Podmiot kluczowy czy ważny - jak sprawdzić status firmy w KSC

Status w ustawie o KSC wynika z trzech rzeczy: sektora z załącznika nr 1 lub 2, wyjątków niezależnych od wielkości i wielkości firmy liczonej razem ze spółkami powiązanymi i partnerskimi. Duża firma z sektora kluczowego to co do zasady podmiot kluczowy, średnia - podmiot ważny, a w sektorach ważnych obie są podmiotami ważnymi. Obowiązki różnią się głównie audytem bezpieczeństwa (dla podmiotów kluczowych co najmniej raz na 3 lata), rodzajem nadzoru i wysokością kar.

Podmiot kluczowy a podmiot ważny - krótka odpowiedź

O tym, czy Twoja firma jest podmiotem kluczowym, podmiotem ważnym, czy w ogóle nie podlega ustawie o krajowym systemie cyberbezpieczeństwa, decydują trzy rzeczy, sprawdzane w tej kolejności:

  1. Sektor - czy Twoja działalność jest wymieniona w załączniku nr 1 (sektory kluczowe) albo nr 2 (sektory ważne) do ustawy.
  2. Wyjątki - czy należysz do podmiotów, których status nie zależy od wielkości, np. dostawców usług DNS albo kwalifikowanych dostawców usług zaufania.
  3. Wielkość - liczona według unijnej definicji MŚP, razem z przedsiębiorstwami powiązanymi i partnerskimi.

Reguła ogólna: duże przedsiębiorstwo z sektora z załącznika nr 1 jest podmiotem kluczowym, a średnie - podmiotem ważnym. W sektorach z załącznika nr 2 zarówno średnie, jak i duże przedsiębiorstwa są podmiotami ważnymi. Małe i mikroprzedsiębiorstwa co do zasady są poza ustawą (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2).

Różnica w obowiązkach jest mniejsza, niż sugerują nazwy. Oba rodzaje podmiotów wdrażają ten sam system zarządzania bezpieczeństwem informacji i tak samo zgłaszają incydenty. Podmiot kluczowy dodatkowo przeprowadza audyt bezpieczeństwa co najmniej raz na 3 lata, podlega także nadzorowi prewencyjnemu, a maksymalne kary są dla niego wyższe.

Drzewo decyzyjne: jak sprawdzić status firmy

Odpowiadaj na pytania po kolei. Przy każdej odpowiedzi podajemy przepis, więc wynik możesz od razu udokumentować. Jeśli wolisz zacząć od zestawienia sektorów i wyjątków, sprawdź, czy Twoja firma podlega ustawie o KSC.

