Interpelacja nr 10188 · Sejm X kadencji
Interpelacja w sprawie nadmiernych sankcji w projekcie ustawy o krajowym systemie cyberbezpieczeństwa (UC32) jako przykładu nadregulacji (gold-platingu)
Autor: Dariusz Matecki (PiS). Wpłynęło do Sejmu 9 czerwca 2025. Adresat: minister cyfryzacji. Odpowiedź w terminie, stan na 30 września 2026.
Sprawdź w Sejmie (rekord w API Sejmu) · pismo na sejm.gov.pl
Adresat i termin odpowiedzi
Adresat ma 21 dni od dnia, w którym dostał pismo od Marszałka Sejmu, i ten termin biegnie u każdego adresata osobno.
| Adresat | Doręczono | Termin | Stan |
|---|---|---|---|
| minister cyfryzacji | 23 czerwca 2025 | 14 lipca 2025 | Odpowiedź 7 dni przed terminem |
Odpowiedzi
-
Odpowiedź z 7 lipca 2025, podpis: Sekretarz stanu Paweł Olszewski
Treść interpelacji
Interpelacja odnosi się do kolejnego punktu raportu Zespołu SprawdzaMY Rafała Brzoski, wskazującego na przypadki wykraczania przez polskie prawo poza unijne wymogi – tzw. gold-platingu.
Chodzi o projekt ustawy o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (UC32), a w szczególności o projektowane art. 73 ust. 5 oraz art. 74 ust. 4. Przepisy te, choć mają implementować dyrektywę NIS2 (2022/2555), wprowadzają znacznie surowsze sankcje i mechanizmy egzekwowania niż te, których wymaga prawo unijne.
Dyrektywa NIS2 przewiduje maksymalne kary administracyjne dla podmiotów kluczowych (do 10 mln euro lub 2% obrotu) oraz dla podmiotów ważnych (do 7 mln euro lub 1,4% obrotu). Projekt ustawy UC32 wykracza jednak poza te ramy, wprowadzając możliwość nałożenia kar do 100 mln zł – bez względu na to, czy chodzi o podmiot kluczowy, ważny, czy mniejszy. Co więcej, przesłanki umożliwiające nałożenie takiej kary są sformułowane w sposób nieostry i subiektywny – wystarczy stwierdzenie „bezpośredniego i poważnego cyberzagrożenia”, co może być efektem nawet niezamierzonego lub niezawinionego incydentu cybernetycznego.
Projekt przewiduje też możliwość nadania decyzji rygoru natychmiastowej wykonalności – co w praktyce oznacza możliwość egzekucji wysokiej kary przed jej prawomocnym rozpatrzeniem przez sąd administracyjny.
Wprowadzenie takich przepisów niesie poważne konsekwencje:
- generuje ogromne ryzyko finansowe dla przedsiębiorców działających w 18 sektorach gospodarki objętych ustawą,
- zniechęca do inwestowania w Polsce, zwłaszcza podmioty zagraniczne,
- przerzuca odpowiedzialność za skutki cyberataków na ofiary zamiast na sprawców,
- obniża przewidywalność systemu prawa i jego spójność z europejskim standardem proporcjonalności.
W związku z publiczną deklaracją z 22 maja 2025 roku o przygotowaniu ponad 100 ustaw deregulacyjnych, należy uzyskać odpowiedzi:
-
Czy rząd planuje wycofanie z projektu UC32 przepisów przewidujących możliwość nałożenia kary do 100 mln zł, w szczególności w sytuacjach, gdy incydent cyberbezpieczeństwa nie wynika z zawinionego działania podmiotu?
-
Czy rząd przeprowadził ocenę skutków finansowych tych przepisów dla firm działających w sektorach objętych ustawą, w tym wpływu na inwestycje i koszty ubezpieczeń?
-
Czy planowana regulacja została oceniona pod kątem zgodności z zasadą proporcjonalności i ochrony praw przedsiębiorców wynikających z Karty praw podstawowych Unii Europejskiej?
-
Czy rząd przewiduje przywrócenie standardowej procedury administracyjnej, bez nadawania decyzjom karą rygoru natychmiastowej wykonalności w sytuacjach braku zawinienia?
Projektowane przepisy sankcyjne stanowią poważne odstępstwo od europejskiego standardu i wymagają rewizji w ramach zapowiedzianej deregulacji.
Wszystkie interpelacje kadencji: spis od najnowszego. Pozostałe pisma autora: profil posła.
Metodologia
- Termin liczymy od doręczenia, osobno u każdego adresata. 21 dni biegnie od dnia, w którym Marszałek przekazał pismo adresatowi, a nie od wpływu do Sejmu. Stan liczymy na dzień danych, 30 września 2026.
- Prolongata nie jest odpowiedzią. Pismo liczymy jako odpowiedziane dopiero, gdy przyjdzie odpowiedź, która przedłużeniem terminu nie jest.
- Przy kilku adresatach rozstrzyga licznik Sejmu. Adresat, któremu Sejm dalej nalicza opóźnienie, nie odpowiedział, choćby pod pismem stały odpowiedzi innych. Zanim termin minie, licznik stoi na zerze u wszystkich, więc wtedy piszemy, że rejestr nie mówi, kto już odpisał.
- Treść pochodzi z rejestru Sejmu i jest oczyszczona z formatowania przy nocnym przebiegu. Treści odpowiedzi nie przechowujemy: link prowadzi do rekordu w API Sejmu.
- Źródłem jest API Sejmu RP. Każdą liczbę da się sprawdzić u źródła, a my nie interpretujemy rejestru. Tam, gdzie podejmujemy decyzję redakcyjną, piszemy o tym wprost.
- Coś się nie zgadza? Napisz przyciskiem „Zgłoś błąd” w nagłówku, sam wpisze adres tej strony. Pytania o cały serwis: najczęstsze pytania.