Kogo dotyczy NIS2? W Polsce o tym, czy organizacja jest podmiotem kluczowym, ważnym albo pozostaje poza ustawą o krajowym systemie cyberbezpieczeństwa, decydują sektor z załącznika do ustawy, wielkość i wyjątki z art. 5. Kwalifikator przeprowadzi Cię przez te kryteria w 3 minuty i pokaże wynik z przepisami, obowiązkami i terminami. Odpowiedzi nie opuszczają Twojej przeglądarki.
Sprawdź, czy Twoja organizacja podlega ustawie o KSC
Trzy kroki: rodzaj działalności, wielkość i szczególne przypadki. Na końcu wynik z uzasadnieniem, obowiązkami i terminami - do wydruku albo zapisania jako PDF.
Wybierz rodzaj działalności z załączników do ustawy. Wpisz słowo (np. szpital, gmina, DNS, kolej) albo przejrzyj listę. Jeśli działasz w kilku sektorach, sprawdź każdy - liczy się status wyższy.
Na liście: 74 pozycje w 19 grupach.
Szczegóły i wielkość organizacji
Odpowiedz na pytania, które dotyczą wybranego rodzaju działalności. Jeśli czegoś nie wiesz, zaznacz "Nie wiem" - pokażemy, od czego zależy wynik.
Szczególne przypadki
Decyzje organów i wyjątki, które zmieniają status niezależnie od wielkości.
Wynik
Dlaczego
Najważniejsze obowiązki
Terminy
Warto wiedzieć
Twoje odpowiedzi
Wynik ma charakter orientacyjny i nie stanowi porady prawnej. Ostateczna kwalifikacja zależy od szczegółów działalności i decyzji organów.
Stan prawny na: , reguły w wersji 1.0.
02-Zakres
Kogo dotyczy NIS2 i KSC: sektory z załączników ustawy
Dyrektywa NIS2 wyznacza minimum dla całej Unii, ale w Polsce o tym, kogo dotyczy, rozstrzyga ustawa o krajowym systemie cyberbezpieczeństwa po nowelizacji z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252), obowiązującej od 3.04.2026. Jej art. 5 dzieli organizacje na podmioty kluczowe i podmioty ważne. Punktem wyjścia jest zawsze rodzaj działalności z załącznika nr 1 (sektory kluczowe) albo nr 2 (sektory ważne) - poniżej oba załączniki w skrócie, z przykładami rodzajów podmiotów.
Ustawa nie wymaga decyzji, żeby objąć firmę obowiązkami: organizacja sama sprawdza, czy spełnia przesłanki, i sama składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych. Ustawie podlega każda działalność wskazana w załącznikach - główna i pomocnicza (dla wody, ścieków i odpadów załącznik wymaga, by była podstawową lub istotną częścią działalności); kilka rodzajów działalności wykazuje się we wniosku o wpis odrębnie (art. 7d ust. 2; MC, Q&A (10.2026), pyt. 2.8).
Załącznik nr 1 - sektory kluczowe
Energia: wydobywanie kopalin na podstawie koncesji; wytwarzanie energii elektrycznej (koncesja); przesyłanie lub dystrybucja energii elektrycznej (koncesja); obrót energią elektryczną (koncesja) i inne.
NIS2 w energetyce
Transport: przewoźnik lotniczy; zarządzający lotniskiem; obsługa naziemna i kontrola bezpieczeństwa na lotnisku; instytucja zapewniająca służby żeglugi powietrznej i inne.
NIS2 w transporcie i logistyce
Bankowość i infrastruktura rynków finansowych: bank, instytucja kredytowa, oddział banku zagranicznego, SKOK; infrastruktura rynków finansowych.
Ochrona zdrowia: podmiot leczniczy (szpital, przychodnia, inny zakład leczniczy); podwykonawca podmiotów kluczowych lub ważnych w ochronie zdrowia; laboratorium referencyjne UE; jednostki publiczne ochrony zdrowia i inne.
NIS2 w szpitalach
Woda pitna i ścieki: dostawca wody przeznaczonej do spożycia; odprowadzanie lub oczyszczanie ścieków.
Infrastruktura cyfrowa: punkt wymiany ruchu internetowego (IXP); dostawca usług DNS; rejestr nazw domen najwyższego poziomu (TLD); rejestracja nazw domen i inne.
NIS2 dla dostawców usług IT
Zarządzanie usługami ICT: dostawca usług zarządzanych (MSP); dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP).
NIS2 dla dostawców usług IT
Administracja publiczna: administracja rządowa i inne podmioty publiczne z załącznika nr 1; samorząd województwa: jednostki i zakłady budżetowe; starostwo powiatowe; urząd gminy lub miasta.