  1. Czy prowadzisz działalność wymienioną w załączniku nr 1 lub nr 2 do ustawy? Załączniki opisują sektor, podsektor i rodzaj podmiotu. W produkcji załącznik nr 2 obejmuje przedsiębiorcę prowadzącego którykolwiek z rodzajów działalności z danego działu klasyfikacji NACE, dlatego sprawdzaj każdą prowadzoną działalność, nie tylko przeważającą.
    • Tak - zapisz, z którego załącznika (albo z obu) i przejdź do pytania 2.
    • Nie - nie jesteś podmiotem kluczowym ani ważnym. Organ może decyzją uznać za taki podmiot tylko kogoś, kto działa w sektorze z załączników (art. 7l ust. 1).
  2. Czy należysz do podmiotów, dla których ustawa przewiduje wyjątek od reguły wielkości? Pełną listę wyjątków znajdziesz pod drzewem.
    • Tak - status wynika wprost z przepisu, bez progów wielkości albo z progiem obniżonym. Przejdź do pytania 6.
    • Nie - przejdź do pytania 3.
  3. Czy po doliczeniu przedsiębiorstw powiązanych i partnerskich jesteś co najmniej średnim przedsiębiorstwem? Progi i zasady liczenia opisujemy w następnej sekcji.
    • Tak - przejdź do pytania 4.
    • Nie - jako małe lub mikroprzedsiębiorstwo nie jesteś podmiotem kluczowym ani ważnym, chyba że organ uzna Cię za taki podmiot decyzją (art. 7l).
  4. Czy przekraczasz próg tylko dlatego, że doliczasz dane spółek z grupy?
    • Tak - sprawdź, czy Twój system informacyjny jest niezależny od ich systemów albo czy nie świadczysz z nimi usług wspólnie. Jeśli tak, nie jesteś z tego tytułu podmiotem kluczowym ani ważnym (art. 5 ust. 6-7). Jeśli nie, przejdź do pytania 5.
    • Nie - przejdź do pytania 5.
  5. Czy jesteś dużym przedsiębiorstwem i działasz w sektorze z załącznika nr 1?
    • Tak - jesteś podmiotem kluczowym (art. 5 ust. 1 pkt 1), także wtedy, gdy inna Twoja działalność mieści się w załączniku nr 2 (art. 5 ust. 4). Przejdź do pytania 6.
    • Nie - jesteś podmiotem ważnym: średnim przedsiębiorstwem z sektora z załącznika nr 1 albo średnim lub dużym z sektora z załącznika nr 2 (art. 5 ust. 2 pkt 1-2). Przejdź do pytania 6.
  6. Czy działasz w sektorze bankowości i infrastruktury rynków finansowych albo jesteś podmiotem publicznym?
    • Tak - status zostaje, ale część obowiązków wygląda inaczej: w finansach system zarządzania bezpieczeństwem i zgłaszanie incydentów zastępuje DORA (art. 8i), a podmiot ważny będący podmiotem publicznym stosuje wymagania z załącznika nr 4 (art. 8 ust. 3). Szczegóły - w sekcji o pułapkach.
    • Nie - status jest ustalony. Zapisz wynik razem z danymi, na których go oparłeś.

Wyjątki od reguły wielkości (pytanie 2)

  • dostawcy usług DNS, rejestry domen najwyższego poziomu i podmioty rejestrujące nazwy domen
  • kwalifikowani dostawcy usług zaufania
  • podmioty krytyczne w rozumieniu dyrektywy (UE) 2022/2557 (CER)
  • podmioty publiczne wymienione w załączniku nr 1
  • dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa - już od małego przedsiębiorstwa
  • przedsiębiorcy komunikacji elektronicznej - od średniego przedsiębiorstwa (mniejsi są podmiotami ważnymi)
  • podmioty uznane decyzją organu, np. jedyny dostawca usługi kluczowej dla działalności społecznej lub gospodarczej

Podstawa: art. 5 ust. 1 pkt 2-4, ust. 2 pkt 3-8, art. 7l. Większość tych podmiotów to podmioty kluczowe - ważnymi są np. mniejsi przedsiębiorcy komunikacji elektronicznej i podmioty, które organ uznał decyzją za ważne.

Progi wielkości: jak policzyć, czy firma jest średnia czy duża

Ustawa o KSC nie ma własnych progów - odsyła do definicji MŚP z załącznika I do rozporządzenia Komisji (UE) nr 651/2014 (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014).

Progi wielkości: jak policzyć, czy firma jest średnia czy duża
Kategoria Zatrudnienie Finanse
Mikro poniżej 10 osób obrót lub suma bilansowa do 2 mln EUR
Małe poniżej 50 osób obrót lub suma bilansowa do 10 mln EUR
Średnie poniżej 250 osób obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR
Duże 250 osób i więcej powyżej progów dla średniego przedsiębiorstwa

Przy liczeniu zwróć uwagę na cztery zasady:

