Ofiarom ataków hakerskich trudno odliczyć koszty podatkowe
Przepisy podatkowe pozwalają odliczyć koszty oraz VAT od wydatków związanych z cyberbezpieczeństwem. Przeszkodą mogą być jednak restrykcyjne wymogi organów podatkowych, które ograniczają możliwość rozliczenia strat powstałych w wyniku ataków hakerskich. Eksperci wskazują, że w obliczu zagrożenia cyberatakami, konieczne jest złagodzenie stanowiska skarbówki. Z kolei dla przedsiębiorców w razie sporów kluczowe jest posiadanie procedur bezpieczeństwa.

W 2025 r. odnotowano w Polsce 270 tys. incydentów związanych z cyberbezpieczeństwem, co oznacza wzrost o ok. 150 proc. w stosunku do poprzedniego roku - wynika z danych resortu cyfryzacji. – Jesteśmy najbardziej atakowanym państwem w UE. Odpieramy ponad 99 proc. dziennie ataków – mówił wicepremier, minister cyfryzacji Krzysztof Gawkowski w listopadzie ub.r. Ataki są wymierzone zarówno w sektor publiczny, jak i prywatny, w tym również przedsiębiorców. Z kolei na konferencji w sierpniu 2026 r. wicepremier ostrzegał, że w okresie wakacyjnym cyberprzestępcy nasilają próby przejmowania kont w komunikatorach, kradzieży danych i wyłudzania tożsamości. Z danych resortu wynika, że aż 97 proc. wszystkich incydentów stanowią różnego rodzaju oszustwa internetowe i próby wyłudzenia danych.
Fiskus mnoży przeszkody
Cyberataki to także problem podatkowy. Powstaje bowiem pytanie, czy poszkodowany przedsiębiorca może odliczyć straty finansowe. Skarbówka jest co do zasady na tak, ale jednocześnie stawia bardzo restrykcyjne warunki.
- Mimo iż przepisy ustaw o podatkach dochodowych pozwalają odliczyć koszty związane z cyberatakami, to organy podatkowe mnożą przeszkody, by to przedsiębiorcom uniemożliwić. Przykładem jest m.in. wstrzymanie możliwości odliczenia kosztów do czasu przedstawienia przez przedsiębiorcę dowodu umorzenia postępowania przez organy ścigania. Taki wymóg nie wynika z przepisów, a w efekcie coraz więcej sporów trafia przed sądy. Dobra wiadomość jest taka, że w Naczelnych Sąd Administracyjny zajmuje stanowisko korzystne dla podatników – mówi Marek Przybylski, doradca podatkowy, radca prawny, menedżer w MDDP.
Wskażmy tu wyrok NSA z 22 maja 2025 r. (sygn. II FSK 1124/22). Sprawa dotyczyła spółki, która w 2021 r. została oszukana przez podmiot podszywający się pod jej kontrahenta. Osoba ta prowadziła korespondencję w sposób nie wzbudzający żadnych podejrzeń, po czym po wymianie pewnej liczby maili poinformowała o zmianie rachunku bankowego oraz przesłała fakturę ze zmienionym numerem rachunku. Sprawa została niezwłocznie zgłoszona do prokuratury i podjęte zostały kroki mające na celu odzyskanie środków. Organ podatkowy nie zgodził się na odliczenie przez spółkę kosztów, ponieważ samo zaistnienie straty na skutek wyłudzenia pieniędzy nie spełnia wszystkich przesłanek, aby uznać ją za koszt uzyskania przychodów. Zaistnienie szkody powinno być uprawdopodobnione przez właściwe organy ścigania (Policję, Prokuraturę), co jest jednakże możliwe dopiero po zakończeniu postępowania (w przypadku niewykrycia sprawcy, dokumentem tym będzie postanowienie o umorzeniu śledztwa). W sytuacji gdy postępowanie jest prowadzone przez organy ścigania i nie zostało jeszcze zakończone, strata nie może stanowić kosztu uzyskania przychodów.
NSA zakwestionował stanowisko fiskusa i orzekł, że brak jest konkretnego przepisu wskazującego, że jedynym dowodem uprawdopodabniającym zaistnienie straty jest postanowienie o umorzeniu postępowania przed organami ścigania z powodu niewykrycia sprawcy przestępstwa. Przedstawione przez spółkę okoliczności są zatem wystarczające do uprawdopodobnienia i udokumentowania poniesienia straty.
