Цей допис — для старостів, війтів, бурмістрів, секретарів і казначеїв. У ньому я не пишу, як захищати системи, бо це завдання айтівців і фахівців з безпеки. Я описую, що закон означає для людей, які підписують рішення і бюджет.
Що змінилося і з якого часу
Закон від 23 січня 2026 року про внесення змін до закону про національну систему кібербезпеки (Dz. U. з 2026 р., поз. 252) набрав чинності 3 квітня 2026 року. Він увів поділ на ключові суб'єкти та важливі суб'єкти, а органи самоврядування прямо потрапили до нього, у секторі «публічні суб'єкти».
Терміни з перехідних положень, які повинно знати керівництво:
- 12 місяців на виконання обов'язків з розділу 3 закону, які відліковуються від набрання законом чинності. Для установ, охоплених законом від самого початку, це означає 3 квітня 2027 року.
- 24 місяці на перший аудит безпеки інформаційної системи. Стосується ключових суб'єктів; потім аудит повторюється щонайменше раз на 3 роки.
- Грошові штрафи вперше — після спливу 2 років від набрання законом чинності, тобто після 3 квітня 2028 року.
Реєстр ключових і важливих суб'єктів діє з 13 квітня 2026 року. Публічні суб'єкти міністр, відповідальний за інформатизацію, вносить до нього за посадою, а потім викликає до доповнення відсутніх даних. На доповнення відведено 6 місяців від вручення виклику, під загрозою штрафу. Варто перевірити, чи такий виклик уже надійшов до управи і хто ним займається.
Самореєстрація і органи влади. Термін самореєстрації в реєстрі минув 3 жовтня 2026 року, але, згідно з повідомленням Міністерства цифровізації, він стосувався організацій, які самі подають заявку, наприклад підприємств. Публічні суб'єкти вносяться до реєстру за посадою і не подають заяви про внесення. Їхнє завдання починається після отримання виклику: потрібно доповнити дані в реєстрі. Управа, яка виклику ще не отримала, отже, не запізнилася із самореєстрацією, але варто з'ясувати, хто в управі отримує такі листи і чи організаційні одиниці та комунальні підприємства перевірили свій статус окремо. Повідомлення не описує наслідків недотримання терміну 3 жовтня, тому я не роблю на його основі жодних висновків щодо штрафів.
Чи стосується закон нашої установи
У додатку № 1 до закону, у секторі «публічні суб'єкти», серед іншого, названі:
- повітове староство — незалежно від розміру;
- управа гміни, якщо станом на 1 січня відповідного року вона працевлаштовує за трудовим договором щонайменше 50 осіб у перерахунку на повні ставки.
Ці установи є ключовими суб'єктами. Важливим суб'єктом, своєю чергою, є публічний суб'єкт, який не є ключовим, а є самоврядною бюджетною установою, самоврядним бюджетним закладом, самоврядною установою культури або підприємством, що виконує завдання комунального господарства, якщо воно реалізує публічне завдання з використанням інформаційних систем. Менша управа гміни та організаційні одиниці самоврядування теж, отже, мають обов'язки, тільки у вужчому обсязі. Статус кожної установи варто підтвердити з юрисконсультом управи.
Ключовий суб'єкт впроваджує повну систему управління безпекою інформації, описану в ст. 8 закону, і проходить аудит. Важливий суб'єкт, який є публічним суб'єктом, замість цього застосовує коротший перелік вимог із додатку № 4. Закон також дозволяє одиницям самоврядування організувати спільне обслуговування цих обов'язків або доручити їх за угодою одній з установ.
Що закон покладає на керівника
Ці положення не можна передати ІТ-відділу. Згідно зі ст. 8c, керівник суб'єкта відповідає за виконання обов'язків у сфері кібербезпеки, також тоді, коли частину або всі з них доручив іншій особі. В установі сектору публічних фінансів керівником є керівник установи в розумінні закону про публічні фінанси.
Ст. 8d перелічує, що керівник робить особисто:
- ухвалює рішення про підготовку, впровадження, застосування, перегляд і нагляд за системою управління безпекою інформації;
- планує відповідні фінансові кошти на ці обов'язки;
- розподіляє завдання і наглядає за їх виконанням;
- забезпечує, щоб працівники знали свої обов'язки і внутрішні регламенти;
- забезпечує відповідність діяльності установи вимогам законодавства.
