Słownik

Podmiot ważny - definicja i obowiązki w ustawie o KSC

Podmiot ważny to podmiot objęty ustawą o KSC, który nie jest kluczowy - co do zasady średnie przedsiębiorstwo z sektora z załącznika nr 1 oraz średnie i duże z załącznika nr 2. Ma te same obowiązki co do systemu zarządzania bezpieczeństwem i incydentów, ale audyt przeprowadza tylko na decyzję organu.

Podmiot ważny - co to jest

Podmiot ważny to druga, obok podmiotu kluczowego, kategoria podmiotów, na które ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki. Wprowadziła ją nowelizacja wdrażająca dyrektywę NIS2 (Dz.U. 2026 poz. 252). Nazwa bywa myląca: "ważny" nie znaczy "mniej zobowiązany". Podmiot ważny wdraża ten sam system zarządzania bezpieczeństwem i zgłasza incydenty w tych samych terminach - różni się głównie brakiem cyklicznego audytu, rodzajem nadzoru i wysokością kar.

Według art. 5 ust. 2 podmiotem ważnym jest, jeśli nie jest podmiotem kluczowym:

  1. średnie przedsiębiorstwo z sektora z załącznika nr 1,
  2. średnie lub duże przedsiębiorstwo z sektora z załącznika nr 2,
  3. niekwalifikowany dostawca usług zaufania będący mikro-, małym lub średnim przedsiębiorcą,
  4. przedsiębiorca komunikacji elektronicznej będący mikro- lub małym przedsiębiorcą,
  5. inwestor obiektu energetyki jądrowej z decyzją zasadniczą - niezależnie od wielkości,
  6. podmiot uznany za ważny decyzją organu (art. 7l),
  7. podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 2 z nazwy albo rodzaju,
  8. samorządowa jednostka lub zakład budżetowy, samorządowa instytucja kultury albo spółka komunalna, jeśli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych.

Podmiotem ważnym jest też podmiot leczniczy, który nie jest przedsiębiorcą i zatrudnia od 50 do 249 osób (art. 5 ust. 8).

Sektory z załącznika nr 2:

  • usługi pocztowe
  • inwestycje energetyki jądrowej
  • gospodarowanie odpadami
  • produkcja, wytwarzanie i dystrybucja chemikaliów
  • produkcja, przetwarzanie i dystrybucja żywności
  • produkcja (m.in. wyroby medyczne, komputery i elektronika, urządzenia elektryczne, maszyny, pojazdy)
  • dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, serwisy społecznościowe)
  • badania naukowe
  • podmioty publiczne (samorządowe jednostki i zakłady budżetowe, instytucje kultury, spółki komunalne)

Podstawa prawna

Kryteria zawiera art. 5 ust. 2 ustawy o KSC, a progi wielkości - załącznik I do rozporządzenia Komisji (UE) nr 651/2014 (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014). Ważne są też dwie reguły szczególne:

  • Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym (art. 5 ust. 4).
  • Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).

Przykłady podmiotów ważnych

Przykłady są modelowe i nie opisują konkretnych organizacji:

  • średni producent żywności albo duży producent maszyn - sektory z załącznika nr 2,
  • średnia prywatna sieć przychodni działająca jako spółka - ochrona zdrowia z załącznika nr 1,
  • mały operator telekomunikacyjny będący przedsiębiorcą komunikacji elektronicznej,
  • biblioteka samorządowa, która realizuje zadania publiczne z wykorzystaniem systemów informacyjnych,
  • podmiot leczniczy niebędący przedsiębiorcą, np. prowadzący szpital, jeśli zatrudnia od 50 do 249 osób.

Obowiązki podmiotu ważnego

Podmiot ważny składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych, wdraża system zarządzania bezpieczeństwem informacji (art. 8), wyznacza osoby do kontaktu (art. 9) i zgłasza incydenty poważne w terminach 24 i 72 godzin od wykrycia (art. 11). Kierownik podmiotu raz w roku kalendarzowym przechodzi szkolenie (art. 8e). Na wdrożenie obowiązków podmioty ważne z dnia wejścia nowelizacji w życie mają czas do 3.04.2027, a te, które spełnią przesłanki później - 12 miesięcy od spełnienia przesłanek (art. 16).

Różnice wobec podmiotu kluczowego:

  • Audyt. Organ może decyzją nakazać audyt podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu - po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b, art. 53 ust. 2 pkt 2).
  • Nadzór. Organ sprawuje nad podmiotem ważnym nadzór następczy, w szczególności przy uzasadnionym podejrzeniu naruszenia przepisów (art. 53 ust. 3).
  • Kary. Maksymalna kara wynosi do 7 mln EUR albo 1,4% przychodów z działalności gospodarczej z poprzedniego roku obrotowego; nie mniej niż 15 000 zł (art. 73 ust. 4). Środki z art. 53 ust. 9, w tym zakaz pełnienia funkcji przez kierownika, nie dotyczą podmiotów ważnych (art. 53 ust. 17).

Typowe pomyłki

  • "Podmiot ważny ma mniej wymagań bezpieczeństwa." Art. 8 stawia podmiotom ważnym i kluczowym te same wymagania. Środki dobiera się proporcjonalnie do ryzyka i wielkości podmiotu, a nie do jego kategorii (art. 8 ust. 1 pkt 2).
  • "Duża firma nie może być podmiotem ważnym." Może - w sektorach z załącznika nr 2 nawet największe przedsiębiorstwa są podmiotami ważnymi.
  • "Bez cyklicznego audytu nie ma kontroli." W ramach nadzoru organ może wobec podmiotu ważnego m.in. prowadzić kontrole, nakazać audyt i zażądać dowodów realizacji wymogów z art. 8 ust. 1 (art. 53 ust. 2 i 17).
  • "Status ważny jest stały." Gdy zależy od wielkości, bada się go według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5). Po wzroście firmy w sektorze z załącznika nr 1 podmiot ważny staje się kluczowym i musi przeprowadzić pierwszy audyt w ciągu 24 miesięcy od spełnienia przesłanek (art. 16).

Powiązane pojęcia

Jak sprawdzić, czy Twoja firma jest podmiotem ważnym

Drzewo decyzyjne, progi wielkości z grupą kapitałową i porównanie obowiązków znajdziesz w artykule podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC. Jeśli chcesz, żebyśmy ocenili status Twojej organizacji i luki względem wymagań ustawy, zobacz audyt zerowy NIS2.

Najczęściej zadawane pytania

Czy podmiot ważny musi przeprowadzać audyt bezpieczeństwa?

Nie cyklicznie. Organ właściwy może jednak decyzją nakazać podmiotowi ważnemu audyt po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b ustawy o KSC). Cykliczny audyt co najmniej raz na 3 lata jest obowiązkiem tylko podmiotów kluczowych.

Czy duże przedsiębiorstwo może być podmiotem ważnym?

Tak. Duże przedsiębiorstwo z sektora z załącznika nr 2 do ustawy - np. producent pojazdów, chemikaliów albo żywności - jest podmiotem ważnym (art. 5 ust. 2 pkt 2). Podmiotem kluczowym byłoby tylko wtedy, gdyby spełniało też przesłanki z art. 5 ust. 1, np. prowadziło działalność w sektorze z załącznika nr 1.

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()

Stan prawny na: Aktualizacja:

Powiązane

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877