Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, która weszła w życie 3 kwietnia 2026 roku, wprowadza szereg kluczowych obowiązków dla jednostek samorządu terytorialnego (JST). W obliczu dynamicznie zmieniającego się otoczenia cyfrowego, zrozumienie założeń tej regulacji stało się niezbędne dla zapewnienia ochrony systemów informatycznych w urzędach. Sprawdź, co dokładnie zmienia się dla JST oraz jakie konsekwencje finansowe grożą kierownikom jednostek za niedopełnienie nowych wymogów.
Podmioty ważne i kluczowe w ustawie o Krajowym Systemie Cyberbezpieczeństwa
W przypadku JST kluczowe jest jasne określenie tego, czy kwalifikuje się jako podmiot ważny lub kluczowy. W Załączniku nr 1 do UoKSC stwierdzono, że sektor kluczowy stanowią m.in.:
- starostwa powiatowe,
- niektóre jednostki sektora finansów publicznych,
- urzędy gminy (zatrudniające na 1 stycznia danego roku w przeliczeniu na pełny wymiar czasu pracy na podstawie umowy o pracę co najmniej 50 osób).
Z punktu widzenia gmin ważne są również podmioty sklasyfikowane w sektorach ważnych (jeśli nie są podmiotami kluczowymi oraz realizują zadanie publiczne z wykorzystaniem systemów informacyjnych), takie jak m.in.:
- samorządowe jednostki budżetowe,
- samorządowe zakłady budżetowe,
- samorządowe instytucje kultury,
- spółki wykonujące zadania o charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 Ustawy z dnia 20 grudnia 1996 roku o gospodarce komunalnej.
W punkcie 3.36 FAQ (często zadawanych pytań) w witrynie cyber.gov.pl możemy znaleźć zapewnienie, że gminne ośrodki pomocy społecznej są zaliczane do podmiotów ważnych.
Równoległe spełnianie przesłanek
W niektórych sytuacjach może dojść do sytuacji, gdy podmiot będzie spełniał przesłanki umożliwiające zakwalifikowanie go zarówno jako podmiotu ważnego, jak i kluczowego. W takiej sytuacji art. 5 ust. 4 UoKSC stanowi, że organizacja jest podmiotem kluczowym. Jest to szczególnie ważne w przypadku spółek komunalnych, ponieważ wiele z nich wykonuje zadania z zakresu sektora kluczowego – mowa m.in. o zaopatrywaniu w wodę pitną i jej dystrybucji, odprowadzaniu ścieków czy dostarczaniu energii.
Przykład 1.
Komunalne przedsiębiorstwo wodno-kanalizacyjne, którego istotną częścią ogólnej działalności jest dostarczanie wody pitnej oraz oczyszczanie ścieków, i które przewyższa wymogi dla średniego przedsiębiorstwa, spełnia jednocześnie przesłanki do uznania za podmiot ważny (art. 5 ust. 2 pkt 8 UoKSC) oraz kluczowy (Załącznik nr 1). W takiej sytuacji spółka jest podmiotem kluczowym.
Różnice między podmiotem ważnym a kluczowym
Podmioty ważne i kluczowe różnią się w wielu aspektach. Jednym z nich jest wypełnianie obowiązków z zakresu systemu zarządzania bezpieczeństwem informacji. Art. 8 ust. 3 UoKSC wyłącza podmioty ważne (będące podmiotami publicznymi) ze stosowania wymagań opisanych w art. 8 ust. 1 ustawy na rzecz realizacji wymogów opisanych w Załączniku nr 4 do UoKSC.
Różnice dotyczą również procesu zgłaszania incydentów poważnych. Zgodnie z art. 12c UoKSC podmioty ważne będące podmiotami publicznymi są zwolnione z niektórych obowiązków, takich jak przekazywanie wczesnego ostrzeżenia (do czego są zobowiązane podmioty kluczowe w ciągu 24 godzin od stwierdzenia incydentu) oraz sporządzanie sprawozdań (okresowego, dot. postępu obsługi incydentu i końcowego).
Przykład 2.
Gminny ośrodek pomocy społecznej (jako podmiot ważny) jest zobowiązany do zgłoszenia incydentu poważnego w ciągu 72 godzin od momentu jego wykrycia. Nie jest zobowiązany do dokonania wczesnego ostrzeżenia z racji wyłączenia zawartego w art. 12c ustawy o Krajowym Systemie Cyberbezpieczeństwa.
Kolejna różnica dotyczy przeprowadzania audytów. JST zaliczane do podmiotów kluczowych są zobowiązane do przeprowadzania audytu bezpieczeństwa systemu informacyjnego, który musi odbyć się co najmniej raz na 3 lata (art. 15 ust. 1 UoKSC). Należy przy tym zaznaczyć, że pierwszy audyt w podmiocie kluczowym musi się odbyć w ciągu 24 miesięcy od dnia „spełnienia przesłanek uznania za podmiot kluczowy lub podmiot ważny”. Podmioty ważne mogą być zobowiązane do przeprowadzenia audytu m.in. po wystąpieniu incydentu poważnego (art. 15 ust. 1b UoKSC).
Do 3 kwietnia 2028 roku podmioty kluczowe (w tym JST) są zobowiązane do pierwszego audytu bezpieczeństwa systemu informacyjnego, jeśli spełniały przesłanki do uznania za podmiot kluczowy w dniu wejścia w życie ustawy (3 kwietnia 2026 roku) oraz nie były operatorami usług kluczowych.