До цього додається навчання: керівник та особа, якій він доручив обов'язки, проходять його раз на календарний рік, а участь має бути задокументована (ст. 8e).
Другий пункт — це завдання на зараз. Проєкт бюджету на 2027 рік готується восени, а термін 3 квітня 2027 року припадає на середину цього бюджетного року. Позицію «кібербезпека» неможливо достовірно оцінити без знання, скільки систем має управа, хто їх обслуговує і які договори доведеться змінити. Казначей має право попросити таке обґрунтування.
Які є санкції
Грошовий штраф можна накласти на установу і окремо на її керівника.
Для ключового суб'єкта штраф становить від 20 тис. злотих до 10 млн євро або 2% доходів від господарської діяльності, для важливого суб'єкта — від 15 тис. злотих до 7 млн євро або 1,4%. Орган при цьому враховує фінансові можливості публічного суб'єкта.
Керівника публічного суб'єкта може бути покарано сумою до 100% отримуваної винагороди (ст. 73a). Підставою може бути, зокрема, невиконання обов'язків зі ст. 8 і 8d або відсутність навчання.
Чому перший крок — це перелік
Додаток № 4, тобто перелік вимог для важливого суб'єкта, який є публічним суб'єктом, починається з пункту: інвентаризація продуктів, послуг і процесів ІКТ, що використовуються для обробки інформації. Ключовий суб'єкт, своєю чергою, має систематично оцінювати ризик, керувати активами і дбати про безпеку ланцюга постачання. Жодного з цих обов'язків неможливо виконати, якщо управа не знає, що вона має.
Страховик не оцінить поліс на будівлю, яку ніхто не може описати: скільки в ній поверхів, у кого ключі, коли був огляд інсталяцій. Фахівцям з безпеки теж спочатку потрібен перелік того, що вони мають захищати.
Перелік може підготувати власна команда управи. Він повинен охоплювати чотири речі:
- Системи. Кожна система й послуга, якими користується управа і її підрозділи, включно з тими, що придбані відділами поза ІТ-службою.
- Власники. Хто у відділі відповідає за систему і хто вирішує питання доступу до неї.
- Договори. Постачальник, термін, обсяг обслуговування, положення про безпеку і про те, що відбувається після завершення договору.
- Ризики. Що станеться, коли система перестане працювати, і як довго управа може працювати без неї.
Про що запитати айтівців і фахівців з безпеки
Керівнику не обов'язково оцінювати технічні рішення. Йому варто отримати чіткі відповіді на кілька запитань:
- Чи є ми ключовим, чи важливим суб'єктом? Як це виглядає в наших організаційних одиницях і підприємствах?
- Чи надійшов виклик щодо доповнення даних у реєстрі і хто відповідає за термін?
- Чи маємо актуальний перелік систем, послуг і договорів? Коли його востаннє перевіряли?
- Хто проводить оцінку ризику і де це задокументовано?
- Кому і в якому порядку ми повідомляємо про серйозний інцидент? Закон говорить про повідомлення невідкладно, не пізніше ніж протягом 72 годин від виявлення.
- Які завдання ми виконаємо самі, які — спільно з іншими установами, а які доручимо зовнішнім виконавцям?
- Скільки це коштуватиме у 2027 році і що з цього є обов'язком, а що — вибором?
Без відповіді на третє запитання решта будуть лише оцінкою.
Джерела
- Новелізація закону про національну систему кібербезпеки, Dz. U. з 2026 р., поз. 252 (текст Канцелярії Сейму, PDF)
- Питання та відповіді «Новелізація KSC», Міністерство цифровізації (gov.pl, PDF)
- Місяць на самореєстрацію в Реєстрі KSC, повідомлення від 3 вересня 2026 р. (gov.pl)
- Зміни в Системі S46 після новелізації (gov.pl)
Правовий стан на 4 жовтня 2026 року. Цей допис не є юридичною порадою чи порадою з питань безпеки.