Dette indlæg henvender sig til distriktschefer (starostowie), borgmestre, sekretærer og kæmnere. Jeg skriver ikke om, hvordan man sikrer systemerne, for det er en opgave for it-folk og sikkerhedsspecialister. Jeg beskriver, hvad loven betyder for de personer, der underskriver beslutninger og budgettet.
Co się zmieniło i od kiedy
Loven af 23. januar 2026 om ændring af loven om det nationale cybersikkerhedssystem (Dz. U. af 2026, poz. 252) trådte i kraft den 3. april 2026. Den indførte en opdeling i væsentlige enheder og vigtige enheder, og de kommunale og regionale forvaltninger blev udtrykkeligt medtaget i sektoren "offentlige enheder".
Overgangsbestemmelsernes frister, som ledelsen bør kende:
- 12 måneder til at opfylde pligterne fra lovens kapitel 3, regnet fra lovens ikrafttræden. For de forvaltninger, der er omfattet af loven fra starten, betyder det den 3. april 2027.
- 24 måneder til den første audit af informationssystemets sikkerhed. Gælder for væsentlige enheder; derefter gentages auditten mindst hvert 3. år.
- Bøder kan tidligst pålægges efter 2 år fra lovens ikrafttræden, altså efter den 3. april 2028.
Registret over væsentlige og vigtige enheder har fungeret siden den 13. april 2026. Offentlige enheder bliver indført i registret af den minister, der er ansvarlig for digitalisering, på embeds vegne, og ministeren indkalder derefter til at supplere manglende oplysninger. Der er 6 måneder fra modtagelsen af opfordringen til at supplere oplysningerne, ellers kan der pålægges en bøde. Det er værd at undersøge, om en sådan opfordring allerede er kommet til forvaltningen, og hvem der har taget sig af den.
Selvregistrering og forvaltningerne. Fristen for selvregistrering i registret udløb den 3. oktober 2026, men ifølge en meddelelse fra Digitaliseringsministeriet gjaldt den organisationer, der selv anmelder sig, for eksempel virksomheder. Offentlige enheder bliver indført i registret på embeds vegne og indsender ikke selv en anmodning om optagelse. Deres opgave begynder, når de modtager opfordringen: så skal oplysningerne i registret suppleres. En forvaltning, der endnu ikke har modtaget en opfordring, er derfor ikke forsinket med selvregistreringen, men det er værd at afklare, hvem i forvaltningen der modtager den slags skrivelser, og om organisatoriske enheder og kommunale selskaber har tjekket deres status hver for sig. Meddelelsen beskriver ikke konsekvenserne af at overskride fristen den 3. oktober, så jeg drager ingen konklusioner om bøder på baggrund af den.
Czy ustawa dotyczy naszego urzędu
I bilag nr. 1 til loven, i sektoren "offentlige enheder", er blandt andet følgende nævnt:
- distriktskontoret (starostwo powiatowe), uanset størrelse;
- kommunens forvaltning, hvis den pr. 1. januar i det pågældende år har mindst 50 ansatte på ansættelseskontrakt, omregnet til fuldtidsstillinger.
Disse enheder er væsentlige enheder. En vigtig enhed er derimod en offentlig enhed, som ikke er en væsentlig enhed, og som er en kommunal budgetenhed, en kommunal budgetvirksomhed, en kommunal kulturinstitution eller et selskab, der udfører opgaver af almen interesse, hvis den løser en offentlig opgave ved hjælp af informationssystemer. En mindre kommunal forvaltning og kommunens organisatoriske enheder har derfor også pligter, blot i et snævrere omfang. Det er værd at få bekræftet hver enheds status hos forvaltningens juridiske rådgiver.
En væsentlig enhed implementerer det fulde system til styring af informationssikkerhed, der er beskrevet i lovens art. 8, og gennemgår en audit. En vigtig enhed, der er en offentlig enhed, anvender i stedet den kortere liste over krav i bilag nr. 4. Loven giver også kommunale enheder mulighed for at organisere en fælles varetagelse af disse pligter eller overdrage dem til en af enhederne ved aftale.
Co ustawa nakłada na kierownika
Disse bestemmelser kan ikke overdrages til it-afdelingen. Ifølge art. 8c er enhedens leder ansvarlig for opfyldelsen af cybersikkerhedspligterne, også når denne har uddelegeret nogle eller alle til en anden person. I en enhed under den offentlige økonomisektor er lederen den leder af enheden, som fremgår af loven om offentlige finanser.
