Усі публікаціїЖурнал · публікація 04 / 04
Без жаргону

Коротка відповідь: Новелізація закону про національну систему кібербезпеки (імплементація директиви NIS 2) діє з 3 квітня 2026 року. Повітове староство в ній є ключовим суб'єктом, управа гміни, що працевлаштовує щонайменше 50 осіб, — також, а менші управи та організаційні одиниці самоврядування за загальним правилом є важливими суб'єктами. За виконання обов'язків відповідає керівник суб'єкта, навіть якщо він доручив їх іншій особі. На впровадження відведено 12 місяців, тобто час до 3 квітня 2027 року, а штрафи можуть накладатися вперше після спливу двох років від набрання законом чинності. Перший крок не є технічним: це впорядкований перелік систем, власників, договорів і ризиків.

Цей допис — для старостів, війтів, бурмістрів, секретарів і казначеїв. У ньому я не пишу, як захищати системи, бо це завдання айтівців і фахівців з безпеки. Я описую, що закон означає для людей, які підписують рішення і бюджет.

Що змінилося і з якого часу

Закон від 23 січня 2026 року про внесення змін до закону про національну систему кібербезпеки (Dz. U. з 2026 р., поз. 252) набрав чинності 3 квітня 2026 року. Він увів поділ на ключові суб'єкти та важливі суб'єкти, а органи самоврядування прямо потрапили до нього, у секторі «публічні суб'єкти».

Терміни з перехідних положень, які повинно знати керівництво:

  • 12 місяців на виконання обов'язків з розділу 3 закону, які відліковуються від набрання законом чинності. Для установ, охоплених законом від самого початку, це означає 3 квітня 2027 року.
  • 24 місяці на перший аудит безпеки інформаційної системи. Стосується ключових суб'єктів; потім аудит повторюється щонайменше раз на 3 роки.
  • Грошові штрафи вперше — після спливу 2 років від набрання законом чинності, тобто після 3 квітня 2028 року.

Реєстр ключових і важливих суб'єктів діє з 13 квітня 2026 року. Публічні суб'єкти міністр, відповідальний за інформатизацію, вносить до нього за посадою, а потім викликає до доповнення відсутніх даних. На доповнення відведено 6 місяців від вручення виклику, під загрозою штрафу. Варто перевірити, чи такий виклик уже надійшов до управи і хто ним займається.

Самореєстрація і органи влади. Термін самореєстрації в реєстрі минув 3 жовтня 2026 року, але, згідно з повідомленням Міністерства цифровізації, він стосувався організацій, які самі подають заявку, наприклад підприємств. Публічні суб'єкти вносяться до реєстру за посадою і не подають заяви про внесення. Їхнє завдання починається після отримання виклику: потрібно доповнити дані в реєстрі. Управа, яка виклику ще не отримала, отже, не запізнилася із самореєстрацією, але варто з'ясувати, хто в управі отримує такі листи і чи організаційні одиниці та комунальні підприємства перевірили свій статус окремо. Повідомлення не описує наслідків недотримання терміну 3 жовтня, тому я не роблю на його основі жодних висновків щодо штрафів.

Чи стосується закон нашої установи

У додатку № 1 до закону, у секторі «публічні суб'єкти», серед іншого, названі:

  • повітове староство — незалежно від розміру;
  • управа гміни, якщо станом на 1 січня відповідного року вона працевлаштовує за трудовим договором щонайменше 50 осіб у перерахунку на повні ставки.

Ці установи є ключовими суб'єктами. Важливим суб'єктом, своєю чергою, є публічний суб'єкт, який не є ключовим, а є самоврядною бюджетною установою, самоврядним бюджетним закладом, самоврядною установою культури або підприємством, що виконує завдання комунального господарства, якщо воно реалізує публічне завдання з використанням інформаційних систем. Менша управа гміни та організаційні одиниці самоврядування теж, отже, мають обов'язки, тільки у вужчому обсязі. Статус кожної установи варто підтвердити з юрисконсультом управи.

Ключовий суб'єкт впроваджує повну систему управління безпекою інформації, описану в ст. 8 закону, і проходить аудит. Важливий суб'єкт, який є публічним суб'єктом, замість цього застосовує коротший перелік вимог із додатку № 4. Закон також дозволяє одиницям самоврядування організувати спільне обслуговування цих обов'язків або доручити їх за угодою одній з установ.

Що закон покладає на керівника

Ці положення не можна передати ІТ-відділу. Згідно зі ст. 8c, керівник суб'єкта відповідає за виконання обов'язків у сфері кібербезпеки, також тоді, коли частину або всі з них доручив іншій особі. В установі сектору публічних фінансів керівником є керівник установи в розумінні закону про публічні фінанси.

