Wchodzi w życie rewolucyjna zmiana w przepisach dotyczących bezpieczeństwa cyfrowego w administracji samorządowej. Na mocy nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa (KSC), wdrażającej dyrektywę NIS 2, wójtowie, burmistrzowie i prezydenci miast będą ponosić osobistą, w tym finansową, odpowiedzialność za ewentualne zaniedbania w tej dziedzinie.
Dotychczas odpowiedzialność za incydenty związane z bezpieczeństwem cyfrowym w urzędach była rozmyta. Nowe przepisy kładą kres tej sytuacji, jednoznacznie wskazując kierownictwo jednostki samorządu terytorialnego jako podmiot odpowiedzialny. To fundamentalna zmiana, która ma na celu wymuszenie traktowania cyberbezpieczeństwa jako priorytetu strategicznego, a nie tylko kolejnego zadania administracyjnego.
Najbardziej dotkliwą konsekwencją nowych regulacji jest wprowadzenie osobistej odpowiedzialności majątkowej. Oznacza to, że w przypadku stwierdzenia rażących zaniedbań, które doprowadziły do incydentu bezpieczeństwa, wójt, burmistrz lub prezydent miasta może zostać pociągnięty do odpowiedzialności finansowej. Sankcje mogą obejmować konieczność pokrycia strat wynikających np. z wycieku danych mieszkańców lub paraliżu systemów urzędu.
Jak wynika z analizy nowych przepisów, odpowiedzialność ta nie jest jedynie formalna. Jest to realne ryzyko finansowe, które ma skłonić osoby zarządzające samorządami do inwestowania w odpowiednie technologie, procedury oraz szkolenia pracowników. Zmiany te są bezpośrednią implementacją zapisów europejskiej dyrektywy NIS 2, której celem jest podniesienie ogólnego poziomu cyberodporności w kluczowych sektorach, w tym w administracji publicznej.
Centralnym elementem nowego podejścia do cyberbezpieczeństwa w samorządach jest wymóg wdrożenia i utrzymania Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Nie jest to już tylko rekomendacja czy dobra praktyka, ale twardy obowiązek prawny. Brak takiego systemu będzie traktowany jako jedno z najpoważniejszych niedopatrzeń.
Niewdrożenie lub nieprawidłowe funkcjonowanie Systemu Zarządzania Bezpieczeństwem Informacji może stać się bezpośrednią podstawą do pociągnięcia kierownictwa urzędu do odpowiedzialności finansowej za skutki cyberataku.
Wdrożenie SZBI to kompleksowy proces, który obejmuje m.in. analizę ryzyka, stworzenie polityk bezpieczeństwa, wdrożenie zabezpieczeń technicznych i organizacyjnych oraz regularne audyty. To właśnie na wójtach, burmistrzach i prezydentach spoczywa obowiązek dopilnowania, aby system ten został nie tylko wdrożony, ale był również skutecznie utrzymywany i aktualizowany.
Nowelizacja przepisów w praktyce oznacza dla jednostek samorządu terytorialnego szereg nowych wyzwań i obowiązków. Najważniejsze z nich to:
Eksperci podkreślają, że nowe regulacje to krok w dobrym kierunku, wymuszający profesjonalizację zarządzania cyberbezpieczeństwem w sektorze publicznym. Dla samych samorządowców jest to jednak sygnał, że czas na pobłażliwe traktowanie tego obszaru bezpowrotnie minął.
Wójt, burmistrz i prezydent odpowiadają za cyberbezpieczeństwo. Surowe kary za niedopatrzenia, PortalSamorzadowy.pl, https://www.portalsamorzadowy.pl/smart-city/wojt-burmistrz-i-prezydent-odpowiadaja-za-cyberbezpieczenstwo-surowe-kary-za-niedopatrzenia,664874.html
Wójt może finansowo odpowiedzieć za cyberbezpieczeństwo urzędu, Prawo.pl, https://www.prawo.pl/samorzad/nowelizacja-ksc-i-nis-2-wojt-odpowie-finansowo-za-cyberbezpieczenstwo-urzedu,1543342.html
Wchodzi w życie ustawa o KSC. Wójt osobiście odpowiedzialny za cyberbezpieczeństwo, Samorzad.pap.pl, https://samorzad.pap.pl/kategoria/e-urzad/wchodzi-w-zycie-ustawa-o-ksc-wojt-osobiscie-odpowiedzialny-za-cyberbezpieczenstwo
Cyberbezpieczeństwo – zadania dla samorządów pod rządami nowej ustawy, Wspolnota.org.pl, https://wspolnota.org.pl/newsletter/cyberbezpieczenstwo-zadania-dla-samorzadow-pod-rzadami-nowej-ustawy
Obowiązki i odpowiedzialność kierownictwa w świetle nowej uKSC (NIS2), Wladcysieci.pl, 2026, https://wladcysieci.pl/2026/04/27/obowiazki-i-odpowiedzialnosc-kierownictwa-w-swietle-nowej-uksc-nis2/
