GDPR.pl – ochrona danych osobowych w UE, RODO, IOD

Wymóg weryfikacji niekaralności w ustawie o krajowym systemie cyberbezpieczeństwa

dyrektywa NIS2

Wśród nowych obowiązków organizacyjnych, nakładanych na podmioty kluczowe i ważne przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) znajduje się wymóg weryfikacji niekaralności osób zaangażowanych we wdrażanie i obsługę systemu bezpieczeństwa informacji i obsługę incydentów. Doświadczenia związane z wdrażaniem innych aktów prawnych wymagających weryfikacji niekaralności (np. lex Kamilek), wskazują, że obowiązki tego typu zawsze są wyzwaniem dla organizacji i wiążą się z licznymi wątpliwościami prawnymi.

Weryfikacja niekaralności w UKSC

Ustawa o krajowym systemie cyberbezpieczeństwa jest podstawowym aktem prawnym regulującym funkcjonowanie krajowego systemu cyberbezpieczeństwa oraz obowiązki wybranych kategorii podmiotów publicznych i prywatnych w zakresie bezpieczeństwa systemów informacyjnych. W 2026 roku, wskutek wdrożenia regulacji dyrektywy NIS2, ustawa doświadczyła szerokiej nowelizacji. Istotnie rozszerzony został nie tylko zakres podmiotów nią objętych, ale też zakres obowiązków związanych z zarządzaniem ryzykiem w cyberbezpieczeństwie, którymi objęte są te podmioty. Wśród obowiązków obciążających podmioty kluczowe i ważne znajduje się, m.in. obowiązek weryfikacji niekaralności określonych kategorii personelu za określone kategorie przestępstw.

Rozwiązania UKSC w tym zakresie nie są pozbawione precedensów. W ostatnim czasie, dużo uwagi środowiska prawniczego przykuwały podobne obowiązki wynikające z tzw. lex Kamilek. Ustawa ta nakładała obowiązek weryfikacji niekaralności osób mających styczność z dziećmi – realizacja tego obowiązku okazała się być dużym wyzwaniem dla organizacji i wiązała się z licznymi wątpliwościami, na temat tego jak realizować ten obowiązek w zgodzie z regulacjami ochrony danych osobowych.

Art. 8f UKSC

Obowiązek weryfikacji niekaralności personelu wynika z art. 8f znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa. Obowiązkiem tym objęte są zarówno podmioty kluczowe, jak i ważne – czyli podmioty mieszczące się w zakresie podmiotowym regulacji UKSC i NIS2. Weryfikacja wymagana przez ustawę jest weryfikacją selektywną, tj. dotyczy tylko określonych kategorii personelu i niekaralności za określone przestępstwa.

Podmiot kluczowy lub ważny, na podstawie uzasadnionego podejrzenia, że osoba została skazana za przestępstwo przeciwko ochronie informacji wzywa do ponownego przedstawienia informacji z Krajowego Rejestru Karnego. Obowiązek weryfikacji jest wyłączony w przypadku osób posiadających ważne poświadczenie bezpieczeństwa upoważniające do dostępu do informacji niejawnych o klauzuli „poufne” lub wyższej.

Wdrażanie weryfikacji niekaralności w organizacji

Opracowanie procedury weryfikacji niekaralności zawsze jest wyzwaniem dla organizacji, zwłaszcza dla tych, które przedtem nie musiały prowadzić tego typu działań. Uniwersalnym problemem jest znalezienie równowagi między wymogami ustawowymi, a przepisami ochrony danych osobowych. Opracowanie tego typu procedur jest kwestią silnie indywidualną, zależną od skali i charakteru działalności organizacji, niemniej każda organizacja powinna zwrócić uwagę na kilka uniwersalnych problemów:

Weryfikacja przewidziana w art. 8f UKSC nie powinna być traktowana jako ogólna procedura background checku. Jej zakres jest ograniczony do potwierdzenia niekaralności za przestępstwa przeciwko ochronie informacji w odniesieniu do osób realizujących zadania wskazane w art. 8 lub art. 11 UKSC. Z perspektywy ochrony danych osobowych oznacza to, że organizacja powinna pozyskiwać i przetwarzać wyłącznie informacje niezbędne do wykazania spełnienia tego wymogu.