Alle BeiträgeJournal · Beitrag 04 / 04
Ohne Fachjargon

Kurze Antwort: Die Novelle des Gesetzes über das nationale Cybersicherheitssystem (Umsetzung der NIS-2-Richtlinie) gilt ab dem 3. April 2026. Das Landratsamt (starostwo powiatowe) ist darin ein wesentliches Unternehmen (podmiot kluczowy), das Gemeindeamt mit mindestens 50 Beschäftigten ebenfalls, kleinere Ämter und kommunale Organisationseinheiten gelten grundsätzlich als wichtige Unternehmen (podmiot ważny). Für die Erfüllung der Pflichten haftet der Leiter der Einheit, auch wenn er sie an eine andere Person delegiert hat. Für die Umsetzung bleiben 12 Monate, also Zeit bis zum 3. April 2027, Bußgelder können erstmals nach Ablauf von zwei Jahren seit Inkrafttreten des Gesetzes verhängt werden. Der erste Schritt ist nicht technischer Natur: Es ist eine geordnete Bestandsaufnahme von Systemen, Verantwortlichen, Verträgen und Risiken.

Dieser Beitrag richtet sich an starostowie, wójt, Bürgermeister (burmistrz), Stadtpräsidenten (prezydent miasta), Sekretäre und Treasurer (skarbnik). Ich beschreibe darin nicht, wie Systeme abzusichern sind – das ist Aufgabe von IT- und Sicherheitsfachleuten. Ich beschreibe, was das Gesetz für diejenigen bedeutet, die Entscheidungen und den Haushalt unterzeichnen.

Was sich geändert hat und ab wann

Das Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem (Gesetzblatt Dz. U. 2026, Pos. 252) trat am 3. April 2026 in Kraft. Es führte die Unterscheidung zwischen wesentlichen Unternehmen (podmioty kluczowe) und wichtigen Unternehmen (podmioty ważne) ein, und kommunale Ämter sind darin ausdrücklich im Sektor „öffentliche Einrichtungen" aufgeführt.

Fristen aus den Übergangsvorschriften, die die Führungsebene kennen sollte:

  • 12 Monate zur Erfüllung der Pflichten aus Kapitel 3 des Gesetzes, gerechnet ab Inkrafttreten des Gesetzes. Für Ämter, die von Beginn an erfasst sind, bedeutet das den 3. April 2027.
  • 24 Monate bis zum ersten Sicherheitsaudit des Informationssystems. Betrifft wesentliche Unternehmen; danach wiederholt sich das Audit mindestens alle 3 Jahre.
  • Geldbußen erstmals nach Ablauf von 2 Jahren seit Inkrafttreten des Gesetzes, also nach dem 3. April 2028.

Das Verzeichnis der wesentlichen und wichtigen Unternehmen ist seit dem 13. April 2026 in Betrieb. Öffentliche Einrichtungen trägt der für Digitalisierung zuständige Minister von Amts wegen in das Verzeichnis ein und fordert anschließend zur Ergänzung fehlender Daten auf. Für die Ergänzung bleiben 6 Monate ab Zustellung der Aufforderung, bei Androhung eines Bußgelds. Es lohnt sich zu prüfen, ob eine solche Aufforderung bereits beim Amt eingegangen ist und wer sich damit befasst hat.

Selbstregistrierung und Ämter. Die Frist zur Selbstregistrierung im Verzeichnis lief am 3. Oktober 2026 ab, betraf laut Mitteilung des Digitalisierungsministeriums jedoch Organisationen, die sich selbst anmelden, etwa Unternehmen. Öffentliche Einrichtungen werden von Amts wegen eingetragen und stellen keinen Antrag auf Eintragung. Ihre Aufgabe beginnt nach Erhalt der Aufforderung: Die Daten im Verzeichnis sind zu ergänzen. Ein Amt, das die Aufforderung noch nicht erhalten hat, ist mit der Selbstregistrierung also nicht im Verzug, es lohnt sich aber zu klären, wer im Amt solche Schreiben entgegennimmt und ob Organisationseinheiten und kommunale Unternehmen (spółki komunalne) ihren Status separat geprüft haben. Die Mitteilung beschreibt keine Folgen der Nichteinhaltung der Frist vom 3. Oktober, daher stütze ich darauf keine Schlussfolgerungen zu Sanktionen.

