REKLAMA

REKLAMA

Kategorie
Zaloguj się

Zarejestruj się

Proszę podać poprawny adres e-mail Hasło musi zawierać min. 3 znaki i max. 12 znaków
* - pole obowiązkowe
Przypomnij hasło
Witaj
Usuń konto
Aktualizacja danych
  Informacja
Twoje dane będą wykorzystywane do certyfikatów.

Cyberbezpieczeństwo 2027. Dlaczego przedsiębiorcy muszą zająć się bezpieczeństwem danych już w 2026 r.

Sławomir Biliński
prawnik, dziennikarz, prowadzący szkolenia
NIS2, ustawa o KSC, cyberbezpieczeństwo
NIS2, ustawa o KSC, cyberbezpieczeństwo
genAI
AI - GP Chat

REKLAMA

REKLAMA

Od 2027 roku tysiące polskich firm będzie musiało udowodnić, że ich zarządy faktycznie panują nad cyberbezpieczeństwem. To skutek wdrożenia dyrektywy NIS2 do ustawy o krajowym systemie cyberbezpieczeństwa. W razie zaniedbań sankcje mogą uderzyć nie tylko w spółkę, lecz także bezpośrednio w członków zarządu – nawet do trzykrotności ich miesięcznego wynagrodzenia.

rozwiń >

#

REKLAMA

REKLAMA

Cyberatak przestaje być problemem wyłącznie działu IT

Ransomware, wyciek danych klientów, paraliż systemów produkcyjnych – jeszcze niedawno były to problemy działów IT i niewiele osób z zarządu chciało się nimi zajmować. Od 3 kwietnia 2026 r. taki podział staje się ryzykowny. Tego dnia weszła w życie ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca do polskiego prawa unijną dyrektywę NIS2. Cyberbezpieczeństwo zostało w niej zrównane z innymi obszarami ładu korporacyjnego – podatkami, rachunkowością czy ochroną danych osobowych. Z tą jedną różnicą, że za uchybienia odpowiada nie tylko spółka, lecz także konkretna osoba w zarządzie.

Kogo to dotyczy

Nowelizacja znacząco rozszerza krąg podmiotów objętych regulacją. Z dotychczasowych kilkuset operatorów usług kluczowych liczba adresatów ustawy wzrasta do około 38 tys. Ministerstwo Cyfryzacji szacuje, że około 27 tys. z nich to instytucje publiczne – urzędy, szpitale, uczelnie – a pozostałe to przedsiębiorcy. Dla biznesu kluczowe jest sprawdzenie dwóch elementów: czy firma działa w sektorze wymienionym w załącznikach do ustawy oraz czy spełnia właściwe kryteria wielkościowe. W praktyce chodzi przede wszystkim o średnie i duże podmioty, ale część organizacji może zostać objęta obowiązkami niezależnie od skali działalności.

REKLAMA

Lista sektorów objętych regulacją obejmuje m.in. energetykę, transport, bankowość, ochronę zdrowia, gospodarkę wodno-ściekową, infrastrukturę cyfrową, gospodarkę odpadami, produkcję żywności i chemikaliów oraz dostawców wybranych usług cyfrowych. Nie należy więc zakładać, że ustawa dotyczy wyłącznie wielkich koncernów technologicznych. Obowiązki mogą objąć także firmy produkcyjne, logistyczne, medyczne, komunalne, dostawców IT, podmioty z łańcuchów dostaw oraz organizacje świadczące usługi istotne dla funkcjonowania gospodarki lub państwa.

Dalszy ciąg materiału pod wideo

Co musi zrobić zarząd

Ustawa nakłada na kierownictwo podmiotu pakiet osobistych obowiązków. Zarząd musi formalnie zatwierdzić środki zarządzania ryzykiem cyberbezpieczeństwa, nadzorować ich wdrażanie, zapewnić cykliczne szkolenia dla pracowników, a także sam uczestniczyć w szkoleniach – co najmniej raz w roku. Do tego dochodzi obowiązek nadzoru nad incydentami (z rygorystycznym terminem zgłoszenia poważnego incydentu – 24 godziny na zgłoszenie wstępne, 72 godziny na pełne) oraz zarządzanie bezpieczeństwem łańcucha dostaw, w tym weryfikacja umów z dostawcami IT, chmury i rozwiązań sztucznej inteligencji.

