Słownik
Podmiot ważny
Podmiot ważny w ustawie o KSC (NIS2): kto nim jest według art. 5 ust. 2, jakie ma obowiązki, kiedy organ może nakazać audyt i czym różni się od kluczowego.
Słownik
Podmiot kluczowy to podmiot objęty ustawą o KSC z najszerszymi obowiązkami: co do zasady duże przedsiębiorstwo z sektora z załącznika nr 1, a niezależnie od wielkości m.in. kwalifikowany dostawca usług zaufania, podmiot krytyczny i podmiot publiczny z załącznika nr 1. Musi m.in. przeprowadzać audyt bezpieczeństwa co najmniej raz na 3 lata.
Podmiot kluczowy to jedna z dwóch kategorii podmiotów, na które ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki. Wprowadziła ją nowelizacja wdrażająca dyrektywę NIS2 (Dz.U. 2026 poz. 252), która obowiązuje od 3.04.2026. Druga kategoria to podmiot ważny - ma niemal te same obowiązki, ale nie przeprowadza cyklicznego audytu bezpieczeństwa i podlega łagodniejszemu nadzorowi.
Ustawa określa podmiot kluczowy przez wyliczenie w art. 5 ust. 1. Mieszczą się w nim trzy grupy:
Sektory z załącznika nr 1:
Kryteria zawiera art. 5 ustawy o KSC, a zasady liczenia wielkości - załącznik I do rozporządzenia Komisji (UE) nr 651/2014, do którego ustawa odsyła (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014). Dwie reguły kolizyjne rozstrzygają przypadki graniczne:
Osobna reguła dotyczy podmiotu leczniczego, który nie jest przedsiębiorcą: staje się podmiotem kluczowym, gdy zatrudnia co najmniej 250 osób (art. 5 ust. 8). Obowiązki z ustawy ma podmiot, który ma miejsce zamieszkania albo prowadzi działalność w Polsce przez siedzibę, oddział lub w ramach działalności transgranicznej (art. 5a ust. 1).
Przykłady są modelowe i nie opisują konkretnych organizacji:
Podmiot kluczowy składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych, wdraża system zarządzania bezpieczeństwem informacji (art. 8) i zgłasza incydenty poważne - wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin od wykrycia (art. 11). Za wykonanie obowiązków odpowiada kierownik podmiotu, który raz w roku kalendarzowym przechodzi szkolenie (art. 8e).
To, co odróżnia podmiot kluczowy od ważnego:
Krok po kroku, z progami wielkości i pułapkami kwalifikacji, prowadzi przez to artykuł podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC. Jeśli wolisz, żebyśmy ocenili status Twojej organizacji razem z lukami względem wymagań ustawy, zobacz audyt zerowy NIS2.
Nie. Duże przedsiębiorstwo jest podmiotem kluczowym, jeśli działa w sektorze z załącznika nr 1 do ustawy o KSC (art. 5 ust. 1 pkt 1). Duże przedsiębiorstwo z sektora z załącznika nr 2, np. producent maszyn, jest podmiotem ważnym (art. 5 ust. 2 pkt 2), a firma spoza załączników nie jest ani jednym, ani drugim.
Nie. Operatorów usług kluczowych wskazywały decyzje organów na podstawie ustawy w brzmieniu sprzed nowelizacji. Od 3 kwietnia 2026 r. podmiot sam ustala, czy spełnia przesłanki z art. 5, a dotychczasowy operator ocenia swój status według nowych kryteriów.
Słownik
Podmiot ważny w ustawie o KSC (NIS2): kto nim jest według art. 5 ust. 2, jakie ma obowiązki, kiedy organ może nakazać audyt i czym różni się od kluczowego.
Zgodność · NIS2 / KSC
Audyt NIS2 i KSC: kogo obejmuje nowelizacja, terminy 3.04.2027 i 3.04.2028, obowiązki, audyt z art. 15 i kary. Audyt zerowy, wdrożenie, pentesty.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877