Wszystkie wpisyDziennik · wpis 04 / 04
Bez żargonu

Krótka odpowiedź: Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (wdrożenie dyrektywy NIS 2) obowiązuje od 3 kwietnia 2026 r. Starostwo powiatowe jest w niej podmiotem kluczowym, urząd gminy zatrudniający co najmniej 50 osób także, a mniejsze urzędy i jednostki organizacyjne samorządu są co do zasady podmiotami ważnymi. Za wykonanie obowiązków odpowiada kierownik podmiotu, również wtedy, gdy powierzył je innej osobie. Na wdrożenie jest 12 miesięcy, czyli czas do 3 kwietnia 2027 r., a kary mogą być nakładane po raz pierwszy po upływie dwóch lat od wejścia ustawy w życie. Pierwszy krok nie jest techniczny: to uporządkowany spis systemów, właścicieli, umów i ryzyk.

Ten wpis jest dla starostów, wójtów, burmistrzów, sekretarzy i skarbników. Nie piszę w nim, jak zabezpieczać systemy, bo to zadanie informatyków i specjalistów od bezpieczeństwa. Opisuję, co ustawa oznacza dla osób, które podpisują decyzje i budżet.

Co się zmieniło i od kiedy

Ustawa z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa (Dz. U. z 2026 r. poz. 252) weszła w życie 3 kwietnia 2026 r. Wprowadziła podział na podmioty kluczowe i podmioty ważne, a urzędy samorządowe znalazły się w niej wprost, w sektorze „podmioty publiczne”.

Terminy z przepisów przejściowych, które kierownictwo powinno znać:

  • 12 miesięcy na wykonanie obowiązków z rozdziału 3 ustawy, liczone od wejścia ustawy w życie. Dla urzędów objętych ustawą od początku oznacza to 3 kwietnia 2027 r.
  • 24 miesiące na pierwszy audyt bezpieczeństwa systemu informacyjnego. Dotyczy podmiotów kluczowych; potem audyt powtarza się co najmniej raz na 3 lata.
  • Kary pieniężne po raz pierwszy po upływie 2 lat od wejścia ustawy w życie, czyli po 3 kwietnia 2028 r.

Wykaz podmiotów kluczowych i ważnych działa od 13 kwietnia 2026 r. Podmioty publiczne minister właściwy do spraw informatyzacji wpisuje do niego z urzędu, a następnie wzywa do uzupełnienia brakujących danych. Na uzupełnienie jest 6 miesięcy od doręczenia wezwania, pod rygorem kary. Warto sprawdzić, czy takie wezwanie do urzędu już dotarło i kto się nim zajął.

Samorejestracja a urzędy. Termin samorejestracji w wykazie minął 3 października 2026 r., ale według komunikatu Ministerstwa Cyfryzacji dotyczył organizacji, które same się zgłaszają, na przykład firm. Podmioty publiczne są wpisywane z urzędu i nie składają wniosku o wpis. Ich zadanie zaczyna się po otrzymaniu wezwania: trzeba uzupełnić dane w wykazie. Urząd, który wezwania jeszcze nie dostał, nie jest więc spóźniony z samorejestracją, ale warto ustalić, kto w urzędzie odbiera takie pisma i czy jednostki organizacyjne i spółki komunalne sprawdziły swój status osobno. Komunikat nie opisuje skutków niedotrzymania terminu 3 października, więc nie opieram na nim żadnych wniosków o karach.

Czy ustawa dotyczy naszego urzędu

W załączniku nr 1 do ustawy, w sektorze „podmioty publiczne”, wymienione są między innymi:

  • starostwo powiatowe, bez względu na wielkość;
  • urząd gminy, jeżeli na 1 stycznia danego roku zatrudnia na umowę o pracę co najmniej 50 osób w przeliczeniu na pełne etaty.

Te jednostki są podmiotami kluczowymi. Podmiotem ważnym jest z kolei podmiot publiczny, który nie jest kluczowy, a jest samorządową jednostką budżetową, samorządowym zakładem budżetowym, samorządową instytucją kultury albo spółką wykonującą zadania o charakterze użyteczności publicznej, jeżeli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych. Mniejszy urząd gminy i jednostki organizacyjne samorządu również mają więc obowiązki, tylko w węższym zakresie. Status każdej jednostki warto potwierdzić z radcą prawnym urzędu.

Podmiot kluczowy wdraża pełny system zarządzania bezpieczeństwem informacji opisany w art. 8 ustawy i przechodzi audyt. Podmiot ważny będący podmiotem publicznym stosuje zamiast tego krótszą listę wymogów z załącznika nr 4. Ustawa pozwala też jednostkom samorządu zorganizować wspólną obsługę tych obowiązków albo powierzyć je w porozumieniu jednej z jednostek.

Co ustawa nakłada na kierownika

Tych przepisów nie da się przekazać działowi IT. Zgodnie z art. 8c kierownik podmiotu odpowiada za wykonywanie obowiązków z zakresu cyberbezpieczeństwa, także wtedy, gdy niektóre albo wszystkie powierzył innej osobie. W jednostce sektora finansów publicznych kierownikiem jest kierownik jednostki w rozumieniu ustawy o finansach publicznych.

Art. 8d wylicza, co kierownik robi osobiście:

  1. podejmuje decyzje o przygotowaniu, wdrożeniu, stosowaniu, przeglądzie i nadzorze systemu zarządzania bezpieczeństwem informacji;
  2. planuje adekwatne środki finansowe na te obowiązki;
  3. przydziela zadania i nadzoruje ich wykonanie;
  4. zapewnia, że pracownicy znają swoje obowiązki i wewnętrzne regulacje;
  5. zapewnia zgodność działania jednostki z przepisami.

