NIS2/KSC · Samorządy

NIS2 i KSC w jednostkach samorządu terytorialnego

NIS2 dla JST oznacza obowiązki z ustawy o krajowym systemie cyberbezpieczeństwa niezależnie od wielkości samorządu. Urząd gminy zatrudniający co najmniej 50 osób w przeliczeniu na etaty, starostwo powiatowe i jednostki samorządu województwa są podmiotami kluczowymi, a mniejsze urzędy gmin, szkoły, ośrodki pomocy społecznej, instytucje kultury i spółki komunalne - ważnymi.

01Status

Które jednostki samorządu podlegają NIS2 i KSC

Sektor „podmioty publiczne” jest w obu załącznikach do ustawy. Status samorządowej jednostki nie zależy od wielkości - poza urzędem gminy, gdzie liczy się próg 50 etatów.

Podmioty kluczowe (załącznik nr 1)

  • samorząd województwa - jednostki i zakłady budżetowe, m.in. urząd marszałkowski, z wyłączeniem szkół i placówek oświatowych, jednostek wspierania rodziny i pieczy zastępczej, pomocy społecznej (poza regionalnym ośrodkiem polityki społecznej), wojewódzkich urzędów pracy i parków krajobrazowych,
  • starostwo powiatowe,
  • urząd gminy, który 1 stycznia danego roku zatrudnia na podstawie umowy o pracę co najmniej 50 osób w przeliczeniu na pełne etaty.

Te jednostki są podmiotami kluczowymi niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. d) i stosują pełny system zarządzania bezpieczeństwem z art. 8.

Podmioty ważne (załącznik nr 2)

Samorządowe jednostki i zakłady budżetowe, samorządowe instytucje kultury oraz spółki wykonujące zadania użyteczności publicznej są podmiotami ważnymi, jeśli realizują zadanie publiczne z wykorzystaniem systemów informacyjnych (art. 5 ust. 2 pkt 8). Według Ministerstwa Cyfryzacji to m.in.:

  • według Ministerstwa Cyfryzacji urząd gminy zatrudniający mniej niż 50 osób (umowa o pracę, w przeliczeniu na etaty, stan na 1 stycznia) jest podmiotem ważnym jako samorządowa jednostka budżetowa, a urząd gminy z komórką dostarczającą wodę - podmiotem kluczowym (załączniki nr 1 i 2, sektor Podmioty publiczne; MC, Q&A z 1.10.2026, pyt. 1.8, 1.29 i 3.24).
  • według Ministerstwa Cyfryzacji publiczna szkoła prowadzona przez gminę, jako samorządowa jednostka budżetowa, jest podmiotem ważnym wpisywanym do wykazu z urzędu, odrębnie od urzędu gminy; szkoły niepubliczne co do zasady nie podlegają ustawie, bo nie są jednostkami sektora finansów publicznych (art. 5 ust. 2 pkt 8; MC, Q&A z 1.10.2026, pyt. 1.31-1.32).
  • gminne ośrodki pomocy społecznej i samorządowe biblioteki publiczne (Q&A z 1.10.2026, pyt. 3.36 i 2.40).

Związki jednostek samorządu terytorialnego nie są w sektorze podmiotów publicznych - mogą jednak podlegać ustawie w innym sektorze, np. jako dostawca wody (pyt. 3.25).

