Cet article s'adresse aux starostas, aux maires (wójt, burmistrz, prezydent miasta), aux secrétaires et aux trésoriers. Je n'y explique pas comment sécuriser les systèmes : c'est le rôle des informaticiens et des spécialistes de la sécurité. Je décris ce que la loi signifie pour les personnes qui signent les décisions et le budget.
Ce qui a changé, et depuis quand
La loi du 23 janvier 2026 modifiant la loi sur le système national de cybersécurité (Journal officiel [Dz.U.] de 2026, pos. 252) est entrée en vigueur le 3 avril 2026. Elle instaure une distinction entre entités essentielles et entités importantes, et les administrations des collectivités territoriales y figurent explicitement, dans le secteur « entités publiques ».
Les délais prévus par les dispositions transitoires que la direction doit connaître :
- 12 mois pour exécuter les obligations du chapitre 3 de la loi, décomptés à partir de son entrée en vigueur. Pour les administrations concernées dès le départ, cela correspond au 3 avril 2027.
- 24 mois pour le premier audit de sécurité du système d'information. Cette obligation concerne les entités essentielles ; l'audit est ensuite renouvelé au moins une fois tous les 3 ans.
- Sanctions pécuniaires prononcées pour la première fois après un délai de 2 ans à compter de l'entrée en vigueur de la loi, soit après le 3 avril 2028.
Le registre des entités essentielles et importantes fonctionne depuis le 13 avril 2026. Le ministre compétent en matière de numérisation y inscrit d'office les entités publiques, puis les met en demeure de compléter les données manquantes. Le délai pour compléter ces données est de 6 mois à compter de la notification de la mise en demeure, sous peine de sanction. Il vaut la peine de vérifier si une telle mise en demeure est déjà parvenue à l'administration et qui s'en occupe.
Auto-inscription et administrations. Le délai d'auto-inscription dans le registre a expiré le 3 octobre 2026, mais selon un communiqué du ministère de la Numérisation, il concernait les organisations qui s'inscrivent elles-mêmes, par exemple les entreprises. Les entités publiques sont inscrites d'office et ne déposent pas de demande d'inscription. Leur tâche commence après réception de la mise en demeure : il faut alors compléter les données dans le registre. Une administration qui n'a pas encore reçu de mise en demeure n'est donc pas en retard sur l'auto-inscription, mais il vaut la peine de vérifier qui, au sein de l'administration, réceptionne ce type de courrier, et si les entités organisationnelles et les sociétés communales (spółki komunalne) ont vérifié leur statut séparément. Le communiqué ne décrit pas les conséquences du non-respect du délai du 3 octobre ; je n'en tire donc aucune conclusion quant à d'éventuelles sanctions.
Notre administration est-elle concernée par la loi ?
L'annexe n° 1 de la loi, dans le secteur « entités publiques », mentionne notamment :
- le starostwo powiatowe (administration de district), quelle que soit sa taille ;
- l'urząd gminy (mairie), s'il emploie, au 1er janvier de l'année concernée, au moins 50 personnes en équivalent temps plein sous contrat de travail.
Ces entités sont des entités essentielles. Est en revanche une entité importante toute entité publique qui n'est pas essentielle et qui est une unité budgétaire des collectivités, un établissement budgétaire des collectivités, une institution culturelle des collectivités ou une société exerçant des missions d'utilité publique, dès lors qu'elle exécute une mission publique au moyen de systèmes d'information. Une mairie plus petite et les entités organisationnelles des collectivités ont donc, elles aussi, des obligations, mais d'un périmètre plus restreint. Il est recommandé de faire confirmer le statut de chaque entité par le conseiller juridique (radca prawny) de l'administration.
Une entité essentielle met en œuvre le système complet de gestion de la sécurité de l'information décrit à l'article 8 de la loi et se soumet à un audit. Une entité importante qui est une entité publique applique à la place une liste plus courte d'exigences figurant à l'annexe n° 4. La loi permet également aux collectivités d'organiser une prise en charge commune de ces obligations, ou de les confier, par voie de convention, à l'une des entités.
Ce que la loi impose au dirigeant
Ces dispositions ne peuvent pas être déléguées au service informatique. Conformément à l'article 8c, le dirigeant de l'entité répond de l'exécution des obligations en matière de cybersécurité, même lorsqu'il en a confié tout ou partie à une autre personne. Dans une unité du secteur des finances publiques, le dirigeant est le chef de l'unité au sens de la loi sur les finances publiques.
