Słownik

Podmiot kluczowy - definicja i obowiązki w ustawie o KSC

Podmiot kluczowy to podmiot objęty ustawą o KSC z najszerszymi obowiązkami: co do zasady duże przedsiębiorstwo z sektora z załącznika nr 1, a niezależnie od wielkości m.in. kwalifikowany dostawca usług zaufania, podmiot krytyczny i podmiot publiczny z załącznika nr 1. Musi m.in. przeprowadzać audyt bezpieczeństwa co najmniej raz na 3 lata.

Podmiot kluczowy - co to jest

Podmiot kluczowy to jedna z dwóch kategorii podmiotów, na które ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki. Wprowadziła ją nowelizacja wdrażająca dyrektywę NIS2 (Dz.U. 2026 poz. 252), która obowiązuje od 3.04.2026. Druga kategoria to podmiot ważny - ma niemal te same obowiązki, ale nie przeprowadza cyklicznego audytu bezpieczeństwa i podlega łagodniejszemu nadzorowi.

Ustawa określa podmiot kluczowy przez wyliczenie w art. 5 ust. 1. Mieszczą się w nim trzy grupy:

  1. Duże przedsiębiorstwa z sektorów z załącznika nr 1, czyli takie, które przewyższają progi średniego przedsiębiorstwa z unijnej definicji MŚP (art. 5 ust. 1 pkt 1). Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi.
  2. Podmioty z niższym progiem: przedsiębiorcy komunikacji elektronicznej od średniego przedsiębiorstwa i dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa od małego (art. 5 ust. 1 pkt 2-3).
  3. Podmioty kluczowe niezależnie od wielkości (art. 5 ust. 1 pkt 4): dostawcy usług DNS, rejestry nazw domen najwyższego poziomu i podmioty rejestrujące nazwy domen, kwalifikowani dostawcy usług zaufania, podmioty krytyczne, podmioty publiczne z załącznika nr 1, operatorzy obiektów energetyki jądrowej, podmioty niebędące przedsiębiorcami wskazane w załączniku nr 1 z nazwy lub rodzaju oraz podmioty uznane za kluczowe decyzją (art. 7l i 7m).

Sektory z załącznika nr 1:

  • energia
  • transport
  • bankowość i infrastruktura rynków finansowych
  • ochrona zdrowia
  • zaopatrzenie w wodę pitną i jej dystrybucja
  • zbiorowe odprowadzanie ścieków
  • infrastruktura cyfrowa (w tym chmura obliczeniowa, centra danych, DNS i komunikacja elektroniczna)
  • zarządzanie usługami ICT (dostawcy usług zarządzanych, także w zakresie cyberbezpieczeństwa)
  • przestrzeń kosmiczna
  • podmioty publiczne (m.in. jednostki sektora finansów publicznych, samorządy województw, starostwa, urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty)

Podstawa prawna

Kryteria zawiera art. 5 ustawy o KSC, a zasady liczenia wielkości - załącznik I do rozporządzenia Komisji (UE) nr 651/2014, do którego ustawa odsyła (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014). Dwie reguły kolizyjne rozstrzygają przypadki graniczne:

  • Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym (art. 5 ust. 4).
  • Przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5).

Osobna reguła dotyczy podmiotu leczniczego, który nie jest przedsiębiorcą: staje się podmiotem kluczowym, gdy zatrudnia co najmniej 250 osób (art. 5 ust. 8). Obowiązki z ustawy ma podmiot, który ma miejsce zamieszkania albo prowadzi działalność w Polsce przez siedzibę, oddział lub w ramach działalności transgranicznej (art. 5a ust. 1).

