Dette innlegget er skrevet for distriktsledere (starostaer), ordførere, sekretærer og kasserere. Jeg skriver ikke om hvordan systemene skal sikres – det er en oppgave for IT-personell og sikkerhetsspesialister. Jeg beskriver hva loven betyr for dem som undertegner beslutninger og budsjett.
Hva er endret, og fra når
Loven av 23. januar 2026 om endring av loven om det nasjonale cybersikkerhetssystemet (Dz. U. 2026, pos. 252) trådte i kraft 3. april 2026. Den innførte et skille mellom vesentlige og viktige enheter, og kommune- og distriktsadministrasjonene ble uttrykkelig plassert i sektoren «offentlige organer».
Frister i overgangsbestemmelsene som ledelsen bør kjenne til:
- 12 måneder til å oppfylle pliktene i lovens kapittel 3, regnet fra ikrafttredelsen. For forvaltningsorganer som er omfattet av loven fra starten av, betyr det 3. april 2027.
- 24 måneder til den første sikkerhetsrevisjonen av informasjonssystemet. Gjelder vesentlige enheter; deretter gjentas revisjonen minst hvert tredje år.
- Bøter kan ilegges tidligst etter 2 år fra ikrafttredelsen, altså etter 3. april 2028.
Registeret over vesentlige og viktige enheter har vært i drift siden 13. april 2026. Offentlige organer blir registrert av den ansvarlige ministeren for digitalisering på eget initiativ, som deretter ber om at manglende opplysninger fylles ut. Fristen for dette er 6 måneder fra mottatt pålegg, under trussel om bot. Det er verdt å sjekke om et slikt pålegg allerede har kommet til forvaltningsorganet, og hvem som har tatt hånd om det.
Selvregistrering og forvaltningsorganer. Fristen for selvregistrering i registeret gikk ut 3. oktober 2026, men ifølge en melding fra Digitaliseringsdepartementet gjaldt den organisasjoner som melder seg selv, for eksempel foretak. Offentlige organer blir registrert på eget initiativ fra myndighetenes side og sender ikke inn noen registreringssøknad. Oppgaven deres begynner når de mottar et pålegg: da må opplysningene i registeret fylles ut. Et forvaltningsorgan som ennå ikke har mottatt et slikt pålegg, er altså ikke forsinket med selvregistreringen, men det er likevel verdt å avklare hvem i organet som mottar slike skriv, og om underliggende enheter og kommunale selskaper har sjekket sin status hver for seg. Meldingen beskriver ikke konsekvensene av å ikke overholde fristen 3. oktober, så jeg bygger ingen konklusjoner om bøter på den.
Gjelder loven vårt forvaltningsorgan
I vedlegg 1 til loven, i sektoren «offentlige organer», er blant annet følgende nevnt:
- distriktsadministrasjonen (starostwo powiatowe), uansett størrelse;
- kommuneadministrasjonen, dersom den per 1. januar i det aktuelle året har minst 50 ansatte omregnet til heltidsstillinger på arbeidskontrakt.
Disse enhetene regnes som vesentlige enheter. En viktig enhet er derimot et offentlig organ som ikke er en vesentlig enhet, men som er en kommunal budsjettenhet, en kommunal budsjettinstitusjon, en kommunal kulturinstitusjon eller et selskap som utfører oppgaver av allmennyttig karakter, dersom det utfører en offentlig oppgave ved hjelp av informasjonssystemer. En mindre kommuneadministrasjon og kommunens underliggende enheter har derfor også plikter, bare i et snevrere omfang. Statusen til hver enhet bør bekreftes med forvaltningsorganets juridiske rådgiver.
En vesentlig enhet innfører et fullstendig styringssystem for informasjonssikkerhet som beskrevet i lovens artikkel 8, og gjennomgår revisjon. En viktig enhet som er et offentlig organ, følger i stedet en kortere kravliste fra vedlegg 4. Loven gir også kommunale enheter adgang til å organisere felles håndtering av disse pliktene, eller overlate dem til én enhet gjennom en avtale.
Hva loven pålegger lederen
Disse bestemmelsene kan ikke delegeres til IT-avdelingen. I henhold til artikkel 8c er lederen for enheten ansvarlig for at cybersikkerhetspliktene oppfylles, også når vedkommende har overlatt noen eller alle av dem til en annen person. I en enhet i offentlig sektor er lederen den enhetslederen som er definert i loven om offentlige finanser.
