Wiedza / Zgodność
Jakie kary grożą za niezgodność z ustawą o KSC (NIS2)?
Ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) przewiduje dwa poziomy odpowiedzialności: kary administracyjne dla podmiotu oraz — co wyróżnia polską implementację NIS2 — osobistą karę dla kierownika sięgającą 300% jego wynagrodzenia. Poniżej co realnie podlega sankcji i jak temu zapobiec.
Kara osobista dla kierownika: do 300% wynagrodzenia
Za brak obowiązkowego, corocznego szkolenia kierownictwa i jego udokumentowania ustawa przewiduje karę pieniężną dla osoby kierującej podmiotem w wysokości do 300% jej miesięcznego wynagrodzenia. To sankcja nakładana na człowieka, nie na spółkę — i właśnie dlatego temat trafia dziś na zarządy, a nie tylko do działu IT.
Kary administracyjne dla podmiotu
Wobec podmiotu kluczowego lub ważnego organ nadzoru może stosować środki od zaleceń pokontrolnych, przez nakazy usunięcia nieprawidłowości, po administracyjne kary pieniężne. Ich wysokość zależy od statusu podmiotu (kluczowy vs ważny), wagi naruszenia i tego, czy było uporczywe. Nadzór obejmuje m.in. wdrożenie środków zarządzania ryzykiem oraz terminowe zgłaszanie poważnych incydentów.
Za co konkretnie
| Obszar | Typowe naruszenie |
|---|---|
| Szkolenia | Brak edukacji personelu; brak corocznego szkolenia kierownika; brak dokumentacji udziału. |
| Zarządzanie ryzykiem | Brak wdrożonych środków technicznych i organizacyjnych adekwatnych do ryzyka. |
| Incydenty | Niezgłoszenie poważnego incydentu w wymaganym terminie do właściwego CSIRT. |
| Nadzór | Nieudostępnienie informacji lub niewykonanie nakazu organu. |
Jak uniknąć kary — w praktyce
Najtańsza część zgodności to ta, którą najłatwiej udowodnić: udokumentowane szkolenia i cyberhigiena. Program, który uczy, sprawdza i zostawia dowód (kto, kiedy, z jakim wynikiem), zamyka najczęściej kontrolowany obszar i chroni kierownika przed karą osobistą. Zobacz osiem obszarów cyberhigieny albo katalog 24 modułów z egzaminem i imiennym certyfikatem.