Bezpłatny e-book Mapowanie kont do znaczników JPK_KR_PD
Włącz wersję kontrastową
Zmień język strony
Prawo.pl

Ofiarom ataków hakerskich trudno odliczyć koszty podatkowe

Przepisy podatkowe pozwalają odliczyć koszty oraz VAT od wydatków związanych z cyberbezpieczeństwem. Przeszkodą mogą być jednak restrykcyjne wymogi organów podatkowych, które ograniczają możliwość rozliczenia strat powstałych w wyniku ataków hakerskich. Eksperci wskazują, że w obliczu zagrożenia cyberatakami, konieczne jest złagodzenie stanowiska skarbówki. Z kolei dla przedsiębiorców w razie sporów kluczowe jest posiadanie procedur bezpieczeństwa.

cyberatak haker
Źródło: iStock

W 2025 r. odnotowano w Polsce 270 tys. incydentów związanych z cyberbezpieczeństwem, co oznacza wzrost o ok. 150 proc. w stosunku do poprzedniego roku - wynika z danych resortu cyfryzacji. – Jesteśmy najbardziej atakowanym państwem w UE. Odpieramy ponad 99 proc. dziennie ataków – mówił wicepremier, minister cyfryzacji Krzysztof Gawkowski w listopadzie ub.r. Ataki są wymierzone zarówno w sektor publiczny, jak i prywatny, w tym również przedsiębiorców. Z kolei na konferencji w sierpniu 2026 r. wicepremier ostrzegał, że w okresie wakacyjnym cyberprzestępcy nasilają próby przejmowania kont w komunikatorach, kradzieży danych i wyłudzania tożsamości. Z danych resortu wynika, że aż 97 proc. wszystkich incydentów stanowią różnego rodzaju oszustwa internetowe i próby wyłudzenia danych. 

Fiskus mnoży przeszkody 

Cyberataki to także problem podatkowy. Powstaje bowiem pytanie, czy poszkodowany przedsiębiorca może odliczyć straty finansowe. Skarbówka jest co do zasady na tak, ale jednocześnie stawia bardzo restrykcyjne warunki.

- Mimo iż przepisy ustaw o podatkach dochodowych pozwalają odliczyć koszty związane z cyberatakami, to organy podatkowe mnożą przeszkody, by to przedsiębiorcom uniemożliwić. Przykładem jest m.in. wstrzymanie możliwości odliczenia kosztów do czasu przedstawienia przez przedsiębiorcę dowodu umorzenia postępowania przez organy ścigania. Taki wymóg nie wynika z przepisów, a w efekcie coraz więcej sporów trafia przed sądy. Dobra wiadomość jest taka, że w Naczelnych Sąd Administracyjny zajmuje stanowisko korzystne dla podatników – mówi Marek Przybylski, doradca podatkowy, radca prawny, menedżer w MDDP.

Wskażmy tu wyrok NSA z 22 maja 2025 r. (sygn. II FSK 1124/22). Sprawa dotyczyła spółki, która w 2021 r. została oszukana przez podmiot podszywający się pod jej kontrahenta. Osoba ta prowadziła korespondencję w sposób nie wzbudzający żadnych podejrzeń, po czym po wymianie pewnej liczby maili poinformowała o zmianie rachunku bankowego oraz przesłała fakturę ze zmienionym numerem rachunku. Sprawa została niezwłocznie zgłoszona do prokuratury i podjęte zostały kroki mające na celu odzyskanie środków. Organ podatkowy nie zgodził się na odliczenie przez spółkę kosztów, ponieważ samo zaistnienie straty na skutek wyłudzenia pieniędzy nie spełnia wszystkich przesłanek, aby uznać ją za koszt uzyskania przychodów. Zaistnienie szkody powinno być uprawdopodobnione przez właściwe organy ścigania (Policję, Prokuraturę), co jest jednakże możliwe dopiero po zakończeniu postępowania (w przypadku niewykrycia sprawcy, dokumentem tym będzie postanowienie o umorzeniu śledztwa). W sytuacji gdy postępowanie jest prowadzone przez organy ścigania i nie zostało jeszcze zakończone, strata nie może stanowić kosztu uzyskania przychodów.

