Od 3 kwietnia 2026 roku obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wprowadza rewolucyjną zmianę w samorządach. Burmistrzowie i prezydenci miast ponoszą teraz osobistą, w tym finansową, odpowiedzialność za zapewnienie odpowiedniego poziomu ochrony cyfrowej w swoich urzędach i podległych jednostkach.
Wraz z wejściem w życie nowych przepisów, które weszły w życie 3 kwietnia 2026 r., odpowiedzialność za cyberbezpieczeństwo w jednostkach samorządu terytorialnego (JST) przestała być anonimowa i rozproszona. Nowelizacja wprost wskazuje, że to głowa jednostki – wójt, burmistrz lub prezydent miasta – jest ostatecznie odpowiedzialna za wdrożenie i utrzymanie skutecznych systemów ochrony przed atakami hakerskimi i innymi zagrożeniami cyfrowymi.
Kluczową i najszerzej komentowaną zmianą jest możliwość nałożenia bezpośrednich kar finansowych na osobę pełniącą funkcję kierowniczą. Oznacza to, że w przypadku stwierdzenia zaniedbań, sankcja może obciążyć prywatny majątek włodarza, a nie tylko budżet gminy czy miasta. Celem ustawodawcy jest wymuszenie traktowania cyberbezpieczeństwa jako priorytetu strategicznego, a nie wyłącznie zadania technicznego delegowanego do działu informatycznego.
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC) nakłada na samorządowców znacznie szersze zadania. Nie ograniczają się one jedynie do zakupu oprogramowania antywirusowego czy zapór sieciowych. Liderzy JST muszą zapewnić kompleksowe i zorganizowane podejście do ochrony informacji, co obejmuje między innymi:
Nowe przepisy wpisują działania samorządów w szerszy kontekst narodowy. Ustawa określa ramy dla Strategii Cyberbezpieczeństwa Rzeczypospolitej Polskiej oraz definiuje założenia Krajowego planu reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę, co pokazuje, że lokalne zabezpieczenia są elementem ogólnokrajowej odporności.
Nowe regulacje dotyczą wszystkich podmiotów wchodzących w skład krajowego systemu cyberbezpieczeństwa, w tym administracji rządowej i właśnie jednostek samorządu terytorialnego. Ustawa ma na celu uszczelnienie systemu i podniesienie odporności na coraz częstsze i bardziej zaawansowane ataki cyfrowe, które mogą paraliżować działanie usług publicznych.
Głównym celem jest podniesienie odporności administracji publicznej i usług kluczowych na zagrożenia płynące z cyberprzestrzeni, a osobista odpowiedzialność ma być najsilniejszym motywatorem do działania.
Jednocześnie ustawodawca precyzuje pewne wyłączenia. Przepisów znowelizowanej ustawy nie stosuje się do podmiotów wykonujących działalność leczniczą, które zostały utworzone przez Szefa Agencji Bezpieczeństwa Wewnętrznego lub Szefa Agencji Wywiadu. To pokazuje, że system jest zróżnicowany i uwzględnia specyfikę działania służb specjalnych i podległych im placówek.
Cyberbezpieczeństwo wychodzi poza dział IT – odpowiada burmistrz i prezydent miasta, Prawo.pl, https://www.prawo.pl/samorzad/cyberbezpieczenstwo-w-jst-burmistrz-i-prezydent-miasta-moga-zaplacic-kare-osobiscie,1549872.html
Wchodzi w życie ustawa o KSC. Wójt osobiście odpowiedzialny za cyberbezpieczeństwo, Samorząd PAP, https://samorzad.pap.pl/kategoria/e-urzad/wchodzi-w-zycie-ustawa-o-ksc-wojt-osobiscie-odpowiedzialny-za-cyberbezpieczenstwo
Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (tekst jednolity), Dziennik Ustaw 2026 poz. 20, https://eli.gov.pl/api/acts/DU/2026/20/text/T/D20260020L.pdf
Krajowy system cyberbezpieczeństwa, System Informacji Prawnej LEX, https://sip.lex.pl/akty-prawne/dzu-dziennik-ustaw/krajowy-system-cyberbezpieczenstwa-18746756
