Chors.net
Blog & Insights

Precyzyjna wiedza
o ciemnych systemach.

Ekspercka analiza i studia przypadków dla decydentów. Nawigacja po złożonościach nowoczesnej infrastruktury cyfrowej z niekompromisowymi standardami bezpieczeństwa.

Kary za nieprzestrzeganie NIS2 w 2026: ile naprawdę

Krótka odpowiedź

Kary za nieprzestrzeganie NIS2/KSC w Polsce: podmiot kluczowy do 10 mln EUR lub 2% rocznego przychodu (min. 20 000 zł), podmiot ważny do 7 mln EUR lub 1,4% (min. 15 000 zł). Przy naruszeniu powodującym poważne cyberzagrożenie — do 100 mln zł. Dodatkowo odpowiedzialność ponosi osobiście kierownik podmiotu. „Certyfikat NIS2” nie istnieje — zgodność wykazuje się wpisem do wykazu, wdrożonym systemem i raportowaniem.

Najważniejsze fakty

  • Podmiot kluczowy: do 10 mln EUR lub 2% rocznego przychodu, min. 20 000 zł (art. 73 ust. 1 ustawy KSC).
  • Podmiot ważny: do 7 mln EUR lub 1,4%, min. 15 000 zł (art. 73 ust. 2).
  • Naruszenie poważne: do 100 mln zł przy bezpośrednim poważnym cyberzagrożeniu (art. 73 ust. 5).
  • Osobista odpowiedzialność kierownika — kara może dotyczyć osoby zarządzającej, nie tylko firmy.
  • Brak wpisu do wykazu (samorejestracja do 3.10.2026) to samo w sobie naruszenie obowiązku ustawowego.
  • Raportowanie incydentów: wczesne ostrzeżenie 24 h, pełne zgłoszenie 72 h, sprawozdanie końcowe 1 miesiąc.

Czego kary NIE oznaczają

  • Kary nie są „automatyczne” — wymagają stwierdzenia naruszenia przez organ nadzoru.
  • Brak „certyfikatu NIS2” nie jest karalny, bo taki certyfikat nie istnieje — to mit.
  • Wysokość kary zależy od skali, wagi naruszenia i działań naprawczych — nie od samego faktu bycia w zakresie.
  • Kary są odrębne od odpowiedzialności za wyciek danych (RODO) — to dwa różne reżimy.

Jak realnie zmniejszyć ryzyko

ObszarCo to dajeTermin
Wpis do wykazu KSCPotwierdza podjęcie działań; usuwa ryzyko naruszenia z tytułu braku rejestracjido 3.10.2026
System zarządzania bezpieczeństwem (SZBI)Dowód proporcjonalnego podejścia; obniża wagę ewentualnego naruszeniado 3.04.2027
Raportowanie incydentówJasny proces 24h/72h; uniknięcie kary za brak zgłoszeniaod 3.04.2026
Audyt cyberbezpieczeństwaWykrycie luk zanim zrobi to audytor nadzorudo 3.04.2028
Zarządzanie łańcuchem dostawIncydent u dostawcy to ryzyko Twoje — NIS2 wymaga oceny dostawcówciągłe

Perspektywa inż. Marcina Białczyka

Kary są argumentem do rozmowy z zarządem, ale nie powinny być jedynym motorem. Patrzę na NIS2/KSC jako na zarządzanie ryzykiem operacyjnym: wpis do wykazu i działający system bezpieczeństwa to nie „koszt kary unikniętej”, tylko mierzalne obniżenie ryzyka zakłócenia działalności. W firmach produkcyjnych jeden zatrzymany proces to często więcej niż kara. Dlatego najpierw mierzymy ekspozycję i mapujemy ryzyko — a kary traktujemy jako jeden z sygnałów, nie cel sam w sobie.

Granice i założenia

  • Ten artykuł ma charakter informacyjny i techniczny; nie stanowi porady prawnej.
  • Wysokości kar wynikają z ustawy KSC (art. 73) i mogą zależeć od okoliczności sprawy.
  • CHORS.NET nie certyfikuje zgodności i nie wydaje opinii prawnych; w zakresie prawa współpracuje z kancelariami.
  • Fakty dotyczą stanu prawnego na 19.08.2026.

Źródła

  • Ustawa o KSC, t.j. Dz.U. 2026 poz. 20 — art. 73 (kary), art. 7c (rejestracja), art. 16 (audyt)
  • Dyrektywa UE 2022/2555 (NIS2)
  • Konsultacje: legalgeek.pl, cgolegal.pl, infor.pl (pobrano 08.08.2026)

CHORS Cryptogram

Minimalistyczny zapis na miesięczne analizy. Surowe dane, trendy audytowe i analiza zero-day prosto na skrzynkę. Zero marketingowego szumu.

Klucz GPG dostępny na życzenie.