Co istotne, ustawa wprost wyklucza możliwość zasłonięcia się brakiem wiedzy technicznej. Zarząd nie musi znać kodu źródłowego stosowanych aplikacji, ale musi rozumieć ryzyka biznesowe związane z ich użytkowaniem oraz mechanizmy kontrolne, które te ryzyka ograniczają. W przypadku organów wieloosobowych dopuszczalne jest wskazanie jednej osoby odpowiedzialnej za cyberbezpieczeństwo (na przykład członka zarządu do spraw KSC) – w przeciwnym razie odpowiedzialność za naruszenie wymogów ustawy ma charakter zbiorowy.

Osobista kara dla członka zarządu

Najważniejszą zmianą jest wprowadzenie bezpośredniej odpowiedzialności finansowej osób zarządzających. Organ nadzorczy może nałożyć karę pieniężną na kierownika podmiotu kluczowego lub ważnego. W przypadku podmiotów prywatnych maksymalna kara wynosi 300 proc. otrzymywanego przez ukaranego wynagrodzenia. W przypadku podmiotów publicznych limit jest niższy i wynosi 100 proc. wynagrodzenia. To kara osobista, niezależna od sankcji nałożonej na samą spółkę albo instytucję.

Przykład

jeśli członek zarządu otrzymuje 40 tys. zł miesięcznie, maksymalna kara może sięgnąć 120 tys. zł i zostać nałożona bezpośrednio na niego, niezależnie od wielomilionowej sankcji wymierzonej samej spółce.

Kara osobista nie jest jednak nakładana za sam fakt cyberataku – tych nie da się wyeliminować w stu procentach. Sankcja uderza w brak należytej staranności: w niezatwierdzenie polityk, brak analizy ryzyka, nieprzeznaczenie odpowiednich środków na bezpieczeństwo czy zignorowanie obowiązku szkolenia.

Na poziomie organizacji sankcje są jeszcze poważniejsze. Podmiot kluczowy może zostać ukarany kwotą do 10 mln euro albo do 2 proc. przychodów osiągniętych z działalności gospodarczej w roku obrotowym poprzedzającym wymierzenie kary – zastosowanie ma kwota wyższa. Kara nie może być niższa niż 20 tys. zł. Dla podmiotów ważnych górne pułapy to 7 mln euro albo 1,4 proc. takich przychodów; kara minimalna wynosi 15 tys. zł. W skrajnych sytuacjach, gdy naruszenie powoduje bezpośrednie i poważne cyberzagrożenie dla obronności, bezpieczeństwa państwa, bezpieczeństwa i porządku publicznego albo życia i zdrowia ludzi, a także grozi poważną szkodą majątkową lub poważnymi utrudnieniami w świadczeniu usług, ustawa przewiduje karę ekstraordynaryjną do 100 mln zł. Niezależnie od tych limitów organ nadzoru może nakładać okresową karę pieniężną za każdy dzień opóźnienia w wykonaniu decyzji – od 500 zł do 100 tys. zł za dobę zwłoki.

Ważne

Większość kar administracyjnych – w tym kary osobiste dla kierowników – może być nakładana po raz pierwszy dopiero po upływie dwóch lat od wejścia w życie ustawy, czyli od 3 kwietnia 2028 r. Wyjątkiem są kary dzienne za niewykonanie nakazów organu, które działają od początku obowiązywania ustawy. Ten dwuletni okres karencji ma dać firmom czas na dostosowanie się, ale nie należy go traktować jako amnestii: postępowania mogą być wszczynane wcześniej, a decyzje sankcyjne wydawane po upływie karencji.

Kalendarz, którego nie wolno przegapić

Najbliższe miesiące są kluczowe dla każdej organizacji potencjalnie objętej ustawą. Wykaz podmiotów kluczowych i ważnych uruchomiono 13 kwietnia 2026 r. Do 6 maja 2026 r. trwa wpisywanie podmiotów z urzędu – przede wszystkim dotychczasowych operatorów usług kluczowych i wybranych podmiotów publicznych. Od 7 maja do 3 października 2026 r. trwa samorejestracja pozostałych podmiotów. Każda firma, która sama ocenia, że spełnia kryteria, musi w tym oknie złożyć wniosek o wpis do wykazu prowadzonego w systemie S46.

