Krótka odpowiedź
Kary za nieprzestrzeganie NIS2/KSC w Polsce: podmiot kluczowy do 10 mln EUR lub 2% rocznego przychodu (min. 20 000 zł), podmiot ważny do 7 mln EUR lub 1,4% (min. 15 000 zł). Przy naruszeniu powodującym poważne cyberzagrożenie — do 100 mln zł. Dodatkowo odpowiedzialność ponosi osobiście kierownik podmiotu. „Certyfikat NIS2” nie istnieje — zgodność wykazuje się wpisem do wykazu, wdrożonym systemem i raportowaniem.
Najważniejsze fakty
- Podmiot kluczowy: do 10 mln EUR lub 2% rocznego przychodu, min. 20 000 zł (art. 73 ust. 1 ustawy KSC).
- Podmiot ważny: do 7 mln EUR lub 1,4%, min. 15 000 zł (art. 73 ust. 2).
- Naruszenie poważne: do 100 mln zł przy bezpośrednim poważnym cyberzagrożeniu (art. 73 ust. 5).
- Osobista odpowiedzialność kierownika — kara może dotyczyć osoby zarządzającej, nie tylko firmy.
- Brak wpisu do wykazu (samorejestracja do 3.10.2026) to samo w sobie naruszenie obowiązku ustawowego.
- Raportowanie incydentów: wczesne ostrzeżenie 24 h, pełne zgłoszenie 72 h, sprawozdanie końcowe 1 miesiąc.
Czego kary NIE oznaczają
- Kary nie są „automatyczne” — wymagają stwierdzenia naruszenia przez organ nadzoru.
- Brak „certyfikatu NIS2” nie jest karalny, bo taki certyfikat nie istnieje — to mit.
- Wysokość kary zależy od skali, wagi naruszenia i działań naprawczych — nie od samego faktu bycia w zakresie.
- Kary są odrębne od odpowiedzialności za wyciek danych (RODO) — to dwa różne reżimy.
Jak realnie zmniejszyć ryzyko
| Obszar | Co to daje | Termin |
|---|---|---|
| Wpis do wykazu KSC | Potwierdza podjęcie działań; usuwa ryzyko naruszenia z tytułu braku rejestracji | do 3.10.2026 |
| System zarządzania bezpieczeństwem (SZBI) | Dowód proporcjonalnego podejścia; obniża wagę ewentualnego naruszenia | do 3.04.2027 |
| Raportowanie incydentów | Jasny proces 24h/72h; uniknięcie kary za brak zgłoszenia | od 3.04.2026 |
| Audyt cyberbezpieczeństwa | Wykrycie luk zanim zrobi to audytor nadzoru | do 3.04.2028 |
| Zarządzanie łańcuchem dostaw | Incydent u dostawcy to ryzyko Twoje — NIS2 wymaga oceny dostawców | ciągłe |
Perspektywa inż. Marcina Białczyka
Kary są argumentem do rozmowy z zarządem, ale nie powinny być jedynym motorem. Patrzę na NIS2/KSC jako na zarządzanie ryzykiem operacyjnym: wpis do wykazu i działający system bezpieczeństwa to nie „koszt kary unikniętej”, tylko mierzalne obniżenie ryzyka zakłócenia działalności. W firmach produkcyjnych jeden zatrzymany proces to często więcej niż kara. Dlatego najpierw mierzymy ekspozycję i mapujemy ryzyko — a kary traktujemy jako jeden z sygnałów, nie cel sam w sobie.
Granice i założenia
- Ten artykuł ma charakter informacyjny i techniczny; nie stanowi porady prawnej.
- Wysokości kar wynikają z ustawy KSC (art. 73) i mogą zależeć od okoliczności sprawy.
- CHORS.NET nie certyfikuje zgodności i nie wydaje opinii prawnych; w zakresie prawa współpracuje z kancelariami.
- Fakty dotyczą stanu prawnego na 19.08.2026.
Źródła
- Ustawa o KSC, t.j. Dz.U. 2026 poz. 20 — art. 73 (kary), art. 7c (rejestracja), art. 16 (audyt)
- Dyrektywa UE 2022/2555 (NIS2)
- Konsultacje: legalgeek.pl, cgolegal.pl, infor.pl (pobrano 08.08.2026)
