Sankcje i ryzyko

Kary za brak zgodności z NIS2

Nowelizacja ustawy o KSC wprowadza znacznie surowsze sankcje niż poprzednie przepisy, a odpowiedzialność może dotyczyć bezpośrednio zarządu, nie tylko samej spółki.

Wysokość kar finansowych

Wysokość kary zależy od tego, czy firma jest podmiotem kluczowym, czy ważnym, a także od skali naruszenia i tego, czy podjęto wcześniej działania naprawcze.

do 10 mln EUR
lub 2% globalnego rocznego obrotu, dla podmiotów kluczowych
do 7 mln EUR
lub 1,4% globalnego rocznego obrotu, dla podmiotów ważnych

Co ważne, kara grozi nie tylko za brak wdrożonych zabezpieczeń. Samo niedopełnienie obowiązku rejestracji w wykazie podmiotów kluczowych i ważnych do 3 października 2026 roku podlega sankcji na takich samych zasadach.

Kiedy kary zaczną być faktycznie egzekwowane

Ustawa przewiduje dwuletni okres karencji na egzekwowanie kar pieniężnych. W praktyce oznacza to, że administracyjne kary finansowe mogą zostać nałożone najwcześniej od kwietnia 2028 roku. To jednak nie zwalnia firm z obowiązku wdrożenia wymaganych środków bezpieczeństwa w terminie do kwietnia 2027 roku ani z obowiązku rejestracji do października 2026 roku. Karencja dotyczy wyłącznie momentu, od którego urząd może zacząć nakładać kary, a nie samych terminów wdrożenia.

Osobista odpowiedzialność zarządu

To jedna z najważniejszych zmian wprowadzonych przez nowelizację. Ustawa przewiduje możliwość nałożenia kary pieniężnej bezpośrednio na kierownika podmiotu, w wysokości do 300 procent jego miesięcznego wynagrodzenia. W przypadku rażących zaniedbań organ nadzorczy może również orzec czasowy zakaz pełnienia funkcji kierowniczych. Odpowiedzialność ta dotyczy realnego nadzoru nad zgodnością, a nie tylko formalnego podpisania dokumentów przygotowanych przez dział IT.

Inne konsekwencje, o których warto pamiętać

  • Nakazy i zakazy wydawane przez organ nadzorczy, na przykład czasowe wstrzymanie części działalności do czasu usunięcia naruszeń
  • Obowiązkowe audyty bezpieczeństwa przeprowadzane na koszt podmiotu, jeśli organ stwierdzi poważne braki
  • Utrata zaufania klientów i partnerów biznesowych po ujawnieniu incydentu, który wynikał z niedopełnienia podstawowych obowiązków
  • Realne ryzyko dłuższego przestoju operacyjnego po ataku, którego można było uniknąć przy odpowiednim przygotowaniu

Jak ograniczyć ryzyko

Najskuteczniejszym sposobem uniknięcia kar jest wdrożenie zgodności zanim dojdzie do kontroli lub incydentu, a nie po fakcie. Zacznij od audytu i analizy luk, który pokaże dokładnie, jak daleko Twoja firma jest od pełnej zgodności i ile czasu realistycznie potrzeba na wdrożenie. Certyfikacja ISO 27001 to sprawdzony sposób na udokumentowanie tego procesu.

Sprawdźmy Twoje realne ryzyko

Bezpłatna rozmowa pozwoli ocenić, jak pilnie Twoja firma powinna zająć się tematem NIS2.

Skontaktuj się z nami