  • Słowo "lub" w progach finansowych. Przedsiębiorstwo pozostaje średnie, dopóki zatrudnia poniżej 250 osób i spełnia warunek finansowy: obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR. Dużym stajesz się przy zatrudnieniu 250 osób i więcej albo wtedy, gdy przekraczasz oba pułapy finansowe naraz (art. 2 ust. 1 załącznika I do rozporządzenia 651/2014). Wysoki obrót przy sumie bilansowej poniżej progu nie zmienia kategorii.
  • Spółki powiązane i partnerskie. Do własnych danych doliczasz w całości dane przedsiębiorstw powiązanych, np. tych, w których masz większość głosów albo które mają ją u Ciebie, a proporcjonalnie do udziału - dane przedsiębiorstw partnerskich, czyli takich, w których jedno ma co najmniej 25% kapitału lub głosów drugiego, ale go nie kontroluje (art. 3 ust. 2-3 i art. 6 ust. 2 załącznika I). Mała spółka w dużej grupie zwykle wychodzi więc jako duże przedsiębiorstwo.
  • Kontrola publiczna nie przesądza o wielkości. Unijna definicja wyklucza z kategorii MŚP firmy, w których organy publiczne kontrolują co najmniej 25% kapitału lub praw głosu (art. 3 ust. 4 załącznika I). Ustawa o KSC tego przepisu nie stosuje (art. 5 ust. 3), więc np. spółkę komunalną ocenia się według jej rzeczywistego zatrudnienia i finansów.
  • Podmiot leczniczy, który nie jest przedsiębiorcą, liczy wyłącznie zatrudnienie: od 50 do 249 osób oznacza podmiot ważny, co najmniej 250 osób - podmiot kluczowy (art. 5 ust. 8).

Przykłady: status typowych organizacji

Poniższe przykłady są modelowe i nie opisują konkretnych firm. Wielkość oznacza kategorię liczoną razem z grupą kapitałową.

Przykłady: status typowych organizacji
Organizacja Sektor Wielkość Status
Producent maszyn załącznik nr 2 (produkcja) duże podmiot ważny
Producent żywności załącznik nr 2 średnie podmiot ważny
Przedsiębiorstwo ciepłownicze z koncesją załącznik nr 1 (energia) duże podmiot kluczowy
Prywatna sieć przychodni (spółka) załącznik nr 1 (ochrona zdrowia) średnie podmiot ważny
Szpital prowadzony przez podmiot leczniczy niebędący przedsiębiorcą załącznik nr 1 (ochrona zdrowia) liczy się tylko zatrudnienie ważny przy 50-249 osobach, kluczowy od 250
Mały dostawca usług centrum przetwarzania danych załącznik nr 1 (infrastruktura cyfrowa) małe poza ustawą, chyba że decyzja organu
Dostawca usług DNS załącznik nr 1 dowolna podmiot kluczowy
Wodociągi w formie spółki komunalnej załącznik nr 1 (woda) i nr 2 (podmioty publiczne) duże podmiot kluczowy (art. 5 ust. 4)

Typowe pułapki kwalifikacji

Grupa kapitałowa i niezależny system informacyjny

Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).

Ta reguła działa w dwie strony. Mała spółka w dużej grupie nie jest "mała" - dziedziczy wielkość grupy. Jeśli jednak przekracza próg tylko dzięki doliczeniu grupy, może wyjść spod ustawy, gdy jej system informacyjny jest niezależny albo gdy nie świadczy usług wspólnie z pozostałymi spółkami. Ustawa nie podaje kryteriów tej niezależności. Zapisz więc, które systemy, usługi IT, umowy z dostawcami i zespoły masz wspólne z grupą - na tej podstawie oceniasz, czy wyjątek się stosuje. Jeśli ocena budzi wątpliwości, kwalifikację z uzasadnieniem przygotujemy na początku audytu zerowego NIS2.

Data badania przesłanek

Gdy status zależy od wielkości, przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5). Status nie jest więc ustalany raz na zawsze. Jeśli Twoja firma urośnie, wniosek o wpis do wykazu składasz w ciągu 6 miesięcy od spełnienia przesłanek (art. 7c ust. 1), obowiązki wdrażasz w ciągu 12 miesięcy od spełnienia przesłanek, a jako podmiot kluczowy pierwszy audyt przeprowadzasz w ciągu 24 miesięcy od spełnienia przesłanek (art. 16). Gdy przesłanki przestaną być spełnione, składasz wniosek o wykreślenie z wykazu z uzasadnieniem (art. 7f ust. 3).

