Cybersicherheit20 червня 2026·7 хв. Lesezeit

7 найдорожчих помилок комплаєнсу німецьких МСП

Від відсутньої реєстрації в LUCID до пізнього повідомлення про витік даних: ці сім упущень регулярно обходяться середнім компаніям у п'яти- — семизначні суми.

Прогалини в комплаєнсі рідко бувають злим умислом

Більшість порушень у середніх компаній виникають не з умислу, а з незнання: нові обов'язки приходять рік за роком, і ніхто в компанії не почувається відповідальним. Наступні сім помилок найчастіше трапляються в перевірках, претензіях і штрафних провадженнях — упорядковані за типовим потенціалом шкоди.

1. Ігнорування NIS2, бо ви вважаєте себе надто малими

Багато керівних директорів взагалі не перевіряють, чи поширюється на них NIS2. А втім, достатньо 50 співробітників або обороту 10 млн € в одному з 18 регульованих секторів — які це сектори, показує огляд NIS2: зачеплені сектори. Штрафи сягають 10 млн € або 2 % від глобального річного обороту, плюс особиста відповідальність керівництва компанії за BSIG (німецький закон про реалізацію NIS2).

2. Виведення пакування на ринок без реєстрації в LUCID

Кожен, хто вперше з комерційною метою виводить наповнене пакування на німецький ринок — включно з онлайн-продавцями з транспортними коробками — зобов'язаний заздалегідь зареєструватися в реєстрі LUCID. Без реєстрації діє заборона на продаж; штрафи за німецьким законом про пакування (VerpackG) залежно від порушення сягають 100 000 € (відсутність реєстрації) або 200 000 € (відсутність участі в системі). Як працює реєстрація, пояснюється в посібнику Подання заявки на номер LUCID.

3. Занадто пізнє повідомлення про витоки даних або його відсутність

Строк у 72 години ст. 33 GDPR починається з моменту обізнаності про витік, а не з його повного з'ясування. Порушення обов'язку повідомлення можуть каратися за ст. 83(4) GDPR штрафом до 10 млн € або 2 % від глобального річного обороту; якщо додатково має місце недостатній захист даних, категорія подвоюється до 20 млн € або 4 %.

4–7: інші класичні помилки

  • Немає кнопки розірвання за § 312k BGB (Цивільний кодекс Німеччини): споживачі можуть розірвати договір будь-якої миті без дотримання строку, мінімальні строки втрачають сенс — плюс претензії, які разом із заявою швидко обходяться в кілька тисяч євро
  • Немає внутрішнього каналу повідомлень за HinSchG (німецький закон про захист викривачів): обов'язковий з 50 співробітників; перешкоджання повідомленням або репресії ризикують штрафом до 50 000 € за § 40 HinSchG плюс відшкодування збитків
  • Проспати обов'язок щодо е-рахунків: невідповідні рахунки ставлять під загрозу відрахування вхідного ПДВ клієнта з настанням строків 2027/2028 і ведуть до відхилень і затримок оплати
  • Хибні коди митного тарифу: недоплачені митні мита стягуються заднім числом за строк до трьох років за ст. 103 UZK (Митний кодекс Союзу) — за умислу загрожує обвинувачення в ухиленні від сплати податків за § 370 AO (Податковий кодекс Німеччини)

Закономірність за помилками

У всіх семи випадків є спільне: обов'язок був відомий давно, а впровадження було б дешевим — дорогим стало лише упущення. Щорічна інвентаризація комплаєнсу з чіткими зонами відповідальності коштує кількох робочих днів і розкриває більшість прогалин до того, як це зроблять органи влади, конкуренти чи об'єднання з претензій.

Passendes Tool

Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.

Перевірити зараз у BSI →

Häufige Fragen

Яке порушення комплаєнсу найчастіше переслідується в МСП?

На практиці претензії за конкурентним правом очолюють статистику — наприклад, через відсутність кнопки розірвання, помилкові вихідні дані або відсутність реєстрації в LUCID. За ними активно полюють конкуренти й об'єднання, бо порушення видно ззовні. Штрафні провадження органів влади зазвичай настають лише після скарг чи інцидентів.

Чи несе керівництво компанії особисту відповідальність за порушення комплаєнсу?

Дедалі частіше так. NIS2 (BSIG) передбачає пряму особисту відповідальність керівництва за контроль заходів кібербезпеки. Крім того, керівництво може відповідати за загальними принципами (§ 43 GmbHG, § 93 AktG) за шкоду, спричинену організаційною виною, якщо воно проігнорувало розпізнавані обов'язки.

Чи вираховуються штрафи з податків?

Ні. Штрафи, адміністративні покарання та застережні збори німецьких органів влади чи органів ЄС не вираховуються як витрати на ведення бізнесу за § 4 абз. 5 № 8 EStG (Закон про прибутковий податок Німеччини). Витрати на захист у штрафному провадженні, навпаки, можуть вираховуватися.

З чого почати за обмеженого бюджету?

Розставляйте пріоритети за видимістю та потенціалом шкоди: спершу обов'язки, що перевіряються ззовні (реєстрація в LUCID, кнопка розірвання, обов'язкові відомості на сайті), потім обов'язки з високими категоріями штрафів і особистою відповідальністю (NIS2, процеси повідомлення за GDPR), і нарешті внутрішні обов'язки документування. Багато базових кроків, як-от реєстрація в LUCID, безкоштовні.

Weiterführende Artikel

Cybersicherheit

NIS2: кого це стосується і що робити прямо зараз

Практичний посібник з аналізу застосовності та ключових обов'язків за німецьким BSIG.

Buchhaltung & Logistik

Німецький закон про пакування: реєстрація в LUCID без стресу

Від реєстрації до звітності за обсягами — обов'язки за VerpackG з першого погляду.

← Alle Artikel im Ratgeber