Alla inläggJournal · inlägg 04 / 04
Utan jargong

Kort svar: Ändringen av lagen om det nationella cybersäkerhetssystemet (KSC, genomförande av NIS 2-direktivet) gäller från den 3 april 2026. Distriktskontoret (starostwo powiatowe) är enligt lagen en väsentlig enhet (podmiot kluczowy), liksom ett kommunkontor (urząd gminy) med minst 50 anställda, medan mindre kontor och kommunala organisatoriska enheter i regel räknas som viktiga enheter (podmiot ważny). Ansvaret för att uppfylla skyldigheterna ligger hos enhetens chef, även om denne har delegerat dem till någon annan. Genomförandet ska ske inom 12 månader, det vill säga senast den 3 april 2027, och böter kan utdömas tidigast två år efter att lagen trätt i kraft. Det första steget är inte tekniskt: det handlar om en ordnad förteckning över system, ägare, avtal och risker.

Det här inlägget vänder sig till starostor (starostowie, distriktschefer), kommunchefer (wójt, burmistrz, prezydent miasta), sekreterare och skattmästare. Jag skriver inte om hur systemen ska skyddas tekniskt – det är en uppgift för IT-personal och säkerhetsspecialister. Jag beskriver vad lagen innebär för dem som undertecknar beslut och budget.

Vad som har ändrats och från när

Lagen av den 23 januari 2026 om ändring av lagen om det nationella cybersäkerhetssystemet (Dz. U. 2026, poz. 252) trädde i kraft den 3 april 2026. Den införde en uppdelning i väsentliga enheter och viktiga enheter, och kommunala myndigheter togs uttryckligen med, inom sektorn ”offentliga enheter”.

Övergångsbestämmelsernas tidsfrister som ledningen bör känna till:

  • 12 månader för att uppfylla skyldigheterna i lagens kapitel 3, räknat från det att lagen trädde i kraft. För kontor som omfattas av lagen från start innebär det senast den 3 april 2027.
  • 24 månader för den första säkerhetsrevisionen av informationssystemet. Gäller väsentliga enheter; därefter upprepas revisionen minst var tredje år.
  • Böter kan utdömas tidigast efter 2 år från det att lagen trädde i kraft, det vill säga efter den 3 april 2028.

Förteckningen över väsentliga och viktiga enheter har funnits sedan den 13 april 2026. Offentliga enheter förs in i den av ministern med ansvar för digitalisering på eget initiativ, som därefter uppmanar dem att komplettera saknade uppgifter. Kompletteringen ska göras inom 6 månader från delgivningen av uppmaningen, annars riskeras böter. Det är värt att kontrollera om en sådan uppmaning redan har kommit till kontoret och vem som har hanterat den.

Självregistrering och kontoren. Fristen för självregistrering i förteckningen löpte ut den 3 oktober 2026, men enligt ett meddelande från Digitaliseringsministeriet gällde den organisationer som anmäler sig själva, till exempel företag. Offentliga enheter förs in på eget initiativ och lämnar ingen ansökan om registrering. Deras uppgift börjar först när uppmaningen kommit: då ska uppgifterna i förteckningen kompletteras. Ett kontor som ännu inte fått någon uppmaning har alltså inte missat någon frist för självregistrering, men det är värt att klargöra vem på kontoret som tar emot sådana skrivelser och om kommunala organisatoriska enheter och kommunala bolag har kontrollerat sin status separat. Meddelandet beskriver inte konsekvenserna av att missa fristen den 3 oktober, så jag drar inga slutsatser om böter utifrån det.

Gäller lagen vårt kontor?

I bilaga 1 till lagen, inom sektorn ”offentliga enheter”, nämns bland annat:

  • distriktskontoret (starostwo powiatowe), oavsett storlek;
  • kommunkontoret (urząd gminy), om det den 1 januari aktuellt år har minst 50 anställda på anställningsavtal, omräknat till heltidstjänster.

Dessa enheter är väsentliga enheter. En viktig enhet är i sin tur en offentlig enhet som inte är väsentlig, men som är en kommunal budgetenhet, ett kommunalt budgetdrivet verk, en kommunal kulturinstitution eller ett bolag som utför uppgifter av allmännyttig karaktär, om den utför en offentlig uppgift med hjälp av informationssystem. Ett mindre kommunkontor och kommunala organisatoriska enheter har alltså också skyldigheter, fast i mindre omfattning. Varje enhets status bör bekräftas med kontorets juridiska rådgivare.

En väsentlig enhet inför ett fullständigt system för informationssäkerhetsstyrning enligt artikel 8 i lagen och genomgår en revision. En viktig enhet som är en offentlig enhet tillämpar i stället en kortare lista med krav enligt bilaga 4. Lagen tillåter också att enheter inom den lokala självstyrelsen organiserar en gemensam hantering av dessa skyldigheter eller genom överenskommelse överlåter dem till en av enheterna.

Vad lagen kräver av chefen

Dessa bestämmelser kan inte överlåtas till IT-avdelningen. Enligt artikel 8c ansvarar enhetens chef för att cybersäkerhetsskyldigheterna uppfylls, även när denne har delegerat några eller alla till någon annan. I en enhet inom den offentliga sektorns ekonomi är chefen den enhetschef som avses i lagen om offentliga finanser.

