Podmiot kluczowy a podmiot ważny - krótka odpowiedź
O tym, czy Twoja firma jest podmiotem kluczowym, podmiotem ważnym, czy w ogóle nie podlega ustawie o krajowym systemie cyberbezpieczeństwa, decydują trzy rzeczy, sprawdzane w tej kolejności:
- Sektor - czy Twoja działalność jest wymieniona w załączniku nr 1 (sektory kluczowe) albo nr 2 (sektory ważne) do ustawy.
- Wyjątki - czy należysz do podmiotów, których status nie zależy od wielkości, np. dostawców usług DNS albo kwalifikowanych dostawców usług zaufania.
- Wielkość - liczona według unijnej definicji MŚP, razem z przedsiębiorstwami powiązanymi i partnerskimi.
Reguła ogólna: duże przedsiębiorstwo z sektora z załącznika nr 1 jest podmiotem kluczowym, a średnie - podmiotem ważnym. W sektorach z załącznika nr 2 zarówno średnie, jak i duże przedsiębiorstwa są podmiotami ważnymi. Małe i mikroprzedsiębiorstwa co do zasady są poza ustawą (art. 5 ust. 1 pkt 1 i ust. 2 pkt 1-2).
Różnica w obowiązkach jest mniejsza, niż sugerują nazwy. Oba rodzaje podmiotów wdrażają ten sam system zarządzania bezpieczeństwem informacji i tak samo zgłaszają incydenty. Podmiot kluczowy dodatkowo przeprowadza audyt bezpieczeństwa co najmniej raz na 3 lata, podlega także nadzorowi prewencyjnemu, a maksymalne kary są dla niego wyższe.
Drzewo decyzyjne: jak sprawdzić status firmy
Odpowiadaj na pytania po kolei. Przy każdej odpowiedzi podajemy przepis, więc wynik możesz od razu udokumentować. Jeśli wolisz zacząć od zestawienia sektorów i wyjątków, sprawdź, czy Twoja firma podlega ustawie o KSC.
- Czy prowadzisz działalność wymienioną w załączniku nr 1 lub nr 2 do ustawy? Załączniki opisują sektor, podsektor i rodzaj podmiotu. W produkcji załącznik nr 2 obejmuje przedsiębiorcę prowadzącego którykolwiek z rodzajów działalności z danego działu klasyfikacji NACE, dlatego sprawdzaj każdą prowadzoną działalność, nie tylko przeważającą.
- Tak - zapisz, z którego załącznika (albo z obu) i przejdź do pytania 2.
- Nie - nie jesteś podmiotem kluczowym ani ważnym. Organ może decyzją uznać za taki podmiot tylko kogoś, kto działa w sektorze z załączników (art. 7l ust. 1).
- Czy należysz do podmiotów, dla których ustawa przewiduje wyjątek od reguły wielkości? Pełną listę wyjątków znajdziesz pod drzewem.
- Tak - status wynika wprost z przepisu, bez progów wielkości albo z progiem obniżonym. Przejdź do pytania 6.
- Nie - przejdź do pytania 3.
- Czy po doliczeniu przedsiębiorstw powiązanych i partnerskich jesteś co najmniej średnim przedsiębiorstwem? Progi i zasady liczenia opisujemy w następnej sekcji.
- Tak - przejdź do pytania 4.
- Nie - jako małe lub mikroprzedsiębiorstwo nie jesteś podmiotem kluczowym ani ważnym, chyba że organ uzna Cię za taki podmiot decyzją (art. 7l).
- Czy przekraczasz próg tylko dlatego, że doliczasz dane spółek z grupy?
- Tak - sprawdź, czy Twój system informacyjny jest niezależny od ich systemów albo czy nie świadczysz z nimi usług wspólnie. Jeśli tak, nie jesteś z tego tytułu podmiotem kluczowym ani ważnym (art. 5 ust. 6-7). Jeśli nie, przejdź do pytania 5.
- Nie - przejdź do pytania 5.
- Czy jesteś dużym przedsiębiorstwem i działasz w sektorze z załącznika nr 1?
- Tak - jesteś podmiotem kluczowym (art. 5 ust. 1 pkt 1), także wtedy, gdy inna Twoja działalność mieści się w załączniku nr 2 (art. 5 ust. 4). Przejdź do pytania 6.
- Nie - jesteś podmiotem ważnym: średnim przedsiębiorstwem z sektora z załącznika nr 1 albo średnim lub dużym z sektora z załącznika nr 2 (art. 5 ust. 2 pkt 1-2). Przejdź do pytania 6.