Przykłady podmiotów kluczowych

Przykłady są modelowe i nie opisują konkretnych organizacji:

  • duże przedsiębiorstwo energetyczne z koncesją na wytwarzanie lub dystrybucję ciepła,
  • duże przedsiębiorstwo wodociągowo-kanalizacyjne,
  • podmiot leczniczy niebędący przedsiębiorcą, np. prowadzący szpital, jeśli zatrudnia co najmniej 250 osób,
  • kwalifikowany dostawca usług zaufania - także jako mikroprzedsiębiorstwo,
  • starostwo powiatowe albo urząd gminy, który zatrudnia co najmniej 50 osób w przeliczeniu na etaty.

Obowiązki podmiotu kluczowego

Podmiot kluczowy składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych, wdraża system zarządzania bezpieczeństwem informacji (art. 8) i zgłasza incydenty poważne - wczesne ostrzeżenie w ciągu 24 godzin, zgłoszenie w ciągu 72 godzin od wykrycia (art. 11). Za wykonanie obowiązków odpowiada kierownik podmiotu, który raz w roku kalendarzowym przechodzi szkolenie (art. 8e).

To, co odróżnia podmiot kluczowy od ważnego:

  • Audyt bezpieczeństwa. Podmiot kluczowy przeprowadza na własny koszt audyt bezpieczeństwa systemu informacyjnego co najmniej raz na 3 lata, licząc od podpisania raportu z ostatniego audytu (art. 15 ust. 1). Podmioty kluczowe z dnia wejścia nowelizacji w życie przeprowadzają pierwszy audyt do 3.04.2028, a kopię raportu przekazują organowi w ciągu 3 dni roboczych (art. 15 ust. 1a).
  • Nadzór. Organ sprawuje nad podmiotem kluczowym nadzór prewencyjny i następczy, a nad ważnym - tylko następczy (art. 53 ust. 3).
  • Zakaz pełnienia funkcji. Gdy podmiot kluczowy nie wykona nakazu lub decyzji organu, organ może zakazać kierownikowi pełnienia funkcji zarządczych (art. 53 ust. 9).
  • Kary. Maksymalna kara wynosi do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł (art. 73 ust. 3).

Typowe pomyłki

  • "Każda duża firma jest podmiotem kluczowym." Nie - tylko w sektorze z załącznika nr 1. Duży producent żywności czy maszyn jest podmiotem ważnym.
  • "Spółka z grupy jest mała, więc ustawa jej nie dotyczy." Wielkość liczy się razem ze spółkami powiązanymi i partnerskimi. Wyjątek dotyczy spółki, której system informacyjny jest niezależny od grupy albo która nie świadczy z nią usług wspólnie (art. 5 ust. 6-7).
  • "Podmiot kluczowy ma bardziej rozbudowany system zarządzania niż ważny." Wymagania art. 8 są dla obu takie same, a środki dobiera się proporcjonalnie do ryzyka.

Powiązane pojęcia

Jak sprawdzić, czy Twoja firma jest podmiotem kluczowym

Krok po kroku, z progami wielkości i pułapkami kwalifikacji, prowadzi przez to artykuł podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC. Jeśli wolisz, żebyśmy ocenili status Twojej organizacji razem z lukami względem wymagań ustawy, zobacz audyt zerowy NIS2.

Najczęściej zadawane pytania

Czy każde duże przedsiębiorstwo jest podmiotem kluczowym?

Nie. Duże przedsiębiorstwo jest podmiotem kluczowym, jeśli działa w sektorze z załącznika nr 1 do ustawy o KSC (art. 5 ust. 1 pkt 1). Duże przedsiębiorstwo z sektora z załącznika nr 2, np. producent maszyn, jest podmiotem ważnym (art. 5 ust. 2 pkt 2), a firma spoza załączników nie jest ani jednym, ani drugim.

Czy podmiot kluczowy to to samo co operator usługi kluczowej?

Nie. Operatorów usług kluczowych wskazywały decyzje organów na podstawie ustawy w brzmieniu sprzed nowelizacji. Od 3 kwietnia 2026 r. podmiot sam ustala, czy spełnia przesłanki z art. 5, a dotychczasowy operator ocenia swój status według nowych kryteriów.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()

Stan prawny na: Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877