Betrifft das Gesetz unser Amt

Im Anhang Nr. 1 zum Gesetz, im Sektor „öffentliche Einrichtungen", sind unter anderem aufgeführt:

  • das Landratsamt (starostwo powiatowe), unabhängig von seiner Größe;
  • das Gemeindeamt (urząd gminy), sofern es zum 1. Januar des jeweiligen Jahres mindestens 50 Vollzeitäquivalente auf Arbeitsvertragsbasis beschäftigt.

Diese Einheiten sind wesentliche Unternehmen (podmioty kluczowe). Ein wichtiges Unternehmen (podmiot ważny) wiederum ist eine öffentliche Einrichtung, die kein wesentliches Unternehmen ist und eine kommunale Haushaltseinheit, einen kommunalen Haushaltsbetrieb, eine kommunale Kultureinrichtung oder ein Unternehmen der Daseinsvorsorge darstellt, sofern sie eine öffentliche Aufgabe unter Nutzung von Informationssystemen erfüllt. Ein kleineres Gemeindeamt und kommunale Organisationseinheiten haben somit ebenfalls Pflichten, nur in engerem Umfang. Den Status jeder Einheit sollte man mit dem Justiziar des Amtes klären.

Ein wesentliches Unternehmen implementiert ein vollständiges Informationssicherheits-Managementsystem gemäß Art. 8 des Gesetzes und durchläuft ein Audit. Ein wichtiges Unternehmen, das eine öffentliche Einrichtung ist, wendet stattdessen eine kürzere Liste von Anforderungen aus Anhang Nr. 4 an. Das Gesetz erlaubt es kommunalen Einheiten zudem, die Erfüllung dieser Pflichten gemeinsam zu organisieren oder sie im Rahmen einer Vereinbarung einer der Einheiten zu übertragen.

Was das Gesetz dem Leiter auferlegt

Diese Vorschriften lassen sich nicht an die IT-Abteilung delegieren. Gemäß Art. 8c haftet der Leiter der Einheit für die Erfüllung der Cybersicherheitspflichten, auch wenn er einige oder alle an eine andere Person übertragen hat. In einer Einheit des öffentlichen Finanzsektors ist Leiter der Einheitsleiter im Sinne des Gesetzes über öffentliche Finanzen.

Art. 8d zählt auf, was der Leiter persönlich tut:

  1. er trifft Entscheidungen über Vorbereitung, Implementierung, Anwendung, Überprüfung und Überwachung des Informationssicherheits-Managementsystems;
  2. er plant angemessene Finanzmittel für diese Pflichten ein;
  3. er weist Aufgaben zu und überwacht deren Umsetzung;
  4. er stellt sicher, dass die Mitarbeiter ihre Pflichten und die internen Regelungen kennen;
  5. er sorgt für die Rechtskonformität der Einheit.

Hinzu kommt die Schulung: Der Leiter sowie die Person, der er Pflichten übertragen hat, absolvieren diese einmal pro Kalenderjahr, die Teilnahme muss dokumentiert werden (Art. 8e).

Für die finanzielle Aufsicht

Punkt zwei ist eine Aufgabe für jetzt. Der Haushaltsentwurf für 2027 entsteht im Herbst, und der 3. April 2027 fällt in dieses Haushaltsjahr. Eine Haushaltsposition „Cybersicherheit" lässt sich nicht seriös kalkulieren, ohne zu wissen, wie viele Systeme das Amt hat, wer sie betreut und welche Verträge geändert werden müssen. Der Treasurer (skarbnik) hat das Recht, eine solche Grundlage einzufordern.

Welche Sanktionen drohen

Ein Bußgeld kann gegen die Einheit und separat gegen deren Leiter verhängt werden.

Für ein wesentliches Unternehmen beträgt das Bußgeld zwischen 20.000 Złoty und 10 Mio. Euro oder 2 % des Umsatzes aus der Geschäftstätigkeit, für ein wichtiges Unternehmen zwischen 15.000 Złoty und 7 Mio. Euro oder 1,4 %. Die Behörde berücksichtigt dabei die finanzielle Leistungsfähigkeit der öffentlichen Einrichtung.

Der Leiter einer öffentlichen Einrichtung kann mit einem Betrag von bis zu 100 % seines Gehalts belegt werden (Art. 73a). Grundlage dafür kann unter anderem die Nichterfüllung der Pflichten aus Art. 8 und 8d oder das Fehlen der Schulung sein.

