Kary za brak zgodności z NIS2
Nowelizacja ustawy o KSC wprowadza znacznie surowsze sankcje niż poprzednie przepisy, a odpowiedzialność może dotyczyć bezpośrednio zarządu, nie tylko samej spółki.
Wysokość kar finansowych
Wysokość kary zależy od tego, czy firma jest podmiotem kluczowym, czy ważnym, a także od skali naruszenia i tego, czy podjęto wcześniej działania naprawcze.
Co ważne, kara grozi nie tylko za brak wdrożonych zabezpieczeń. Samo niedopełnienie obowiązku rejestracji w wykazie podmiotów kluczowych i ważnych do 3 października 2026 roku podlega sankcji na takich samych zasadach.
Kiedy kary zaczną być faktycznie egzekwowane
Ustawa przewiduje dwuletni okres karencji na egzekwowanie kar pieniężnych. W praktyce oznacza to, że administracyjne kary finansowe mogą zostać nałożone najwcześniej od kwietnia 2028 roku. To jednak nie zwalnia firm z obowiązku wdrożenia wymaganych środków bezpieczeństwa w terminie do kwietnia 2027 roku ani z obowiązku rejestracji do października 2026 roku. Karencja dotyczy wyłącznie momentu, od którego urząd może zacząć nakładać kary, a nie samych terminów wdrożenia.
Osobista odpowiedzialność zarządu
To jedna z najważniejszych zmian wprowadzonych przez nowelizację. Ustawa przewiduje możliwość nałożenia kary pieniężnej bezpośrednio na kierownika podmiotu, w wysokości do 300 procent jego miesięcznego wynagrodzenia. W przypadku rażących zaniedbań organ nadzorczy może również orzec czasowy zakaz pełnienia funkcji kierowniczych. Odpowiedzialność ta dotyczy realnego nadzoru nad zgodnością, a nie tylko formalnego podpisania dokumentów przygotowanych przez dział IT.
Inne konsekwencje, o których warto pamiętać
- Nakazy i zakazy wydawane przez organ nadzorczy, na przykład czasowe wstrzymanie części działalności do czasu usunięcia naruszeń
- Obowiązkowe audyty bezpieczeństwa przeprowadzane na koszt podmiotu, jeśli organ stwierdzi poważne braki
- Utrata zaufania klientów i partnerów biznesowych po ujawnieniu incydentu, który wynikał z niedopełnienia podstawowych obowiązków
- Realne ryzyko dłuższego przestoju operacyjnego po ataku, którego można było uniknąć przy odpowiednim przygotowaniu
Jak ograniczyć ryzyko
Najskuteczniejszym sposobem uniknięcia kar jest wdrożenie zgodności zanim dojdzie do kontroli lub incydentu, a nie po fakcie. Zacznij od audytu i analizy luk, który pokaże dokładnie, jak daleko Twoja firma jest od pełnej zgodności i ile czasu realistycznie potrzeba na wdrożenie.
Sprawdźmy Twoje realne ryzyko
Bezpłatna rozmowa pozwoli ocenić, jak pilnie Twoja firma powinna zająć się tematem NIS2.
Napisz: biuro@boit.pl