- Czy działasz w sektorze bankowości i infrastruktury rynków finansowych albo jesteś podmiotem publicznym?
- Tak - status zostaje, ale część obowiązków wygląda inaczej: w finansach system zarządzania bezpieczeństwem i zgłaszanie incydentów zastępuje DORA (art. 8i), a podmiot ważny będący podmiotem publicznym stosuje wymagania z załącznika nr 4 (art. 8 ust. 3). Szczegóły - w sekcji o pułapkach.
- Nie - status jest ustalony. Zapisz wynik razem z danymi, na których go oparłeś.
Wyjątki od reguły wielkości (pytanie 2)
- dostawcy usług DNS, rejestry domen najwyższego poziomu i podmioty rejestrujące nazwy domen
- kwalifikowani dostawcy usług zaufania
- podmioty krytyczne w rozumieniu dyrektywy (UE) 2022/2557 (CER)
- podmioty publiczne wymienione w załączniku nr 1
- dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa - już od małego przedsiębiorstwa
- przedsiębiorcy komunikacji elektronicznej - od średniego przedsiębiorstwa (mniejsi są podmiotami ważnymi)
- podmioty uznane decyzją organu, np. jedyny dostawca usługi kluczowej dla działalności społecznej lub gospodarczej
Podstawa: art. 5 ust. 1 pkt 2-4, ust. 2 pkt 3-8, art. 7l. Większość tych podmiotów to podmioty kluczowe - ważnymi są np. mniejsi przedsiębiorcy komunikacji elektronicznej i podmioty, które organ uznał decyzją za ważne.
Progi wielkości: jak policzyć, czy firma jest średnia czy duża
Ustawa o KSC nie ma własnych progów - odsyła do definicji MŚP z załącznika I do rozporządzenia Komisji (UE) nr 651/2014 (art. 5 ust. 1 pkt 1 i ust. 2 UKSC, zał. I rozporządzenia (UE) nr 651/2014).
| Kategoria | Zatrudnienie | Finanse |
|---|---|---|
| Mikro | poniżej 10 osób | obrót lub suma bilansowa do 2 mln EUR |
| Małe | poniżej 50 osób | obrót lub suma bilansowa do 10 mln EUR |
| Średnie | poniżej 250 osób | obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR |
| Duże | 250 osób i więcej | powyżej progów dla średniego przedsiębiorstwa |
Przy liczeniu zwróć uwagę na cztery zasady:
- Słowo "lub" w progach finansowych. Przedsiębiorstwo pozostaje średnie, dopóki zatrudnia poniżej 250 osób i spełnia warunek finansowy: obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR. Dużym stajesz się przy zatrudnieniu 250 osób i więcej albo wtedy, gdy przekraczasz oba pułapy finansowe naraz (art. 2 ust. 1 załącznika I do rozporządzenia 651/2014). Wysoki obrót przy sumie bilansowej poniżej progu nie zmienia kategorii.
- Spółki powiązane i partnerskie. Do własnych danych doliczasz w całości dane przedsiębiorstw powiązanych, np. tych, w których masz większość głosów albo które mają ją u Ciebie, a proporcjonalnie do udziału - dane przedsiębiorstw partnerskich, czyli takich, w których jedno ma co najmniej 25% kapitału lub głosów drugiego, ale go nie kontroluje (art. 3 ust. 2-3 i art. 6 ust. 2 załącznika I). Mała spółka w dużej grupie zwykle wychodzi więc jako duże przedsiębiorstwo.
- Kontrola publiczna nie przesądza o wielkości. Unijna definicja wyklucza z kategorii MŚP firmy, w których organy publiczne kontrolują co najmniej 25% kapitału lub praw głosu (art. 3 ust. 4 załącznika I). Ustawa o KSC tego przepisu nie stosuje (art. 5 ust. 3), więc np. spółkę komunalną ocenia się według jej rzeczywistego zatrudnienia i finansów.
- Podmiot leczniczy, który nie jest przedsiębiorcą, liczy wyłącznie zatrudnienie: od 50 do 249 osób oznacza podmiot ważny, co najmniej 250 osób - podmiot kluczowy (art. 5 ust. 8).
