w8w logo
7 sierpnia, 2026

Nowe prawo, stare zagrożenia: Cyberbezpieczeństwo urzędów po NIS2

Administracja publiczna jest najczęściej atakowanym sektorem w Unii Europejskiej, a jej przygotowanie do odpierania cyberzagrożeń jest nieproporcjonalnie niskie w stosunku do wagi świadczonych usług. W Polsce, gdzie od 3 kwietnia 2026 roku obowiązują nowe, surowsze przepisy wdrażające dyrektywę NIS2, problem ten nabiera szczególnego znaczenia, obejmując dziesiątki tysięcy podmiotów publicznych.

Administracja publiczna w „strefie ryzyka” według ENISA

Najnowszy raport Agencji Unii Europejskiej ds. Cyberbezpieczeństwa, ENISA NIS360 2026, opublikowany 28 maja, nie pozostawia złudzeń. Europejskie urzędy znalazły się w tak zwanej „strefie ryzyka”, co oznacza, że ich krytyczne znaczenie dla funkcjonowania państwa idzie w parze z niskim poziomem dojrzałości w obszarze cyberbezpieczeństwa. Dane są alarmujące – zaledwie jedna trzecia badanych instytucji publicznych przeprowadza regularne i pełne oceny bezpieczeństwa swoich systemów.

Co więcej, nawet gdy luki w zabezpieczeniach zostaną wykryte, ich usuwanie często zajmuje ponad trzy miesiące. Ta opieszałość stwarza dogodne warunki dla cyberprzestępców, narażając na szwank nie tylko dane instytucjonalne, ale również wrażliwe informacje dotyczące obywateli.

Dyrektywa NIS2 w Polsce: Nowe obowiązki dla tysięcy podmiotów

W odpowiedzi na rosnące zagrożenia, w Polsce wdrożono dyrektywę NIS2 poprzez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 roku. Celem zmian jest dostosowanie krajowych regulacji do europejskich standardów i objęcie ochroną znacznie szerszej grupy podmiotów. Szacuje się, że nowe przepisy dotyczą łącznie około 42 000 polskich firm w 18 sektorach, w tym aż 27 000 podmiotów publicznych.

Podstawowe obowiązki nałożone na urzędy i inne instytucje w ramach znowelizowanej ustawy obejmują:

  • Wdrożenie kompletnego i spójnego systemu zarządzania cyberbezpieczeństwem.
  • Stosowanie się do zaleceń krajowej strategii bezpieczeństwa sieci i systemów informatycznych.
  • Regularne przeprowadzanie ocen ryzyka i wdrażanie adekwatnych środków zaradczych.
  • Ścisłą współpracę z organami krajowymi, w tym z Ministerstwem Cyfryzacji, które pełni rolę pojedynczego punktu kontaktowego.

Surowe kary i osobista odpowiedzialność zarządów

Nowe przepisy wprowadzają nie tylko wyższe standardy, ale także realne i dotkliwe konsekwencje za ich nieprzestrzeganie. Niewdrożenie wymogów dyrektywy NIS2 może skutkować nałożeniem wysokich kar finansowych na instytucję.

Kary administracyjne mogą sięgnąć nawet 10 milionów euro lub równowartości 2% całkowitego rocznego obrotu podmiotu. Co istotne, kadra zarządzająca ponosi osobistą odpowiedzialność za zaniedbania, która może wynieść do 300% jej wynagrodzenia.

Takie rozwiązania mają na celu wymuszenie na osobach decyzyjnych potraktowania cyberbezpieczeństwa jako priorytetu strategicznego, a nie jedynie jako kosztu operacyjnego. Polska, mimo początkowych opóźnień w transpozycji dyrektywy, za które Komisja Europejska wystosowała uzasadnioną opinię w maju 2025 roku, ostatecznie wdrożyła przepisy, stawiając przed sektorem publicznym jasne i rygorystyczne wymagania.

Źródła

Urzędy są najczęściej atakowanym sektorem w UE. Dwie trzecie nie robi regularnych pełnych ocen bezpieczeństwa, Interaktywnie.com, 2026. https://interaktywnie.com/urzedy-sa-najczesciej-atakowanym-sektorem-w-ue-dwie-trzecie-nie-robi-regularnych-pelnych-ocen-bezpieczenstwa/

The NIS2 Directive – Poland, European Commission, digital-strategy.ec.europa.eu. https://digital-strategy.ec.europa.eu/pl/policies/nis2-directive-poland

Bezpieczniejsze sieci i stabilne usługi – nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa coraz bliżej, Serwis Rzeczypospolitej Polskiej, gov.pl. https://www.gov.pl/web/cyfryzacja/bezpieczniejsze-sieci-i-stabilne-uslugi–nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-coraz-blizej

UKSC i NIS2 – wyższy standard cyberbezpieczeństwa w administracji, Serwis Rzeczypospolitej Polskiej, gov.pl. https://www.gov.pl/web/ia/uksc-i-nis2–wyzszy-standard-cyberbezpieczenstwa-w-administracji


Comments are closed

    Powiązane wpisy