Kary NIS2/UKSC 2026 - ile grozi za brak zgodności i kto je nakłada
Kara to nie jedna liczba - to proces
Większość materiałów o NIS2 podaje jedną cyfrę: "do 10 mln EUR". To prawda, ale niepełna - w praktyce kara to końcowy etap procesu, który zaczyna się długo wcześniej i w większości przypadków nigdy do niej nie dochodzi, bo organ nadzorczy najpierw daje szansę na naprawę. Poniżej pełny obraz: ile realnie grozi, kto o tym decyduje, jak wygląda droga do kary i kto personalnie za nią odpowiada.
Wysokość kar - kluczowe kontra ważne podmioty
Maksymalne sankcje różnią się w zależności od kategorii podmiotu:
To są progi maksymalne, nie automatyczne stawki. Organ nadzorczy ustala wysokość kary indywidualnie, biorąc pod uwagę m.in. wagę naruszenia, czas jego trwania, współpracę z organem podczas kontroli i to, czy naruszenie było powtarzalne.
Kto nakłada kary i jak wygląda proces
Nadzór nad podmiotami kluczowymi i ważnymi sprawują właściwe organy sektorowe (dla każdego z sektorów załącznika 1 i 2 wskazany jest inny organ nadzorczy - np. dla energetyki, transportu, ochrony zdrowia), koordynowane przez organ właściwy ds. cyberbezpieczeństwa na poziomie krajowym.
Proces zwykle wygląda tak:
Innymi słowy: dokumentacja i wdrożone procedury to pierwsza linia obrony - jeśli są gotowe zanim przyjdzie kontrola, ryzyko przejścia od razu do etapu kary jest niskie.
Odpowiedzialność osobista kierownictwa
To część, o której najczęściej się zapomina. NIS2 nie ogranicza odpowiedzialności do samej organizacji - organy zarządzające (zarząd, osoby kierujące) mają obowiązek zatwierdzać i nadzorować wdrożone środki zarządzania ryzykiem, a także przechodzić szkolenia z cyberbezpieczeństwa. Za zaniedbanie tego obowiązku członkowie zarządu mogą ponosić odpowiedzialność osobistą, niezależnie od kary nałożonej na samą organizację.
W praktyce oznacza to, że samo zlecenie tematu działowi IT bez formalnego zatwierdzenia polityk przez zarząd już jest ryzykiem compliance.
Kiedy przepisy zaczynają obowiązywać
Dyrektywa NIS2 (UE 2022/2555) weszła w życie w całej Unii z terminem transpozycji do prawa krajowego do 17 października 2024. Polska implementuje ją poprzez nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) - obowiązki dla podmiotów objętych ustawą wchodzą w życie wraz z jej przyjęciem, częściowo z okresami przejściowymi na dostosowanie (np. na rejestrację w wykazie czy wdrożenie pełnej dokumentacji).
Jeśli Twoja firma podlega ustawie, nie warto czekać na ostateczne doprecyzowanie terminów - wdrożenie dokumentacji i procedur to proces, który realnie zajmuje tygodnie, a kontrola może przyjść zanim skończysz.
Jak się przygotować, zanim ktoś to sprawdzi
Trzy rzeczy, które realnie obniżają ryzyko kary:
ISO Forge generuje kompletny pakiet dokumentów NIS2/UKSC dopasowany do Twojej organizacji, z terminami CSIRT wbudowanymi w procedury - gotowy do przeglądu i zatwierdzenia przez zarząd w minuty, nie tygodnie.
Podsumowanie
Kara NIS2/UKSC to górny limit, nie automatyczna stawka - w praktyce poprzedza ją proces z szansą na naprawę. Prawdziwe ryzyko to nie sama kwota kary, ale brak dokumentacji i formalnego zatwierdzenia przez zarząd, które NIS2 traktuje jako odrębny obowiązek z osobistą odpowiedzialnością kierownictwa.
Sprawdź generator NIS2/UKSC w ISO Forge - kompletna dokumentacja gotowa do przeglądu w 30 minut.
Generator dokumentów NIS2 i UKSC 2026
Pierwszy dokument za darmo. Bez karty kredytowej.
Generator dokumentów NIS2 / UKSC →