Przykłady: status typowych organizacji
Poniższe przykłady są modelowe i nie opisują konkretnych firm. Wielkość oznacza kategorię liczoną razem z grupą kapitałową.
| Organizacja | Sektor | Wielkość | Status |
|---|---|---|---|
| Producent maszyn | załącznik nr 2 (produkcja) | duże | podmiot ważny |
| Producent żywności | załącznik nr 2 | średnie | podmiot ważny |
| Przedsiębiorstwo ciepłownicze z koncesją | załącznik nr 1 (energia) | duże | podmiot kluczowy |
| Prywatna sieć przychodni (spółka) | załącznik nr 1 (ochrona zdrowia) | średnie | podmiot ważny |
| Szpital prowadzony przez podmiot leczniczy niebędący przedsiębiorcą | załącznik nr 1 (ochrona zdrowia) | liczy się tylko zatrudnienie | ważny przy 50-249 osobach, kluczowy od 250 |
| Mały dostawca usług centrum przetwarzania danych | załącznik nr 1 (infrastruktura cyfrowa) | małe | poza ustawą, chyba że decyzja organu |
| Dostawca usług DNS | załącznik nr 1 | dowolna | podmiot kluczowy |
| Wodociągi w formie spółki komunalnej | załącznik nr 1 (woda) i nr 2 (podmioty publiczne) | duże | podmiot kluczowy (art. 5 ust. 4) |
Typowe pułapki kwalifikacji
Grupa kapitałowa i niezależny system informacyjny
Wielkość liczy się razem z przedsiębiorstwami powiązanymi i partnerskimi; podmiot, który przekracza próg tylko dzięki nim, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jego system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie (art. 5 ust. 6-7).
Ta reguła działa w dwie strony. Mała spółka w dużej grupie nie jest "mała" - dziedziczy wielkość grupy. Jeśli jednak przekracza próg tylko dzięki doliczeniu grupy, może wyjść spod ustawy, gdy jej system informacyjny jest niezależny albo gdy nie świadczy usług wspólnie z pozostałymi spółkami. Ustawa nie podaje kryteriów tej niezależności. Zapisz więc, które systemy, usługi IT, umowy z dostawcami i zespoły masz wspólne z grupą - na tej podstawie oceniasz, czy wyjątek się stosuje. Jeśli ocena budzi wątpliwości, kwalifikację z uzasadnieniem przygotujemy na początku audytu zerowego NIS2.
Data badania przesłanek
Gdy status zależy od wielkości, przesłanki bada się według stanu na dzień sporządzenia sprawozdania finansowego (art. 5 ust. 5). Status nie jest więc ustalany raz na zawsze. Jeśli Twoja firma urośnie, wniosek o wpis do wykazu składasz w ciągu 6 miesięcy od spełnienia przesłanek (art. 7c ust. 1), obowiązki wdrażasz w ciągu 12 miesięcy od spełnienia przesłanek, a jako podmiot kluczowy pierwszy audyt przeprowadzasz w ciągu 24 miesięcy od spełnienia przesłanek (art. 16). Gdy przesłanki przestaną być spełnione, składasz wniosek o wykreślenie z wykazu z uzasadnieniem (art. 7f ust. 3).
Kluczowy wygrywa
Podmiot, który spełnia wymogi dla podmiotu kluczowego i ważnego, jest podmiotem kluczowym (art. 5 ust. 4).
Dotyczy to zwłaszcza firm, które działają w kilku sektorach - np. dużego przedsiębiorstwa energetycznego, które prowadzi też gospodarkę odpadami z załącznika nr 2. Nie wybierasz "łagodniejszego" statusu dla części działalności.
Podmioty publiczne
Podmioty publiczne z załącznika nr 1 są podmiotami kluczowymi niezależnie od wielkości - wśród nich urzędy gmin zatrudniające co najmniej 50 osób w przeliczeniu na etaty. Samorządowe jednostki i zakłady budżetowe, samorządowe instytucje kultury i spółki komunalne, które realizują zadania publiczne z wykorzystaniem systemów informacyjnych, są podmiotami ważnymi (art. 5 ust. 2 pkt 8). Podmioty ważne będące podmiotami publicznymi stosują wymagania z załącznika nr 4 do ustawy zamiast art. 8 ust. 1 (art. 8 ust. 3). Taki podmiot nie przekazuje też wczesnego ostrzeżenia ani sprawozdań z obsługi incydentu (art. 12c).
Sektor finansowy i DORA
Do podmiotów kluczowych i ważnych z sektora bankowości i infrastruktury rynków finansowych nie stosuje się przepisów o systemie zarządzania bezpieczeństwem informacji i zgłaszaniu incydentów (zastępuje je DORA), ale nadal obowiązują m.in. wpis do wykazu, osoby kontaktowe i szkolenie kierownika (art. 8i).
