Poradnik NIS2
Kary pieniężne i nadzór według ustawy o KSC
Nowelizacja podniosła kary do poziomu dyrektywy NIS2 i dała organom nowe narzędzia nadzoru. Kary pieniężne można jednak nakładać dopiero od 3 kwietnia 2028 r. Do tego czasu organy mogą stosować inne środki nadzoru.
Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
Kto sprawuje nadzór
Nadzór sprawują organy właściwe do spraw cyberbezpieczeństwa, przypisane do sektorów w art. 41 ustawy o KSC. Najczęściej są to ministrowie, na przykład minister właściwy do spraw informatyzacji dla infrastruktury cyfrowej, zarządzania usługami ICT i dostawców usług cyfrowych, minister właściwy do spraw gospodarki dla produkcji i chemikaliów, minister właściwy do spraw rolnictwa dla żywności, minister właściwy do spraw klimatu dla odpadów oraz Prezes Urzędu Komunikacji Elektronicznej dla komunikacji elektronicznej i usług pocztowych (art. 41 pkt 8–9l). Ten sam organ nakłada kary pieniężne (art. 74 ust. 1).
Podmioty kluczowe podlegają nadzorowi prewencyjnemu i następczemu, podmioty ważne następczemu, w szczególności przy uzasadnionym podejrzeniu naruszenia (art. 53 ust. 3).
Środki nadzoru
Wobec podmiotu kluczowego organ może m.in. prowadzić kontrole, także zdalne, nakazać audyt, zlecić CSIRT ocenę bezpieczeństwa, żądać informacji i dowodów wdrożenia SZBI (art. 53 ust. 2). Przy podejrzeniu naruszenia kieruje ostrzeżenie z terminem na działania (art. 53 ust. 4). Następnie może w drodze decyzji nakazać zaniechanie naruszeń, zapewnienie zgodności SZBI, poinformowanie odbiorców usług o cyberzagrożeniu, wdrożenie zaleceń z audytu, wyznaczyć urzędnika monitorującego na maksymalnie miesiąc albo nakazać podanie do publicznej wiadomości informacji o naruszeniach (art. 53 ust. 5).
Gdy podmiot kluczowy nie wykona decyzji, organ może wstrzymać koncesję lub zezwolenie, wstrzymać działalność albo zakazać kierownikowi pełnienia funkcji zarządczych do czasu usunięcia uchybień (art. 53 ust. 9). Te środki nie dotyczą podmiotów publicznych (art. 53 ust. 10).
Wysokość kar dla podmiotów
| Podmiot | Górna granica | Dolna granica | Podstawa |
|---|---|---|---|
| Kluczowy | 10 mln euro lub 2 % przychodów z działalności gospodarczej w poprzednim roku obrotowym, w zależności od tego, która kwota jest wyższa | 20 000 zł | art. 73 ust. 3 |
| Ważny | 7 mln euro lub 1,4 % przychodów z działalności gospodarczej w poprzednim roku obrotowym | 15 000 zł | art. 73 ust. 4 |
| Każdy, przy bezpośrednim i poważnym cyberzagrożeniu dla obronności, bezpieczeństwa państwa, życia i zdrowia lub poważnej szkody majątkowej | 100 mln zł | art. 73 ust. 5 |
Kwoty w euro przelicza się na złote według średniego kursu NBP z 31 grudnia roku poprzedzającego decyzję. Podstawą procentową są przychody samego podmiotu, a nie obrót grupy. Przy działalności krótszej niż 12 miesięcy albo bez przychodu przyjmuje się równowartość 500 000 euro dla podmiotu kluczowego i 250 000 euro dla ważnego (art. 73 ust. 3a i 4).
Kara grozi m.in. za brak szacowania ryzyka, brak SZBI, brak dokumentacji, niezgłoszenie incydentu w terminie, brak audytu, utrudnianie kontroli i niewykonanie zaleceń pokontrolnych (art. 73 ust. 1). Za niezłożenie wniosku o wpis do wykazu albo niewyznaczenie osób kontaktowych organ może nałożyć karę, jeśli przemawia za tym waga naruszenia (art. 73 ust. 1a). Karze podlega także naruszenie jednorazowe (art. 73 ust. 1b).
Kara okresowa i kara dla kierownika
Aby wymusić wykonanie decyzji z art. 53 ust. 5 pkt 2–8, organ może nałożyć okresową karę pieniężną od 500 do 100 000 zł za każdy dzień opóźnienia (art. 76b). Osobno może ukarać kierownika podmiotu kwotą do 300 % jego wynagrodzenia (art. 73a ust. 4), co opisuje strona o kierowniku podmiotu.
Od kiedy kary są realne
Odroczenie kar nie wyłącza środków nadzoru z art. 53. Kontrola, ostrzeżenie czy decyzja nakazująca zapewnienie zgodności są możliwe od wejścia w życie ustawy. Kontrola przeprowadzona w 2027 r. może też ujawnić naruszenia, które trwają jeszcze w 2028 r.
Dla firm oznacza to prosty harmonogram: do 3 kwietnia 2027 r. wdrożyć SZBI i ścieżkę zgłaszania incydentów, potem zebrać dowody działania, a podmioty kluczowe do 3 kwietnia 2028 r. przeprowadzić pierwszy audyt. Kto w kwietniu 2028 r. pokaże raport z audytu i zapisy z roku stosowania procedur, jest w znacznie lepszej pozycji niż ktoś, kto dopiero wtedy zaczyna.
Jak organ ustala wysokość kary
Organ uwzględnia wagę naruszenia, przy czym za poważne uznaje się m.in. naruszenia powtarzające się, niezgłoszenie lub nieobsłużenie incydentów poważnych i nieusunięcie uchybień mimo nakazów (art. 53 ust. 12), a także przychód podmiotu i możliwości finansowe (art. 76a ust. 1). Może odstąpić od kary, gdy waga naruszenia jest znikoma, a podmiot zaprzestał naruszeń lub naprawił szkodę (art. 76a ust. 9). Jeśli za ten sam czyn Prezes UODO nałożył już prawomocnie karę za naruszenie ochrony danych, organ poprzestaje na pouczeniu (art. 76c ust. 1). Wpływy z kar trafiają do Funduszu Cyberbezpieczeństwa (art. 74 ust. 5).
Gdzie są największe luki, zanim zrobi to organ, pokazuje NIS2-Scoring.
Najczęstsze pytania
Od kiedy organ może nałożyć karę pieniężną?
Po upływie 2 lat od wejścia w życie nowelizacji, czyli od 3 kwietnia 2028 r. (art. 35 ustawy nowelizującej). Inne środki nadzoru z art. 53 ustawy o KSC są dostępne już teraz.
Czy 2 % liczy się od obrotu grupy?
Nie. Ustawa odnosi się do przychodów osiągniętych przez sam podmiot z działalności gospodarczej w roku obrotowym poprzedzającym karę (art. 73 ust. 3 i 4 ustawy o KSC).
Czy grozi podwójna kara za naruszenie RODO i KSC?
Nie za ten sam czyn. Jeśli Prezes UODO prawomocnie ukarał już podmiot, organ właściwy poprzestaje na pouczeniu, ale może stosować środki nadzoru (art. 76c ustawy o KSC).
Jaka jest najniższa kara?
Dla podmiotu kluczowego 20 000 zł, dla podmiotu ważnego 15 000 zł (art. 73 ust. 3 i 4 ustawy o KSC). Okresowa kara pieniężna wynosi od 500 zł za dzień (art. 76b).