本文面向县长、乡镇长、镇长(市长)、秘书长和财务长。文中不讨论如何对系统进行技术防护,那是信息技术人员和安全专家的工作。我要说明的是,这部法律对那些签署决策和预算的人意味着什么。
变化了什么、何时生效
2026年1月23日通过的《国家网络安全体系法修正法》(波兰法律公报2026年第252号)于2026年4月3日起生效。该法引入了"关键实体"与"重要实体"的划分,而地方自治机关被明确列入其中的"公共实体"类别。
管理层应了解的过渡条款期限如下:
- 履行第3章规定义务的期限为12个月,自法律生效之日起计算。对于自始即被纳入该法适用范围的机关而言,这意味着截止日期为2027年4月3日。
- 首次信息系统安全审计的期限为24个月。该规定适用于关键实体;此后审计至少每3年进行一次。
- 首次可处以罚款的时点为法律生效满2年之后,即2028年4月3日之后。
关键实体与重要实体名录自2026年4月13日起启用。负责数字化事务的部长会依职权将公共实体登记入册,随后发函要求补充缺失的数据。收到通知后有6个月时间补齐资料,逾期将受罚。值得确认本单位是否已收到此类通知,以及由谁负责处理。
自主登记与行政机关。 名录自主登记的截止日期为2026年10月3日,但根据数字化部的通告,该期限针对的是需要自行申报的组织,例如企业。公共实体由部长依职权登记,无需自行提交登记申请。它们的任务始于收到通知之后:需要补充名录中的数据。因此,尚未收到通知的机关并不算错过自主登记的期限,但仍应确认本单位由谁负责接收此类公文,以及所属机构和市政公司是否已各自核实其身份状态。该通告并未说明未在10月3日前完成登记会有何后果,因此本文不据此得出任何关于处罚的结论。
这部法律是否适用于本机关
该法附件1"公共实体"部分列明的对象包括:
- 县政府,无论规模大小;
- 镇政府,若其在当年1月1日按劳动合同雇用的全职等效人员不少于50人。
上述单位属于关键实体。而重要实体则是指并非关键实体的公共实体,其性质为地方自治预算单位、地方自治预算机构、地方自治文化机构,或从事公用事业性质任务的公司,只要其借助信息系统履行公共任务。因此,规模较小的镇政府以及地方自治所属机构同样负有义务,只是范围较窄。每个单位的身份状态都值得与本机关的法律顾问进行确认。
关键实体须建立该法第8条所规定的完整信息安全管理体系,并接受审计。属于公共实体的重要实体则改为执行附件4所列的较短清单要求。该法同时允许地方自治单位共同组织履行这些义务,或通过协议将其委托给其中一个单位办理。
法律对负责人设定了哪些要求
这些规定无法转交给信息技术部门代为承担。根据该法第8c条,实体负责人须对网络安全义务的履行负责,即便其已将部分或全部事务委托给他人。在公共财政部门单位中,负责人即《公共财政法》所称的单位负责人。
第8d条列明负责人须亲自履行的事项:
- 决定信息安全管理体系的制定、实施、运行、审查与监督;
- 为履行这些义务规划充足的资金;
- 分配任务并监督其执行;
- 确保员工了解自身职责和内部规章;
- 确保本单位的运作符合法律规定。
此外还有培训要求:负责人本人以及受其委托承担相关义务的人员须每个日历年接受一次培训,且须对参训情况留存书面记录(第8e条)。
第二项任务现在就该着手。2027年度预算草案在秋季编制完成,而2027年4月3日这个期限正好落在该预算年度之中。如果不清楚机关到底有多少系统、由谁维护、哪些合同需要修改,就无法对"网络安全"这一预算科目做出可靠的估算。财务长有权要求提供这样的依据。
有哪些处罚措施
罚款既可以对单位本身处以,也可以单独对其负责人处以。
对关键实体的罚款为2万兹罗提至1000万欧元,或其经营活动收入的2%;对重要实体的罚款为1.5万兹罗提至700万欧元,或其收入的1.4%。主管机关在确定罚款数额时会考虑该公共实体的财务承受能力。
公共实体负责人可被处以最高相当于其所获薪酬100%的罚款(第73a条)。处罚依据可以包括未履行第8条和第8d条规定的义务,或未完成培训等情形。
为什么第一步是清单梳理
附件4,即适用于作为公共实体的重要实体的要求清单,第一项就是:对用于处理信息的ICT产品、服务和流程进行盘点。而关键实体则须系统性地评估风险、管理资产并保障供应链安全。如果机关不清楚自己究竟拥有什么,上述义务没有一项能够真正履行。
如果没人能说清一栋建筑有多少层、钥匙在谁手里、设备上次检修是何时,保险公司就无法为其估算保费。同样,安全专家首先也需要一份清单,列明他们究竟要保护什么。
这份清单可以由机关自己的团队来编制,应当涵盖以下四方面内容:
- 系统。 机关及其所属单位使用的每一个系统和服务,包括由信息技术部门以外的科室自行采购的系统。
- 责任人。 科室中谁对该系统负责,谁决定该系统的访问权限。
- 合同。 供应商、期限、服务范围、安全条款,以及合同终止后的处理方式。
- 风险。 系统一旦停止运行会发生什么,机关在没有该系统的情况下能维持运作多长时间。
应向信息技术人员和安全专家询问哪些问题
负责人无需评估具体的技术方案,但应当就以下几个问题获得明确答复:
- 我们是关键实体还是重要实体?本单位下属机构和公司的情况又是如何?
- 是否已收到补充名录数据的通知?由谁负责确保按期完成?
- 我们是否有最新的系统、服务和合同清单?上次核对是什么时候?
- 由谁负责风险评估,相关记录保存在哪里?
- 发生重大事件时应向谁报告,以何种程序报告?法律要求须立即报告,且最迟不超过发现事件后72小时。
- 哪些任务由我们自行完成,哪些与其他单位共同完成,哪些委托外部承担?
- 2027年这将花费多少成本,其中哪些是法定义务,哪些属于自主选择?
如果第三个问题没有答案,其余问题的回答也只能是估计。
资料来源
- 《国家网络安全体系法修正法》,波兰法律公报2026年第252号(众议院办公厅文本,PDF)
- 《KSC修正法》问答,数字化部(gov.pl,PDF)
- KSC名录自主登记仅剩一个月,2026年9月3日通告(gov.pl)
- 修法后S46系统的变化(gov.pl)
法律状态截至2026年10月4日。本文不构成法律意见,也不构成安全方面的建议。