Artikel 8d räknar upp vad chefen gör personligen:

  1. fattar beslut om förberedelse, införande, tillämpning, granskning och tillsyn av systemet för informationssäkerhetsstyrning;
  2. planerar tillräckliga ekonomiska medel för dessa skyldigheter;
  3. fördelar uppgifter och övervakar att de utförs;
  4. säkerställer att medarbetarna känner till sina skyldigheter och de interna reglerna;
  5. säkerställer att enhetens verksamhet följer bestämmelserna.

Till detta kommer utbildning: chefen och den person som chefen har delegerat skyldigheterna till ska genomgå den en gång per kalenderår, och deltagandet måste dokumenteras (artikel 8e).

För ekonomisk tillsyn

Punkt två är en uppgift för nu. Budgetförslaget för 2027 tas fram på hösten, och fristen den 3 april 2027 infaller mitt under det budgetåret. Posten ”cybersäkerhet” går inte att prissätta tillförlitligt utan kunskap om hur många system kontoret har, vem som förvaltar dem och vilka avtal som behöver ändras. Skattmästaren har rätt att begära ett sådant underlag.

Vilka sanktioner finns det?

Böter kan åläggas både enheten och, separat, dess chef.

Böter för en väsentlig enhet uppgår till mellan 20 000 zł och 10 miljoner euro, eller 2 % av intäkterna från näringsverksamhet. För en viktig enhet gäller mellan 15 000 zł och 7 miljoner euro, eller 1,4 %. Myndigheten tar därvid hänsyn till den offentliga enhetens ekonomiska möjligheter.

Chefen för en offentlig enhet kan åläggas böter på upp till 100 % av sin lön (artikel 73a). Grunden kan bland annat vara underlåtenhet att uppfylla skyldigheterna enligt artikel 8 och 8d, eller utebliven utbildning.

Varför det första steget är en förteckning

Bilaga 4, det vill säga listan med krav för en viktig enhet som är en offentlig enhet, börjar med en punkt om inventering av ICT-produkter, ICT-tjänster och ICT-processer som används för informationsbehandling. En väsentlig enhet ska i sin tur systematiskt bedöma risker, hantera tillgångar och säkerställa säkerheten i leveranskedjan. Ingen av dessa skyldigheter går att uppfylla om kontoret inte vet vad det har.

Analogi för styrelsen

Ett försäkringsbolag kan inte prissätta en försäkring för en byggnad som ingen kan beskriva: hur många våningar den har, vem som har nycklarna, när installationerna senast besiktigades. Säkerhetsspecialister behöver på samma sätt först en förteckning över vad de ska skydda.

Förteckningen kan tas fram av kontorets egen personal. Den bör omfatta fyra saker:

  • System. Varje system och tjänst som kontoret och dess enheter använder, inklusive sådana som köpts in av avdelningar utanför IT-avdelningen.
  • Ägare. Vem i avdelningen som ansvarar för systemet och vem som beslutar om åtkomst till det.
  • Avtal. Leverantör, löptid, serviceomfattning, bestämmelser om säkerhet och om vad som händer när avtalet upphör.
  • Risker. Vad som händer när ett system slutar fungera, och hur länge kontoret kan arbeta utan det.

Vad man bör fråga IT-personalen och säkerhetsspecialisterna

Chefen behöver inte bedöma tekniska lösningar. Hen bör få tydliga svar på några frågor:

  1. Är vi en väsentlig eller en viktig enhet? Hur ser det ut i våra organisatoriska enheter och bolag?
  2. Har en uppmaning att komplettera uppgifterna i förteckningen kommit, och vem ansvarar för fristen?
  3. Har vi en aktuell förteckning över system, tjänster och avtal? När kontrollerades den senast?
  4. Vem genomför riskbedömningen och var är den dokumenterad?
  5. Till vem och på vilket sätt anmäler vi en allvarlig incident? Lagen talar om anmälan utan dröjsmål, senast inom 72 timmar efter upptäckt.
  6. Vilka uppgifter utför vi själva, vilka tillsammans med andra enheter, och vilka lägger vi ut på entreprenad?
  7. Vad kommer det att kosta 2027, och vad av detta är en skyldighet och vad är ett val?

Utan svar på den tredje frågan blir resten bara uppskattningar.

Källor

Rättsläget avser den 4 oktober 2026. Inlägget är varken juridisk rådgivning eller säkerhetsrådgivning.

Omfattas även ett litet kommunkontor av lagen?
Ett kontor med färre än 50 anställda är inte en väsentlig enhet, men i egenskap av kommunal budgetenhet som utför offentliga uppgifter med hjälp av informationssystem räknas det i regel som en viktig enhet. Det tillämpar då den kortare listan med krav enligt bilaga 4.
Kan chefen överlåta ansvaret till IT-personalen?
Chefen kan delegera skyldigheterna till någon annan med dennes samtycke, men bär enligt artikel 8c fortfarande ansvaret. Därför behöver hen dokument som visar vad som beslutats och på vilken grund.
Räcker det med en förteckning över systemen för att uppfylla lagen?
Nej. Förteckningen är utgångspunkten, inte fullgörandet av skyldigheterna. Utan den går det däremot inte att på ett tillförlitligt sätt bedöma riskerna, planera budgeten eller visa på vilka grunder ledningen har fattat sina beslut.
Om kontoret inte har en aktuell förteckning över system, ägare, avtal och risker hjälper jag till att ta fram en sådan på 2–6 veckor, till ett pris under tröskelvärdet för offentlig upphandling. Se vad inventeringen omfattar →

Låt oss prata om er situation – konkret, inte i allmänna termer.