Nie oznacza to jednak zwolnienia podmiotów ważnych z cyklicznej analizy – w Załączniku nr 4 część III pkt 1 wskazano konieczność co najmniej corocznego przeglądu SZBI.
Odpowiedzialność kierownika jednostki za ustawę o Krajowym Systemie Cyberbezpieczeństwa
Zgodnie z art. 2 pkt 8a ustawy kierownikiem podmiotu ważnego lub kluczowego w rozumieniu Krajowego Systemu Cyberbezpieczeństwa jest kierownik w rozumieniu ustawy o rachunkowości (art. 3 ust. 1 pkt 6), a w sektorze finansów publicznych jest nim kierownik jednostki sektora finansów publicznych (art. 53 ust. 1 Ustawy z dnia 27 sierpnia 2009 roku o finansach publicznych).
Art. 8c ust. 1 UoKSC stwierdza wprost, że to kierownik odpowiada za wykonywanie ustawowych obowiązków. W ust. 3 przytoczonego artykułu podkreślono, że kierownik odpowiada również w sytuacji, gdy jego obowiązki zostały powierzone innej osobie. Oznacza to, że za cyberbezpieczeństwo w rozumieniu Krajowego Systemu Cyberbezpieczeństwa nie odpowiada wyłącznie dział IT danej jednostki samorządu terytorialnego, lecz jej kierownik.
Zgodnie z art. 8d UoKSC do obowiązków kierownika podmiotu ważnego lub kluczowego należą:
- decyzje dotyczące systemu zarządzania bezpieczeństwem informacji,
- adekwatne planowanie środków finansowych na realizację obowiązków opisanych w ustawie,
- przydzielanie zadań z zakresu cyberbezpieczeństwa oraz ich nadzorowanie,
- zapewnianie świadomości personelu o obowiązkach z zakresu cyberbezpieczeństwa,
- zapewnianie działania podmiotu zgodnie z przepisami prawa.
Zgodnie z artykułem 8e ustawy o KSC kierownik podmiotu ważnego lub kluczowego musi co najmniej raz w roku kalendarzowym przejść szkolenie zgodne z jego zakresem obowiązków.
Kary dla kierowników podmiotów
Ustawa o Krajowym Systemie Cyberbezpieczeństwa umożliwia nakładanie kar pieniężnych na kierowników podmiotów ważnych i kluczowych. Należy podkreślić, że jest to sankcja, która może dotyczyć konkretnej osoby (np. wójta czy starosty).
Art. 73a ust. 5 stanowi, że kierownik podmiotu ważnego lub kluczowego będącego podmiotem publicznym może zostać ukarany sankcją w wysokości nie większej niż 100% wynagrodzenia. Jednocześnie, gdy podmiot zaliczany jest do innego sektora na podstawie Załącznika nr 1 lub 2 do UoKSC, kara może wzrosnąć do 300% pensji, zgodnie z ust. 4 przytoczonego artykułu.
Przykład 3.
Miejskie przedsiębiorstwo oczyszczania, którego jedynym właścicielem jest miasto, spełniające wymogi średniego przedsiębiorstwa, wykonujące zadania o charakterze użyteczności publicznej oraz niebędące podmiotem kluczowym, spełnia dwie przesłanki do zakwalifikowania jako podmiot ważny, ponieważ wypełnia warunki z art. 5 ust. 2 pkt 8 (jako komunalna spółka użyteczności publicznej) oraz art. 5 ust. 2 pkt 2 w ramach Załącznika nr 2 (jako sektor gospodarowania odpadami). W takiej sytuacji kara dla kierownika podmiotu może wynieść do 300% wynagrodzenia.
Inne ważne obowiązki i możliwości
JST będące podmiotami ważnymi lub kluczowymi są zobowiązane do wypełniania m.in. poniższych obowiązków:
- weryfikacji osób pod kątem niekaralności za przestępstwa przeciwko ochronie informacji (dotyczy osób wykonujących wybrane obowiązki opisane w ustawie; art. 8f),
- wyznaczenia osoby lub osób kontaktowych (zależnie od rodzaju podmiotu; art. 9 ust. 1 i 3),
- korzystania z systemu S46 do zgłaszania incydentów (art. 46).
Warto przy tym nadmienić, że niektóre obowiązki związane z realizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa mogą być realizowane w ramach porozumień jednostek samorządu terytorialnego (art. 16e ust. 5-8, art. 16f-h).
Podsumowanie
Nowelizacja Krajowego Systemu Cyberbezpieczeństwa wiąże się z wieloma nowymi obowiązkami dla jednostek samorządu terytorialnego. Z punktu widzenia JST decydująca jest identyfikacja jako podmiot ważny bądź kluczowy, ponieważ wiąże się to z różnymi obowiązkami z zakresu cyberbezpieczeństwa.
Pamiętajmy, że akt prawny rozszerzył osobistą odpowiedzialność kierowników jednostek, która nie może być w pełni scedowana na inną osobę bądź organizację.
Szczegółowy terminarz wejścia w życie poszczególnych obowiązków jest dostępny na stronie Ministerstwa Cyfryzacji w artykule „Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – najważniejsze terminy”. Możliwość karania za niewypełnianie obowiązków ustawowych rozpoczyna się od 3 kwietnia 2028 roku.