Kary NIS2 2026: do 10 mln € — kto ponosi odpowiedzialność i jak jej uniknąć
NIS2 to rozszerzona dyrektywa UE dotycząca cyberbezpieczeństwa, a Niemcy wdrażają ją poprzez BSIG, swoją krajową ustawę o cyberbezpieczeństwie. Obejmuje ona średnie i duże firmy w 18 regulowanych sektorach — energetyce, transporcie, ochronie zdrowia, infrastrukturze cyfrowej, produkcji i innych. Kluczowe dla firm międzynarodowych: jeśli prowadzisz niemiecką spółkę zależną, obsługujesz infrastrukturę w Niemczech lub dostarczasz towary regulowanym klientom niemieckim, obowiązki NIS2 mogą Cię dotyczyć, nawet jeśli Twoja siedziba znajduje się poza UE.
Za egzekwowanie odpowiada BSI, niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji. Może on żądać dowodów zarządzania ryzykiem, zarządzać audyty i nakładać kary skalowane do światowego obrotu grupy — a nie tylko do przychodów niemieckich. W przeciwieństwie do wcześniejszych reżimów, NIS2 czyni także kierownictwo osobiście odpowiedzialnym za nadzór nad środkami cyberbezpieczeństwa, a tej odpowiedzialności nie da się po prostu przekazać ani ubezpieczyć.
Firmy zagraniczne zwykle wpadają w zakres regulacji na trzy sposoby: poprzez obowiązkową rejestrację i zgłaszanie incydentów (incydenty bezpieczeństwa muszą być zgłaszane do BSI w ciągu 24 godzin), poprzez klauzule łańcucha dostaw narzucane przez regulowanych klientów niemieckich oraz poprzez działania następcze BSI po publicznie znanym naruszeniu. Najbezpieczniejszą drogą jest ustalenie swojej ekspozycji już teraz, udokumentowanie jej i zamknięcie luk, zanim zapyta o to organ nadzoru.
Diese Sanktionen drohen konkret
Naruszenia NIS2 zagrożone są karami do 10 mln € lub 2% globalnego rocznego obrotu.
Zarząd firmy ponosi osobistą odpowiedzialność za wdrożenie i nadzór nad środkami cyberbezpieczeństwa.
Incydenty bezpieczeństwa muszą zostać zgłoszone do BSI (niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji) w ciągu 24 godzin — bez przygotowania jest to praktycznie niewykonalne.
Häufige Fragen
Czy NIS2 dotyczy firm spoza UE sprzedających do Niemiec?
Może dotyczyć. Obowiązki NIS2 przypisane są podmiotom świadczącym objęte usługi na terenie UE, niezależnie od tego, gdzie znajduje się siedziba spółki-matki. Grupa spoza UE z niemiecką spółką zależną, infrastrukturą w UE lub objętymi usługami oferowanymi w UE powinna ocenić swoją ekspozycję — a nawet dostawcy spoza zakresu są często związani umownie przez swoich regulowanych klientów.
Kto egzekwuje kary NIS2 w Niemczech?
BSI, niemiecki Federalny Urząd ds. Bezpieczeństwa Informacji, nadzoruje objęte podmioty na podstawie BSIG, niemieckiej ustawy wdrażającej NIS2. Może żądać dokumentacji, zarządzać audyty i środki naprawcze oraz nakładać kary do 10 mln € lub 2% światowego rocznego obrotu za poważne naruszenia.
Czy członkowie kierownictwa odpowiadają osobiście na podstawie NIS2?
Tak. Niemieckie wdrożenie czyni kierownictwo osobiście odpowiedzialnym za zatwierdzanie i monitorowanie środków zarządzania ryzykiem w cyberbezpieczeństwie. Członkowie zarządu, którzy nie nadzorują wdrożenia, mogą ponieść osobistą odpowiedzialność, co jest jednym z najostrzejszych odejść od poprzedniego stanu prawnego.
Co się stanie, jeśli przekroczymy 24-godzinny termin zgłoszenia incydentu?
Istotne incydenty muszą być zgłaszane do BSI bez zbędnej zwłoki — wczesne ostrzeżenie w ciągu 24 godzin, a następnie pełniejszy raport w ciągu 72 godzin. Przekroczenie tych terminów samo w sobie stanowi naruszenie podlegające sankcjom, odrębne od samego incydentu. W praktyce dotrzymanie ich jest realne tylko przy przygotowanym i przetestowanym procesie zgłaszania.