NSA zakwestionował stanowisko fiskusa i orzekł, że brak jest konkretnego przepisu wskazującego, że jedynym dowodem uprawdopodabniającym zaistnienie straty jest postanowienie o umorzeniu postępowania przed organami ścigania z powodu niewykrycia sprawcy przestępstwa. Przedstawione przez spółkę okoliczności są zatem wystarczające do uprawdopodobnienia i udokumentowania poniesienia straty.

 

W razie sporu kluczowe są procedury

Bartosz Mazur, doradca podatkowy, partner w Gekko Taxens Doradztwo Podatkowe, wyjaśnia, że w praktyce do sporów dotyczących możliwości odliczenia strat powstałych w wyniku cyberprzestępstw może dojść w trzech okolicznościach. Po pierwsze, gdy przedsiębiorca odliczy straty, a organ podatkowy zakwestionuje później jego rozliczenie w trakcie ewentualnej kontroli. Po drugie, gdy wystąpi o nadpłatę podatku lub, po trzecie, gdy wystąpi o interpretację dotyczącą możliwości odliczenia straty i otrzyma niekorzystną odpowiedź fiskusa.

- Mimo iż wymagania organów podatkowych są często nadmierne i nie wynikają wprost z przepisów, to dla przedsiębiorców kluczowe jest wdrożenie i przestrzeganie procedur cyberbezpieczeństwa. Możliwość odliczenia ewentualnych strat zależy bowiem od dochowania zasad należytej staranności. Nie ma oczywiście jednego wzorca zabezpieczeń przed kradzieżą, ponieważ zależy to od indywidualnych czynników, w tym m.in. od wielkości firmy, rodzaju prowadzonej działalności, itp. Żadna procedura nie zapewni też niestety 100-procentowej ochrony, metody działania hakerów są coraz wymyślniejsze. To, że przedsiębiorca został okradziony, nie oznacza automatycznie, że nie dochował należytej staranności. Powinien jednak móc wykazać, jakie metody zapobiegania stosował – wskazuje Bartosz Mazur. 

Zaznacza, że przepisy nie uzależniają możliwości odliczenia kosztów od uzyskania postanowienia o umorzeniu postępowania karnego przez właściwe organy ścigania, np. w razie niewykrycia sprawców. W praktyce organy podatkowe często zawieszają postępowanie, co opóźnia rozliczenie straty w kosztach podatkowych. Przedsiębiorca powinien jednak zadbać o jak najdokładniejsze udokumentowanie okoliczności powstania straty, w tym zawiadomienie organów ścigania o podejrzeniu popełnienia przestępstwa na jego szkodę.

Czytaj też w LEX: Polityki i procedury oceny skuteczności środków technicznych i organizacyjnych na gruncie dyrektywy NIS 2 oraz znowelizowanej ustawy o krajowym systemie cyberbezpieczeństwa >

Wiele pytań budzą też kwestie strat, do których doszło w wyniku błędów pracowniczych, np. phishingu. - Nie ma przepisu, który zabraniałby odliczenia strat wynikających z tzw. błędu ludzkiego. Jednak także w tym aspekcie konieczne jest posiadanie procedur i odpowiednie przeszkolenie pracowników - mówi Bartosz Mazur. 

Czytaj też w LEX: Cyberoszustwo z wykorzystaniem nowoczesnych technologii: zagrożenia i prawne aspekty przeciwdziałania >

 

Pytanie o VAT

Marek Przybylski zwraca uwagę, że brakuje natomiast interpretacji oraz orzeczeń dotyczących możliwości odliczenia VAT przez przedsiębiorców. Organy podatkowe wydają jedynie niekorzystne interpretacje w sprawie gmin, które pytają o kwestie odliczenia VAT od projektów dotyczących cyberbezpieczeństwa. Argumentują, że w przypadku JST (organów władzy publicznej, które nie występują w roli podatników VAT) efekty projektu nie służą czynnościom opodatkowanym VAT.

- Należy jednak zaznaczyć, że w przypadku przedsiębiorców przepisy ustawy o VAT nie ograniczają możliwości odliczenia podatku od wydatków związanych z cyberbezpieczeństwem, np. zakupu oprogramowania czy umowy z firmą informatyczną. Nie ulega wątpliwości, że wydatki takie mają związek z działalnością opodatkowaną. Przepisy nie wykluczają również możliwości odliczenia VAT, w sytuacji gdy doszło do naruszenia bezpieczeństwa w wyniku błędu pracownika – mówi Marek Przybylski.

