Baner - Nowe obowiązki samorządów w zakresie cyberbezpieczeństwa Baner - Nowe obowiązki samorządów w zakresie cyberbezpieczeństwa

Nowe obowiązki samorządów w zakresie cyberbezpieczeństwa

Od 3 kwietnia 2026 r. obowiązuje nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa, która istotnie zmienia podejście do odpowiedzialności za bezpieczeństwo cyfrowe jednostek samorządu terytorialnego. Cyberbezpieczeństwo przestaje być wyłącznie zadaniem informatyków lub zewnętrznych dostawców usług IT. Staje się jednym z kluczowych obszarów zarządzania publicznego, kontroli zarządczej i odpowiedzialności kierowniczej.

Najważniejsza zmiana polega na tym, że wójt, burmistrz albo prezydent miasta ponosi osobistą odpowiedzialność za stan cyberbezpieczeństwa jednostki. Delegowanie zadań na pracowników urzędu, dział IT, inspektora ochrony danych, pełnomocnika ds. bezpieczeństwa informacji albo wykonawcę zewnętrznego nie zwalnia kierownika jednostki z odpowiedzialności za prawidłową organizację systemu bezpieczeństwa.

W praktyce oznacza to konieczność aktywnego nadzoru nad bezpieczeństwem informacji, zatwierdzania analiz ryzyka, zapewnienia odpowiednich środków finansowych i organizacyjnych, oceny dostawców IT, przygotowania procedur reagowania na incydenty oraz udziału kadry zarządzającej w szkoleniach z zakresu cyberbezpieczeństwa.

System Zarządzania Bezpieczeństwem Informacji

Jednym z najważniejszych obowiązków wynikających z nowych przepisów jest wdrożenie Systemu Zarządzania Bezpieczeństwem Informacji, czyli SZBI. Nie chodzi jednak o zakup gotowej dokumentacji, ani stworzenie polityki bezpieczeństwa „do szuflady”. SZBI ma być realnie działającym systemem, obejmującym ludzi, procedury, technologię, odpowiedzialności, nadzór i cykliczną ocenę skuteczności przyjętych rozwiązań.

Prawidłowo wdrożony SZBI powinien obejmować w szczególności:

  • inwentaryzację zasobów informacyjnych i infrastruktury technicznej,
  • analizę ryzyka,
  • zarządzanie podatnościami,
  • procedury reagowania na incydenty,
  • kontrolę dostępu do systemów i danych,
  • ocenę dostawców usług IT,
  • tworzenie kopii zapasowych,
  • szkolenie pracowników,
  • okresowe testowanie i doskonalenie zabezpieczeń.

Z perspektywy compliance szczególnie ryzykowne jest podejście czysto formalne. Samo posiadanie dokumentów nie oznacza jeszcze, że jednostka rzeczywiście wie, jakie dane przetwarza, kto ma do nich dostęp, które systemy są krytyczne, jakie są zależności od dostawców zewnętrznych oraz jak urząd zareaguje w przypadku incydentu.

Nowe przepisy wymuszają więc przejście od działań punktowych do podejścia systemowego. Nie wystarczy zakup programu antywirusowego, zapory sieciowej czy jednorazowe szkolenie pracowników. Cyberbezpieczeństwo powinno być procesem ciągłym, obejmującym monitorowanie, analizę ryzyka, obsługę incydentów, audyty, szkolenia i stałe podnoszenie odporności organizacji.

Podmioty kluczowe i ważne

Nowelizacja ustawy rozszerza katalog podmiotów objętych regulacją. Jednostki samorządu terytorialnego mogą zostać zakwalifikowane jako podmioty kluczowe albo podmioty ważne. Do podmiotów kluczowych zaliczane są m.in. urzędy marszałkowskie, starostwa oraz większe urzędy gmin. Mniejsze jednostki, spółki komunalne oraz samorządowe jednostki organizacyjne mogą natomiast zostać uznane za podmioty ważne.

Status jednostki ma istotne znaczenie praktyczne, ponieważ wpływa na zakres obowiązków, wymagania dotyczące raportowania incydentów, poziom nadzoru oraz potencjalne sankcje. Jednostki publiczne mają być ujmowane w centralnym wykazie z urzędu, ale po stronie samorządu pozostaje obowiązek weryfikacji i aktualizacji danych.