Samorządowe podmioty publiczne w ustawie o KSC (załączniki nr 1 i 2)
Rodzaj podmiotu Kiedy podlega ustawie Podstawa
Samorząd województwa: jednostki i zakłady budżetowe - np. urząd marszałkowski. Bez szkół i placówek oświatowych, jednostek wspierania rodziny i pieczy zastępczej, pomocy społecznej (poza regionalnym ośrodkiem polityki społecznej), wojewódzkich urzędów pracy i parków krajobrazowych. Kluczowy niezależnie od wielkości zał. nr 1, sektor Podmioty publiczne, pkt 2
Starostwo powiatowe Kluczowy niezależnie od wielkości zał. nr 1, sektor Podmioty publiczne, pkt 3
Urząd gminy lub miasta - urząd z komórką dostarczającą wodę jest według Ministerstwa Cyfryzacji podmiotem kluczowym - sprawdź też wariant „Dostawca wody”. Co najmniej 50 etatów - kluczowy; mniejszy urząd - ważny (według Ministerstwa Cyfryzacji) zał. nr 1, sektor Podmioty publiczne, pkt 4; zał. nr 2, sektor Podmioty publiczne
Samorządowa jednostka lub zakład budżetowy - np. szkoła, ośrodek pomocy społecznej, zarząd dróg, zakład gospodarki komunalnej. Ważny, jeśli realizuje zadania publiczne z wykorzystaniem systemów informacyjnych zał. nr 2, sektor Podmioty publiczne; art. 5 ust. 2 pkt 8
Samorządowa instytucja kultury - np. biblioteka, dom kultury, muzeum, teatr. Ważny, jeśli realizuje zadania publiczne z wykorzystaniem systemów informacyjnych zał. nr 2, sektor Podmioty publiczne; art. 5 ust. 2 pkt 8
Spółka komunalna wykonująca zadania użyteczności publicznej - jeśli spółka działa też w sektorze z listy (np. woda, ciepło, odpady), sprawdź również ten wariant. Ważny, jeśli realizuje zadania publiczne z wykorzystaniem systemów informacyjnych zał. nr 2, sektor Podmioty publiczne; art. 5 ust. 2 pkt 8 (ustawa o gospodarce komunalnej)

Status jednostki sprawdzisz też w kwalifikatorze NIS2/KSC.

02Obowiązki

Obowiązki samorządu: art. 8 albo załącznik nr 4

Podmioty kluczowe i ważne mają te same obowiązki w zakresie wpisu, osób kontaktowych i szkolenia kierownika. Różni się system zarządzania bezpieczeństwem, raportowanie incydentów i audyt.

Podmiot kluczowy: urząd gminy od 50 etatów, starostwo, województwo

  • System zarządzania bezpieczeństwem informacji według art. 8 ust. 1 - szacowanie ryzyka, polityki, ciągłość działania, łańcuch dostaw, monitorowanie, zarządzanie incydentami.
  • Incydenty poważne: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca.
  • Co najmniej dwie osoby do kontaktów z krajowym systemem cyberbezpieczeństwa (art. 9 ust. 1).
  • Audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r.

Podmiot ważny publiczny: mniejsze urzędy, szkoły, instytucje kultury

  • Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3). Wymogi z załącznika nr 4 to m.in. inwentaryzacja ICT, zarządzanie uprawnieniami, kopie zapasowe odseparowane logicznie i fizycznie z testami odtwarzania, ochrona antywirusowa, aktualne wersje oprogramowania bez krytycznych podatności, szkolenia i procedury na wypadek incydentu; system przegląda się co najmniej raz w roku (załącznik nr 4, części I i III; art. 8 ust. 3).
  • Podmiot ważny będący podmiotem publicznym nie przekazuje wczesnego ostrzeżenia ani sprawozdań (art. 12c).
  • Co najmniej jedna osoba do kontaktów (art. 9 ust. 3).
  • Audyt tylko na decyzję organu (art. 15 ust. 1b).

U obu: kara dla kierownika podmiotu publicznego wynosi do 100% wynagrodzenia, a środków z art. 53 ust. 9 (m.in. zakazu pełnienia funkcji) nie stosuje się do podmiotów publicznych (art. 73a ust. 5, art. 53 ust. 10). Kierownikiem podmiotu w jednostce sektora finansów publicznych jest jej kierownik (art. 2 pkt 8a) - to on przechodzi coroczne szkolenie (art. 8e).

