Interpelacja w sprawie nadmiernych sankcji w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32) jako przykładu nadregulacji (gold-platingu)
Treść wystąpienia poselskiego
Interpelacja nr 10188
do ministra cyfryzacji
w sprawie nadmiernych sankcji w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32) jako przykładu nadregulacji (gold-platingu)
Zgłaszający: Dariusz Matecki
Data wpływu: 09-06-2025
Interpelacja odnosi się do kolejnego punktu raportu Zespołu SprawdzaMY Rafała Brzoski, wskazującego na przypadki wykraczania przez polskie prawo poza unijne wymogi – tzw. gold-platingu.
Chodzi o projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (UC32), a w szczególności o projektowane art. 73 ust. 5 oraz art. 74 ust. 4. Przepisy te, choć mają implementować dyrektywę NIS2 (2022/2555), wprowadzają znacznie surowsze sankcje i mechanizmy egzekwowania niż te, których wymaga prawo unijne.
Dyrektywa NIS2 przewiduje maksymalne kary administracyjne dla podmiotów kluczowych (do 10 mln euro lub 2% obrotu) oraz dla podmiotów ważnych (do 7 mln euro lub 1,4% obrotu). Projekt ustawy UC32 wykracza jednak poza te ramy, wprowadzając możliwość nałożenia kar do 100 mln zł – bez względu na to, czy chodzi o podmiot kluczowy, ważny, czy mniejszy. Co więcej, przesłanki umożliwiające nałożenie takiej kary są sformułowane w sposób nieostry i subiektywny – wystarczy stwierdzenie „bezpośredniego i poważnego cyberzagrożenia”, co może być efektem nawet niezamierzonego lub niezawinionego incydentu cybernetycznego.
Projekt przewiduje też możliwość nadania decyzji rygoru natychmiastowej wykonalności – co w praktyce oznacza możliwość egzekucji wysokiej kary przed jej prawomocnym rozpatrzeniem przez sąd administracyjny.
Wprowadzenie takich przepisów niesie poważne konsekwencje:
generuje ogromne ryzyko finansowe dla przedsiębiorców działających w 18 sektorach gospodarki objętych ustawą,
zniechęca do inwestowania w Polsce, zwłaszcza podmioty zagraniczne,
przerzuca odpowiedzialność za skutki cyberataków na ofiary zamiast na sprawców,
obniża przewidywalność systemu prawa i jego spójność z europejskim standardem proporcjonalności.
W związku z publiczną deklaracją z 22 maja 2025 roku o przygotowaniu ponad 100 ustaw deregulacyjnych, należy uzyskać odpowiedzi:
Czy rząd planuje wycofanie z projektu UC32 przepisów przewidujących możliwość nałożenia kary do 100 mln zł, w szczególności w sytuacjach, gdy incydent cyberbezpieczeństwa nie wynika z zawinionego działania podmiotu?
Czy rząd przeprowadził ocenę skutków finansowych tych przepisów dla firm działających w sektorach objętych ustawą, w tym wpływu na inwestycje i koszty ubezpieczeń?
Czy planowana regulacja została oceniona pod kątem zgodności z zasadą proporcjonalności i ochrony praw przedsiębiorców wynikających z Karty praw podstawowych Unii Europejskiej?
Czy rząd przewiduje przywrócenie standardowej procedury administracyjnej, bez nadawania decyzjom karą rygoru natychmiastowej wykonalności w sytuacjach braku zawinienia?
Projektowane przepisy sankcyjne stanowią poważne odstępstwo od europejskiego standardu i wymagają rewizji w ramach zapowiedzianej deregulacji.
Sekretarz stanu Paweł Olszewski
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Zawiera 4 wskazania konkretnych kwot finansowych
- Wymienia precyzyjne daty lub terminy (1)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
3733 znakówadres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Sekretarz Stanu
Paweł Olszewski
BM.WP.057.107.2025
Warszawa, 07 lipca 2025 r.