Sankcje i odpowiedzialność

Nowe przepisy przewidują dotkliwe konsekwencje za niewykonanie obowiązków. Organ nadzorczy może nałożyć na kierownika jednostki karę pieniężną sięgającą do 100% jego wynagrodzenia. W najpoważniejszych przypadkach sankcje administracyjne nakładane na podmioty mogą osiągać bardzo wysokie wartości.

W przypadku organów wieloosobowych, np. zarządów spółek komunalnych, istotne będzie formalne wskazanie osoby odpowiedzialnej za realizację obowiązków z zakresu cyberbezpieczeństwa. W przeciwnym razie odpowiedzialność może obciążać wszystkich członków organu.

Należy również pamiętać, że naruszenia w obszarze cyberbezpieczeństwa mogą mieć znaczenie nie tylko na gruncie ustawy o KSC. W określonych przypadkach mogą być oceniane także z perspektywy kontroli zarządczej, gospodarowania środkami publicznymi oraz nadzoru nad realizacją zadań jednostki.

Shadow AI — nowe ryzyko w urzędach

Jednym z istotnych wyzwań dla JST jest zjawisko określane jako „shadow AI”, czyli korzystanie przez pracowników z narzędzi sztucznej inteligencji bez wiedzy, zgody i kontroli organizacji. Dotyczy to m.in. używania publicznych narzędzi generatywnej AI do przygotowywania pism, analiz, notatek, podsumowań lub tłumaczeń.

Problemem nie jest sama sztuczna inteligencja, lecz brak zasad jej używania. Jeżeli pracownik wprowadza do zewnętrznego narzędzia dane osobowe, informacje służbowe, dane dotyczące infrastruktury, finansów, zamówień lub bezpieczeństwa jednostki, ryzyko staje się realne.

Dlatego samorządy powinny opracować politykę korzystania z narzędzi AI, wskazać dopuszczalne i niedopuszczalne sposoby ich użycia, określić kategorie danych, których nie wolno wprowadzać do takich systemów, oraz przeszkolić pracowników. Skuteczna odpowiedź na „shadow AI” nie powinna polegać wyłącznie na zakazach, lecz na zapewnieniu bezpiecznych, zatwierdzonych i praktycznych rozwiązań.

Najważniejsze terminy

Dla samorządów szczególne znaczenie mają następujące daty:

3 kwietnia 2026 r. — wejście w życie nowelizacji ustawy o KSC.

13 kwietnia 2026 r. — uruchomienie wykazu KSC.

12 czerwca 2026 r. — dostęp do systemu raportowania incydentów.

3 października 2026 r. — termin istotny dla rejestracji podmiotów prywatnych.

3 kwietnia 2027 r. — termin pełnego wdrożenia Systemu Zarządzania Bezpieczeństwem Informacji.

3 kwietnia 2028 r. — pierwszy obowiązkowy audyt bezpieczeństwa dla podmiotów kluczowych oraz zakończenie okresu ochronnego w zakresie kar finansowych.

Podsumowanie

Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa oznacza dla samorządów zmianę jakościową. Cyberbezpieczeństwo staje się elementem odpowiedzialności zarządczej, a nie wyłącznie technicznej. Kierownik jednostki musi wykazać, że zapewnił nie tylko dokumenty, lecz realnie działający system ochrony informacji.

Największym ryzykiem nie jest samo istnienie nowych obowiązków, ale ich pozorne wdrożenie. Gotowe procedury, formalne polityki i jednorazowe szkolenia nie zastąpią rzeczywistego zarządzania ryzykiem. Skuteczne wdrożenie KSC powinno być traktowane jako element odporności instytucjonalnej samorządu, służący ochronie danych mieszkańców, ciągłości działania urzędu oraz bezpieczeństwu usług publicznych.

Skontaktuj się z nami, aby dowiedzieć się, jak możemy pomóc, lub sprawdź, jak wspieramy samorządy w zakresie cyberbezpieczeństwa.

Piotr Mikuszewski

Broker ubezpieczeniowy | Dyrektor Biura Analiz i Projektów Ubezpieczeniowych

POWRÓT