NIS2 w samorządach
Załącznik nr 2 - sektory ważne
Samorządowe jednostki, instytucje kultury i spółki komunalne: samorządowa jednostka lub zakład budżetowy; samorządowa instytucja kultury; spółka komunalna wykonująca zadania użyteczności publicznej.
NIS2 w samorządach
Inwestycje energetyki jądrowej: inwestor obiektu energetyki jądrowej.
Gospodarowanie odpadami: zbieranie, transport, przetwarzanie odpadów, sprzedawca lub pośrednik.
Chemikalia: produkcja lub dystrybucja substancji i mieszanin chemicznych albo wytwarzanie z nich wyrobów.
Żywność: hurtowa dystrybucja albo przemysłowa produkcja i przetwarzanie żywności.
Produkcja: produkcja wyrobów medycznych lub do diagnostyki in vitro; produkcja komputerów, wyrobów elektronicznych i optycznych; produkcja urządzeń elektrycznych; produkcja maszyn i urządzeń i inne.
NIS2 w produkcji
Badania naukowe: organizacja badawcza; uczelnia, PAN i jej instytuty, Sieć Badawcza Łukasiewicz.
03-Wielkość
Kryteria wielkości: zatrudnienie, obrót i grupa kapitałowa
Wielkość liczy się według definicji MŚP z rozporządzenia Komisji (UE) nr 651/2014 - te same progi znasz z programów dotacji.
Progi wielkości przedsiębiorstwa (art. 2 zał. I rozporządzenia 651/2014)
Wielkość
Zatrudnienie
Obrót lub suma bilansowa
Mikro
poniżej 10 osób
obrót lub suma bilansowa do 2 mln EUR
Małe
poniżej 50 osób
obrót lub suma bilansowa do 10 mln EUR
Średnie
poniżej 250 osób
obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR
Duże
250 osób i więcej
powyżej progów dla średniego przedsiębiorstwa
Jak liczyć
Zatrudnienie jest warunkiem koniecznym, a z dwóch progów finansowych wystarczy spełnić jeden - firma, która zatrudnia 30 osób, ma 60 mln EUR obrotu, ale 30 mln EUR sumy bilansowej, jest średnia, a nie duża. Personel liczy się w rocznych jednostkach pracy: pracownicy, osoby pracujące dla przedsiębiorstwa uważane za pracowników, właściciele-kierownicy i wspólnicy - bez praktykantów i studentów oraz okresów urlopu macierzyńskiego i wychowawczego. Według Ministerstwa Cyfryzacji wlicza się też osoby na umowach zlecenia, agencyjnych i o dzieło (art. 5 zał. I rozporządzenia (UE) nr 651/2014; MC, Q&A pyt. 1.5).
W podmiocie leczniczym niebędącym przedsiębiorcą liczą się według Ministerstwa Cyfryzacji wszystkie osoby zatrudnione - na umowę o pracę i na umowach cywilnoprawnych, w pełnym i niepełnym wymiarze - według stanu na dzień sporządzenia sprawozdania finansowego; SP ZOZ zatrudniający mniej niż 50 osób nie podlega ustawie (art. 5 ust. 5 i 8; MC, Q&A (10.2026), pyt. 3.20 i 3.23).
Według Ministerstwa Cyfryzacji status wielkości zmienia się dopiero wtedy, gdy przekroczenie progów (albo spadek poniżej nich) powtórzy się w dwóch kolejnych latach obrotowych - jak w rozporządzeniu 651/2014; przesłanki bada się na dzień sporządzenia sprawozdania finansowego (art. 4 ust. 2 zał. I rozporządzenia (UE) nr 651/2014, art. 5 ust. 5 UKSC; MC, Q&A (10.2026), pyt. 1.46).
Grupa kapitałowa
Przedsiębiorstwo partnerskie to udział co najmniej 25% w kapitale lub prawach głosu, powiązane - m.in. większość praw głosu albo dominujący wpływ; dane partnerów dolicza się proporcjonalnie do udziału, a powiązanych w całości (art. 3 i 6 zał. I rozporządzenia (UE) nr 651/2014). Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).
Według Ministerstwa Cyfryzacji, jeśli podmiot nie świadczy z przedsiębiorstwem partnerskim lub powiązanym tej samej usługi objętej ustawą, danych tego przedsiębiorstwa nie ujmuje się przy ustalaniu wielkości - należy to udokumentować (MC, Q&A (10.2026), pyt. 1.6). Kwalifikator pyta osobno o wielkość samej firmy i o niezależność systemu informacyjnego, a gdy odpowiedź brzmi "nie wiem", pokazuje oba możliwe wyniki.
04-Status
Podmiot kluczowy czy ważny - co zmienia status
Większość obowiązków jest wspólna: system zarządzania bezpieczeństwem informacji, zgłaszanie incydentów, dokumentacja, osoby kontaktowe i coroczne szkolenie kierownika. Różnią się audyt, sposób nadzoru i kary. Szczegółowe porównanie z przykładami opisujemy w artykule podmiot kluczowy a podmiot ważny.
