan wdrożenia SZBI.
  6. Uporządkować dokumentację normatywną i operacyjną.
  7. Wdrożyć proces obsługi incydentów i kontaktu z CSIRT.
  8. Zapewnić szkolenia personelu i potwierdzenia ich realizacji.
  9. Regularnie raportować postęp do kierownictwa.
  10. Nadzorować delegowane zadania.

Kierownictwo nie musi samodzielnie pisać każdej procedury. Musi natomiast zapewnić warunki do wykonania tych prac i sprawdzać ich rezultaty. Raportowanie powinno pozwalać zauważyć zarówno postęp, jak i problemy wymagające decyzji lub dodatkowych zasobów.

Podsumowanie

NIS2 i Ustawa o Krajowym Systemie Cyberbezpieczeństwa wiążą bezpieczeństwo z zarządzaniem organizacją. Administratorzy i dostawcy wykonują powierzone im zadania, ale to kierownictwo odpowiada za decyzje, finansowanie, podział obowiązków i nadzór. Potrzebne są także przygotowany personel oraz dowody, że przyjęte zasady są stosowane.

Warto więc sprawdzić, czy kierownictwo potrafi wskazać, jakie działania są prowadzone, kto za nie odpowiada i skąd wiadomo, że przynoszą oczekiwany efekt. Jeśli odpowiedź kończy się na „mamy od tego informatyków”, część pracy nadal pozostaje do wykonania.

Zapoznaj się z pozostałymi artykułami z tego cyklu:

Kogo obowiązuje NIS2 i Ustawa o Krajowym Systemie Cyberbezpieczeństwa – podmioty kluczowe i ważne oraz obowiązujące terminy

Obowiązki podmiotów kluczowych i ważnych według KSC


Zostaw e-mail aby otrzymać powiadomienia o nowych wpisach oraz dostęp do materiałów przygotowanych wyłącznie dla subskrybentów.

Leave a Reply

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *