Samoidentyfikacja KSC w grupie kapitałowej: dlaczego „to problem grupy” jest najdroższym błędem CEO spółki córki

Rozmawiam z CEO polskiej spółki córki niemieckiego funduszu inwestycyjnego o nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa. Odpowiedź pada natychmiast: „to nie mój problem, to problem grupy”. Samoidentyfikacja KSC nie jest zadaniem, które można delegować do centrali — a CEO, który tego nie rozumie, ryzykuje sankcje osobiste sięgające 300% jego wynagrodzenia.

Co ustawa o KSC mówi o spółkach córkach międzynarodowych grup

Ustawa o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku jako polska implementacja unijnej dyrektywy NIS2. Obejmuje podmioty kluczowe i podmioty ważne z kilkunastu sektorów — od energetyki i finansów po produkcję przemysłową, gospodarkę odpadami i sektor publiczny. Skala zagrożeń, które regulacja adresuje, jest konkretna: w 2025 roku zespoły CSIRT odnotowały 272 941 zgłoszonych incydentów.

Pierwsze twarde terminy już obowiązują lub właśnie nadchodzą. Wpis do wykazu podmiotów kluczowych i ważnych — 3 października 2026 r. Wdrożenie systemu zarządzania bezpieczeństwem informacji — 3 kwietnia 2027 r. Pierwszy audyt dla podmiotów kluczowych i kary finansowe — co do zasady od 3 kwietnia 2028 r., choć z jednym istotnym wyjątkiem, o którym za chwilę.

Kluczowa kwestia dla spółek córek: ustawa nie zna pojęcia grupy kapitałowej jako podmiotu odpowiedzialnego. Operuje wyłącznie na poziomie konkretnego podmiotu prawnego — spółki, osoby prawnej, jednostki organizacyjnej. Polskie organy właściwe ds. cyberbezpieczeństwa mają jurysdykcję nad podmiotami prowadzącymi działalność na terytorium Polski niezależnie od struktury właścicielskiej (art. 5a ustawy). Fundusz z siedzibą w Niemczech posiadający w Polsce pięć spółek córek ma potencjalnie pięć osobnych problemów regulacyjnych — nie jeden grupowy.

Analogia, która dobrze ilustruje zasadę: jeśli polska spółka córka nie zapłaci CIT, urząd skarbowy nie jedzie do siedziby funduszu — idzie do zarządu polskiej spółki. KSC działa dokładnie na tej samej zasadzie.

Cztery błędy poznawcze, które widzę u CEO spółek córek

Błąd 1: „Ustawa dotyczy grupy, nie mojej spółki.” Każda polska spółka córka jest odrębnym bytem prawnym z własnym zestawem obowiązków. Fakt, że właściciel siedzi w Niemczech, Londynie czy Amsterdamie, nie zmienia nic — wyjątek od tej zasady dotyczy wyłącznie wybranych podmiotów z sektora infrastruktury cyfrowej i dostawców usług cyfrowych. Dla zdecydowanej większości sektorów produkcyjnych i usługowych reguła jest prosta: polska spółka, polskie prawo, polski zarząd.

Błąd 2: „Jesteśmy częścią dużej grupy, więc pewnie jesteśmy za mali, żeby podlegać.” To najkosztowniejszy błąd poznawczy — bo działa odwrotnie do intuicji. Przy ustalaniu wielkości przedsiębiorstwa na potrzeby KSC ustawa nakazuje sumować dane wszystkich podmiotów powiązanych i partnerskich: przychody, sumę bilansową, zatrudnienie. Spółka, która samodzielnie jest małym przedsiębiorcą i samodzielnie byłaby poza zakresem regulacji, po konsolidacji z grupą może stać się podmiotem średnim lub dużym — i wpaść w zakres ustawy.

Ustawa przewiduje wyjątek: jeśli spółka przekracza próg wyłącznie z powodu danych grupy, ale jej systemy IT służące świadczeniu konkretnej usługi są niezależne od systemów innych podmiotów powiązanych — może nie podlegać kwalifikacji (art. 5 ust. 6 i 7 ustawy). Ale żeby z tego wyjątku skorzystać, CEO musi najpierw przeprowadzić analizę i należycie udokumentować jej wyniki. Postawa „to problem grupy” sprawia, że ta analiza nigdy nie zostaje przeprowadzona.

Błąd 3: „Odpowiedzialność krąży gdzieś w grupie.” Struktura grupowa sprzyja rozmyciu odpowiedzialności między centralę, lokalne IT i globalny security team. Każdy zakłada, że temat jest „po czyjejś stronie”. Maile krążą, decyzja nie zapada, czas mija. Ustawa jest w tej kwestii precyzyjna: obowiązek samoidentyfikacji spoczywa na samym podmiocie (art. 7c ust. 1). Nikt za niego tej analizy nie wykona. Organy właściwe mogą co prawda wpisać podmiot do wykazu z urzędu — ale jest to już sytuacja uruchamiająca czynności nadzorcze i, w dalszej perspektywie, postępowanie karne (FAQ Ministerstwa Cyfryzacji, pkt 1.20). Ustawa nie czyta RACI matrix.

