10/06/2026
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), obowiązująca od 3 kwietnia 2026 r., wdraża dyrektywę NIS 2 i zasadniczo zmienia podejście do cyberbezpieczeństwa. Najważniejszą zmianą jest wyraźne przeniesienie ciężaru odpowiedzialności bezpośrednio na poziom kierownictwa. Nowy reżim odchodzi od odpowiedzialności wyłącznie organizacji – wprowadza autonomiczny mechanizm, w którym kierownik staje się samodzielnym adresatem sankcji.
Kto odpowiada za cyberbezpieczeństwo na gruncie UKSC? Przepisy obejmują wszystkie osoby, które faktycznie podejmują decyzje i sprawują kontrolę nad organizacją, w tym:
👉 członków zarządów spółek kapitałowych,
👉 wspólników prowadzących sprawy spółek osobowych i komplementariuszy,
👉 kierowników jednostek w sektorze publicznym.
Jak wygląda odpowiedzialność w praktyce?
Podstawą odpowiedzialności jest nie tylko bezpośrednie naruszenie przepisów, ale też brak zapewnienia realizacji obowiązków przez organizację. To osobiste zaniechanie kierownika – niezależnie od tego, czy doszło do realnego incydentu. Do aktywnych obowiązków należy m.in.:
- zapewnienie wdrożenia i utrzymania adekwatnego SZBI;
- nadzór nad prawidłowym zgłaszaniem poważnych incydentów;
- obowiązek corocznego odbywania szkoleń z cyberbezpieczeństwa.
Ważne:
Delegowanie obowiązków (nawet formalne) nie zwalnia kierownictwa z odpowiedzialności. W przypadku organów wieloosobowych obowiązuje zasada odpowiedzialności solidarnej wszystkich członków, chyba że jednoznacznie wyznaczono osobę odpowiedzialną za obszar cyberbezpieczeństwa.
Sankcje: Kary pieniężne i środki nadzorcze
Administracyjna kara pieniężna nakładana na kierownika może zostać wymierzona niezależnie od kary nałożonej na sam podmiot i co istotne nie jest powiązana z jego sytuacją finansową, lecz z wynagrodzeniem osoby ukaranej.
- do 300% indywidualnego wynagrodzenia kierownika,
- do 100% w przypadku kierowników podmiotów publicznych.
Niefinansowe środki nadzorcze:
Mogą okazać się dla kadry managerskiej jeszcze bardziej dotkliwe. Organ nadzorczy może m.in. wydać ostrzeżenie lub nakaz usunięcia nieprawidłowości, zobowiązać podmiot do publicznego poinformowania o incydencie, a w ostateczności – wydać decyzję zakazującą pełnienia funkcji zarządczych do czasu usunięcia niezgodności z ustawą.
Zapraszamy do kontaktu.
+48 12 422 80 96
[email protected]