Cybersicherheit20 czerwca 2026·7 min Lesezeit

7 najkosztowniejszych błędów compliance popełnianych przez niemieckie MŚP

Od brakującej rejestracji LUCID po spóźnione zgłoszenie naruszenia danych: te siedem zaniedbań regularnie kosztuje średnie firmy kwoty pięcio- do siedmiocyfrowych.

Luki compliance rzadko wynikają ze złej woli

Większość naruszeń w średnich firmach wynika nie z zamiaru, lecz z niewiedzy: rok w rok pojawiają się nowe obowiązki, a nikt w firmie nie czuje się odpowiedzialny. Poniższych siedem błędów pojawia się najczęściej w kontrolach, wezwaniach do zaniechania i postępowaniach o karę — uszeregowanych według typowego potencjału szkód.

1. Ignorowanie NIS2, bo uważasz się za zbyt małego

Wielu prezesów nawet nie sprawdza, czy NIS2 ich dotyczy. A wystarczy 50 pracowników lub obrót 10 mln € w jednym z 18 regulowanych sektorów — które to sektory, pokazuje przegląd NIS2: sektory objęte. Kary sięgają do 10 mln € lub 2% globalnego rocznego obrotu, do tego osobista odpowiedzialność zarządu firmy zgodnie z BSIG (niemiecka ustawa wdrażająca NIS2).

2. Wprowadzanie opakowań na rynek bez rejestracji LUCID

Każdy, kto po raz pierwszy komercyjnie wprowadza wypełnione opakowania na rynek niemiecki — w tym sprzedawcy internetowi z kartonami wysyłkowymi — musi wcześniej zarejestrować się w rejestrze LUCID. Bez rejestracji obowiązuje zakaz sprzedaży; kary na podstawie niemieckiej ustawy o opakowaniach (VerpackG) sięgają, w zależności od naruszenia, do 100 000 € (brak rejestracji) lub 200 000 € (brak uczestnictwa w systemie). Jak przebiega rejestracja, wyjaśnia przewodnik Wnioskowanie o numer LUCID.

3. Zbyt późne lub całkowite niezgłaszanie naruszeń danych

Termin 72 godzin z art. 33 RODO zaczyna biec przy powzięciu wiedzy o naruszeniu, a nie przy jego pełnym wyjaśnieniu. Naruszenia obowiązku zgłoszenia mogą zostać ukarane na podstawie art. 83 ust. 4 RODO kwotą do 10 mln € lub 2% globalnego rocznego obrotu; jeśli w grę wchodzi również niewystarczające zabezpieczenie danych, próg podwaja się do 20 mln € lub 4%.

4 do 7: pozostałe klasyki

  • Brak przycisku anulowania zgodnie z § 312k BGB (niemiecki kodeks cywilny): konsumenci mogą anulować w każdej chwili bez wypowiedzenia, minimalne okresy stają się bezskuteczne — do tego wezwania do zaniechania, które wraz z oświadczeniem szybko kosztują kilka tysięcy euro
  • Brak wewnętrznego kanału zgłoszeniowego zgodnie z HinSchG (niemiecka ustawa o ochronie sygnalistów): obowiązkowy od 50 pracowników; utrudnianie zgłoszeń lub represje grożą karą do 50 000 € zgodnie z § 40 HinSchG plus odszkodowania
  • Przespanie obowiązku e-faktury: niezgodne faktury zagrażają odliczeniu VAT naliczonego u klienta od terminów 2027/2028 i prowadzą do odrzuceń oraz opóźnień w płatnościach
  • Błędne numery taryfy celnej: zaniżone cło jest odzyskiwane wstecznie za do trzech lat zgodnie z art. 103 UKC (unijny kodeks celny) — w przypadkach umyślności grozi zarzut uchylania się od opodatkowania zgodnie z § 370 AO (niemiecka ordynacja podatkowa)

Wzorzec stojący za błędami

Wszystkie siedem przypadków ma jedną wspólną cechę: obowiązek był znany od dawna, a wdrożenie byłoby tanie — kosztowne stało się dopiero zaniedbanie. Roczna inwentaryzacja compliance z jasnym podziałem odpowiedzialności kosztuje kilka dni roboczych i wykrywa większość luk, zanim zrobią to organy, konkurenci czy stowarzyszenia wysyłające wezwania.

Passendes Tool

Spełnij wymogi NIS2, zanim zapuka BSI.

Sprawdź teraz w BSI →

Häufige Fragen

Które naruszenie compliance jest najczęściej ścigane w MŚP?

W praktyce statystyki wygrywają wezwania do zaniechania na gruncie prawa konkurencji — na przykład o brakujący przycisk anulowania, wadliwą notę prawną lub brakującą rejestrację LUCID. Są one aktywnie ścigane przez konkurentów i stowarzyszenia, ponieważ naruszenie jest widoczne z zewnątrz. Postępowania o karę ze strony organów zwykle następują dopiero po skargach lub incydentach.

Czy zarząd firmy ponosi osobistą odpowiedzialność za naruszenia compliance?

Coraz częściej tak. NIS2 (BSIG) przewiduje wyraźną osobistą odpowiedzialność zarządu firmy za nadzór nad środkami cyberbezpieczeństwa. Ponadto zarząd może ponosić odpowiedzialność na zasadach ogólnych (§ 43 GmbHG, § 93 AktG) za szkody spowodowane winą organizacyjną, jeśli zignorował rozpoznawalne obowiązki.

Czy kary są odliczalne podatkowo?

Nie. Kary, sankcje regulacyjne i grzywny za wezwania od niemieckich organów lub organów UE nie są odliczalne jako koszty uzyskania przychodu zgodnie z § 4 ust. 5 nr 8 EStG (niemiecka ustawa o podatku dochodowym). Koszty obrony w postępowaniu o karę mogą natomiast być odliczalne.

Od czego zacząć przy ograniczonym budżecie?

Priorytetyzuj według widoczności i potencjału szkód: najpierw obowiązki weryfikowalne z zewnątrz (rejestracja LUCID, przycisk anulowania, obowiązkowe informacje na stronie), następnie obowiązki o wysokich progach kar i osobistej odpowiedzialności (NIS2, procesy zgłaszania RODO), a na końcu wewnętrzne obowiązki dokumentacyjne. Wiele podstawowych kroków, takich jak rejestracja LUCID, jest bezpłatnych.

Weiterführende Artikel

Cybersicherheit

NIS2: kogo dotyczy i co teraz zrobić

Praktyczny przewodnik po analizie objęcia i kluczowych obowiązkach wynikających z niemieckiego BSIG.

Buchhaltung & Logistik

Niemiecka ustawa o opakowaniach: rejestracja LUCID bez stresu

Od rejestracji po raportowanie ilości — obowiązki wynikające z VerpackG w skrócie.

← Alle Artikel im Ratgeber