Kary za brak zgodności z UKSC/NIS2 nie grożą do kwietnia 2028 – brzmi jak dobra wiadomość, ale nią nie jest. Dwuletni okres bez sankcji łatwo pomylić z wrażeniem, że czasu jest jeszcze sporo. A to najgorszy powód, żeby zwlekać z wdrożeniem nowelizacji ustawy (KSC 2.0).
Bo kara to nie jest pierwsze, co się wydarzy. Najpierw przychodzi incydent: przerwana ciągłość działania, klienci, których nie da się obsłużyć, i kontrakty, które odchodzą do lepiej przygotowanej konkurencji.
Dlatego prawdziwy termin, o którym warto myśleć przy wdrożeniu UKSC/NIS2, nie jest zapisany w ustawie. Wyznacza go pierwszy incydent, presja klientów i osobista odpowiedzialność zarządu – a te nie czekają do 2028 roku. Na webinarze o wdrożeniu KSC rozłożyliśmy tę pułapkę na czynniki pierwsze – jeśli chcesz uzyskać dostęp do nagrań i materiałów, wypełnij formularz na tej stronie.
Skąd wziął się dwuletni okres bez kar?
Ustawa przewiduje przejściowy okres, w którym administracyjne kary pieniężne za brak zgodności nie są nakładane. Obejmuje on pierwsze dwa lata obowiązywania przepisów, czyli czas do kwietnia 2028 roku. Dotyczy to również sytuacji, w której podmiot nie zgłosi się w terminie do Wykazu KSC (do 3 października 2026 roku).
Przez pierwsze dwa lata od wejścia ustawy, czyli do kwietnia 2028, kary w ogóle nie będą nakładane. Jest tu wyraźne wyłączenie w naszej ustawie – nie będzie można nałożyć kary finansowej za to, że ktoś nie zgłosi się do wykazu podmiotów KSC do trzeciego października.
Warto jednak oddzielić dwie rzeczy: brak kary od braku obowiązku. Przepisy obowiązują od dnia wejścia ustawy w życie – wyłączona jest wyłącznie możliwość ich finansowego egzekwowania w pierwszym okresie. Terminy na samo wdrożenie (pełne wdrożenie SZBI i podłączenie do systemu S46 do 3 kwietnia 2027 roku) biegną niezależnie od tego wyłączenia.
Odkładanie tematu do 2028 to tak naprawdę jego porzucenie
Głównym skutkiem zwłoki jest to, że organizacja w ogóle nie rozpoczyna prac. Brak zgłoszenia do wykazu jest zwykle objawem szerszego problemu – niepewności co do własnego statusu, która blokuje kolejne kroki. Zwrócił na to uwagę Marcin Serafin:
Jeżeli ktoś się nie zgłosi, to prawdopodobnie nie dlatego, że wie już wszystko, a tylko zapomniał tego zrobić – tylko prawdopodobnie dlatego, że odłożył to i cały czas jeszcze nie do końca jest pewien, czy podlega, w jakim zakresie podlega, a w konsekwencji nie może też rozpocząć realnie prac związanych z wdrożeniem. I tak naprawdę tu jest całe clou.
Odłożony zostaje cały proces przygotowania organizacji – od kwalifikacji, przez inwentaryzację systemów, po procedury reagowania. Warto przy tym pamiętać, że zgodność nie jest stanem domyślnym: jak zaznaczono w rozmowie, większość organizacji dopiero wymaga dostosowania do NIS2 i KSC, a bycie zgodnym „z automatu” jest wyjątkiem, nie regułą.
Ryzyko kary rośnie wraz z ryzykiem incydentu
Kara administracyjna rzadko pojawia się w oderwaniu od zdarzenia. W praktyce jest następstwem incydentu – utraty danych albo przerwania ciągłości działania – a nie samego uchybienia formalnego. Im mniej przygotowana organizacja, tym większe prawdopodobieństwo, że do takiego zdarzenia dojdzie, i tym poważniejsze jego skutki.