03Organ i wykaz

Organ właściwy, wpis z urzędu i zgłaszanie incydentów

Organ i nadzór

Organem właściwym w sektorze podmiotów publicznych jest minister cyfryzacji (dla jednostek MON - Minister Obrony Narodowej, dla jednostek ministra finansów - minister finansów); zadania nadzorcze nad kluczowymi podmiotami publicznymi minister może powierzyć CSIRT NASK, poza wydawaniem decyzji (art. 41a ust. 1-3 i 5). Podmiot publiczny wymieniony także w innym sektorze podlega organowi tego sektora - z wyjątkiem samorządowych podmiotów publicznych (art. 41a ust. 4). Spółka komunalna z sektora wody czy ciepła pozostaje więc pod nadzorem ministra cyfryzacji jako podmiot publiczny.

Wpis do wykazu

Samorządowe podmioty publiczne wpisuje do wykazu z urzędu minister cyfryzacji - jednostka nie składa wniosku, tylko uzupełnia brakujące dane w ciągu 6 miesięcy od wezwania (art. 7a ust. 2, art. 7b ust. 2). Zawiadomienie przychodzi na adres do doręczeń elektronicznych, a gdy go nie ma - pocztą (Q&A MC, pyt. 2.34).

Incydenty

Zgłoszenia przekazuje się przez system S46. Do czasu ogłoszenia gotowości CSIRT sektorowych incydenty trafiają do właściwego CSIRT poziomu krajowego - dla jednostek samorządu co do zasady CSIRT NASK (art. 26 ust. 6 ustawy, art. 44 ustawy zmieniającej).

Mała jednostka zwykle nie ma własnego zespołu bezpieczeństwa - ustawa pozwala powierzyć zadania dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Odpowiedzialność kierownika pozostaje jednak po stronie jednostki (art. 8c).

04Ryzyka

Systemy i ryzyka w urzędach, szkołach i spółkach komunalnych

Systemy

  • elektroniczne zarządzanie dokumentacją i skrzynka podawcza,
  • systemy dziedzinowe: podatki i opłaty, finanse i księgowość, kadry,
  • Biuletyn Informacji Publicznej, strona internetowa i e-usługi dla mieszkańców,
  • dziennik elektroniczny i systemy szkolne,
  • systemy dostarczane przez inne podmioty publiczne - art. 8 ust. 4 każe uwzględnić je w systemie zarządzania bezpieczeństwem.

Na co zwrócić uwagę

  • Mały zespół IT albo informatyk na umowie - zadania z ustawy trzeba rozpisać, a dostawców objąć wymaganiami w umowach.
  • Wspólna obsługa jednostek - centrum usług wspólnych obsługuje wiele szkół czy ośrodków, ale każda jednostka ma własny wpis i własne obowiązki.
  • Kopie zapasowe i odtworzenie - załącznik nr 4 wymaga kopii odseparowanych logicznie i fizycznie oraz testów odtwarzania.
  • Konta i uprawnienia - cofanie dostępu po odejściu pracownika i zawieszanie kont po miesiącu nieobecności (załącznik nr 4, cz. I pkt 6).
  • Szkolenia - także kierownika jednostki.

05Jak pomagamy

Audyt zerowy, wdrożenie i testy dla samorządów

  • Audyt zerowy NIS2 - kwalifikacja jednostek (kluczowe i ważne), analiza luk względem art. 8 albo załącznika nr 4 i plan wdrożenia do 3.04.2027.
  • Wdrożenie NIS2 - polityki, procedury incydentów, kopie zapasowe, wymagania wobec dostawców - także dla grupy jednostek obsługiwanych wspólnie.
  • Testy penetracyjne - e-usługi, BIP, sieć urzędu.
  • Szkolenie dla zarządu - obowiązki kierownika jednostki.

Urzędy gmin od 50 etatów, starostwa i jednostki samorządu województwa przechodzą audyt bezpieczeństwa. Audyt z art. 15 przeprowadzamy we współpracy z partnerem, którego audytorzy spełniają wymagania ustawy - i nie audytujemy jednostki, której w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem.

Samorząd kupuje te usługi w trybie zamówień publicznych - jak opisać przedmiot zamówienia i porównać oferty, podpowiadamy w cenniku audytu NIS2. Obowiązki z pytaniami do sprawdzenia zebraliśmy w checkliście NIS2/KSC.

