Przejdź do treści

Szukaj w Security Magazine

NewsletterNewsletter
CybernewsyNIS2 i krajowy system cyberbezpieczeństwaChmura i usługi SaaSEnergia i zasilanieLogistyka i bezpieczeństwo transportuSOC i detekcja zagrożeń

Jak nie stracić 600% pensji? Przewodnik

Sejm przyjął nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) 23 stycznia 2026, implementując dyrektywę NIS2. Senat zatwierdził projekt 28-29 stycznia bez poprawek, oczekuje się podpisu Prezydenta w najbliższych tygodniach. Obowiązujące kary administracyjne z art. 35 stosowane są natychmiast po wejściu w życie, bez okresu przejściowego, rozszerzając zakres na podmioty w 18 sektorach krytycznych, takich jak energetyka, transport czy usługi chmurowe.

W tym tekście (5)

Nowe sankcje, z dwuletnim okresem vacatio, wprowadzają znacznie wyższe progi: dla podmiotów kluczowych od 20 tys. zł do 10 mln euro (ok. 42 mln zł) lub 2% obrotu rocznego; dla ważnych – od 15 tys. zł do 7 mln euro (ok. 30 mln zł) lub 1,4% obrotu. W przypadkach poważnego zagrożenia dla obronności czy życia ludzkiego – nawet 100 mln zł. RODO uzupełnia ten reżim: w 2025 UODO nałożył kary na rekordową kwotę 64,5 mln zł, z naciskiem na wycieki danych w kontekście cyberincydentów.​

Przykłady kar z praktyki

Poczta Polska otrzymała 27 mln zł kary od UODO za przetwarzanie danych 30 mln obywateli z rejestru PESEL bez podstawy prawnej podczas wyborów kopertowych w 2020 – decyzja zapadła w marcu 2025. Dodatkowa kara 978 tys. zł dla tej samej firmy za brak odpowiednich środków bezpieczeństwa danych. Telekomunikacja Polska zapłaciła 3 mln zł za niewłaściwe zarządzanie danymi klientów i luki w zabezpieczeniach.

W sektorze cyberbezpieczeństwa włoski przypadek polskiego przedsiębiorcy pokazuje skalę: miliony euro za brak rejestracji pod podobnymi regulacjami, z osobistą odpowiedzialnością kierownictwa do 300% wynagrodzenia. W Polsce projekt UKSC przewiduje analogiczne sankcje dla kierowników za niewykonanie obowiązków, np. brak zgłoszenia incydentu. Okresowe kary dzienne do 100 tys. zł za ignorowanie nakazów CSIRT, np. nieaudytowanie systemów.

Te przypadki ilustrują kumulację ryzyk: incydent cyber z wyciekiem danych oznacza kary z UKSC (brak zgłoszenia w 24/72h) plus RODO (do 4-6% obrotu globalnego).

Osobista odpowiedzialność zarządów

Pod UKSC kierownicy ponoszą odpowiedzialność indywidualną: kara do 600% miesięcznego wynagrodzenia za uchybienia, np. brak wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Możliwe zakazy pełnienia funkcji kierowniczych, cofnięcie koncesji czy zawieszenie działalności. W RODO zarząd odpowiada za zgodność, z przykładami kar dla firm usługowych za brak minimalizacji danych.​

Dla managera to realne ryzyko: nocne alerty SIEM, MTTR powyżej SLA DORA (np. 72h), strata reputacji i prokuratorskie wezwanie. Dokumentacja bez weryfikacji audytem nie chroni – regulator sprawdza logi, nie segregatory.​

Dokumentacja vs. realne procesy: Dlaczego fikcja nie wystarczy

Sama polityka bezpieczeństwa na papierze nie spełnia wymogów NIS2. Regulatorzy, jak CSIRT NASK czy UODO, weryfikują dowody: logi zgłoszeń incydentów (S46), wyniki testów penetracyjnych, metryki ryzyka. Firmy z "papierowym" compliance padają na prostych testach: spoofing User-Agent w phishu omija SIEM, brak canary tokens pozwala dwell time na tygodnie.​

Wartość ROI: inwestycja w procesy redukuje MTTR o 40-60%, unika kar rzędu milionów. Przykładowo, brak automatyzacji zgłoszeń incydentu – kara za każdy dzień opóźnienia. Realne procesy to nie koszt, a ubezpieczenie od strat finansowych i operacyjnych.​

Rozwiązania: Automatyzacja i compliance tools

Wdrożenie wymaga podejścia systematycznego. Zacznij od audytu zgodności: identyfikacja aktywów IT, luki w zabezpieczeniach, ocena łańcucha dostaw.​

Automatyzacja procesów kluczowych:

  • GRC platformy (Governance, Risk, Compliance): Narzędzia które automatycznie monitorują zgodność z NIS2PL (UKSC), aktualizują polityki pod zmiany legislacyjne, klasyfikują incydenty. Kontrola ryzyka w czasie rzeczywistym, powiadomienia o naruszeniach.​​
  • SIEM i EDR z automatyzacją: Integracja z CSIRT dla zgłoszeń w <24h; automatyczne tickety w ServiceNow dla MTTR.
  • Zarządzanie podatnościami: Skanery z priorytetyzacją CVE, automapping do wymagań NIS2.

Kroki wdrożeniowe:

  1. Rejestracja podmiotu w wykazie MinCyfr (3 miesiące od identyfikacji).​
  2. SZBI z roczną analizą ryzyka, szkolenia zarządu (co kwartał).
  3. Testy: Red teaming, ćwiczenia incydentów z łańcuchem dostaw.
  4. Narzędzia compliance: Automatyczne audyty, dashboardy dla zarządu z metrykami DORA.

Te rozwiązania skracają czas wdrożenia z miesięcy do tygodni, redukując błędy ludzkie o 70%. Dla MŚP w łańcuchu dostaw – obowiązkowe HRV (High Risk Vendors) listy.​​

Plan działania

  • Audyt wewnętrzny: Oceń sektor (18 krytycznych), >50 etatów lub obrót >10M euro – zgłoś w 3 mies.​​
  • Zespół projektowy: CISO + IT + prawny; budżet 1-2% IT na compliance.
  • Narzędzia: Wdroż GRC/SIEM w 30 dni; przetestuj zgłoszenie incydentu.
  • Szkolenia: Zarząd – obowiązkowe, z symulacjami phish.
  • Dostawcy: Audyt łańcucha, umowy z klauzulami NIS2/RODO.
  • Ubezpieczenie: D&O + cyber polisa pokrywająca kary do 100 mln zł.
  • Monitoring: Dashboard z KPI: czas reakcji, liczba incydentów, zgodność 95%+.

Powiązane materiały