Kluczowy wygrywa

Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym (art. 5 ust. 4).

Dotyczy to zwłaszcza firm, które działają w kilku sektorach - np. dużego przedsiębiorstwa energetycznego, które prowadzi też gospodarkę odpadami z załącznika nr 2. Nie wybierasz "łagodniejszego" statusu dla części działalności.

Podmioty publiczne

Podmioty publiczne z załącznika nr 1 są podmiotami kluczowymi niezależnie od wielkości - wśród nich urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty. Samorządowe jednostki i zakłady budżetowe, samorządowe instytucje kultury i spółki komunalne, które realizują zadania publiczne z wykorzystaniem systemów informacyjnych, są podmiotami ważnymi (art. 5 ust. 2 pkt 8). Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3). Taki podmiot nie przekazuje też wczesnego ostrzeżenia ani sprawozdań z obsługi incydentu (art. 12c).

Sektor finansowy i DORA

Do podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów o systemie zarządzania bezpieczeństwem informacji i zgłaszaniu incydentów (zastępuje je DORA), ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i).

Sam status nadal wynika z art. 5 ustawy (art. 8i ust. 1), a organem właściwym jest Komisja Nadzoru Finansowego. Uwaga na zakres: załącznik nr 1 obejmuje sektor bankowości i infrastruktury rynków finansowych, a nie wszystkie podmioty objęte DORA. Do podmiotów finansowych, które nie są podmiotami kluczowymi ani ważnymi - np. zakładu ubezpieczeń, którego nie ma w załącznikach - ustawa o KSC stosuje tylko przepisy o dostawcach wysokiego ryzyka i poleceniach zabezpieczających (art. 67k ust. 1). Wymagania DORA opisujemy na stronie DORA: testy odporności i ryzyko ICT.

Obowiązki podmiotu kluczowego i podmiotu ważnego - porównanie

Obowiązki podmiotu kluczowego i podmiotu ważnego - porównanie
Obszar Podmiot kluczowy Podmiot ważny
System zarządzania bezpieczeństwem, dokumentacja, incydenty (art. 8-14) Tak Tak
Szkolenie kierownika raz w roku kalendarzowym (art. 8e) Tak Tak
Audyt bezpieczeństwa (art. 15) Co najmniej raz na 3 lata, na własny koszt; kopia raportu do organu w 3 dni robocze Tylko na decyzję organu - po incydencie poważnym lub innym naruszeniu
Pierwszy audyt Do 3.04.2028 (podmioty istniejące 3.04.2026) Nie dotyczy
Nadzór (art. 53 ust. 3) Prewencyjny i następczy Następczy, zwłaszcza przy podejrzeniu naruszenia
Zakaz pełnienia funkcji przez kierownika (art. 53 ust. 9) Możliwy (poza podmiotami publicznymi) Nie
Maksymalna kara (art. 73) 10 mln EUR lub 2% przychodów (kwota wyższa), min. 20 000 zł 7 mln EUR lub 1,4% przychodów, min. 15 000 zł

Status ważny nie oznacza "lżejszego" systemu zarządzania bezpieczeństwem. Art. 8 stawia obu rodzajom podmiotów te same wymagania, a środki dobiera się proporcjonalnie do oszacowanego ryzyka, z uwzględnieniem m.in. wielkości podmiotu (art. 8 ust. 1 pkt 2). Wspólne są też terminy zgłaszania incydentów poważnych (24 i 72 godzin), coroczne szkolenie kierownika podmiotu i wniosek o wpis do wykazu podmiotów kluczowych i ważnych.

Podmiot ważny nie ma cyklicznego audytu, ale nie jest z niego zwolniony całkowicie. Organ może decyzją nakazać audyt podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu - po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b, art. 53 ust. 2 pkt 2). W decyzji organ wyznacza termin przekazania kopii raportu i wskazuje, kto może przeprowadzić audyt (art. 15 ust. 1b).