Szanowny Pan
Szymon Hołownia
Marszałek Sejmu RP
Dot. pisma z 13 czerwca br. Posła na Sejm RP Pana Dariusza Mateckiego w sprawie
nadmiernych sankcji w projekcie ustawy o krajowym systemie cyberbezpieczeństwa
(UC32) jako przykładu nadregulacji (gold-platingu) (interpelacja nr 10188)
Szanowny Panie Marszałku,
poniżej przedstawiam odpowiedzi na zadane przez Posła pytania.
Ad 1) Czy rząd planuje wycofanie z projektu UC32 przepisów przewidujących możliwość
nałożenia kary do 100 mln zł, w szczególności w sytuacjach, gdy incydent
cyberbezpieczeństwa nie wynika z zawinionego działania podmiotu?
Projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz
niektórych innych ustaw obecnie rozpatrywany jest przez Stały Komitet Rady Ministrów,
a tym samym w dalszym ciągu pozostaje w trakcie procesu legislacyjnego. W związku
z tym, możliwe jest, że projekt ulegnie zmianie, również w zakresie kary w wysokości do
100 mln zł. Należy jednak zwrócić uwagę, że kara ta nie jest karą „sztywną”, a jedynie jej
maksymalna wysokość wynosi 100 mln zł. Kara ta powinna być miarkowana zgodnie
z przesłankami wskazanymi w projekcie ustawy, wynikającymi również z dyrektywy NIS 2.
Ad 2) Czy rząd przeprowadził ocenę skutków finansowych tych przepisów dla firm
działających w sektorach objętych ustawą, w tym wpływu na inwestycje i koszty
ubezpieczeń?
Nie została przeprowadzona analiza możliwych skutków finansowych ww. kary na
podmioty objęte zakresem projektu ustawy. Wynika to z braku dostatecznych danych,
które w sposób rzetelny mogłyby wskazywać na to, jakie potencjalne skutki finansowe
mogą rodzić sankcje pieniężne wynikające ze znowelizowanej ustawy o krajowym
systemie cyberbezpieczeństwa.
Nie można na obecnym etapie przewidzieć jak często i jakiego rodzaju będą nakładane
kary pieniężne. Nie można również przewidzieć, w jakiej wysokości kary te zostaną
nałożone. Zależne to będzie w szczególności od skali naruszeń czy ich częstotliwości.
W projekcie przewidziano szereg przesłanek, które należy wziąć pod uwagę przed
nałożeniem kary pieniężnej.
Jednocześnie wskazać należy, że kara do 100 mln zł nakładana ma być jedynie
w przypadku określonych, bardzo poważnych naruszeń.
Ad 3) Czy planowana regulacja została oceniona pod kątem zgodności z zasadą
proporcjonalności i ochrony praw przedsiębiorców wynikających z Karty Praw
Podstawowych UE?
Cały projekt został przeanalizowany przez Ministra do spraw Unii Europejskiej, który
wydał pozytywną opinię w przedmiocie tego projektu. Tym samym planowana regulacja
nie stoi w sprzeczności z prawem Unii Europejskiej.
-- 1 of 2 --
telefon +48 22 245 54 42 ul. Królewska 27
adres email sekretariat.BM@cyfra.gov.pl 00-060 Warszawa
www.gov.pl/web/cyfryzacja
Ad 4) Czy rząd przewiduje przywrócenie standardowej procedury administracyjnej, bez
nadawania decyzjom karą rygoru natychmiastowej wykonalności w sytuacjach braku
zawinienia?
Podobnie jak w odpowiedzi na pytanie nr 1, nie można wykluczyć, że projekt ulegnie
zmianie, ponieważ w dalszym ciągu pozostaje w toku procesu legislacyjnego. Wszelkie
decyzje podejmowane będą na właściwych etapach tego procesu, w tym na Stałym
Komitecie Rady Ministrów. Należy jednak podkreślić, że rygor natychmiastowej
wykonalności, zgodnie z projektem ustawy, może zostać nałożony wtedy, gdy wymaga
tego ochrona bezpieczeństwa lub porządku publicznego.
Z wyrazami szacunku
Paweł Olszewski
Sekretarz Stanu
/dokument podpisany elektronicznie/
Do wiadomości:
Kancelaria Prezesa Rady Ministrów - Departament Spraw Parlamentarnych
-- 2 of 2 --