W razie sporu kluczowe są procedury
Bartosz Mazur, doradca podatkowy, partner w Gekko Taxens Doradztwo Podatkowe, wyjaśnia, że w praktyce do sporów dotyczących możliwości odliczenia strat powstałych w wyniku cyberprzestępstw może dojść w trzech okolicznościach. Po pierwsze, gdy przedsiębiorca odliczy straty, a organ podatkowy zakwestionuje później jego rozliczenie w trakcie ewentualnej kontroli. Po drugie, gdy wystąpi o nadpłatę podatku lub, po trzecie, gdy wystąpi o interpretację dotyczącą możliwości odliczenia straty i otrzyma niekorzystną odpowiedź fiskusa.
- Mimo iż wymagania organów podatkowych są często nadmierne i nie wynikają wprost z przepisów, to dla przedsiębiorców kluczowe jest wdrożenie i przestrzeganie procedur cyberbezpieczeństwa. Możliwość odliczenia ewentualnych strat zależy bowiem od dochowania zasad należytej staranności. Nie ma oczywiście jednego wzorca zabezpieczeń przed kradzieżą, ponieważ zależy to od indywidualnych czynników, w tym m.in. od wielkości firmy, rodzaju prowadzonej działalności, itp. Żadna procedura nie zapewni też niestety 100-procentowej ochrony, metody działania hakerów są coraz wymyślniejsze. To, że przedsiębiorca został okradziony, nie oznacza automatycznie, że nie dochował należytej staranności. Powinien jednak móc wykazać, jakie metody zapobiegania stosował – wskazuje Bartosz Mazur.
Zaznacza, że przepisy nie uzależniają możliwości odliczenia kosztów od uzyskania postanowienia o umorzeniu postępowania karnego przez właściwe organy ścigania, np. w razie niewykrycia sprawców. W praktyce organy podatkowe często zawieszają postępowanie, co opóźnia rozliczenie straty w kosztach podatkowych. Przedsiębiorca powinien jednak zadbać o jak najdokładniejsze udokumentowanie okoliczności powstania straty, w tym zawiadomienie organów ścigania o podejrzeniu popełnienia przestępstwa na jego szkodę.
Wiele pytań budzą też kwestie strat, do których doszło w wyniku błędów pracowniczych, np. phishingu. - Nie ma przepisu, który zabraniałby odliczenia strat wynikających z tzw. błędu ludzkiego. Jednak także w tym aspekcie konieczne jest posiadanie procedur i odpowiednie przeszkolenie pracowników - mówi Bartosz Mazur.
Czytaj też w LEX: Cyberoszustwo z wykorzystaniem nowoczesnych technologii: zagrożenia i prawne aspekty przeciwdziałania >
Pytanie o VAT
Marek Przybylski zwraca uwagę, że brakuje natomiast interpretacji oraz orzeczeń dotyczących możliwości odliczenia VAT przez przedsiębiorców. Organy podatkowe wydają jedynie niekorzystne interpretacje w sprawie gmin, które pytają o kwestie odliczenia VAT od projektów dotyczących cyberbezpieczeństwa. Argumentują, że w przypadku JST (organów władzy publicznej, które nie występują w roli podatników VAT) efekty projektu nie służą czynnościom opodatkowanym VAT.
- Należy jednak zaznaczyć, że w przypadku przedsiębiorców przepisy ustawy o VAT nie ograniczają możliwości odliczenia podatku od wydatków związanych z cyberbezpieczeństwem, np. zakupu oprogramowania czy umowy z firmą informatyczną. Nie ulega wątpliwości, że wydatki takie mają związek z działalnością opodatkowaną. Przepisy nie wykluczają również możliwości odliczenia VAT, w sytuacji gdy doszło do naruszenia bezpieczeństwa w wyniku błędu pracownika – mówi Marek Przybylski.
Zobacz w LEX: Incydent cyberbezpieczeństwa w świetle UKSC – definicja, reakcja, odpowiedzialność >
- W razie sporów z fiskusem podstawowym narzędziem będą wdrożone przez przedsiębiorców procedury IT. - Przedsiębiorcy powinni móc wykazać, że dbają o bezpieczeństwo i szybko reagują na ewentualne incydenty – dodaje mec. Przybylski.
Rośnie rola cyberbezpieczeństwa






