Serwis informacyjno-komercyjny - nie jest oficjalną stroną programu rządowego. Informacja prawna

LCC

prawo

Kary KSC i NIS2 - kto odpowiada w samorządzie

NIS2 kogo dotyczy w JST: gminy, powiaty, szkoły, OPS. Kary KSC do 10 mln euro - odpowiada wójt, burmistrz lub prezydent.

Za brak wdrożenia obowiązków z ustawy o krajowym systemie cyberbezpieczeństwa odpowiada jednostka i jej kierownik. To nie jest kara „dla IT”. Wójt, burmistrz, prezydent albo starosta odpowiada za nadzór - także wtedy, gdy zadania zlecono zewnętrznemu dostawcy albo partnerstwu LCC.

Ten tekst jest informacyjny. Nie zastępuje ustawy ani porady radcy prawnego. Kwoty i tryb kar zawsze weryfikuj w aktualnym brzmieniu ustawy i komunikatach organów.

Kogo dotyczy NIS2 w JST

NIS2 kogo dotyczy w samorządzie? W Polsce dyrektywę wdraża ustawa o KSC (od 3 kwietnia 2026). Obowiązki obejmują wszystkie jednostki samorządu terytorialnego, nie tylko duże miasta:

  • gminy, powiaty i miasta na prawach powiatu,
  • jednostki organizacyjne: szkoły, przedszkola, OPS-y, domy kultury, biblioteki,
  • spółki komunalne i inne podmioty zależne od JST.

Mała gmina nie jest wyłączona. Brak własnego SOC albo udział w programie LCC też nie wyłącza - zmienia tylko sposób realizacji. Katalog i definicje: NIS2 w JST oraz obowiązki KSC.

Ile wynosi kara dla jednostki

W materiałach o KSC/NIS2 dla podmiotów publicznych powtarza się górny próg do 10 mln euro dla jednostki. To maksimum ustawowe, nie „standardowa faktura”. Wysokość zależy od wagi naruszenia, skali jednostki i tego, czy obowiązki w ogóle próbowano wdrożyć.

Dla urzędu gminy groźniejsze od samego limitu jest to, że kontrola pyta o dowody: SZBI, rejestr incydentów, zgłoszenia do CSIRT, przeglądy. Brak dokumentacji czyta się jako brak systemu - nie jako „mała gmina, więc nie dotyczy”.

Skrót: FAQ - jakie kary za brak zgodności.

Odpowiedzialność wójta, burmistrza, prezydenta

Kierownik podmiotu może ponieść odpowiedzialność osobistą - w opisach wdrożenia KSC wskazuje się m.in. karę do 100% miesięcznego wynagrodzenia. Możliwa jest też ścieżka cywilna i dyscyplinarna za brak nadzoru.

W praktyce oznacza to trzy rzeczy:

  1. Polityka SZBI i zakres muszą mieć podpis kierownika, nie tylko plik z IT.
  2. Outsourcing SOC albo udział w programie LCC nie zdejmuje odpowiedzialności z JST - zdejmuje część operacji.
  3. Jednostki podległe (szkoła, OPS, spółka) też wchodzą w obowiązki. Luka „u nas w urzędzie jest, w szkole nie” zostaje przy kierowniku.

Zakres dokumentów: dokumentacja SZBI w urzędzie.

Kary NIS2 a polska ustawa o KSC

W wyszukiwarce często pada kary nis2. W Polsce obowiązki dla JST egzekwuje nowelizacja ustawy o KSC, która wdraża dyrektywę NIS2 (od 3 kwietnia 2026). Nie prowadzisz osobnej „zgodności unijnej” obok krajowej - realizujesz KSC.

Pillar: obowiązki KSC w samorządzie. Dyrektywa: NIS2 w JST.

Co realnie obniża ryzyko

Kontrola nie nagradza slajdów. Nagradza ślady działania:

  • zatwierdzony zakres SZBI i role (ASI, IOD, IT),
  • rejestr incydentów i ścieżka do CSIRT (24h / 72h),
  • aktualna macierz ryzyka z właścicielem,
  • szkolenie z datą i listą obecności,
  • test kopii albo choć jeden zapisany przegląd.

Listę punktów masz w checkliście KSC. Narzędzia do rejestrów: GRC. Diagnoza: Audyt0.

Powiązane strony

Sprawdź, jak CyberSonar24 wspiera obowiązki KSC/NIS2

Umów prezentację platformy GRC i modułów audytowych dopasowanych do jednostek samorządu terytorialnego oraz operatorów LCC.