Co zrobić, gdy znasz już status

  1. Sprawdź wpis do wykazu. Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie, termin na wniosek minął 3.10.2026. Jeśli wniosku jeszcze nie ma, przeczytaj, co zrobić, gdy termin na wpis do wykazu KSC minął.
  2. Zaplanuj wdrożenie obowiązków. Podmioty istniejące w dniu wejścia nowelizacji w życie mają czas do 3.04.2027. Kolejne terminy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.
  3. Jeśli jesteś podmiotem kluczowym, zaplanuj audyt. Pierwszy audyt trzeba przeprowadzić do 3.04.2028, a kopię raportu przekazać organowi w ciągu 3 dni roboczych (art. 15 ust. 1a).
  4. Udokumentuj kwalifikację. Notatka z sektorem, danymi o wielkości na dzień sprawozdania finansowego, listą spółek z grupy i oceną wyjątków przyda się przy kontroli i przy każdej zmianie wpisu.

Jak możemy pomóc

Kwalifikację - z analizą sektorów, wielkości liczonej z grupą kapitałową i wyjątków - przeprowadzamy na początku audytu zerowego NIS2. Dostajesz uzasadnienie statusu, listę luk względem wymagań ustawy i plan wdrożenia z priorytetami. Jeśli status już znasz, od razu przechodzimy do analizy luk.

Najczęściej zadawane pytania

Czy firma może być jednocześnie podmiotem kluczowym i podmiotem ważnym?

Nie. Jeśli spełniasz przesłanki obu statusów - np. prowadzisz działalność w sektorze z załącznika nr 1 i w sektorze z załącznika nr 2 - jesteś podmiotem kluczowym (art. 5 ust. 4 ustawy o KSC). W wykazie podmiotów wskazuje się sektor, podsektor i rodzaj lub rodzaje podmiotu, więc każdą działalność z załączników warto opisać już we wniosku o wpis.

Spółka przekracza progi wielkości tylko dzięki grupie kapitałowej. Czy podlega ustawie o KSC?

Co do zasady tak, bo wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi. Wyjątek: jeśli spółka przekracza próg tylko dzięki nim, a jej system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym (art. 5 ust. 6-7). Ustawa nie podaje kryteriów tej niezależności, dlatego warto ją udokumentować.

Na jaki dzień ustala się, czy firma jest podmiotem kluczowym albo ważnym?

Gdy status zależy od wielkości, przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5). Firma, która w ten sposób zaczyna spełniać przesłanki, składa wniosek o wpis do wykazu w ciągu 6 miesięcy (art. 7c ust. 1), a obowiązki wdraża w ciągu 12 miesięcy od spełnienia przesłanek (art. 16).

Co się zmienia, gdy podmiot ważny staje się podmiotem kluczowym?

Najważniejsza zmiana to audyt bezpieczeństwa: podmiot kluczowy przeprowadza go co najmniej raz na 3 lata, a pierwszy - w ciągu 24 miesięcy od spełnienia przesłanek (art. 16). Zmieniają się też dane we wpisie do wykazu, m.in. deklaracja wielkości, a wniosek o zmianę wpisu składa się w ciągu 14 dni (art. 7c ust. 3). Organ może też prowadzić wobec podmiotu kluczowego nadzór prewencyjny, a nie tylko następczy (art. 53 ust. 3).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Rozporządzenie Komisji (UE) nr 651/2014 z dnia 17 czerwca 2014 r. uznające niektóre rodzaje pomocy za zgodne z rynkiem wewnętrznym w zastosowaniu art. 107 i 108 Traktatu - załącznik I (definicja MŚP) ()
  3. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  4. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC (dokument wyjaśniający, bez mocy prawnej) ()
  5. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 w sprawie operacyjnej odporności cyfrowej sektora finansowego (DORA), Dz.U. UE L 333 z 27.12.2022 ()

Stan prawny na: Aktualizacja:

Powiązane artykuły

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877