Termin wdrożenia pełnego Systemu Zarządzania Bezpieczeństwem Informacji upływa 3 kwietnia 2027 r. – dwanaście miesięcy od dnia wejścia w życie ustawy. Pierwszy obowiązkowy audyt dla podmiotów kluczowych musi być przeprowadzony do 3 kwietnia 2028 r., a następne – co trzy lata.

Co zrobić jeszcze w 2026 r.

Najpilniejszym zadaniem jest samoidentyfikacja: sprawdzenie, czy firma podlega nowej regulacji oraz w jakim statusie – podmiotu kluczowego czy ważnego. Po pierwsze, należy zweryfikować klasyfikację sektorową i wielkościową. Po drugie, wyznaczyć w zarządzie osobę odpowiedzialną za cyberbezpieczeństwo. Po trzecie, przeprowadzić analizę ryzyka oraz audyt umów z dostawcami IT, chmury i narzędzi AI. Po czwarte, rozpocząć budowę Systemu Zarządzania Bezpieczeństwem Informacji zgodnie ze standardami ISO/IEC 27001 lub NIST. Po piąte, zaplanować obowiązkowe szkolenia dla zarządu i kluczowych pracowników oraz udokumentować ich przebieg. Po szóste, opracować procedury reagowania na incydenty wraz z mechanizmem zgłaszania do właściwego CSIRT w terminach 24/72 godziny. Warto pamiętać, że nowelizacja została skierowana przez prezydenta do Trybunału Konstytucyjnego w trybie kontroli następczej, w odniesieniu do przepisów o dostawcach wysokiego ryzyka. Postępowanie to nie wstrzymuje stosowania ustawy ani nie zwalnia z obowiązków, ale może w przyszłości doprowadzić do korekty części regulacji.

Rok 2027 będzie pierwszym pełnym rokiem obowiązywania nowych standardów. Organy nadzorcze rozpoczną kontrole sprawdzające, czy procedury opracowane w 2026 r. faktycznie działają. Rok 2028 przyniesie z kolei pierwsze realne kary. Dla firm oznacza to, że okno na uporządkowanie spraw – w spokoju, bez sankcji – jest naprawdę wąskie.

Źródło: INFOR

Oceń jakość naszego artykułu

Dziękujemy za Twoją ocenę!

Twoja opinia jest dla nas bardzo ważna

Powiedz nam, jak możemy poprawić artykuł.
Zaznacz określenie, które dotyczy przeczytanej treści:
Autopromocja

REKLAMA

QR Code

© Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A.

REKLAMA

Moja firma
Nowe prawo wprowadza obowiązek rejestracji się w Krajowym Systemie Cyberbezpieczeństwa. Przedsiębiorcy mają czas do o 3 października. Sprawdź, czy dotyczy to twojej firmy

Najnowsza nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa z 2018, wdraża rozwiązania europejskiej dyrektywy NIS2. Wybrane podmioty mają obowiązek rejestracji do 3 października 2026 r. w wykazie podmiotów kluczowych i ważnych (wylicza je ustawa), prowadzonego w ramach Krajowego Systemu Cyberbezpieczeństwa. Przewidziane kary są wysokie, nawet do 100 mln złotych.

Od rejestracji do pierwszej wypłaty. Jak przygotować firmę do zatrudniania w Polsce?

Dynamiczny rozwój rynku usług kadrowo-płacowych w Polsce sprawia, że coraz więcej firm – zarówno krajowych, jak i zagranicznych – decyduje się powierzyć obsługę procesów pracowniczych doświadczonym partnerom. W szczególności dla organizacji rozpoczynających działalność na polskim rynku kluczowym wyzwaniem często okazuje się nie sama rekrutacja, lecz osiągnięcie pełnej gotowości formalnej do zatrudniania pracowników. W praktyce oznacza to konieczność sprawnego zsynchronizowania szeregu procesów – od rejestracji spółki, przez uzyskanie numerów identyfikacyjnych, po otwarcie rachunku bankowego. Nawet kilkutygodniowe opóźnienia na tym etapie mogą skutkować brakiem możliwości rozpoczęcia operacji czy wypłaty wynagrodzeń.