Najważniejsze różnice (art. 15, 53 i 73 ustawy o KSC)
Obszar
Podmiot kluczowy
Podmiot ważny
Audyt bezpieczeństwa (art. 15)
Co najmniej raz na 3 lata, na własny koszt; kopia raportu do organu w 3 dni robocze
Tylko na decyzję organu - po incydencie poważnym lub innym naruszeniu
Nadzór (art. 53 ust. 3)
Prewencyjny i następczy
Następczy, zwłaszcza przy podejrzeniu naruszenia
Maksymalna kara (art. 73)
10 mln EUR lub 2% przychodów (kwota wyższa), min. 20 000 zł
7 mln EUR lub 1,4% przychodów, min. 15 000 zł
05-Wyjątki
Wyjątki niezależne od wielkości i wyłączenia
Podmioty objęte niezależnie od wielkości
dostawcy usług DNS, rejestry domen najwyższego poziomu i podmioty rejestrujące nazwy domen
kwalifikowani dostawcy usług zaufania
podmioty krytyczne w rozumieniu dyrektywy (UE) 2022/2557 (CER)
podmioty publiczne wymienione w załączniku nr 1
dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa - już od małego przedsiębiorstwa
przedsiębiorcy komunikacji elektronicznej - od średniego przedsiębiorstwa (mniejsi są podmiotami ważnymi)
podmioty uznane decyzją organu, np. jedyny dostawca usługi kluczowej dla działalności społecznej lub gospodarczej
Organ może też decyzją uznać za podmiot kluczowy lub ważny mały podmiot z załącznika, który np. jako jedyny świadczy usługę kluczową albo ma istotne znaczenie dla województwa lub kraju (art. 7l).
Wyłączenia i szczególne przypadki
Służby specjalne oraz podmioty podległe Ministrowi Obrony Narodowej lub przez niego nadzorowane nie są podmiotami kluczowymi ani ważnymi; minister wskazuje decyzją niepodlegającą ogłoszeniu jednostki, które uznaje się za takie podmioty (art. 5 ust. 10-11).
Ustawy nie stosuje się do podmiotów wykonujących działalność leczniczą, tworzonych przez Szefa ABW lub Szefa AW (art. 1 ust. 2 pkt 3).
Do podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów o systemie zarządzania bezpieczeństwem informacji i zgłaszaniu incydentów (zastępuje je DORA), ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i).
Podmiot krytyczny to operator infrastruktury krytycznej wpisany do wykazu podmiotów krytycznych, który prowadzi dyrektor Rządowego Centrum Bezpieczeństwa; o wpisie organ informuje operatora w ciągu 30 dni (art. 2 pkt 11c UKSC; art. 3 pkt 1a, art. 6zo ust. 1 i art. 6zr ust. 3 ustawy o zarządzaniu kryzysowym).
Do czasu identyfikacji podmiotów krytycznych na podstawie ustawy o zarządzaniu kryzysowym nikt nie jest wpisywany do wykazu jako podmiot krytyczny; katalog zidentyfikowanych podmiotów przekaże ministrowi cyfryzacji Rządowe Centrum Bezpieczeństwa (MC, Q&A (10.2026), pyt. 2.37-2.38).
Dostawcy usług DNS, rejestry TLD, rejestratorzy domen, dostawcy chmury, centrów danych, CDN, usług zarządzanych (także w zakresie cyberbezpieczeństwa), platform handlowych, wyszukiwarek i platform społecznościowych podlegają polskiej ustawie, gdy Polska jest głównym miejscem prowadzenia działalności - państwem siedziby kierownika, który decyduje o systemie zarządzania bezpieczeństwem informacji (art. 5a ust. 3-4).
06-Reguły
Drzewo decyzyjne: jak kwalifikator ustala status
Ta sama logika, którą liczy kwalifikator - krok po kroku, z przepisami. Działa też bez JavaScriptu.
Wyłączenia
Najpierw sprawdzamy, czy organizacja w ogóle może być podmiotem kluczowym lub ważnym.
Służby specjalne oraz jednostki podległe Ministrowi Obrony Narodowej lub przez niego nadzorowane nie są podmiotami kluczowymi ani ważnymi - chyba że minister wskaże je decyzją (art. 5 ust. 10-11).
Minister Obrony Narodowej może wskazać decyzją podległe mu jednostki jako podmioty kluczowe lub ważne (art. 5 ust. 11).
Status przesądzony przez organ
Decyzja organu i wpis jako podmiot krytyczny dają status niezależnie od pozostałych odpowiedzi.