06Terminy

Terminy NIS2 i KSC dla JST

  • Wpis do wykazu: z urzędu (minister cyfryzacji); uzupełnienie danych w ciągu 6 miesięcy od wezwania.
  • Wdrożenie obowiązków z rozdziału 3 ustawy: do 3 kwietnia 2027 r.
  • Pierwsze szkolenie kierownika: według Ministerstwa Cyfryzacji najpóźniej w 2027 r. (Q&A, pyt. 3.46), potem raz w roku kalendarzowym.
  • Pierwszy audyt podmiotu kluczowego: do 3 kwietnia 2028 r.
  • Kary: kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji).

Najczęściej zadawane pytania

Czy NIS2 dotyczy szkół?

Szkół publicznych prowadzonych przez gminę - tak. Według Ministerstwa Cyfryzacji publiczna szkoła podstawowa, której organem prowadzącym jest gmina, jako samorządowa jednostka budżetowa jest podmiotem ważnym i jest wpisywana do wykazu z urzędu, odrębnie od urzędu gminy (Q&A z 1.10.2026, pyt. 1.31). Stosuje uproszczony system zarządzania bezpieczeństwem z załącznika nr 4 do ustawy. Szkoły niepubliczne co do zasady nie podlegają ustawie, bo nie są jednostkami sektora finansów publicznych - także wtedy, gdy dostają dotację (pyt. 1.32).

Czy mały urząd gminy (poniżej 50 etatów) podlega ustawie o KSC?

Tak - jako podmiot ważny. Urząd gminy jest podmiotem kluczowym, gdy 1 stycznia danego roku zatrudnia na podstawie umowy o pracę co najmniej 50 osób w przeliczeniu na pełne etaty; pozostałe urzędy gmin, jako samorządowe jednostki budżetowe, są według Ministerstwa Cyfryzacji podmiotami ważnymi (pyt. 1.8). Do etatów nie wlicza się umów cywilnoprawnych ani wykonawców zewnętrznych (pyt. 1.29). Urząd z komórką dostarczającą wodę jest podmiotem kluczowym (pyt. 3.24).

Czy samorząd musi sam złożyć wniosek o wpis do wykazu?

Co do zasady nie - podmioty publiczne wpisuje do wykazu z urzędu minister cyfryzacji, a jednostka uzupełnia brakujące dane w ciągu 6 miesięcy od wezwania (art. 7a ust. 2 i art. 7b ust. 2). Jeśli jednostka lub spółka komunalna działa też w innym sektorze z załączników, np. dostarcza wodę albo ciepło, wpis z urzędu nie zwalnia z uzupełnienia danych o tej działalności (Q&A MC, pyt. 2.41).

Czy podmiot ważny publiczny przechodzi audyt bezpieczeństwa?

Cyklicznego audytu z art. 15 nie ma - podmiot ważny przechodzi audyt tylko wtedy, gdy nakaże go decyzją organ, np. po incydencie poważnym. Załącznik nr 4 wymaga jednak przeglądu systemu zarządzania bezpieczeństwem informacji co najmniej raz w roku. Podmioty kluczowe - urzędy gmin od 50 etatów, starostwa i jednostki samorządu województwa - przeprowadzają audyt co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r.

Czy spółka komunalna podlega NIS2?

Spółka wykonująca zadania użyteczności publicznej jest podmiotem ważnym, jeśli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych (art. 5 ust. 2 pkt 8). Jeśli działa też w sektorze z załącznika nr 1 - np. wodociągi, ciepło - podlega także regule wielkości tego sektora: duża spółka wodociągowa jest podmiotem kluczowym. Obowiązuje wtedy wyższy status (art. 5 ust. 4).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC, aktualizacja październik 2026 (1.10.2026; dokument wyjaśniający, bez mocy prawnej) ()
  4. Komunikat Ministra Cyfryzacji z dnia 8 kwietnia 2026 r. w sprawie harmonogramu wniosków o wpis do wykazu podmiotów kluczowych i ważnych (Dz.Urz. MC 2026 poz. 7) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877