Do tego dochodzi szkolenie: kierownik oraz osoba, której powierzył obowiązki, przechodzą je raz w roku kalendarzowym, a udział musi być udokumentowany (art. 8e).

Dla nadzoru finansowego

Punkt drugi to zadanie na teraz. Projekt budżetu na 2027 r. powstaje jesienią, a termin 3 kwietnia 2027 r. wypada w trakcie tego roku budżetowego. Pozycji „cyberbezpieczeństwo” nie da się rzetelnie wycenić bez wiedzy, ile systemów urząd ma, kto je utrzymuje i które umowy trzeba będzie zmienić. Skarbnik ma prawo o taką podstawę poprosić.

Jakie są sankcje

Karę pieniężną można nałożyć na jednostkę i osobno na jej kierownika.

Dla podmiotu kluczowego kara wynosi od 20 tys. zł do 10 mln euro albo 2% przychodów z działalności gospodarczej, dla podmiotu ważnego od 15 tys. zł do 7 mln euro albo 1,4%. Organ uwzględnia przy tym możliwości finansowe podmiotu publicznego.

Kierownik podmiotu publicznego może zostać ukarany kwotą do 100% otrzymywanego wynagrodzenia (art. 73a). Podstawą może być między innymi niewykonywanie obowiązków z art. 8 i 8d albo brak szkolenia.

Dlaczego pierwszym krokiem jest spis

Załącznik nr 4, czyli lista wymogów dla podmiotu ważnego będącego podmiotem publicznym, zaczyna się od punktu: inwentaryzacja produktów, usług i procesów ICT służących do przetwarzania informacji. Podmiot kluczowy ma z kolei systematycznie szacować ryzyko, zarządzać aktywami i dbać o bezpieczeństwo łańcucha dostaw. Żadnego z tych obowiązków nie da się wykonać, jeśli urząd nie wie, co ma.

Analogia dla zarządu

Ubezpieczyciel nie wyceni polisy na budynek, którego nikt nie potrafi opisać: ile ma kondygnacji, kto ma klucze, kiedy był przegląd instalacji. Specjaliści od bezpieczeństwa też najpierw potrzebują listy tego, co mają chronić.

Spis może przygotować własny zespół urzędu. Powinien obejmować cztery rzeczy:

  • Systemy. Każdy system i usługa, z których korzysta urząd i jego jednostki, łącznie z tymi kupionymi przez wydziały poza działem IT.
  • Właściciele. Kto w wydziale odpowiada za system i kto decyduje o dostępie do niego.
  • Umowy. Dostawca, termin, zakres serwisu, zapisy o bezpieczeństwie i o tym, co się dzieje po zakończeniu umowy.
  • Ryzyka. Co się stanie, gdy system przestanie działać, i jak długo urząd może bez niego pracować.

O co zapytać informatyków i specjalistów od bezpieczeństwa

Kierownik nie musi oceniać rozwiązań technicznych. Powinien uzyskać jasne odpowiedzi na kilka pytań:

  1. Czy jesteśmy podmiotem kluczowym, czy ważnym? Jak wygląda to w naszych jednostkach organizacyjnych i spółkach?
  2. Czy przyszło wezwanie do uzupełnienia danych w wykazie i kto odpowiada za termin?
  3. Czy mamy aktualny spis systemów, usług i umów? Kiedy był ostatnio sprawdzany?
  4. Kto prowadzi szacowanie ryzyka i gdzie jest to udokumentowane?
  5. Komu i w jakim trybie zgłaszamy poważny incydent? Ustawa mówi o zgłoszeniu niezwłocznie, nie później niż w ciągu 72 godzin od wykrycia.
  6. Które zadania wykonamy sami, które wspólnie z innymi jednostkami, a które zlecimy?
  7. Ile to będzie kosztować w 2027 r. i co z tego jest obowiązkiem, a co wyborem?

Bez odpowiedzi na trzecie pytanie pozostałe będą szacunkiem.

Źródła

Stan prawny na 4 października 2026. Wpis nie jest poradą prawną ani poradą z zakresu bezpieczeństwa.

Czy mały urząd gminy też podlega ustawie?
Urząd zatrudniający poniżej 50 osób nie jest podmiotem kluczowym, ale jako samorządowa jednostka budżetowa realizująca zadania publiczne z użyciem systemów informacyjnych co do zasady jest podmiotem ważnym. Stosuje wtedy krótszą listę wymogów z załącznika nr 4.
Czy kierownik może przekazać odpowiedzialność informatykowi?
Może powierzyć obowiązki innej osobie za jej zgodą, ale zgodnie z art. 8c nadal ponosi odpowiedzialność. Dlatego potrzebuje dokumentów, które pokazują, co zdecydował i na jakiej podstawie.
Czy sam spis systemów wystarczy, żeby spełnić ustawę?
Nie. Spis jest punktem wyjścia, a nie wykonaniem obowiązków. Bez niego nie da się jednak rzetelnie oszacować ryzyka, zaplanować budżetu ani pokazać, na jakich przesłankach kierownictwo podjęło decyzje.
Jeśli urząd nie ma aktualnego spisu systemów, właścicieli, umów i ryzyk, pomagam go przygotować w 2–6 tygodni, za 15–25 tys. zł netto. Zobaczcie, co obejmuje inwentaryzacja →

Porozmawiajmy o Waszej sytuacji — konkretnie, nie ogólnikowo.