Organ właściwy może decyzją uznać podmiot z załącznika za podmiot kluczowy (załącznik nr 1) albo ważny (załącznik nr 2); minister cyfryzacji może uznać państwową osobę prawną za podmiot kluczowy (art. 7l ust. 1-2, art. 7m ust. 1).
Podmiot krytyczny jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. c).
Sektor z załącznika
Reguły art. 5 dotyczą rodzajów podmiotów wymienionych w załącznikach nr 1 i 2.
Działalności nie ma w załącznikach nr 1 i 2, więc reguły art. 5 jej nie obejmują - wyjątkiem jest podmiot krytyczny (art. 5 ust. 1-2, załączniki nr 1 i 2).
Rodzaje podmiotów niezależne od wielkości
Część podmiotów podlega ustawie bez względu na liczbę zatrudnionych i obroty.
Dostawca usług DNS (poza głównymi serwerami nazw) jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. a, art. 2 pkt 4g).
Rejestr nazw domen najwyższego poziomu (TLD) jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. i).
Podmiot świadczący usługi rejestracji nazw domen jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. j).
Kwalifikowany dostawca usług zaufania jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. b).
Operator obiektu energetyki jądrowej jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. h).
Podmiot publiczny z załącznika nr 1 (m.in. administracja rządowa, wskazane jednostki sektora finansów publicznych, samorząd województwa, starostwo powiatowe) jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. d).
Urząd gminy, który 1 stycznia danego roku zatrudnia na podstawie umowy o pracę co najmniej 50 osób w przeliczeniu na pełne etaty, jest podmiotem publicznym z załącznika nr 1, czyli podmiotem kluczowym (załącznik nr 1, sektor Podmioty publiczne, pkt 4; art. 5 ust. 1 pkt 4 lit. d).
Podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 1 z nazwy albo przez określenie rodzaju, jest podmiotem kluczowym niezależnie od wielkości (art. 5 ust. 1 pkt 4 lit. g).
Podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 2 z nazwy albo przez określenie rodzaju, jest podmiotem ważnym (art. 5 ust. 2 pkt 7).
Inwestor obiektu energetyki jądrowej, który uzyskał decyzję zasadniczą, jest podmiotem ważnym niezależnie od wielkości (art. 5 ust. 2 pkt 5).
Inwestor bez decyzji zasadniczej nie jest podmiotem z załącznika nr 2 - status zmieni się z chwilą jej uzyskania (art. 5 ust. 2 pkt 5, załącznik nr 2).
Samorządowa jednostka lub zakład budżetowy (także urząd gminy zatrudniający mniej niż 50 osób w przeliczeniu na etaty), samorządowa instytucja kultury albo spółka komunalna wykonująca zadania użyteczności publicznej jest podmiotem ważnym, jeśli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych (art. 5 ust. 2 pkt 8, załącznik nr 2; MC, Q&A (10.2026), pyt. 1.8).
Samorządowy podmiot publiczny, który nie realizuje zadań publicznych z wykorzystaniem systemów informacyjnych, nie spełnia przesłanki podmiotu ważnego (art. 5 ust. 2 pkt 8).
Progi szczególne
Dla kilku rodzajów podmiotów ustawa ustala własne progi wielkości.
Przedsiębiorca komunikacji elektronicznej, który jest co najmniej średnim przedsiębiorcą, jest podmiotem kluczowym (art. 5 ust. 1 pkt 2).
Przedsiębiorca komunikacji elektronicznej będący mikro- lub małym przedsiębiorcą jest podmiotem ważnym (art. 5 ust. 2 pkt 4).
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (m.in. obsługa incydentów, testy bezpieczeństwa, audyty, doradztwo) jest podmiotem kluczowym już jako małe przedsiębiorstwo (art. 2 pkt 4j i art. 5 ust. 1 pkt 3).
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa będący mikroprzedsiębiorcą nie spełnia progu podmiotu kluczowego (art. 5 ust. 1 pkt 3).
Niekwalifikowany dostawca usług zaufania będący mikro-, małym lub średnim przedsiębiorcą jest podmiotem ważnym; duży - kluczowym, według reguły ogólnej (art. 5 ust. 2 pkt 3, ust. 1 pkt 1).
Podmiot leczniczy, który nie jest przedsiębiorcą (np. samodzielny publiczny zakład opieki zdrowotnej), jest podmiotem kluczowym, jeśli zatrudnia co najmniej 250 osób (art. 5 ust. 8 pkt 2).
Podmiot leczniczy, który nie jest przedsiębiorcą, jest podmiotem ważnym, jeśli zatrudnia od 50 do 249 osób (art. 5 ust. 8 pkt 1).
Podmiot leczniczy, który nie jest przedsiębiorcą i zatrudnia mniej niż 50 osób, nie spełnia progów ustawy - według Ministerstwa Cyfryzacji taki SP ZOZ nie podlega ustawie (art. 5 ust. 8; MC, Q&A (10.2026), pyt. 3.20).