Art. 8d opregner, hvad lederen gør personligt:
- træffer beslutninger om forberedelse, implementering, anvendelse, gennemgang og tilsyn med systemet til styring af informationssikkerhed;
- planlægger tilstrækkelige økonomiske midler til disse pligter;
- fordeler opgaver og fører tilsyn med deres udførelse;
- sikrer, at medarbejderne kender deres pligter og de interne regler;
- sikrer, at enhedens virksomhed er i overensstemmelse med lovgivningen.
Dertil kommer uddannelse: lederen og den person, som har fået overdraget pligterne, skal gennemføre den én gang om kalenderåret, og deltagelsen skal dokumenteres (art. 8e).
Punkt 2 er en opgave, der skal løses nu. Budgetforslaget for 2027 udarbejdes om efteråret, og fristen den 3. april 2027 falder midt i det budgetår. Posten "cybersikkerhed" kan ikke prissættes seriøst uden at vide, hvor mange systemer forvaltningen har, hvem der vedligeholder dem, og hvilke kontrakter der skal ændres. Kæmneren har ret til at bede om et sådant grundlag.
Jakie są sankcje
Der kan pålægges en bøde på enheden og separat på dens leder.
For en væsentlig enhed udgør bøden fra 20.000 zł til 10 mio. euro eller 2% af indtægterne fra erhvervsvirksomhed, for en vigtig enhed fra 15.000 zł til 7 mio. euro eller 1,4%. Myndigheden tager i den forbindelse hensyn til den offentlige enheds økonomiske formåen.
Lederen af en offentlig enhed kan pålægges en bøde på op til 100% af den modtagne løn (art. 73a). Grundlaget kan blandt andet være manglende opfyldelse af pligterne i art. 8 og 8d eller manglende uddannelse.
Dlaczego pierwszym krokiem jest spis
Bilag nr. 4, altså listen over krav til en vigtig enhed, der er en offentlig enhed, begynder med punktet: en opgørelse over ikt-produkter, -tjenester og -processer, der anvendes til informationsbehandling. En væsentlig enhed skal til gengæld systematisk vurdere risici, forvalte aktiver og sørge for sikkerhed i forsyningskæden. Ingen af disse pligter kan opfyldes, hvis forvaltningen ikke ved, hvad den har.
Et forsikringsselskab kan ikke prissætte en police på en bygning, som ingen kan beskrive: hvor mange etager den har, hvem der har nøglerne, hvornår installationerne sidst blev gennemgået. Sikkerhedsspecialisterne har også brug for en liste over, hvad de skal beskytte, før de kan gå videre.
Forvaltningens eget team kan udarbejde opgørelsen. Den bør omfatte fire ting:
- Systemer. Hvert system og hver tjeneste, som forvaltningen og dens enheder bruger, inklusive dem, der er købt af afdelinger uden om it-afdelingen.
- Ejere. Hvem i afdelingen der er ansvarlig for systemet, og hvem der beslutter om adgangen til det.
- Kontrakter. Leverandør, frist, serviceomfang, bestemmelser om sikkerhed og om, hvad der sker, når kontrakten udløber.
- Risici. Hvad der sker, når et system holder op med at fungere, og hvor længe forvaltningen kan arbejde uden det.
O co zapytać informatyków i specjalistów od bezpieczeństwa
Lederen behøver ikke at vurdere tekniske løsninger. Vedkommende bør få klare svar på nogle spørgsmål:
- Er vi en væsentlig eller en vigtig enhed? Hvordan ser det ud i vores organisatoriske enheder og selskaber?
- Er der kommet en opfordring til at supplere oplysningerne i registret, og hvem er ansvarlig for fristen?
- Har vi en opdateret oversigt over systemer, tjenester og kontrakter? Hvornår blev den sidst tjekket?
- Hvem udfører risikovurderingen, og hvor er den dokumenteret?
- Til hvem og hvordan anmelder vi en alvorlig hændelse? Loven taler om anmeldelse uden unødigt ophold, senest 72 timer efter opdagelsen.
- Hvilke opgaver løser vi selv, hvilke løser vi sammen med andre enheder, og hvilke sætter vi ud til eksterne leverandører?
- Hvad vil det koste i 2027, og hvad af det er en pligt, og hvad er et valg?
Uden svar på det tredje spørgsmål vil resten blot være et skøn.
Kilder
- Ændringen af loven om det nationale cybersikkerhedssystem, Dz. U. af 2026, poz. 252 (tekst fra Sejmens Kancelli, PDF)
- Spørgsmål og svar "Ændringen af KSC", Digitaliseringsministeriet (gov.pl, PDF)
- En måned til selvregistrering i KSC-registret, meddelelse af 3. september 2026 (gov.pl)
- Ændringer i System S46 efter lovændringen (gov.pl)
Retsstillingen er ajourført pr. 4. oktober 2026. Indlægget er hverken juridisk rådgivning eller sikkerhedsrådgivning.