Słownik
Podmiot kluczowy
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
Słownik
Podmiot ważny to podmiot objęty ustawą o KSC, który nie jest kluczowy - co do zasady średnie przedsiębiorstwo z sektora z załącznika nr 1 oraz średnie i duże z załącznika nr 2. Ma te same obowiązki co do systemu zarządzania bezpieczeństwem i incydentów, ale audyt przeprowadza tylko na decyzję organu.
Podmiot ważny to druga, obok podmiotu kluczowego, kategoria podmiotów, na które ustawa o krajowym systemie cyberbezpieczeństwa nakłada obowiązki. Wprowadziła ją nowelizacja wdrażająca dyrektywę NIS2 (Dz.U. 2026 poz. 252). Nazwa bywa myląca: "ważny" nie znaczy "mniej zobowiązany". Podmiot ważny wdraża ten sam system zarządzania bezpieczeństwem i zgłasza incydenty w tych samych terminach - różni się głównie brakiem cyklicznego audytu, rodzajem nadzoru i wysokością kar.
Według art. 5 ust. 2 podmiotem ważnym jest, jeśli nie jest podmiotem kluczowym:
Podmiotem ważnym jest też podmiot leczniczy, który nie jest przedsiębiorcą i zatrudnia od 50 do 249 osób (art. 5 ust. 8).
Sektory z załącznika nr 2:
Kryteria zawiera art. 5 ust. 2 ustawy o KSC, a progi wielkości - załącznik I do rozporządzenia Komisji (UE) nr 651/2014 (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014). Ważne są też dwie reguły szczególne:
Przykłady są modelowe i nie opisują konkretnych organizacji:
Podmiot ważny składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych, wdraża system zarządzania bezpieczeństwem informacji (art. 8), wyznacza osoby do kontaktu (art. 9) i zgłasza incydenty poważne w terminach 24 i 72 godzin od wykrycia (art. 11). Kierownik podmiotu raz w roku kalendarzowym przechodzi szkolenie (art. 8e). Na wdrożenie obowiązków podmioty ważne z dnia wejścia nowelizacji w życie mają czas do 3.04.2027, a te, które spełnią przesłanki później - 12 miesięcy od spełnienia przesłanek (art. 16).
Różnice wobec podmiotu kluczowego:
Drzewo decyzyjne, progi wielkości z grupą kapitałową i porównanie obowiązków znajdziesz w artykule podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC. Jeśli chcesz, żebyśmy ocenili status Twojej organizacji i luki względem wymagań ustawy, zobacz audyt zerowy NIS2.
Nie cyklicznie. Organ właściwy może jednak decyzją nakazać podmiotowi ważnemu audyt po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b ustawy o KSC). Cykliczny audyt co najmniej raz na 3 lata jest obowiązkiem tylko podmiotów kluczowych.
Tak. Duże przedsiębiorstwo z sektora z załącznika nr 2 do ustawy - np. producent pojazdów, chemikaliów albo żywności - jest podmiotem ważnym (art. 5 ust. 2 pkt 2). Podmiotem kluczowym byłoby tylko wtedy, gdyby spełniało też przesłanki z art. 5 ust. 1, np. prowadziło działalność w sektorze z załącznika nr 1.
Słownik
Podmiot kluczowy w ustawie o KSC (NIS2): kto nim jest według art. 5, kiedy status nie zależy od wielkości, jakie ma obowiązki i z czym bywa mylony.
Zgodność · NIS2 / KSC
Audyt NIS2 i KSC: kogo obejmuje nowelizacja, terminy 3.04.2027 i 3.04.2028, obowiązki, audyt z art. 15 i kary. Audyt zerowy, wdrożenie, pentesty.
NIS2 / KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877