Reguła ogólna: sektor i wielkość
Pozostałe podmioty kwalifikuje sektor z załącznika i wielkość przedsiębiorstwa.
Podmiot kluczowy czy ważny - reguła ogólna (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2 ustawy o KSC)
Sektor
Duże przedsiębiorstwo
Średnie przedsiębiorstwo
Małe i mikro
Załącznik nr 1 - sektory kluczowe
Podmiot kluczowy
Podmiot ważny
Poza ustawą, chyba że zachodzi wyjątek
Załącznik nr 2 - sektory ważne
Podmiot ważny
Podmiot ważny
Poza ustawą, chyba że zachodzi wyjątek
Przedsiębiorstwo z sektora z załącznika nr 1, które przekracza progi średniego przedsiębiorstwa (duże), jest podmiotem kluczowym (art. 5 ust. 1 pkt 1).
Średnie przedsiębiorstwo z sektora z załącznika nr 1 jest podmiotem ważnym (art. 5 ust. 2 pkt 1).
Mikro- i małe przedsiębiorstwa z sektora z załącznika nr 1 nie są objęte regułą ogólną (art. 5 ust. 1 pkt 1, ust. 2 pkt 1).
Średnie i duże przedsiębiorstwo z sektora z załącznika nr 2 jest podmiotem ważnym (art. 5 ust. 2 pkt 2).
Mikro- i małe przedsiębiorstwa z sektora z załącznika nr 2 nie są objęte regułą ogólną (art. 5 ust. 2 pkt 2).
Grupa kapitałowa
Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi - z jednym wyjątkiem.
Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi, gdy system informacyjny jest z nimi wspólny albo usługi są świadczone wspólnie (art. 5 ust. 6-7, art. 6 zał. I rozporządzenia (UE) nr 651/2014).
Wyjątek: podmiot, który przekracza próg tylko dzięki przedsiębiorstwom powiązanym lub partnerskim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie - liczy się wtedy wielkość samej firmy (art. 5 ust. 6-7).
Przepis o niezależnym systemie informacyjnym mówi wprost o progach średniego przedsiębiorstwa. Przy progach szczególnych (komunikacja elektroniczna, usługi zarządzane w zakresie cyberbezpieczeństwa, usługi zaufania) skutek trzeba ocenić indywidualnie (art. 5 ust. 6-7).
Mały podmiot o szczególnym znaczeniu
Gdy progi nie są spełnione, organ nadal może uznać podmiot decyzją.
Podmiot z załącznika, który nie spełnia progów, może zostać uznany decyzją organu za kluczowy lub ważny, jeśli np. jako jedyny świadczy usługę kluczową dla działalności społecznej lub gospodarczej albo jego usługa ma istotne znaczenie na poziomie wojewódzkim lub krajowym (art. 7l ust. 1 pkt 2).
Gdy nie znasz odpowiedzi
Odpowiedź "Nie wiem" nie zatrzymuje kwalifikatora: liczymy wszystkie warianty. Jeśli dają ten sam status - wynik jest pewny. Jeśli
różne - wynik "wymaga analizy" z listą pytań, od których zależy status, na przykład:
Czy organizacja jest przedsiębiorcą (prowadzi działalność gospodarczą).
Liczba zatrudnionych.
Roczny obrót.
Roczna suma bilansowa.
Czy organizacja ma przedsiębiorstwa powiązane lub partnerskie.
Wielkość samej organizacji, bez przedsiębiorstw powiązanych i partnerskich.
Czy system informacyjny jest niezależny od przedsiębiorstw z grupy.
Czy usługi zaufania są kwalifikowane.
Zatrudnienie w urzędzie gminy w przeliczeniu na etaty.
Czy zadania publiczne są realizowane z wykorzystaniem systemów informacyjnych.
Czy inwestor uzyskał decyzję zasadniczą.
07-Wynik
Co oznacza wynik i co dalej
Podmiot kluczowy
Organizacja spełnia przesłanki podmiotu kluczowego. Musi wdrożyć obowiązki z ustawy o KSC, w tym system zarządzania bezpieczeństwem informacji, i przechodzić audyt bezpieczeństwa co najmniej raz na 3 lata. Nadzór organu jest prewencyjny i następczy.
Co dalej
Złóż wniosek o wpis do wykazu albo - jeśli wpisuje Cię z urzędu minister cyfryzacji - uzupełnij dane po wezwaniu. Zobacz, jak złożyć wniosek po terminie 3.10.2026.
Zrób audyt zerowy: porównanie stanu obecnego z wymaganiami ustawy i plan wdrożenia do 3.04.2027.
Organizacja spełnia przesłanki podmiotu ważnego. Obowiązki są w większości takie same jak podmiotu kluczowego, ale audyt bezpieczeństwa jest wymagany tylko na decyzję organu, a nadzór jest następczy.
