Stan prawny: 20 sierpnia 2026 r. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 r. Wprowadza środki nadzoru i kary za niewykonanie obowiązków przez podmioty kluczowe oraz ważne.
Katalog naruszeń jest szeroki. Obejmuje m.in. brak aktualnych danych w Wykazie KSC, niewdrożenie SZBI, brak systematycznej oceny i postępowania z ryzykiem, niewłaściwe zabezpieczenia, uchybienia w zgłaszaniu incydentów, niewykonanie decyzji organu oraz brak współpracy podczas kontroli.
Podane wartości są limitami. Organ ustala karę indywidualnie, uwzględniając m.in. wagę i czas naruszenia, jego skutki, umyślność, wcześniejsze naruszenia, działania naprawcze, współpracę oraz możliwości finansowe podmiotu.
Podmioty spełniające kryteria w dniu wejścia nowelizacji mają zasadniczo czas do 3 kwietnia 2027 r. na wdrożenie nowych obowiązków dotyczących SZBI. W przypadku większości obowiązków administracyjne kary pieniężne będą mogły być nakładane po dwóch latach od wejścia ustawy w życie, czyli po 3 kwietnia 2028 r. Nie należy jednak odkładać prac: obowiązki rejestracyjne, działania nadzorcze, obsługa incydentów i terminy sektorowe wymagają odrębnej oceny.
Kierownictwo powinno zatwierdzać środki zarządzania ryzykiem, nadzorować ich wdrożenie i posiadać odpowiednią wiedzę o ryzyku cyberbezpieczeństwa. Odpowiedzialności powinny być przypisane, udokumentowane i poparte regularnym raportowaniem do organów zarządzających.
Materiał ma charakter informacyjny i nie stanowi porady prawnej. Sankcje zależą od rodzaju podmiotu, naruszenia i rozstrzygnięcia właściwego organu.
Najnowsze artykuły
Używamy plików cookies i podobnych technologii, aby zapewnić prawidłowe działanie witryny oraz — za zgodą — analizować sposób korzystania z portalu. Brak zgody może ograniczyć niektóre funkcje.