KS-CYBER_

Wiedza / Zgodność

Jakie kary grożą za niezgodność z ustawą o KSC (NIS2)?

Aktualizacja: wrzesień 2026 · czas czytania ok. 6 min

Ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) przewiduje dwa poziomy odpowiedzialności: kary administracyjne dla podmiotu oraz — co wyróżnia polską implementację NIS2 — osobistą karę dla kierownika sięgającą 300% jego wynagrodzenia. Poniżej co realnie podlega sankcji i jak temu zapobiec.

Kara osobista dla kierownika: do 300% wynagrodzenia

Za brak obowiązkowego, corocznego szkolenia kierownictwa i jego udokumentowania ustawa przewiduje karę pieniężną dla osoby kierującej podmiotem w wysokości do 300% jej miesięcznego wynagrodzenia. To sankcja nakładana na człowieka, nie na spółkę — i właśnie dlatego temat trafia dziś na zarządy, a nie tylko do działu IT.

Dlaczego to takie ważne. Obowiązek szkoleniowy kierownika jest jednym z niewielu, których nie da się „przypisać" IT ani outsourcingowi. Dowodem jest udokumentowany udział — certyfikat, wynik, data. Szczegóły w tekście o obowiązku szkoleń.

Kary administracyjne dla podmiotu

Wobec podmiotu kluczowego lub ważnego organ nadzoru może stosować środki od zaleceń pokontrolnych, przez nakazy usunięcia nieprawidłowości, po administracyjne kary pieniężne. Ich wysokość zależy od statusu podmiotu (kluczowy vs ważny), wagi naruszenia i tego, czy było uporczywe. Nadzór obejmuje m.in. wdrożenie środków zarządzania ryzykiem oraz terminowe zgłaszanie poważnych incydentów.

Za co konkretnie

ObszarTypowe naruszenie
SzkoleniaBrak edukacji personelu; brak corocznego szkolenia kierownika; brak dokumentacji udziału.
Zarządzanie ryzykiemBrak wdrożonych środków technicznych i organizacyjnych adekwatnych do ryzyka.
IncydentyNiezgłoszenie poważnego incydentu w wymaganym terminie do właściwego CSIRT.
NadzórNieudostępnienie informacji lub niewykonanie nakazu organu.

Jak uniknąć kary — w praktyce

Najtańsza część zgodności to ta, którą najłatwiej udowodnić: udokumentowane szkolenia i cyberhigiena. Program, który uczy, sprawdza i zostawia dowód (kto, kiedy, z jakim wynikiem), zamyka najczęściej kontrolowany obszar i chroni kierownika przed karą osobistą. Zobacz osiem obszarów cyberhigieny albo katalog 24 modułów z egzaminem i imiennym certyfikatem.

Ten tekst ma charakter informacyjny i nie jest opinią prawną. Wysokość i przesłanki kar wynikają z ustawy i praktyki organów nadzoru.