w8w logo
2 września, 2026

Cyberbezpieczeństwo miast: Burmistrz osobiście zapłaci za błędy

Od 3 kwietnia 2026 roku obowiązuje nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, która wprowadza rewolucyjną zmianę w samorządach. Burmistrzowie i prezydenci miast ponoszą teraz osobistą, w tym finansową, odpowiedzialność za zapewnienie odpowiedniego poziomu ochrony cyfrowej w swoich urzędach i podległych jednostkach.

Koniec z przerzucaniem winy na dział IT

Wraz z wejściem w życie nowych przepisów, które weszły w życie 3 kwietnia 2026 r., odpowiedzialność za cyberbezpieczeństwo w jednostkach samorządu terytorialnego (JST) przestała być anonimowa i rozproszona. Nowelizacja wprost wskazuje, że to głowa jednostki – wójt, burmistrz lub prezydent miasta – jest ostatecznie odpowiedzialna za wdrożenie i utrzymanie skutecznych systemów ochrony przed atakami hakerskimi i innymi zagrożeniami cyfrowymi.

Kluczową i najszerzej komentowaną zmianą jest możliwość nałożenia bezpośrednich kar finansowych na osobę pełniącą funkcję kierowniczą. Oznacza to, że w przypadku stwierdzenia zaniedbań, sankcja może obciążyć prywatny majątek włodarza, a nie tylko budżet gminy czy miasta. Celem ustawodawcy jest wymuszenie traktowania cyberbezpieczeństwa jako priorytetu strategicznego, a nie wyłącznie zadania technicznego delegowanego do działu informatycznego.

Nowe obowiązki to nie tylko technologia

Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC) nakłada na samorządowców znacznie szersze zadania. Nie ograniczają się one jedynie do zakupu oprogramowania antywirusowego czy zapór sieciowych. Liderzy JST muszą zapewnić kompleksowe i zorganizowane podejście do ochrony informacji, co obejmuje między innymi:

  • Wdrożenie spójnych i udokumentowanych procedur zarządzania ryzykiem.
  • Zapewnienie corocznego udokumentowanego szkolenia kierownictwa z zakresu cyberzagrożeń.
  • Opracowanie i testowanie planów reagowania na incydenty bezpieczeństwa.
  • Stworzenie ram dla skutecznego nadzoru i kontroli nad stosowaniem wprowadzonych przepisów.

Nowe przepisy wpisują działania samorządów w szerszy kontekst narodowy. Ustawa określa ramy dla Strategii Cyberbezpieczeństwa Rzeczypospolitej Polskiej oraz definiuje założenia Krajowego planu reagowania na incydenty i sytuacje kryzysowe w cyberbezpieczeństwie na dużą skalę, co pokazuje, że lokalne zabezpieczenia są elementem ogólnokrajowej odporności.

Kogo dokładnie obejmuje i wyklucza ustawa?

Nowe regulacje dotyczą wszystkich podmiotów wchodzących w skład krajowego systemu cyberbezpieczeństwa, w tym administracji rządowej i właśnie jednostek samorządu terytorialnego. Ustawa ma na celu uszczelnienie systemu i podniesienie odporności na coraz częstsze i bardziej zaawansowane ataki cyfrowe, które mogą paraliżować działanie usług publicznych.

Głównym celem jest podniesienie odporności administracji publicznej i usług kluczowych na zagrożenia płynące z cyberprzestrzeni, a osobista odpowiedzialność ma być najsilniejszym motywatorem do działania.

Jednocześnie ustawodawca precyzuje pewne wyłączenia. Przepisów znowelizowanej ustawy nie stosuje się do podmiotów wykonujących działalność leczniczą, które zostały utworzone przez Szefa Agencji Bezpieczeństwa Wewnętrznego lub Szefa Agencji Wywiadu. To pokazuje, że system jest zróżnicowany i uwzględnia specyfikę działania służb specjalnych i podległych im placówek.

Źródła

Cyberbezpieczeństwo wychodzi poza dział IT – odpowiada burmistrz i prezydent miasta, Prawo.pl, https://www.prawo.pl/samorzad/cyberbezpieczenstwo-w-jst-burmistrz-i-prezydent-miasta-moga-zaplacic-kare-osobiscie,1549872.html

Wchodzi w życie ustawa o KSC. Wójt osobiście odpowiedzialny za cyberbezpieczeństwo, Samorząd PAP, https://samorzad.pap.pl/kategoria/e-urzad/wchodzi-w-zycie-ustawa-o-ksc-wojt-osobiscie-odpowiedzialny-za-cyberbezpieczenstwo

Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa (tekst jednolity), Dziennik Ustaw 2026 poz. 20, https://eli.gov.pl/api/acts/DU/2026/20/text/T/D20260020L.pdf

Krajowy system cyberbezpieczeństwa, System Informacji Prawnej LEX, https://sip.lex.pl/akty-prawne/dzu-dziennik-ustaw/krajowy-system-cyberbezpieczenstwa-18746756


Comments are closed

    Powiązane wpisy