SZBI.ORG

Kary za nieprzestrzeganie NIS2: Jakie sankcje grożą Twojej firmie?

Stan prawny: 20 sierpnia 2026 r. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. Wprowadza środki nadzoru i kary za niewykonanie obowiązków przez podmioty kluczowe oraz ważne.

Za jakie naruszenia może odpowiadać podmiot?

Katalog naruszeń jest szeroki. Obejmuje m.in. brak aktualnych danych w Wykazie KSC, niewdrożenie SZBI, brak systematycznej oceny i postępowania z ryzykiem, niewłaściwe zabezpieczenia, uchybienia w zgłaszaniu incydentów, niewykonanie decyzji organu oraz brak współpracy podczas kontroli.

Maksymalna wysokość kar

  • podmiot kluczowy: kara nie może przekroczyć równowartości 10 mln euro, ustalanej zgodnie z zasadami określonymi w ustawie,
  • podmiot ważny: kara nie może przekroczyć równowartości 7 mln euro,
  • najpoważniejsze naruszenia: jeżeli powodują bezpośrednie i poważne cyberzagrożenie dla bezpieczeństwa państwa, porządku publicznego, życia lub zdrowia albo grożą poważną szkodą majątkową lub zakłóceniem usług, kara może wynieść do 100 mln zł,
  • kara okresowa: w celu przymuszenia do wykonania decyzji organ może nałożyć od 500 zł do 100 tys. zł za każdy dzień opóźnienia.

Podane wartości są limitami. Organ ustala karę indywidualnie, uwzględniając m.in. wagę i czas naruszenia, jego skutki, umyślność, wcześniejsze naruszenia, działania naprawcze, współpracę oraz możliwości finansowe podmiotu.

Okres dostosowawczy nie oznacza zwolnienia z obowiązków

Podmioty spełniające kryteria w dniu wejścia nowelizacji mają zasadniczo czas do 3 kwietnia 2027 r. na wdrożenie nowych obowiązków dotyczących SZBI. W przypadku większości obowiązków administracyjne kary pieniężne będą mogły być nakładane po dwóch latach od wejścia ustawy w życie, czyli po 3 kwietnia 2028 r. Nie należy jednak odkładać prac: obowiązki rejestracyjne, działania nadzorcze, obsługa incydentów i terminy sektorowe wymagają odrębnej oceny.

Odpowiedzialność kierownictwa

Kierownictwo powinno zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i posiadać odpowiednią wiedzę o ryzyku cyberbezpieczeństwa. Odpowiedzialności powinny być przypisane, udokumentowane i poparte regularnym raportowaniem do organów zarządzających.

Jak ograniczyć ryzyko sankcji?

  1. Udokumentuj samoocenę podlegania ustawie i terminowo dokonaj wpisu do Wykazu KSC.
  2. Ustal zakres SZBI obejmujący usługi, systemy i dostawców istotnych dla działalności regulowanej.
  3. Zatwierdź metodykę ryzyka, plan postępowania i właścicieli zabezpieczeń.
  4. Przetestuj raportowanie incydentów w modelu 24 h / 72 h / miesiąc.
  5. Zbieraj dowody działania zabezpieczeń, przeglądów kierownictwa, szkoleń i audytów.
  6. Śledź komunikaty właściwego organu, CSIRT i systemu S46.

Źródła

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Sankcje zależą od rodzaju podmiotu, naruszenia i rozstrzygnięcia właściwego organu.