Do rozporządzenia PPWR brakuje aktów wykonawczych. Teraz jest niepewność i ryzyko wprowadzania kosztownych zmian. Przedsiębiorcy nie powinni ponosić konsekwencji

Rozporządzenie PPWR obowiązuje od 12 sierpnia 2026 r. Brakuje jednak aktów wykonawczych oraz szczegółowych wytycznych niezbędnych do prawidłowego stosowania nowego prawa. Teraz jest niepewność i ryzyko wprowadzania kosztownych zmian. Przedsiębiorcy nie powinni ponosić negatywnych konsekwencji.

Leasing dla firmy z zaległościami w ZUS lub urzędzie skarbowym

Zaległości wobec ZUS lub urzędu skarbowego potrafią zablokować firmie dostęp do finansowania szybciej niż niejeden negatywny wpis w bazach. Nie oznacza to jednak, że droga do leasingu zostaje zamknięta.

REKLAMA

Niemiecki gigant budowlany ogłasza upadłość. Koniec firmy z 136-letnią historią

Pogłębia się kryzys w niemieckim sektorze budowlanym. Fliesen-Zentrum Deutschland, firma działająca od ponad 130 lat, ponownie znalazła się w postępowaniu upadłościowym. Zagrożona jest przyszłość około 400 pracowników, a dalsze losy przedsiębiorstwa zależą od znalezienia inwestora.

Pracownik korzysta ze sztucznej inteligencji w pracy. Kto odpowiada za błędy wygenerowane przez AI?

Sztuczna inteligencja przestała być w firmach ciekawostką. Pracownicy wykorzystują ChatGPT i podobne narzędzia do przygotowywania ofert, analizowania dokumentów, tworzenia treści marketingowych, podsumowywania spotkań, odpowiadania na wiadomości klientów czy pracy z arkuszami i danymi. Problem pojawia się wtedy, gdy AI popełnia błąd.

Branża HoReCa w Polsce pod presją. Restauracje toną w długach, hotele radzą sobie lepiej [GOŚĆ INFOR.PL]

Wakacje to dla branży HoReCa czas największego ruchu. Hotele, restauracje i firmy cateringowe obsługują miliony klientów, jednak za wysokimi cenamikryje się rzeczywistość finansowa firm. Jak pokazują dane BIG InfoMonitor, kondycja poszczególnych segmentów rynku wyraźnie się różni. Hotele stopniowo poprawiają swoją sytuację, gastronomia wciąż zmaga się z narastającymi problemami finansowymi.

Laboratorium przywództwa

Rozmowa z prof. ALK dr hab. Anną K. Baczyńską o tym, dlaczego doświadczeni liderzy coraz częściej wracają do badań naukowych jako sposobu porządkowania doświadczenia i podejmowania lepszych decyzji

REKLAMA

Fatalne dane z CEIDG: może zamykać się nawet 18 tys. jednoosobowych firm miesięcznie

Fatalne dane z CEIDG: w 2026 roku może zamykać się nawet 18 tys. jednoosobowych firm miesięcznie. Ile JDG zostało zawieszonych w pierwszej połowie roku? Jakie są przyczyny rosnącej liczby wniosków o zamknięcie działalności?

Umowa o sprzedaż płodów rolnych. Co rolnik wiedzieć powinien

Sprzedajesz zboże, mleko czy owoce od lat na podstawie ustnych ustaleń i uścisku dłoni? To praktyka coraz bardziej ryzykowna i coraz częściej niezgodna z prawem. Ustawodawca, chroniąc słabszą stronę łańcucha dostaw żywności, jaką jest rolnik, wprowadził konkretne wymogi formalne oraz mechanizmy chroniące przed nieuczciwymi praktykami odbiorców. Warto wiedzieć, na czym one polegają, zanim podpiszesz kolejny kontrakt albo pojedziesz z płodami "pod bramę skupu".

Zapisz się na newsletter
Zakładasz firmę? A może ją rozwijasz? Chcesz jak najbardziej efektywnie prowadzić swój biznes? Z naszym newsletterem będziesz zawsze na bieżąco.
Zaznacz wymagane zgody
loading
Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich
Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj.
success

Potwierdź zapis

Sprawdź maila, żeby potwierdzić swój zapis na newsletter. Jeśli nie widzisz wiadomości, sprawdź folder SPAM w swojej skrzynce.

failure

Coś poszło nie tak

REKLAMA