Co dalej
Złóż wniosek o wpis do wykazu albo - jeśli wpisuje Cię z urzędu minister cyfryzacji - uzupełnij dane po wezwaniu. Zobacz, jak złożyć wniosek po terminie 3.10.2026.
Zrób audyt zerowy: porównanie stanu obecnego z wymaganiami ustawy i plan wdrożenia do 3.04.2027.
Przygotuj dokumentację tak, żeby audyt na żądanie organu nie zaskoczył organizacji.
Na podstawie odpowiedzi organizacja nie spełnia przesłanek podmiotu kluczowego ani ważnego. Status może się zmienić, gdy zmieni się wielkość albo zakres działalności - przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego.
Co dalej
Zapisz wynik i sprawdź status ponownie po zamknięciu kolejnego roku obrotowego albo po zmianie działalności.
Jeśli dostarczasz produkty lub usługi ICT podmiotom kluczowym albo ważnym, przygotuj się na ich wymagania wobec dostawców - np. testy penetracyjne przed każdym większym wydaniem.
Status zależy od informacji, których brakuje, albo od oceny, której przepisy wprost nie przesądzają. Lista pytań, od których zależy wynik, jest w uzasadnieniu - warto je wyjaśnić, najlepiej z prawnikiem albo na początku audytu zerowego.
Co dalej
Wyjaśnij pytania z uzasadnienia - np. dane finansowe grupy, formę prawną albo decyzje organów.
Kwalifikację z uzasadnieniem przygotujemy na początku audytu zerowego.
Wniosek o wpis do wykazu podmiotów kluczowych i ważnych w systemie S46 (aplikacja Wykaz KSC) i zgłaszanie zmian danych w ciągu 14 dni (art. 7c ust. 1, 3 i 6).
Wpisu do wykazu dokonuje z urzędu minister cyfryzacji (m.in. podmioty publiczne, przedsiębiorcy komunikacji elektronicznej, dostawcy usług zaufania, podmioty krytyczne) - podmiot uzupełnia brakujące dane po wezwaniu (art. 7a ust. 2, art. 7b ust. 2).
System zarządzania bezpieczeństwem informacji: szacowanie ryzyka, polityki, środki techniczne i organizacyjne (m.in. ciągłość działania, łańcuch dostaw, monitorowanie, kryptografia, kontrola dostępu, edukacja personelu), zarządzanie incydentami (art. 8 ust. 1).
Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3).
Zgłaszanie incydentów poważnych przez system S46: wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin, sprawozdanie końcowe w ciągu miesiąca (art. 11 ust. 1 pkt 4-4c).
Zgłaszanie incydentów poważnych przez system S46 - bez wczesnego ostrzeżenia i sprawozdań (okresowego, z postępu i końcowego) (art. 12c).
Dokumentacja bezpieczeństwa - normatywna (system zarządzania, ciągłość działania, dokumentacja techniczna) i operacyjna (zapisy, logi) - przechowywana co najmniej 2 lata od wycofania (art. 10).
Podmiot wyznacza co najmniej dwie osoby do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa (mikro- i mały przedsiębiorca - co najmniej jedną) (art. 9 ust. 1-3).
Kierownik podmiotu odpowiada za wykonanie obowiązków, także powierzonych innym, i raz w roku kalendarzowym przechodzi udokumentowane szkolenie (art. 8c, art. 8e).
Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata, licząc od podpisania raportu z ostatniego audytu (art. 15 ust. 1; kopia raportu do organu w ciągu 3 dni roboczych - art. 15 ust. 1a).
Audyt bezpieczeństwa tylko na decyzję organu - po incydencie poważnym albo innym naruszeniu przepisów (art. 15 ust. 1b).
Do podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów o systemie zarządzania bezpieczeństwem informacji i zgłaszaniu incydentów (zastępuje je DORA), ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i).
Nadzór organu właściwego następczy, zwłaszcza przy uzasadnionym podejrzeniu naruszenia przepisów (art. 53 ust. 3 pkt 2).
Kara pieniężna do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł (art. 73 ust. 3).
Kara pieniężna do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł (art. 73 ust. 4).
Terminy
Podmioty, które spełniały przesłanki 3.04.2026, składały wnioski o wpis od 7 maja do 3 października 2026 r. - termin minął. Wpis ma charakter deklaratoryjny, a obowiązki wynikają z ustawy, więc wniosek warto złożyć niezwłocznie - samorejestracja jest dostępna przez cały czas, a organ może też wpisać podmiot z urzędu. Kto spełni przesłanki później, ma na wniosek 6 miesięcy od spełnienia przesłanek (art. 33 ust. 3 nowelizacji, komunikat MC (Dz.Urz. MC 2026 poz. 7); art. 7c ust. 1, art. 7d ust. 5, art. 7j; MC, Q&A (10.2026), pyt. 2.32).