Artikkel 8d lister opp hva lederen gjør personlig:
- treffer beslutninger om utarbeidelse, innføring, bruk, gjennomgang og tilsyn med styringssystemet for informasjonssikkerhet;
- planlegger tilstrekkelige økonomiske midler til disse pliktene;
- fordeler oppgaver og fører tilsyn med gjennomføringen av dem;
- sørger for at ansatte kjenner sine plikter og de interne reglene;
- sørger for at enhetens virksomhet er i samsvar med regelverket.
I tillegg kommer opplæring: lederen og personen som har fått pliktene overlatt, gjennomgår denne én gang per kalenderår, og deltakelsen må dokumenteres (artikkel 8e).
Punkt to er en oppgave for nå. Budsjettforslaget for 2027 utarbeides om høsten, og fristen 3. april 2027 faller midt i dette budsjettåret. Posten «cybersikkerhet» kan ikke prissettes forsvarlig uten å vite hvor mange systemer forvaltningsorganet har, hvem som drifter dem, og hvilke avtaler som må endres. Kasserer har rett til å be om et slikt grunnlag.
Hvilke sanksjoner gjelder
En bot kan ilegges enheten, og separat dens leder.
For en vesentlig enhet er boten fra 20 000 zł til 10 millioner euro, eller 2 % av inntektene fra næringsvirksomhet, for en viktig enhet fra 15 000 zł til 7 millioner euro, eller 1,4 %. Myndigheten tar da hensyn til det offentlige organets økonomiske evne.
Lederen for et offentlig organ kan bøtelegges med inntil 100 % av mottatt lønn (artikkel 73a). Grunnlaget kan blant annet være manglende oppfyllelse av pliktene i artikkel 8 og 8d, eller manglende opplæring.
Hvorfor det første steget er en oversikt
Vedlegg 4, altså kravlisten for en viktig enhet som er et offentlig organ, begynner med et punkt om kartlegging av IKT-produkter, -tjenester og -prosesser som brukes til å behandle informasjon. En vesentlig enhet skal på sin side systematisk vurdere risiko, forvalte sine aktiva og ivareta sikkerheten i forsyningskjeden. Ingen av disse pliktene kan oppfylles hvis forvaltningsorganet ikke vet hva det har.
Et forsikringsselskap vil ikke prissette en polise for en bygning som ingen kan beskrive: hvor mange etasjer den har, hvem som har nøklene, når installasjonene sist ble kontrollert. Sikkerhetsspesialister trenger også først en liste over det de skal beskytte.
Oversikten kan utarbeides av forvaltningsorganets eget team. Den bør omfatte fire ting:
- Systemer. Hvert system og hver tjeneste som forvaltningsorganet og dets enheter bruker, inkludert de som er anskaffet av avdelinger utenfor IT-avdelingen.
- Eiere. Hvem i avdelingen som er ansvarlig for systemet, og hvem som bestemmer over tilgangen til det.
- Avtaler. Leverandør, frist, omfanget av tjenesten, bestemmelser om sikkerhet og om hva som skjer når avtalen opphører.
- Risikoer. Hva som skjer når systemet slutter å fungere, og hvor lenge forvaltningsorganet kan klare seg uten det.
Hva man bør spørre IT-personell og sikkerhetsspesialister om
Lederen trenger ikke å vurdere tekniske løsninger. Vedkommende bør få klare svar på noen spørsmål:
- Er vi en vesentlig eller en viktig enhet? Hvordan ser det ut for våre underliggende enheter og selskaper?
- Har det kommet et pålegg om å fylle ut opplysninger i registeret, og hvem har ansvaret for fristen?
- Har vi en oppdatert oversikt over systemer, tjenester og avtaler? Når ble den sist kontrollert?
- Hvem gjennomfører risikovurderingen, og hvor er den dokumentert?
- Hvem melder vi en alvorlig hendelse til, og på hvilken måte? Loven krever melding umiddelbart, senest innen 72 timer etter oppdagelse.
- Hvilke oppgaver utfører vi selv, hvilke løser vi sammen med andre enheter, og hvilke setter vi ut?
- Hva vil dette koste i 2027, og hva av dette er en plikt, og hva er et valg?
Uten svar på det tredje spørsmålet vil resten bare være anslag.
Kilder
- Endringsloven til loven om det nasjonale cybersikkerhetssystemet, Dz. U. 2026, pos. 252 (tekst fra Sejmets kanselli, PDF)
- Spørsmål og svar «Endring av KSC-loven», Digitaliseringsdepartementet (gov.pl, PDF)
- En måned igjen til selvregistrering i KSC-registeret, melding av 3. september 2026 (gov.pl)
- Endringer i System S46 etter lovendringen (gov.pl)
Rettslig status per 4. oktober 2026. Dette innlegget er verken juridisk rådgivning eller sikkerhetsfaglig rådgivning.