Interpelacja w sprawie nadregulacyjnych sankcji administracyjnych w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32)
Treść wystąpienia poselskiego
Interpelacja nr 10186
do ministra cyfryzacji
w sprawie nadregulacyjnych sankcji administracyjnych w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32)
Zgłaszający: Dariusz Matecki
Data wpływu: 09-06-2025
Interpelacja odnosi się do kolejnego przypadku nadregulacji wskazanego w raporcie Zespołu SprawdzaMY Rafała Brzoski.
Chodzi o projekt rządowy UC32 – ustawę o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Projekt ten ma implementować dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 (dyrektywa NIS2), lecz wykracza poza jej wymogi w zakresie sankcji oraz mechanizmów egzekucyjnych.
Zgodnie z projektowanym art. 53 ust. 9-11, w przypadku niezastosowania się do decyzji ministra cyfryzacji, organ ten może samodzielnie:
wstrzymać lub ograniczyć koncesję,
cofnąć zezwolenie na prowadzenie działalności,
wstrzymać działalność gospodarczą,
zakazać pełnienia funkcji zarządczych przez kierownika danego podmiotu.
Zakres ingerencji ma objąć wszystkie 18 sektorów gospodarki wskazanych w projekcie, niezależnie od winy podmiotu i rodzaju jego działalności. Taka konstrukcja znacząco przekracza wymogi dyrektywy NIS2, która dopuszcza co najwyżej tymczasowe zawieszenie działalności, ale wyraźnie zaznacza, że organ ds. cyberbezpieczeństwa powinien działać zgodnie z prawem krajowym, z zachowaniem gwarancji proceduralnych, w tym prawa do sądu, prawa do obrony i do skutecznej ochrony prawnej.
Projektowana regulacja odbiera te gwarancje, przyznając organowi ds. cyberbezpieczeństwa rolę samodzielnego decydenta, a nie uczestnika postępowania prowadzonego przez właściwy organ koncesyjny czy sąd. Jest to przykład nadmiernej koncentracji władzy administracyjnej, która prowadzi do:
niepewności prawnej dla przedsiębiorców,
ryzyka arbitralnych decyzji bez wystarczających gwarancji proceduralnych,
wzrostu kosztów prawnych i operacyjnych dla firm objętych ustawą.
W związku z zapowiedzią z dnia 22 maja 2025 roku o przygotowaniu ponad 100 ustaw deregulacyjnych, konieczne jest uzyskanie odpowiedzi:
Czy projekt UC32 został ujęty na liście ustaw deregulacyjnych przygotowanych przez rząd?
Czy rząd zamierza usunąć z projektu UC32 przepisy przewidujące samodzielne uprawnienia ministra cyfryzacji do ograniczania działalności gospodarczej i cofania koncesji, bez udziału sądów lub organów koncesyjnych?
Czy została przeprowadzona analiza zgodności projektowanego art. 53 ust. 9-11 z zasadą proporcjonalności oraz z gwarancjami proceduralnymi przewidzianymi przez dyrektywę NIS2?
Czy przewidziano ocenę skutków finansowych i prawnych nowego modelu sankcyjnego dla przedsiębiorców z 18 sektorów gospodarki objętych ustawą?
Proponowana forma implementacji dyrektywy NIS2 jest klasycznym przykładem gold-platingu – tworzy zbędne obciążenia i zwiększa ryzyko administracyjne dla firm, bez poprawy faktycznego poziomu cyberbezpieczeństwa.
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (1)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
4094 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.106.2025
Warszawa, 07 lipca 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 13 czerwca br. Posła na Sejm RP Pana Dariusza Mateckiego w sprawie
nadregulacyjnych sankcji administracyjnych w projekcie ustawy o krajowym systemie
cyberbezpieczeństwa (UC32) (interpelacja nr 10186)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Czy projekt UC32 został ujęty na liście ustaw deregulacyjnych przygotowanych
przez rząd?
Nie. Projekt stanowi wdrożenie dyrektywy NIS 2 do krajowego porządku prawnego.
Ad 2) Czy rząd zamierza usunąć z projektu UC32 przepisy przewidujące samodzielne
uprawnienia Ministra Cyfryzacji do ograniczania działalności gospodarczej i cofania
koncesji, bez udziału sądów lub organów koncesyjnych?
Projekt UC32 nie zawiera samodzielnego uprawnienia Ministra Cyfryzacji do ograniczania
działalności gospodarczej i cofania koncesji bez udziału sądów lub organów koncesyjnych.
Uprawnione do tymczasowego wstrzymywania działalności czy koncesji będą organy
właściwe do spraw cyberbezpieczeństwa, a więc różne podmioty – w zależności od
sektora. Uprawnienie to stanowi środek nadzorczy wynikający z dyrektywy NIS 2, a więc
niezbędne jest jego wdrożenie do prawa krajowego. Środek ten pozostaje w pełni zgodny
z dyrektywą, o czym świadczy pozytywna opinia Ministra właściwego do spraw Unii
Europejskiej. Obecne brzmienie przepisów dotyczących tego środka zostało również
wypracowane wspólnie z Ministrem właściwym do spraw Unii Europejskiej, Ministrem
Sprawiedliwości i Ministrem Rozwoju i Technologii. Projekt ustawy przewiduje przy tym
szczegółową procedurę zapewniającą przejrzystość, adekwatność i proporcjonalność
stosowanego środka.
Nie należy również pomijać faktu, że ww. środek nadzorczy będzie stosowany w
ostateczności, a więc wyłącznie wtedy, gdy wcześniej zastosowane środki nadzorcze
okazały się bezskuteczne. Możliwość jego stosowania będzie również zawieszona do czasu
rozpoznania przez sąd administracyjny skargi podmiotu kluczowego na wcześniej
stosowane środki.
Ad 3) Czy została przeprowadzona analiza zgodności projektowanego art. 53 ust. 9–11 z
zasadą proporcjonalności oraz z gwarancjami proceduralnymi przewidzianymi przez
Dyrektywę NIS2?
Powyższe przepisy są zgodne z zasadą proporcjonalności i z gwarancjami proceduralnymi
przewidzianymi przez Dyrektywę NIS 2, a ponadto – bezpośrednio z niej wynikają.
Państwa członkowskie są jednak zobligowane do tego, aby zapewnić skuteczność
stosowanych środków nadzorczych, co wywołuje potrzebę ustanowienia odpowiednich
przepisów proceduralnych, które mają charakter doprecyzowujący i gwarantują pewność
prawa.
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Ad 4) Czy przewidziano ocenę skutków finansowych i prawnych nowego modelu
sankcyjnego dla przedsiębiorców z 18 sektorów gospodarki objętych ustawą?
Nie została przeprowadzona analiza możliwych skutków finansowych i prawnych nowego
modelu sankcyjnego. Wynika to z braku dostatecznych danych, które w sposób rzetelny
mogłyby wskazywać na to, jakie potencjalne skutki finansowe mogą rodzić środki
nadzorcze i sankcje pieniężne wynikające ze znowelizowanej ustawy o krajowym systemie
cyberbezpieczeństwa.
Nie można na obecnym etapie przewidzieć jak często i jakiego rodzaju będą stosowane
środki nadzorcze, w tym nakładane kary pieniężne. Nie można również przewidzieć, w
jakiej wysokości kary te zostaną nałożone. Zależne to będzie w szczególności od skali
naruszeń czy ich częstotliwości. W projekcie przewidziano szereg przesłanek, które należy
wziąć pod uwagę przed zastosowaniem odpowiedniego środka nadzorczego czy przed
nałożeniem kary pieniężnej.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 2 of 2 --