Warum der erste Schritt eine Bestandsaufnahme ist

Anhang Nr. 4, also die Liste der Anforderungen für ein wichtiges Unternehmen, das eine öffentliche Einrichtung ist, beginnt mit dem Punkt: Inventarisierung der IKT-Produkte, -Dienstleistungen und -Prozesse, die der Informationsverarbeitung dienen. Ein wesentliches Unternehmen wiederum muss systematisch Risiken einschätzen, Vermögenswerte verwalten und für die Sicherheit der Lieferkette sorgen. Keine dieser Pflichten lässt sich erfüllen, wenn das Amt nicht weiß, was es besitzt.

Analogie für den Vorstand

Ein Versicherer kann keine Police für ein Gebäude kalkulieren, das niemand beschreiben kann: wie viele Stockwerke es hat, wer die Schlüssel besitzt, wann die Installation zuletzt geprüft wurde. Auch Sicherheitsfachleute brauchen zuerst eine Liste dessen, was zu schützen ist.

Die Bestandsaufnahme kann das eigene Team des Amtes erstellen. Sie sollte vier Dinge umfassen:

  • Systeme. Jedes System und jede Dienstleistung, die das Amt und seine Einheiten nutzen, einschließlich derjenigen, die von Fachabteilungen außerhalb der IT-Abteilung beschafft wurden.
  • Verantwortliche. Wer in der Abteilung für das System verantwortlich ist und wer über den Zugriff darauf entscheidet.
  • Verträge. Anbieter, Laufzeit, Umfang des Service, Sicherheitsklauseln und Regelungen für die Zeit nach Vertragsende.
  • Risiken. Was passiert, wenn das System ausfällt, und wie lange das Amt ohne es arbeiten kann.

Was Sie IT- und Sicherheitsfachleute fragen sollten

Der Leiter muss keine technischen Lösungen bewerten. Er sollte auf einige Fragen klare Antworten erhalten:

  1. Sind wir ein wesentliches oder ein wichtiges Unternehmen? Wie sieht das bei unseren Organisationseinheiten und kommunalen Unternehmen aus?
  2. Ist eine Aufforderung zur Ergänzung von Daten im Verzeichnis eingegangen, und wer verantwortet die Frist?
  3. Haben wir eine aktuelle Bestandsaufnahme von Systemen, Dienstleistungen und Verträgen? Wann wurde sie zuletzt geprüft?
  4. Wer führt die Risikoeinschätzung durch, und wo ist das dokumentiert?
  5. Wem und in welchem Verfahren melden wir einen schwerwiegenden Vorfall? Das Gesetz spricht von unverzüglicher Meldung, spätestens binnen 72 Stunden nach Entdeckung.
  6. Welche Aufgaben erledigen wir selbst, welche gemeinsam mit anderen Einheiten, welche vergeben wir extern?
  7. Wie viel wird das 2027 kosten, und was davon ist Pflicht, was Wahl?

Ohne Antwort auf die dritte Frage bleiben die übrigen eine Schätzung.

Quellen

Rechtsstand: 4. Oktober 2026. Dieser Beitrag ist weder Rechtsberatung noch eine Beratung im Bereich Sicherheit.

Gilt das Gesetz auch für ein kleines Gemeindeamt?
Ein Amt mit weniger als 50 Beschäftigten ist kein wesentliches Unternehmen, gilt aber als kommunale Haushaltseinheit, die öffentliche Aufgaben unter Nutzung von Informationssystemen erfüllt, grundsätzlich als wichtiges Unternehmen. Es wendet dann die kürzere Liste von Anforderungen aus Anhang Nr. 4 an.
Kann der Leiter die Verantwortung an den IT-Beauftragten übertragen?
Er kann die Pflichten mit deren Zustimmung an eine andere Person übertragen, trägt aber gemäß Art. 8c weiterhin die Verantwortung. Deshalb benötigt er Dokumente, die zeigen, was er auf welcher Grundlage entschieden hat.
Reicht die bloße Bestandsaufnahme der Systeme, um das Gesetz zu erfüllen?
Nein. Die Bestandsaufnahme ist der Ausgangspunkt, nicht die Erfüllung der Pflichten. Ohne sie lässt sich jedoch weder das Risiko seriös einschätzen noch der Haushalt planen noch darlegen, auf welcher Grundlage die Führungsebene ihre Entscheidungen getroffen hat.
Wenn Ihr Amt keine aktuelle Bestandsaufnahme von Systemen, Verantwortlichen, Verträgen und Risiken hat, unterstütze ich bei deren Erstellung innerhalb von 2–6 Wochen, zu Kosten unterhalb der Vergabeschwelle. Sehen Sie, was die Inventarisierung umfasst →

Sprechen wir über Ihre Situation – konkret, nicht allgemein.