Na webinarze o KSC padło istotne zastrzeżenie: głośne, ujawniane publicznie ataki ransomware to jedynie wierzchołek góry lodowej. Pod nim znajdują się organizacje, które w wyniku incydentów poniosły wymierne, liczone w milionach straty, choć nigdy nie trafiły do nagłówków. Z tej perspektywy data 2028 nie ma znaczenia dla oceny ryzyka – zdarzenia nie kierują się kalendarzem ustawodawcy.
Do tego dochodzi wymiar osobisty. Nowelizacja czyni kierownictwo odpowiedzialnym za cyberbezpieczeństwo, a delegowanie zadań do działu IT nie zdejmuje z niego tej odpowiedzialności – to zresztą zmienia też pozycję samej osoby odpowiedzialnej za bezpieczeństwo, o czym pisaliśmy szerzej w artykule „Jak UKSC/NIS2 wpływa na rolę CISO?”.
Dlaczego kary nie są głównym narzędziem egzekwowania zgodności z UKSC?
Sankcje nie są mechanizmem, na którym ustawodawca opiera skuteczność regulacji. Gdyby celem było wymuszanie zgodności groźbą kar, konstrukcja przepisów wyglądałaby inaczej.
Ustawodawca nie myśli o tym, że kary zmuszą kogoś do wdrożenia albo nie wdrożenia – bo jeżeli tak by było, to wdrożono by automatyczne skanowanie wszystkich, a nie postępowania administracyjne i tak dalej. Natomiast ustawodawca myśli, że jeżeli będziemy zajmować się zagadnieniami, będziemy myśleć o tym, w jaki sposób się dostosować, będziemy analizować ryzyko, które się z nami wiąże i w związku z tym dostosujemy się i będzie to pewien proces, a nie projekt jednorazowy, który się skończy.
Celem regulacji jest skłonienie organizacji do zarządzania ryzykiem w sposób ciągły. Cyberbezpieczeństwo traktowane jako stały proces, a nie jednorazowy projekt zamknięty wpisem do wykazu, realnie ogranicza prawdopodobieństwo incydentu. To właśnie ta zmiana podejścia, a nie sama zgodność formalna, jest efektem, o który chodzi w UKSC.
Rynek egzekwuje wymagania szybciej niż ustawodawca
Zgodność z UKSC/NIS2 jest coraz częściej weryfikowana nie przez organy, lecz przez kontrahentów. Zwrócił na to uwagę Jerzy Muszyński, radca prawny:
Presja związana z KSC nie wynika z terminów i kar, ale wynika z tego, że – w mojej ocenie – te wymagania zaczynają przechodzić przez łańcuch dostaw, umowy, audyty klientów, zapytania ofertowe i odpowiedzialność kierownictwa. Bo w zasadzie to po raz pierwszy w kontekście takim szerszym możemy mówić o tym, że zarząd spółek ma być aktywnym podmiotem uczestniczącym w bieżącym zarządzaniu cyberbezpieczeństwem w strukturach firmy.
Potwierdza to doświadczenie z RODO. Przez osiem lat obowiązywania przepisów w Polsce nałożono około stu kar finansowych, a mimo to poziom bezpieczeństwa wyraźnie wzrósł – wymusiły to nie sankcje, ale wymagania rynku.
Przy UKSC mechanizm jest ten sam: podmiot objęty ustawą musi zarządzać bezpieczeństwem całego łańcucha dostaw, więc przenosi wymagania na swoich dostawców drogą umowną. Organizacja, która nie spełnia standardu, nie otrzyma grzywny od państwa, ale może utracić kontrakt – a to następuje na długo przed 2028 rokiem.
Jak wykorzystać czas na wdrożenie wymogów UKSC?
Czas do wejścia sankcji warto traktować jako przestrzeń na spokojne, udokumentowane wdrożenie, prowadzone bez presji ostatniej chwili. W pierwszej kolejności sensowne są cztery działania:
→ samoidentyfikacja z pozostawionym śladem dowodowym – ustalenie, czy i jako jaki podmiot organizacja podlega przepisom,
→ inwentaryzacja krytycznych systemów i weryfikacja kopii zapasowych danych, od których zależy ciągłość działania,
→ opracowanie i przetestowanie procedury reagowania na incydent,
→ plan wdrożenia w horyzoncie 30/60/90 dni, gotowy do przedstawienia zarządowi.