Sam status nadal wynika z art. 5 ustawy (art. 8i ust. 1), a organem właściwym jest Komisja Nadzoru Finansowego. Uwaga na zakres: załącznik nr 1 obejmuje sektor bankowości i infrastruktury rynków finansowych, a nie wszystkie podmioty objęte DORA. Do podmiotów finansowych, które nie są podmiotami kluczowymi ani ważnymi - np. zakładu ubezpieczeń, którego nie ma w załącznikach - ustawa o KSC stosuje tylko przepisy o dostawcach wysokiego ryzyka i poleceniach zabezpieczających (art. 67k ust. 1). Wymagania DORA opisujemy na stronie DORA: testy odporności i ryzyko ICT.
Obowiązki podmiotu kluczowego i podmiotu ważnego - porównanie
| Obszar | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| System zarządzania bezpieczeństwem, dokumentacja, incydenty (art. 8-14) | Tak | Tak |
| Szkolenie kierownika raz w roku kalendarzowym (art. 8e) | Tak | Tak |
| Audyt bezpieczeństwa (art. 15) | Co najmniej raz na 3 lata, na własny koszt; kopia raportu do organu w 3 dni robocze | Tylko na decyzję organu - po incydencie poważnym lub innym naruszeniu |
| Pierwszy audyt | Do 3.04.2028 (podmioty istniejące 3.04.2026) | Nie dotyczy |
| Nadzór (art. 53 ust. 3) | Prewencyjny i następczy | Następczy, zwłaszcza przy podejrzeniu naruszenia |
| Zakaz pełnienia funkcji przez kierownika (art. 53 ust. 9) | Możliwy (poza podmiotami publicznymi) | Nie |
| Maksymalna kara (art. 73) | 10 mln EUR lub 2% przychodów (kwota wyższa), min. 20 000 zł | 7 mln EUR lub 1,4% przychodów, min. 15 000 zł |
Status ważny nie oznacza "lżejszego" systemu zarządzania bezpieczeństwem. Art. 8 stawia obu rodzajom podmiotów te same wymagania, a środki dobiera się proporcjonalnie do oszacowanego ryzyka, z uwzględnieniem m.in. wielkości podmiotu (art. 8 ust. 1 pkt 2). Wspólne są też terminy zgłaszania incydentów poważnych (24 i 72 godzin), coroczne szkolenie kierownika podmiotu i wniosek o wpis do wykazu podmiotów kluczowych i ważnych.
Podmiot ważny nie ma cyklicznego audytu, ale nie jest z niego zwolniony całkowicie. Organ może decyzją nakazać audyt podmiotowi kluczowemu w każdym czasie, a podmiotowi ważnemu - po incydencie poważnym lub innym naruszeniu przepisów (art. 15 ust. 1b, art. 53 ust. 2 pkt 2). W decyzji organ wyznacza termin przekazania kopii raportu i wskazuje, kto może przeprowadzić audyt (art. 15 ust. 1b).
Co zrobić, gdy znasz już status
- Sprawdź wpis do wykazu. Dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie, termin na wniosek minął 3.10.2026. Jeśli wniosku jeszcze nie ma, przeczytaj, co zrobić, gdy termin na wpis do wykazu KSC minął.
- Zaplanuj wdrożenie obowiązków. Podmioty istniejące w dniu wejścia nowelizacji w życie mają czas do 3.04.2027. Kolejne terminy zebraliśmy w artykule nowelizacja KSC - harmonogram obowiązków.
- Jeśli jesteś podmiotem kluczowym, zaplanuj audyt. Pierwszy audyt trzeba przeprowadzić do 3.04.2028, a kopię raportu przekazać organowi w ciągu 3 dni roboczych (art. 15 ust. 1a).
- Udokumentuj kwalifikację. Notatka z sektorem, danymi o wielkości na dzień sprawozdania finansowego, listą spółek z grupy i oceną wyjątków przyda się przy kontroli i przy każdej zmianie wpisu.
Jak możemy pomóc
Kwalifikację - z analizą sektorów, wielkości liczonej z grupą kapitałową i wyjątków - przeprowadzamy na początku audytu zerowego NIS2. Dostajesz uzasadnienie statusu, listę luk względem wymagań ustawy i plan wdrożenia z priorytetami. Jeśli status już znasz, od razu przechodzimy do analizy luk.