← Baza wiedzy
Prawo

Obowiązki kierownika i sankcje: art. 8c i kary do 10 mln euro

Od 3.04.2026 wójt, burmistrz i starosta osobiście odpowiadają za cyberbezpieczeństwo. Delegowanie zadań nie zwalnia z odpowiedzialności - a kary sięgają 10 mln euro lub 2% przychodów.

SSIGMA ·22 maja 2026 ·3 min czytania

Art. 8c UoKSC nakłada na kierownika podmiotu kluczowego lub ważnego osobistą odpowiedzialność za wykonywanie obowiązków w zakresie cyberbezpieczeństwa - od zarządzania ryzykiem, przez zgłaszanie incydentów, po wdrożenie systemu zarządzania bezpieczeństwem informacji (SZBI). Co istotne, art. 8c ust. 3 wprost stanowi, że powierzenie zadań innej osobie nie zwalnia kierownika z odpowiedzialności.

Kto jest podmiotem kluczowym, a kto ważnym

Status zależy od rodzaju i wielkości podmiotu. Podmiotem kluczowym jest urząd gminy zatrudniający na 1 stycznia co najmniej 50 osób w przeliczeniu na pełne etaty (umowy o pracę); mniejszy urząd to podmiot ważny. Starostwa i urzędy marszałkowskie są podmiotami kluczowymi niezależnie od zatrudnienia. Spółki komunalne to co do zasady podmioty ważne; wodociągi mogą być podmiotami kluczowymi sektorowo (woda pitna), a szpitale - w sektorze zdrowia. Szkoły, biblioteki, DPS czy GOPS zwykle pozostają poza wykazem KSC, ale realnie są chronione przez LCC „przy okazji” macierzystej JST.

Wysokość sankcji (od 3.04.2028, po dwuletnim okresie ochronnym)

SankcjaPodmiot kluczowyPodmiot ważny
Maksymalna kara10 mln euro lub 2% przychodów7 mln euro lub 1,4% przychodów
Kara minimalna20 tys. zł15 tys. zł
Kara dla kierownika (art. 73a)do 100% wynagrodzenia (jak ekwiwalent za urlop)do 100% wynagrodzenia (jak ekwiwalent za urlop)
Kara nadzwyczajna (zagrożenie bezpieczeństwa państwa)do 100 mln złdo 100 mln zł

Kary zaczną obowiązywać po dwuletnim okresie ochronnym, czyli od 3 kwietnia 2028 r. Do tego czasu trzeba zdążyć z wpisem do wykazu KSC (do 3.10.2026) i wdrożeniem obowiązków SZBI (do 3.04.2027). Uwaga: JST są wpisywane do Wykazu z urzędu - okno 7.05-3.10.2026 dotyczy samorejestracji podmiotów, których organ nie wpisał. Wyjątkiem jest kara nadzwyczajna do 100 mln zł za stworzenie bezpośredniego zagrożenia bezpieczeństwa państwa - art. 73 ust. 5 stosuje się od wejścia ustawy w życie, bez okresu ochronnego.

Aktualizacja 3.07.2026
W obiegu medialnym funkcjonowała błędna informacja o karze „do 300% miesięcznego wynagrodzenia” dla kierownika podmiotu publicznego. Zgodnie z art. 73a ust. 4-5 UoKSC kara dla kierownika podmiotu publicznego wynosi do 100% wynagrodzenia obliczanego jak ekwiwalent za urlop; pułap do 300% dotyczy wyłącznie kierowników podmiotów spoza sektora publicznego.

Jak LCC rozkłada i ogranicza ryzyko

Wójt obsługiwanej JST nadal odpowiada za wybór właściwej jednostki obsługującej, poprawne skonstruowanie porozumienia (jasne SLA, mechanizm nadzoru), bieżącą kontrolę realizacji oraz obszary nieprzekazane do LCC - np. świadomość pracowników urzędu czy decyzje kryzysowe wobec mieszkańców.

Rola pełnomocnika
SIGMA pełni przez cały cykl funkcję pełnomocnika ds. cyberbezpieczeństwa oraz ds. SZBI - co oznacza ciągły nadzór nad zgodnością i udokumentowaną należytą staranność na wypadek kontroli NIK, UODO lub CSIRT NASK.
Źródła
  1. Ustawa o krajowym systemie cyberbezpieczeństwa - art. 8c, art. 73a (wersja od 3.04.2026)
  2. prawo.pl - „Nowelizacja KSC i NIS2. Wójt odpowie finansowo za cyberbezpieczeństwo urzędu”
  3. Ustawa o krajowym systemie cyberbezpieczeństwa (2026), art. 73-73a - ISAP

Opublikowano 22 maja 2026 · Zaktualizowano 16 lipca 2026. Artykuł ma charakter informacyjny; wiążące pozostają dokumenty źródłowe.

Twój samorząd też może wejść do programu

SIGMA poprowadzi projekt od koncepcji po rozliczenie dotacji.

Zgłoś Urząd →