czy kierownictwo może ponosić osobistą odpowiedzialność za naruszenie NIS2
Tak, w przypadku podmiotów istotnych kierownictwo może być pociągnięte osobiście do odpowiedzialności
W przypadku podmiotów istotnych artykuł 21 ust. 2 dyrektywy NIS2 przewiduje możliwość pociągnięcia osób zarządzających do osobistej odpowiedzialności za zatwierdzanie i nadzorowanie środków cyberbezpieczeństwa w ich organizacji. Nie jest to kwestia drugorzędna w dyrektywie: kierownictwo musi znać, zatwierdzić i aktywnie nadzorować środki zarządzania ryzykiem, a nie tylko podpisać dokument polityki. Sposób, w jaki dokładnie się to rozegra — którzy członkowie kierownictwa, w jakich warunkach i z jakimi konsekwencjami — określony zostaje w transponowaniu narodowym, w Holandii poprzez Ustawę o cyberbezpieczeństwie.
Dotyczy to bezpośrednio pytania co się stanie, jeśli organizacja nie spełni wymogów NIS2: oprócz środków, które mogą być podjęte wobec organizacji jako całości, dyrektywa poprzez to postanowienie kieruje się bezpośrednio do kierownika jako osoby fizycznej. Jest to zmiana w stosunku do wielu innych zobowiązań compliance'owych, gdzie zwykle osoba prawna jest punktem kontaktu, a kierownictwo pozostaje na dystans. Aby uczynić tę odpowiedzialność konkretną, pomocne jest wiedzieć które dziesięć środków należy wdrożyć zgodnie z NIS2 — ponieważ zatwierdzanie i nadzorowanie zakładają, że kierownictwo wie, o czym się mówi, a nie tylko to, że coś zostało zatwierdzone.
Na czym się to opiera: artykuł 21 i prawo krajowe
Podstawą jest artykuł 21 ust. 2 dyrektywy (UE) 2022/2555, który daje państwom członkowskim możliwość pociągnięcia członków kierownictwa podmiotów istotnych i ważnych do odpowiedzialności za naruszenia obowiązku staranności. Dokładna implementacja — kto jest nią objęty, w jakich okolicznościach i z jakimi konsekwencjami — pozostaje w gestii ustawodawcy krajowego; w Holandii jest to Ustawa o cyberbezpieczeństwie, a NCSC udziela wytycznych dotyczących praktycznego wdrażania obowiązku staranności i obowiązku zgłaszania. W celu ustalenia dokładnego brzmienia postanowienia i statusu holenderskiego transponowania tekst oficjalny jest punktem wyjścia.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.