Komisja Europejska skierowała Irlandię do Trybunału Sprawiedliwości Unii Europejskiej. Powodem jest brak pełnego wdrożenia dyrektywy NIS2, czyli unijnych przepisów dotyczących cyberbezpieczeństwa kluczowych sektorów państwa i gospodarki.
Komisja kieruje sprawę do TSUE
Komisja Europejska poinformowała 8 lipca 2026 roku, że kieruje Irlandię, Hiszpanię, Francję i Holandię do Trybunału Sprawiedliwości UE. Chodzi o brak zgłoszenia pełnej transpozycji dyrektywy NIS2 do prawa krajowego.
Termin na wdrożenie przepisów minął 17 października 2024 roku. Wobec państw, które nie zakończyły procesu, Komisja prowadziła wcześniej procedurę naruszeniową. Najpierw wysłano formalne wezwania, później uzasadnione opinie.
Teraz sprawa przechodzi na etap sądowy. Komisja chce, aby Trybunał nałożył sankcje finansowe: ryczałt oraz dzienne kary naliczane do czasu pełnego zgłoszenia wdrożenia przepisów. Ostateczna decyzja będzie należeć do Trybunału.
Czego dotyczy dyrektywa NIS2
NIS2 to unijna dyrektywa o bezpieczeństwie sieci i systemów informatycznych. Ma podnieść poziom ochrony w sektorach, które mają znaczenie dla funkcjonowania państwa, gospodarki i usług publicznych.
Przepisy obejmują podmioty działające w 18 sektorach. Są wśród nich między innymi zdrowie, energia, transport, administracja publiczna, gospodarka wodna, infrastruktura cyfrowa, usługi pocztowe i kurierskie oraz wybrane obszary produkcji.
Nowe zasady dotyczą między innymi zarządzania ryzykiem, reagowania na incydenty, zgłaszania poważnych naruszeń oraz nadzoru nad podmiotami uznanymi za kluczowe albo ważne z punktu widzenia cyberbezpieczeństwa.
Atak na HSE pokazał skalę problemu
Irlandia ma już doświadczenie z poważnym cyberatakiem na sektor publiczny. W 2021 roku ofiarą ataku ransomware padło HSE, czyli irlandzka służba zdrowia. Zhakowane zostały systemy informatyczne, a część danych pacjentów została skopiowana przez przestępców.
Atak zakłócił działanie części usług medycznych i był jednym z najpoważniejszych cyberincydentów w historii irlandzkiego sektora publicznego. HSE informowało później, że powiadomiło 90 tys. osób, których dane mogły zostać objęte skutkami ataku.
Sprawa nie zakończyła się wraz z przywróceniem systemów. W kolejnych latach pojawiały się postępowania związane z wyciekiem danych, a HSE oferowało ugody po 750 euro części osób objętych tymi sprawami. Pokazuje to, że skutki jednego cyberataku mogą ciągnąć się długo po samym incydencie.
Obecna sprawa przed Trybunałem Sprawiedliwości UE nie dotyczy bezpośrednio ataku na HSE. Jest jednak częścią szerszego problemu: odporności państwowych systemów, instytucji publicznych i kluczowych usług na poważne cyberzagrożenia.
Irlandzka ustawa nadal w toku
W Irlandii wdrożenie NIS2 ma nastąpić przez National Cyber Security Bill. Rząd opublikował ogólne założenia projektu w 2024 roku. Projekt ma także umocnić pozycję National Cyber Security Centre, czyli instytucji odpowiedzialnej za cyberbezpieczeństwo państwa.
NCSC ma odgrywać większą rolę w monitorowaniu zagrożeń, wymianie informacji, reagowaniu na poważne incydenty oraz współpracy z podmiotami objętymi nowymi obowiązkami.
Problemem nie jest więc brak świadomości zagrożeń, ale tempo legislacji. Komisja Europejska uznała, że Irlandia nie zakończyła procesu wdrożenia dyrektywy w wymaganym terminie.
Co będzie przedmiotem sporu
Przed Trybunałem kluczowe będzie to, czy Irlandia wykonała obowiązek wynikający z prawa UE i czy opóźnienie uzasadnia sankcje finansowe. Komisja stoi na stanowisku, że pełna transpozycja NIS2 nie została zgłoszona, dlatego sprawa trafiła na poziom sądowy.
Jeżeli Trybunał podzieli stanowisko Komisji, Irlandia może zostać zobowiązana do zapłaty kar. Ich wysokość będzie zależeć od decyzji sądu oraz od tego, jak długo potrwa pełne wdrożenie przepisów.
Sprawa pokazuje, że cyberbezpieczeństwo jest dziś w UE traktowane jako element bezpieczeństwa państwa, a nie tylko jako wewnętrzna sprawa firm, urzędów czy instytucji publicznych.
Źródła i data weryfikacji
Źródła: Komisja Europejska, HSE, National Cyber Security Centre, Gov.ie, RTÉ, Law Society Gazette
Data weryfikacji: 9 lipca 2026
Zauważyłeś błąd? Napisz do redakcji: [email protected]

