ISO Forge/Baza wiedzy ISO/NIS2 / UKSC
NIS2 / UKSC

Kary NIS2/UKSC 2026 - ile grozi za brak zgodności i kto je nakłada

9 lipca 2026·8 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Kara to nie jedna liczba - to proces

Większość materiałów o NIS2 podaje jedną cyfrę: "do 10 mln EUR". To prawda, ale niepełna - w praktyce kara to końcowy etap procesu, który zaczyna się długo wcześniej i w większości przypadków nigdy do niej nie dochodzi, bo organ nadzorczy najpierw daje szansę na naprawę. Poniżej pełny obraz: ile realnie grozi, kto o tym decyduje, jak wygląda droga do kary i kto personalnie za nią odpowiada.

Wysokość kar - kluczowe kontra ważne podmioty

Maksymalne sankcje różnią się w zależności od kategorii podmiotu:

Podmioty kluczowe - do 10 mln EUR lub 2 proc. całkowitego rocznego światowego obrotu grupy kapitałowej, w zależności od tego, która kwota jest wyższa
Podmioty ważne - do 7 mln EUR lub 1,4 proc. całkowitego rocznego światowego obrotu, również według wyższej kwoty

To są progi maksymalne, nie automatyczne stawki. Organ nadzorczy ustala wysokość kary indywidualnie, biorąc pod uwagę m.in. wagę naruszenia, czas jego trwania, współpracę z organem podczas kontroli i to, czy naruszenie było powtarzalne.

Kto nakłada kary i jak wygląda proces

Nadzór nad podmiotami kluczowymi i ważnymi sprawują właściwe organy sektorowe (dla każdego z sektorów załącznika 1 i 2 wskazany jest inny organ nadzorczy - np. dla energetyki, transportu, ochrony zdrowia), koordynowane przez organ właściwy ds. cyberbezpieczeństwa na poziomie krajowym.

Proces zwykle wygląda tak:

1.Kontrola lub zgłoszenie - kontrola planowa (podmioty kluczowe) albo reakcja na sygnał/incydent (podmioty ważne)
2.Stwierdzenie naruszenia - organ dokumentuje braki względem wymogów ustawy
3.Zalecenia lub nakaz naprawczy - w większości przypadków pierwszym krokiem jest wskazanie terminu na usunięcie naruszeń, nie kara finansowa
ISO Forge
Generator dokumentów NIS2 i UKSC 2026
3 dokumenty za darmo - bez karty kredytowej
Generator dokumentów NIS2 / UKSC →
4.Kara - nakładana, gdy naruszenie nie zostanie usunięte w terminie albo ma charakter poważny lub powtarzalny

Innymi słowy: dokumentacja i wdrożone procedury to pierwsza linia obrony - jeśli są gotowe zanim przyjdzie kontrola, ryzyko przejścia od razu do etapu kary jest niskie.

Odpowiedzialność osobista kierownictwa

To część, o której najczęściej się zapomina. NIS2 nie ogranicza odpowiedzialności do samej organizacji - organy zarządzające (zarząd, osoby kierujące) mają obowiązek zatwierdzać i nadzorować wdrożone środki zarządzania ryzykiem, a także przechodzić szkolenia z cyberbezpieczeństwa. Za zaniedbanie tego obowiązku członkowie zarządu mogą ponosić odpowiedzialność osobistą, niezależnie od kary nałożonej na samą organizację.

W praktyce oznacza to, że samo zlecenie tematu działowi IT bez formalnego zatwierdzenia polityk przez zarząd już jest ryzykiem compliance.

Kiedy przepisy zaczynają obowiązywać

Dyrektywa NIS2 (UE 2022/2555) weszła w życie w całej Unii z terminem transpozycji do prawa krajowego do 17 października 2024. Polska implementuje ją poprzez nowelizację Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC) - obowiązki dla podmiotów objętych ustawą wchodzą w życie wraz z jej przyjęciem, częściowo z okresami przejściowymi na dostosowanie (np. na rejestrację w wykazie czy wdrożenie pełnej dokumentacji).

Jeśli Twoja firma podlega ustawie, nie warto czekać na ostateczne doprecyzowanie terminów - wdrożenie dokumentacji i procedur to proces, który realnie zajmuje tygodnie, a kontrola może przyjść zanim skończysz.

Jak się przygotować, zanim ktoś to sprawdzi

Trzy rzeczy, które realnie obniżają ryzyko kary:

Rejestracja w wykazie podmiotów kluczowych i ważnych - podstawowy obowiązek formalny, łatwy do pominięcia
Komplet dokumentacji zatwierdzonej przez zarząd - polityka cyberbezpieczeństwa, procedura incydentów z terminami CSIRT (24h/72h/1 miesiąc), ocena i rejestr ryzyk, plan ciągłości działania
Ślad dowodowy nadzoru zarządu - protokół zatwierdzenia polityk, potwierdzenie szkoleń kierownictwa

ISO Forge generuje kompletny pakiet dokumentów NIS2/UKSC dopasowany do Twojej organizacji, z terminami CSIRT wbudowanymi w procedury - gotowy do przeglądu i zatwierdzenia przez zarząd w minuty, nie tygodnie.

Podsumowanie

Kara NIS2/UKSC to górny limit, nie automatyczna stawka - w praktyce poprzedza ją proces z szansą na naprawę. Prawdziwe ryzyko to nie sama kwota kary, ale brak dokumentacji i formalnego zatwierdzenia przez zarząd, które NIS2 traktuje jako odrębny obowiązek z osobistą odpowiedzialnością kierownictwa.

Sprawdź generator NIS2/UKSC w ISO Forge - kompletna dokumentacja gotowa do przeglądu w 30 minut.

Generator dokumentów NIS2 i UKSC 2026

Pierwszy dokument za darmo. Bez karty kredytowej.

Generator dokumentów NIS2 / UKSC →

Inne artykuły