Minister cyfryzacji wpisuje te podmioty do wykazu z urzędu; na uzupełnienie brakujących danych po wezwaniu podmiot ma 6 miesięcy (art. 7a ust. 2, art. 7b ust. 2).
Obowiązki z rozdziału 3 ustawy (system zarządzania, incydenty, dokumentacja, osoby kontaktowe): do 3 kwietnia 2027 r. dla podmiotów, które spełniały przesłanki 3.04.2026; dla pozostałych - w ciągu 12 miesięcy od spełnienia przesłanek (art. 33 ust. 1 nowelizacji, art. 16 pkt 1).
Pierwszy audyt bezpieczeństwa: do 3 kwietnia 2028 r. (podmioty kluczowe od 3.04.2026) albo w ciągu 24 miesięcy od spełnienia przesłanek; potem co najmniej raz na 3 lata (art. 33 ust. 2 nowelizacji, art. 16 pkt 2, art. 15 ust. 1).
Po decyzji organu: 12 miesięcy na obowiązki z rozdziału 3 i 24 miesiące na pierwszy audyt podmiotu kluczowego - od doręczenia decyzji (art. 7l ust. 7, art. 7m ust. 6).
Kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji).
Szczególne sytuacje
Dostawcy cyfrowi (m.in. chmura, centra danych, DNS, dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa) stosują środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690 (art. 8b ust. 1).
Podmiot ważny będący podmiotem publicznym wyznacza co najmniej jedną osobę do kontaktów, a kara dla kierownika podmiotu publicznego wynosi do 100% wynagrodzenia (art. 9 ust. 3, art. 73a ust. 5).
Jeśli organizacja jest spółką komunalną albo samorządową jednostką lub zakładem budżetowym, sprawdź też wariant "Samorządowe jednostki, instytucje kultury i spółki komunalne" - realizowanie zadań publicznych z wykorzystaniem systemów informacyjnych daje status podmiotu ważnego (art. 5 ust. 2 pkt 8).
Podmioty kluczowe i ważne oceniają bezpieczeństwo swoich dostawców produktów i usług ICT - klienci objęci ustawą mogą więc wymagać od Ciebie zabezpieczeń w umowach (art. 8 ust. 1 pkt 2 lit. e, ust. 2).
Organ może uznać decyzją za podmiot kluczowy lub ważny także podmiot z załącznika, który nie spełnia progów - np. gdy jako jedyny świadczy usługę kluczową albo jego usługa ma istotne znaczenie wojewódzkie lub krajowe (art. 7l ust. 1).
Podmiot krytyczny jest podmiotem kluczowym niezależnie od wielkości. Podmiot krytyczny to operator infrastruktury krytycznej wpisany do wykazu podmiotów krytycznych, który prowadzi dyrektor Rządowego Centrum Bezpieczeństwa; o wpisie organ informuje operatora w ciągu 30 dni. Pierwszą identyfikację podmiotów krytycznych i wpisy do wykazu organy przeprowadzają w ciągu 9 miesięcy od wejścia w życie ustawy z 29 maja 2026 r. (4 lipca 2026 r.), czyli do 4 kwietnia 2027 r. (art. 5 ust. 1 pkt 4 lit. c; art. 2 pkt 11c UKSC; art. 3 pkt 1a, art. 6zo ust. 1 i art. 6zr ust. 3 ustawy o zarządzaniu kryzysowym; art. 34 ustawy z 29.05.2026 r. (Dz.U. 2026 poz. 815)).
08-Następne kroki
Co zrobić po ustaleniu statusu
Wpis do wykazu
Kogo dotyczy wykaz KSC? Wszystkich podmiotów kluczowych i ważnych - wniosek w systemie S46 składa sam podmiot, chyba że wpisuje go z urzędu minister cyfryzacji. Według Ministerstwa Cyfryzacji samorejestracja w wykazie jest dostępna przez cały czas; 3 października 2026 r. był ostatnim dniem dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie (MC, Q&A (10.2026), pyt. 2.32). Jak postąpić po terminie, opisujemy w artykule wpis do wykazu KSC po terminie.
Podmiot kluczowy przeprowadza audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy - do 3 kwietnia 2028 r. Audyt z art. 15 przeprowadzamy we współpracy z partnerem, którego audytorzy spełniają wymagania ustawy - i nie audytujemy organizacji, którym w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem (art. 15 ust. 2a).
Checklista
Do pracy z zespołem przyda się checklista NIS2/KSC - pytania o wpis, kierownika, system zarządzania, incydenty i dostawców, do druku albo jako PDF, bez podawania e-maila.
Najczęściej zadawane pytania
Kogo dotyczy NIS2 w Polsce?
