Data publikacji: 21 września 2026

Proces wdrażania unijnej dyrektywy NIS2 do polskiego porządku prawnego poprzez nowelizację ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) przynosi fundamentalną zmianę w podejściu do zarządzania ryzykiem cyfrowym. Cyberbezpieczeństwo przestało być wyłącznie domeną działów technicznych, a stało się kluczowym obszarem odpowiedzialności prawnej i finansowej najwyższego kierownictwa firm.

Wprowadzone przepisy zrywają z dotychczasową praktyką traktowania kar jako zwykłego „kosztu prowadzenia działalności” ponoszonego przez spółkę. Polskie prawo nakłada osobistą sankcję finansową i zarządczą bezpośrednio na osoby decyzyjne.

1. Odpowiedzialność Zarządu: do 300% wynagrodzenia i zakaz pełnienia funkcji

Nowelizacja UKSC precyzyjnie wskazuje Kierownika podmiotu — zdefiniowanego poprzez art. 8c UKSC w powiązaniu z przepisami ustawy o rachunkowości — jako podmiot ponoszący bezpośrednią odpowiedzialność prawną.

W przypadku spółek prawa handlowego (sp. z o.o., S.A., PSA) Kierownikiem podmiotu są członkowie Zarządu. To na nich ciążą ustawowe sankcje osobiste, których wysokość zależy od formy prawnej i sektora:

  • Sektor prywatny: osobiście nakładana kara pieniężna wynosi do 300% miesięcznego wynagrodzenia członka zarządu.
  • Sektor publiczny: kara dla włodarzy JST i kierowników jednostek budżetowych wynosi do 100% miesięcznego wynagrodzenia.

Karą finansową zarządza właściwy organ nadzorczy, a środki trafiają do budżetu państwa.

Zawieszenie w prawach wykonywania funkcji

W przypadku podmiotów kluczowych, przy uporczywym uchylaniu się od usunięcia naruszeń, organ nadzoru może czasowo zawiesić członka zarządu w pełnieniu funkcji do momentu naprawienia uchybień.

Za co odpowiada Zarząd?

Kara nie grozi za sam fakt padnięcia ofiarą wyrafinowanego cyberataku, lecz za zaniechania organizacyjne i brak należytego nadzoru, w tym m.in. za:

  • niewdrożenie Systemu Zarządzania Bezpieczeństwem Informacji (SZBI) lub brak stałego szacowania ryzyka,
  • niedopełnienie corocznego obowiązku szkoleniowego z zakresu cyberbezpieczeństwa,
  • brak zgłoszenia podmiotu do właściwego rejestru lub nieaktualizowanie danych w terminie,
  • niewykonanie zaleceń i nakazów pokontrolnych organu nadzorczego.

2. Rola i odpowiedzialność CISO

CISO poza Zarządem

Jeśli CISO nie jest powołany w skład Zarządu spółki, UKSC nie nakłada na niego bezpośrednich kar administracyjnych — ani kary do 300% wynagrodzenia, ani zakazu pełnienia funkcji. Odpowiedzialność ustawowa pozostaje przy organie zarządzającym nawet wtedy, gdy wykonanie zadań powierzono innej osobie lub podmiotowi.

Jaką odpowiedzialność ponosi CISO?

Brak kar od organu nadzorczego nie oznacza braku odpowiedzialności wobec spółki:

  • Umowa o pracę: odpowiedzialność na zasadach Kodeksu pracy, co do zasady do wysokości trzymiesięcznego wynagrodzenia za nienależyte wykonanie obowiązków, z wyjątkiem szkody umyślnej.
  • Kontrakt B2B lub umowa cywilnoprawna: odpowiedzialność na zasadach Kodeksu cywilnego; spółka może dochodzić odszkodowania, jeśli z winy CISO poniosła straty.

3. Czy firma może zapłacić karę za członka Zarządu?

Pokrycie lub refundacja przez spółkę kary nałożonej na członka zarządu jest rozwiązaniem obarczonym poważnym ryzykiem prawnym i podatkowym.

  • Istota kary osobistej: sankcja ma indywidualnie ukarać osobę fizyczną za brak nadzoru.
  • Ryzyko działania na szkodę spółki: zapłata prywatnej kary z majątku spółki może rodzić odpowiedzialność karną i cywilną.
  • Skutki podatkowe: zapłata może stanowić przychód członka zarządu, a dla spółki nie być kosztem uzyskania przychodu.

A co z polisami D&O?

Standardowe polisy D&O najczęściej nie pokrywają administracyjnych kar pieniężnych nakładanych bezpośrednio przez organy państwowe. Mogą natomiast obejmować koszty obrony prawnej lub niektóre roszczenia odszkodowawcze spółki wobec zarządu.


4. Zarządy wieloosobowe: kto odpowiada?

Jeśli w wieloosobowym zarządzie nie wyznaczono konkretnej osoby, odpowiedzialność osobistą ponoszą wszyscy członkowie zarządu. Ustawa umożliwia formalne wskazanie jednego członka odpowiedzialnego za nadzór nad cyberbezpieczeństwem.

Argumenty przeciw

  • Piorunochron dla reszty zarządu: postępowanie i ewentualna kara zostaną skierowane bezpośrednio do wskazanej osoby.
  • Konieczność ciągłej weryfikacji: rola wymaga stałego podnoszenia kompetencji oraz rzeczywistego nadzoru nad budżetem IT i OT.

Argumenty za

  • Ochrona pozostałych członków: ograniczenie ich bezpośredniego ryzyka, o ile odpowiedzialna osoba otrzyma odpowiednie zasoby.
  • Realna władza budżetowa i strategiczna: silny mandat do egzekwowania niezbędnych inwestycji.
  • Uniknięcie odpowiedzialności zbiorowej: bez wyznaczenia osoby organ może ukarać każdego członka zarządu osobno.

Podsumowanie

Ustawa o Krajowym Systemie Cyberbezpieczeństwa definitywnie kończy erę, w której cyberbezpieczeństwo było spychane na margines prac zarządów.

Wniosek dla zarządów: najlepszą ochroną przed osobistą karą jest sprawnie działający SZBI, regularne szkolenia i realny nadzór nad procedurami. Powierzenie zadań operacyjnych CISO jest niezbędne, ale nie zwalnia władz spółki z prawnej odpowiedzialności za ich wykonanie.

← Wróć do bloga