Błąd 4: „Nawet jeśli podlegamy, zarządzi tym centrala.” Nawet gdyby grupa operacyjnie przejęła wszystkie zadania z zakresu cyberbezpieczeństwa — scentralizowała SOC, wdrożyła SZBI, zapewniła audytorów — ustawa jest jednoznaczna: „Kierownik podmiotu kluczowego lub podmiotu ważnego ponosi odpowiedzialność także wtedy, gdy niektóre z obowiązków albo wszystkie obowiązki zostały powierzone innej osobie za jej zgodą” (art. 8c ust. 3). Kary pieniężne za zaniechanie obowiązków mogą objąć samego CEO bezpośrednio — do 300% wynagrodzenia w przypadku podmiotów prywatnych, do 100% w przypadku publicznych (art. 73a ust. 4 i 5). Nie spółkę. Nie grupę. Jego.

Jest jeszcze jeden element, który warto wyodrębnić: kara ekstraordynaryjna do 100 mln zł, stosowana w przypadku bezpośredniego i poważnego cyberzagrożenia dla bezpieczeństwa państwa lub zdrowia ludzi, obowiązuje bez żadnego okresu ochronnego — od 3 kwietnia 2026 r. Tu zegar już tyka.

Samoidentyfikacja KSC krok po kroku — co musi zrobić lokalny zarząd

Poniżej cztery kroki, które każdy CEO polskiej spółki córki powinien wykonać samodzielnie — niezależnie od tego, co robi lub czego nie robi centrala.

  1. Kwalifikacja sektorowa. Czy spółka prowadzi działalność w jednym z sektorów wskazanych w załączniku nr 1 lub 2 do ustawy? Jakie kody PKD są zadeklarowane? Ustawa patrzy na działalność faktyczną — nie tylko na wpisy rejestrowe.
  2. Ustalenie wielkości z uwzględnieniem grupy. Jaka jest wielkość przedsiębiorstwa po zsumowaniu danych podmiotów powiązanych i partnerskich? Czy po konsolidacji spółka przekracza próg średniego lub dużego przedsiębiorcy?
  3. Weryfikacja wyjątku — jeśli dotyczy. Jeśli spółka przekracza progi wyłącznie z powodu danych grupy: czy jej systemy IT służące świadczeniu konkretnej usługi są faktycznie niezależne od systemów innych podmiotów powiązanych? Czy spółka świadczy jakiekolwiek usługi wspólnie z grupą? Czy ta niezależność jest udokumentowana?
  4. Decyzja i dokumentacja. Jeśli spółka podlega — złożenie wniosku o wpis do wykazu, uruchomienie procesu wdrożenia SZBI, wyznaczenie osób kontaktowych, zaplanowanie szkoleń dla kierownika (obowiązkowych z mocy ustawy) i budżetu. Jeśli spółka nie podlega — udokumentowanie tej konkluzji i jej podstawy prawnej. Za kilka lat organ nadzorczy może zadać to samo pytanie — i lepiej mieć na nie gotową, pisemną odpowiedź.

Samoidentyfikacji poświęciłem także osobny wpis, z którym zachęcam aby się zapoznać i gdzie możesz dostać darmowe i proste narzędzie do samoidentyfikacji.

Gdzie kończy się parasol grupy

Postawa „to problem grupy” jest zrozumiała. W dużych strukturach korporacyjnych odpowiedzialność naturalnie wędruje tam, gdzie jest najwięcej zasobów i kompetencji. Centrala ma lepsze IT, globalny security team, więcej budżetu. To logika, która w zarządzaniu operacyjnym często działa.

Ale regulacje krajowe nie działają według logiki korporacyjnej. Działają według logiki jurysdykcji.

Grupa może przejąć operacyjnie wszystko — SOC, SZBI, ekspertów, narzędzia. Nie może przejąć odpowiedzialności prawnej. Ta zostaje przy tym, kto podpisał się pod KRS jako członek zarządu polskiej spółki.

Jeśli od ostatniej rozmowy z centralą na temat KSC minęły trzy miesiące i wciąż nie ma konkretnej odpowiedzi — to znaczy, że grupa nie odpowie nigdy. Nie dlatego, że jest złośliwa, lecz dlatego, że nie jest do tego zobowiązana. Obowiązek samoidentyfikacji spoczywa wyłącznie na lokalnym zarządzie. I to on poniesie konsekwencje, jeśli analiza nie zostanie przeprowadzona.

Numery artykułów w tekście odnoszą się do roboczego tekstu ujednoliconego ustawy o KSC (Dz.U.2026.20 t.j. z uwzgl. Dz.U.2026.252). Przed podjęciem decyzji prawnych rekomendowana weryfikacja w oficjalnym tekście na sejm.gov.pl.