Zobacz w LEX: Incydent cyberbezpieczeństwa w świetle UKSC – definicja, reakcja, odpowiedzialność >

- W razie sporów z fiskusem podstawowym narzędziem będą wdrożone przez przedsiębiorców procedury IT. - Przedsiębiorcy powinni móc wykazać, że dbają o bezpieczeństwo i szybko reagują na ewentualne incydenty – dodaje mec. Przybylski.

 

Rośnie rola cyberbezpieczeństwa

- Cyberbezpieczeństwo staje się obszarem o coraz większym znaczeniu dla przedsiębiorców i kancelarii prawnych, które odpowiadają za bezpieczeństwo danych klientów. To oznacza też konieczność ponoszenia coraz wyższych wydatków. Trudno by mi było zaakceptować stanowisko, w którym skarbówka kwestionuje wydatki na cyberbezpieczeństwo i obsługę IT, twierdząc np. że są one ponad nadmiarowe lub nie mają związku z działalnością opodatkowaną VAT/uzyskiwanymi przychodami. Należy jednak pamiętać, że są to usługi niematerialne, które winny być właściwie udokumentowane. W praktyce można też zauważyć, że coraz częściej dochodzi do prób różnego rodzaju oszustw, jak np. maile od "kontrahentów"/"usługodawców"/"zleceniobiorców" informujące o rzekomej zmianie numeru konta bankowego, czy kradzieże danych. Kluczowe są więc procedury KYC (z ang. know your client) oraz zakupowe przewidujące m.in. zasady akceptacji płatności, ale też po prostu uważność - mówi dr Jacek Matarewicz, adwokat, doradca podatkowy, partner zarządzający kancelarią Zimny Matarewicz. 
 
Dodaje, że wzrost wydatków na cyberbezpieczeństwo ma też związek z cyfryzacją. Coraz więcej dokumentów przekazywanych jest drogą elektroniczną, m.in. przez platformy zamówieniowe/zakupowe, czy w KSeF. To sami Klienci coraz częściej preferują kontakt wirtualny. 
 
 
- Należy jednak zaznaczyć, że w KSeF, podobnie jak poza KSeF, można otrzymać fakturę, która nie dokumentuje rzeczywistych transakcji. System nie ma możliwości weryfikowania takich faktur, ani poprawności podanych w nich kwot. Urzędowa weryfikacja rzetelności faktury wiąże się z koniecznością przeprowadzenia czynności kontrolnych przez organy KAS. Sprawdzenie to wymaga zazwyczaj zadania podatnikowi dodatkowych pytań. W ramach zaś wewnętrznych kontroli bezpieczeństwa, to kolejne wyzwanie przedsiębiorcy, którego w 100 proc. nie da się scedować na aplikacje rządowe/oprogramowania wykorzystujące sztuczną inteligencję. Wciąż bowiem, to człowiek jest tym najważniejszym elementem kontrolnym, gdzie bezcenna jest jego wiedza operacyjna i pamięć instytucjonalna. Maszyna dysponuje bowiem wyłącznie tymi danymi, które zostaną do niej wprowadzone, a to o czym jej nie informowaliśmy można sprawdzić wyłącznie przez osobiste zaangażowanie - mówi. mec. Matarewicz.
 
 

 

Polecamy książki podatkowe

Przejdź do: JPK_VAT krok po kroku ebook, Patrycja Kubiesa - otwiera się w nowym oknie
Nowość
JPK VAT krok po kroku rgb
10% Rabatu
Sprawdź
Cena promocyjna: 143,10 zł | Cena regularna: 159,00 zł
Najniższa cena w ostatnich 30 dniach: 119,25 zł
Przejdź do: Meritum Podatki 2026, Aleksander Kaźmierski - otwiera się w nowym oknie
Nowość
Meritum Podatki 2026 rgb
10% Rabatu
Sprawdź
Cena promocyjna: 314,10 zł | Cena regularna: 349,00 zł
Najniższa cena w ostatnich 30 dniach: 69,80 zł