Interpelacja nr 10186 · Sejm X kadencji
Interpelacja w sprawie nadregulacyjnych sankcji administracyjnych w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32)
Autor: Dariusz Matecki (PiS). Wpłynęło do Sejmu 9 czerwca 2025. Adresat: minister cyfryzacji. Odpowiedź w terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 23 czerwca 2025 | 14 lipca 2025 | Odpowiedź 7 dni przed terminem |
Odpowiedzi
-
Odpowiedź z 7 lipca 2025, podpis: Sekretarz stanu Paweł Olszewski
Treść interpelacji
Interpelacja odnosi się do kolejnego przypadku nadregulacji wskazanego w raporcie Zespołu SprawdzaMY Rafała Brzoski.
Chodzi o projekt rządowy UC32 – ustawę o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw. Projekt ten ma implementować dyrektywę Parlamentu Europejskiego i Rady (UE) 2022/2555 (dyrektywa NIS2), lecz wykracza poza jej wymogi w zakresie sankcji oraz mechanizmów egzekucyjnych.
Zgodnie z projektowanym art. 53 ust. 9-11, w przypadku niezastosowania się do decyzji ministra cyfryzacji, organ ten może samodzielnie:
- wstrzymać lub ograniczyć koncesję,
- cofnąć zezwolenie na prowadzenie działalności,
- wstrzymać działalność gospodarczą,
- zakazać pełnienia funkcji zarządczych przez kierownika danego podmiotu.
Zakres ingerencji ma objąć wszystkie 18 sektorów gospodarki wskazanych w projekcie, niezależnie od winy podmiotu i rodzaju jego działalności. Taka konstrukcja znacząco przekracza wymogi dyrektywy NIS2, która dopuszcza co najwyżej tymczasowe zawieszenie działalności, ale wyraźnie zaznacza, że organ ds. cyberbezpieczeństwa powinien działać zgodnie z prawem krajowym, z zachowaniem gwarancji proceduralnych, w tym prawa do sądu, prawa do obrony i do skutecznej ochrony prawnej.
Projektowana regulacja odbiera te gwarancje, przyznając organowi ds. cyberbezpieczeństwa rolę samodzielnego decydenta, a nie uczestnika postępowania prowadzonego przez właściwy organ koncesyjny czy sąd. Jest to przykład nadmiernej koncentracji władzy administracyjnej, która prowadzi do:
- niepewności prawnej dla przedsiębiorców,
- ryzyka arbitralnych decyzji bez wystarczających gwarancji proceduralnych,
- wzrostu kosztów prawnych i operacyjnych dla firm objętych ustawą.
W związku z zapowiedzią z dnia 22 maja 2025 roku o przygotowaniu ponad 100 ustaw deregulacyjnych, konieczne jest uzyskanie odpowiedzi:
-
Czy projekt UC32 został ujęty na liście ustaw deregulacyjnych przygotowanych przez rząd?
-
Czy rząd zamierza usunąć z projektu UC32 przepisy przewidujące samodzielne uprawnienia ministra cyfryzacji do ograniczania działalności gospodarczej i cofania koncesji, bez udziału sądów lub organów koncesyjnych?
-
Czy została przeprowadzona analiza zgodności projektowanego art. 53 ust. 9-11 z zasadą proporcjonalności oraz z gwarancjami proceduralnymi przewidzianymi przez dyrektywę NIS2?
-
Czy przewidziano ocenę skutków finansowych i prawnych nowego modelu sankcyjnego dla przedsiębiorców z 18 sektorów gospodarki objętych ustawą?
Proponowana forma implementacji dyrektywy NIS2 jest klasycznym przykładem gold-platingu – tworzy zbędne obciążenia i zwiększa ryzyko administracyjne dla firm, bez poprawy faktycznego poziomu cyberbezpieczeństwa.
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.