Dyrektywa NIS2 (UE) 2022/2555 działa w Polsce przez nowelizację ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązującą od 3 kwietnia 2026 r. Ustawa obejmuje podmioty kluczowe i ważne: co do zasady średnie i duże organizacje z sektorów wymienionych w załącznikach nr 1 i 2, a do tego grupy objęte niezależnie od wielkości - np. dostawców usług DNS, kwalifikowanych dostawców usług zaufania i podmioty publiczne z załącznika nr 1. Organizacja sama ustala swój status i składa wniosek o wpis do wykazu.
Czy NIS2 dotyczy małych firm?
Co do zasady nie - reguła ogólna zaczyna się od średniego przedsiębiorstwa. Są jednak wyjątki: dostawcy usług DNS, rejestry TLD, firmy rejestrujące domeny i kwalifikowani dostawcy usług zaufania podlegają ustawie niezależnie od wielkości, dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już jako małe przedsiębiorstwo, a mikro- i mali przedsiębiorcy komunikacji elektronicznej są podmiotami ważnymi (art. 5 ustawy). Mały podmiot z załącznika może też zostać uznany decyzją organu (art. 7l).
Jak liczyć wielkość firmy, która należy do grupy kapitałowej?
Według definicji MŚP z załącznika I do rozporządzenia 651/2014: dane przedsiębiorstw powiązanych dolicza się w całości, a partnerskich (udział co najmniej 25%) - proporcjonalnie do udziału. Wyjątek z art. 5 ust. 6-7 ustawy: jeśli firma przekracza próg tylko dzięki grupie, a jej system informacyjny jest niezależny od systemów spółek z grupy albo nie świadczy z nimi usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym. Według Ministerstwa Cyfryzacji zmiana wielkości liczy się dopiero wtedy, gdy powtórzy się w dwóch kolejnych latach obrotowych.
Kogo dotyczy wykaz KSC i kto musi złożyć wniosek o wpis?
Do wykazu podmiotów kluczowych i ważnych trafiają wszystkie podmioty objęte ustawą. Wniosek w systemie S46 składa sam podmiot, a z urzędu wpisuje minister cyfryzacji m.in. podmioty publiczne, przedsiębiorców komunikacji elektronicznej, dostawców usług zaufania i podmioty krytyczne - te uzupełniają dane po wezwaniu. Termin dla podmiotów istniejących 3 kwietnia 2026 r. minął 3.10.2026, ale wpis jest deklaratoryjny, a samorejestracja działa przez cały czas - zobacz jak złożyć wniosek po terminie.
Czy gmina, szkoła albo szpital podlega ustawie o KSC?
Urząd gminy zatrudniający co najmniej 50 osób w przeliczeniu na etaty i starostwo powiatowe są podmiotami kluczowymi niezależnie od wielkości. Według Ministerstwa Cyfryzacji mniejszy urząd gminy i publiczna szkoła prowadzona przez gminę są podmiotami ważnymi jako samorządowe jednostki budżetowe. Szpital w formie SP ZOZ jest podmiotem ważnym przy 50-249 zatrudnionych i kluczowym od 250 osób (art. 5 ust. 8), a szpital-spółka podlega regule ogólnej dla sektora ochrony zdrowia. Szczegóły: NIS2 w samorządach i NIS2 w szpitalach.
Czy kwalifikator zapisuje albo wysyła moje odpowiedzi?
Nie. Kwalifikator liczy wynik w Twojej przeglądarce i nie wysyła odpowiedzi na żaden serwer - nie trafiają też do adresu strony. Statystyka strony (Matomo, bez plików cookies) zapisuje tylko to, że pokazano wynik, i jego rodzaj, np. "podmiot ważny". Wynik możesz wydrukować albo zapisać jako PDF.
Czy wynik kwalifikatora jest wiążący?
Nie - ma charakter orientacyjny i nie stanowi porady prawnej. Kwalifikator odtwarza reguły z art. 5 ustawy, ale ostateczna kwalifikacja zależy od szczegółów działalności i decyzji organów: organ może wpisać podmiot do wykazu z urzędu albo uznać go decyzją za podmiot kluczowy lub ważny. Kwalifikację z uzasadnieniem przygotowujemy na początku audytu zerowego.
Co zrobić, gdy wynik to podmiot kluczowy albo ważny?
Złożyć wniosek o wpis do wykazu (albo uzupełnić dane po wezwaniu, jeśli wpisuje Cię minister), sprawdzić stan bezpieczeństwa względem wymagań ustawy i zaplanować wdrożenie obowiązków do 3 kwietnia 2027 r. Podmiot kluczowy przeprowadza też pierwszy audyt bezpieczeństwa do 3 kwietnia 2028 r. Pomoże w tym checklista NIS2/KSC, a plan wdrożenia z priorytetami daje audyt zerowy.
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.