L'article 8d énumère ce que le dirigeant accomplit personnellement :
- il décide de l'élaboration, de la mise en œuvre, de l'application, de la revue et du contrôle du système de gestion de la sécurité de l'information ;
- il planifie les moyens financiers adéquats pour ces obligations ;
- il répartit les tâches et en supervise l'exécution ;
- il veille à ce que les agents connaissent leurs obligations et les règles internes ;
- il garantit la conformité du fonctionnement de l'entité avec la réglementation.
S'y ajoute une obligation de formation : le dirigeant et la personne à qui il a confié ces obligations la suivent une fois par année civile, et la participation doit être documentée (art. 8e).
Le deuxième point est une tâche à traiter dès maintenant. Le projet de budget pour 2027 est élaboré à l'automne, et l'échéance du 3 avril 2027 tombe en cours d'exercice budgétaire. Il est impossible de chiffrer sérieusement une ligne « cybersécurité » sans savoir combien de systèmes l'administration possède, qui les maintient et quels contrats devront être modifiés. Le trésorier (skarbnik) est en droit de demander cette base de calcul.
Quelles sont les sanctions
Une sanction pécuniaire peut être infligée à l'entité, et séparément à son dirigeant.
Pour une entité essentielle, la sanction va de 20 000 zł à 10 millions d'euros, ou 2 % du chiffre d'affaires tiré de l'activité économique ; pour une entité importante, de 15 000 zł à 7 millions d'euros, ou 1,4 %. L'autorité tient compte, ce faisant, des capacités financières de l'entité publique.
Le dirigeant d'une entité publique peut se voir infliger une sanction allant jusqu'à 100 % de sa rémunération (art. 73a). Peuvent notamment en être le fondement le non-respect des obligations des art. 8 et 8d, ou l'absence de formation.
Pourquoi la première étape est un inventaire
L'annexe n° 4, c'est-à-dire la liste des exigences pour une entité importante ayant le statut d'entité publique, commence par ce point : l'inventaire des produits, services et processus TIC servant au traitement de l'information. Une entité essentielle doit, de son côté, évaluer systématiquement les risques, gérer ses actifs et veiller à la sécurité de sa chaîne d'approvisionnement. Aucune de ces obligations ne peut être exécutée si l'administration ne sait pas ce qu'elle possède.
Un assureur ne chiffrera pas la police d'un bâtiment que personne ne sait décrire : combien d'étages il compte, qui détient les clés, quand l'installation a été inspectée pour la dernière fois. Les spécialistes de la sécurité ont eux aussi besoin, en premier lieu, d'une liste de ce qu'ils doivent protéger.
Cet inventaire peut être préparé par l'équipe interne de l'administration. Il doit porter sur quatre éléments :
- Systèmes. Chaque système et chaque service utilisés par l'administration et ses entités, y compris ceux achetés par des services autres que le service informatique.
- Responsables. Qui, au sein du service, répond du système et qui décide de l'accès à celui-ci.
- Contrats. Le prestataire, l'échéance, le périmètre de la maintenance, les clauses de sécurité et ce qui se passe à l'issue du contrat.
- Risques. Ce qui se passe si le système cesse de fonctionner, et combien de temps l'administration peut s'en passer.
Quelles questions poser aux informaticiens et aux spécialistes de la sécurité
Le dirigeant n'a pas à évaluer les solutions techniques. Il doit obtenir des réponses claires à quelques questions :
- Sommes-nous une entité essentielle ou une entité importante ? Qu'en est-il pour nos entités organisationnelles et nos sociétés ?
- Une mise en demeure de compléter les données dans le registre est-elle arrivée, et qui est responsable du respect du délai ?
- Disposons-nous d'un inventaire à jour des systèmes, des services et des contrats ? Quand a-t-il été vérifié pour la dernière fois ?
- Qui réalise l'évaluation des risques, et où est-elle documentée ?
- À qui et selon quelles modalités signalons-nous un incident grave ? La loi prévoit un signalement sans délai, au plus tard dans les 72 heures suivant sa détection.
- Quelles tâches assumerons-nous nous-mêmes, lesquelles en commun avec d'autres entités, et lesquelles sous-traiterons-nous ?
- Combien cela coûtera-t-il en 2027, et qu'est-ce qui relève d'une obligation plutôt que d'un choix ?
Sans réponse à la troisième question, les autres resteront de simples estimations.
Sources
- Loi modifiant la loi sur le système national de cybersécurité, Dz.U. de 2026, pos. 252 (texte de la Chancellerie du Sejm, PDF)
- Questions-réponses « Modification de la loi KSC », ministère de la Numérisation (gov.pl, PDF)
- Un mois pour l'auto-inscription dans le registre KSC, communiqué du 3 septembre 2026 (gov.pl)
- Changements apportés au Système S46 après la modification de la loi (gov.pl)
État du droit au 4 octobre 2026. Cet article ne constitue ni un conseil juridique ni un conseil en sécurité.