Ст. 8d перелічує, що керівник робить особисто:

  1. ухвалює рішення про підготовку, впровадження, застосування, перегляд і нагляд за системою управління безпекою інформації;
  2. планує відповідні фінансові кошти на ці обов'язки;
  3. розподіляє завдання і наглядає за їх виконанням;
  4. забезпечує, щоб працівники знали свої обов'язки і внутрішні регламенти;
  5. забезпечує відповідність діяльності установи вимогам законодавства.

До цього додається навчання: керівник та особа, якій він доручив обов'язки, проходять його раз на календарний рік, а участь має бути задокументована (ст. 8e).

Для фінансового нагляду

Другий пункт — це завдання на зараз. Проєкт бюджету на 2027 рік готується восени, а термін 3 квітня 2027 року припадає на середину цього бюджетного року. Позицію «кібербезпека» неможливо достовірно оцінити без знання, скільки систем має управа, хто їх обслуговує і які договори доведеться змінити. Казначей має право попросити таке обґрунтування.

Які є санкції

Грошовий штраф можна накласти на установу і окремо на її керівника.

Для ключового суб'єкта штраф становить від 20 тис. злотих до 10 млн євро або 2% доходів від господарської діяльності, для важливого суб'єкта — від 15 тис. злотих до 7 млн євро або 1,4%. Орган при цьому враховує фінансові можливості публічного суб'єкта.

Керівника публічного суб'єкта може бути покарано сумою до 100% отримуваної винагороди (ст. 73a). Підставою може бути, зокрема, невиконання обов'язків зі ст. 8 і 8d або відсутність навчання.

Чому перший крок — це перелік

Додаток № 4, тобто перелік вимог для важливого суб'єкта, який є публічним суб'єктом, починається з пункту: інвентаризація продуктів, послуг і процесів ІКТ, що використовуються для обробки інформації. Ключовий суб'єкт, своєю чергою, має систематично оцінювати ризик, керувати активами і дбати про безпеку ланцюга постачання. Жодного з цих обов'язків неможливо виконати, якщо управа не знає, що вона має.

Аналогія для керівництва

Страховик не оцінить поліс на будівлю, яку ніхто не може описати: скільки в ній поверхів, у кого ключі, коли був огляд інсталяцій. Фахівцям з безпеки теж спочатку потрібен перелік того, що вони мають захищати.

Перелік може підготувати власна команда управи. Він повинен охоплювати чотири речі:

  • Системи. Кожна система й послуга, якими користується управа і її підрозділи, включно з тими, що придбані відділами поза ІТ-службою.
  • Власники. Хто у відділі відповідає за систему і хто вирішує питання доступу до неї.
  • Договори. Постачальник, термін, обсяг обслуговування, положення про безпеку і про те, що відбувається після завершення договору.
  • Ризики. Що станеться, коли система перестане працювати, і як довго управа може працювати без неї.

Про що запитати айтівців і фахівців з безпеки

Керівнику не обов'язково оцінювати технічні рішення. Йому варто отримати чіткі відповіді на кілька запитань:

  1. Чи є ми ключовим, чи важливим суб'єктом? Як це виглядає в наших організаційних одиницях і підприємствах?
  2. Чи надійшов виклик щодо доповнення даних у реєстрі і хто відповідає за термін?
  3. Чи маємо актуальний перелік систем, послуг і договорів? Коли його востаннє перевіряли?
  4. Хто проводить оцінку ризику і де це задокументовано?
  5. Кому і в якому порядку ми повідомляємо про серйозний інцидент? Закон говорить про повідомлення невідкладно, не пізніше ніж протягом 72 годин від виявлення.
  6. Які завдання ми виконаємо самі, які — спільно з іншими установами, а які доручимо зовнішнім виконавцям?
  7. Скільки це коштуватиме у 2027 році і що з цього є обов'язком, а що — вибором?

Без відповіді на третє запитання решта будуть лише оцінкою.

Джерела

Правовий стан на 4 жовтня 2026 року. Цей допис не є юридичною порадою чи порадою з питань безпеки.

Чи малий орган гміни теж підпадає під дію закону?
Управа, що працевлаштовує менш як 50 осіб, не є ключовим суб'єктом, але як самоврядна бюджетна установа, що реалізує публічні завдання з використанням інформаційних систем, за загальним правилом є важливим суб'єктом. Тоді вона застосовує коротший перелік вимог із додатку № 4.
Чи може керівник передати відповідальність айтівцю?
Він може доручити обов'язки іншій особі за її згодою, але згідно зі ст. 8c все одно несе відповідальність. Тому йому потрібні документи, які показують, що він вирішив і на якій підставі.
Чи самого переліку систем достатньо, щоб виконати вимоги закону?
Ні. Перелік — це відправна точка, а не виконання обов'язків. Проте без нього неможливо достовірно оцінити ризик, спланувати бюджет чи показати, на яких підставах керівництво ухвалило рішення.
Якщо в управи немає актуального переліку систем, власників, договорів і ризиків, я допомагаю підготувати його за 2–6 тижнів. Подивіться, що охоплює інвентаризація →

Поговорімо про вашу ситуацію — конкретно, а не загалом.