Czy moja organizacja podlega ustawie o KSC i w jakiej roli?

Jak sprawdzić od strony podmiotu, czy jest podmiotem kluczowym, ważnym, czy żadnym z nich: załączniki, wielkość przedsiębiorstwa, wyjątki i terminy.

Autor
Data
Czytanie
4 min
Kategoria
Ustawa o KSC
Spis treści
  1. Skąd wzięła się zmiana?
  2. Krok 1: czy działasz w sektorze z załącznika?
  3. Krok 2: czy jesteś na liście niezależnej od wielkości?
  4. Krok 3: jaka jest wielkość przedsiębiorstwa?
  5. Krok 4: co wynika z odpowiedzi?
  6. Jak to zapisać?

Od 3 kwietnia 2026 r. ustawa o KSC nie pyta, czy ktoś uznał Twoją organizację za operatora usługi kluczowej.

Ustawa pyta, czy organizacja sama spełnia przesłanki podmiotu kluczowego lub ważnego, i oczekuje, że sama się zgłosi.

Ten tekst pokazuje, jak tę odpowiedź ustalić po kolei, od strony podmiotu, a nie od strony organu.

Skąd wzięła się zmiana?

Nowelizacja z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) wdrożyła dyrektywę NIS2 i zastąpiła dawny model decyzji administracyjnej o uznaniu za operatora usługi kluczowej modelem samoidentyfikacji.

Podmioty, które w dniu wejścia w życie nowelizacji spełniały przesłanki, składają wniosek o wpis do wykazu według harmonogramu ogłaszanego przez ministra właściwego do spraw informatyzacji (art. 33 ust. 3 i art. 34 ust. 3 ustawy nowelizującej). Dawni operatorzy usług kluczowych trafili do wykazu z urzędu (art. 34 ust. 2) i uzupełniają brakujące dane w terminie 6 miesięcy od doręczenia wezwania (art. 7b ust. 2 ustawy o KSC).

Krok 1: czy działasz w sektorze z załącznika?

Załącznik nr 1 do ustawy o KSC wymienia sektory i rodzaje podmiotów, które mogą być podmiotami kluczowymi lub ważnymi; załącznik nr 2 wymienia rodzaje podmiotów, które mogą być tylko podmiotami ważnymi. Pierwsze pytanie brzmi więc: czy rodzaj Twojej działalności jest w którymś z załączników, i w którym.

To pytanie wymaga zajrzenia do tekstu załącznika, bo rodzaje podmiotów są opisane przez odesłania do innych ustaw i przez nazwy usług, nie przez kody PKD.

Jeśli w żadnym załączniku nie ma Twojego rodzaju podmiotu, ustawa Cię nie dotyczy i na tym można skończyć, zapisując wynik z datą i uzasadnieniem.

Krok 2: czy jesteś na liście niezależnej od wielkości?

Art. 5 ust. 1 pkt 4 ustawy o KSC wymienia podmioty, które są kluczowe bez względu na wielkość. Są wśród nich między innymi:

  • dostawca usług DNS;
  • kwalifikowany dostawca usług zaufania;
  • podmiot krytyczny;
  • podmiot publiczny wskazany w załączniku nr 1 w sektorze podmioty publiczne;
  • podmiot wskazany w załączniku nr 1 z nazwy albo przez określenie rodzaju, który nie jest przedsiębiorcą;
  • operator obiektu energetyki jądrowej.

Jeśli mieścisz się w tym katalogu, wielkość nie ma znaczenia i jesteś podmiotem kluczowym.

Osobno art. 5 ust. 1 pkt 3 traktuje dostawców usług zarządzanych w zakresie cyberbezpieczeństwa: podmiotem kluczowym jest już taki dostawca, który spełnia wymogi dla małego albo średniego przedsiębiorcy lub je przewyższa. To przepis, o którym powinien pamiętać każdy, kto świadczy usługi pełnomocnika ds. cyberbezpieczeństwa jako firma.

Krok 3: jaka jest wielkość przedsiębiorstwa?

Dla pozostałych podmiotów z załącznika nr 1 rozstrzyga wielkość liczona według załącznika I do rozporządzenia Komisji (UE) nr 651/2014.

Zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014 do kategorii MŚP należą przedsiębiorstwa, które zatrudniają mniej niż 250 pracowników i których roczny obrót nie przekracza 50 milionów EUR lub roczna suma bilansowa nie przekracza 43 milionów EUR. Małe przedsiębiorstwo zatrudnia mniej niż 50 pracowników, a jego obrót lub suma bilansowa nie przekracza 10 milionów EUR (art. 2 ust. 2 załącznika I do rozporządzenia 651/2014).

Z art. 5 ustawy o KSC wynika wtedy taki podział:

  • podmiot z załącznika nr 1, który przewyższa wymogi dla średniego przedsiębiorstwa, jest podmiotem kluczowym (art. 5 ust. 1 pkt 1);
  • podmiot z załącznika nr 1, który spełnia wymogi dla średniego przedsiębiorcy i nie jest podmiotem kluczowym, jest podmiotem ważnym (art. 5 ust. 2 pkt 1);
  • podmiot z załącznika nr 2 jest podmiotem ważnym na zasadach z art. 5 ust. 2;
  • przedsiębiorca komunikacji elektronicznej co najmniej średni jest podmiotem kluczowym (art. 5 ust. 1 pkt 2).

Uwaga na jedną pułapkę z rozporządzenia 651/2014.

Liczbę pracowników i kwoty liczy się z uwzględnieniem przedsiębiorstw partnerskich i powiązanych (art. 3 załącznika I do rozporządzenia 651/2014).

Spółka komunalna, w której gmina ma 100 % udziałów, nie zawsze może liczyć tylko własnych pracowników. Ten wątek wymaga osobnej analizy i nie da się go rozstrzygnąć jednym zdaniem.

Krok 4: co wynika z odpowiedzi?

Podmiot kluczowy i podmiot ważny mają w większości te same obowiązki z rozdziału 3 ustawy:

  • system zarządzania bezpieczeństwem informacji (art. 8);
  • osoby do kontaktu i system S46 (art. 9);
  • obsługa i zgłaszanie incydentów (art. 11);
  • obowiązki kierownika (art. 8c do 8f).

Różnice dotyczą między innymi audytu: podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na 3 lata (art. 15 ust. 1), a podmiotowi ważnemu organ może nakazać audyt po incydencie poważnym lub innym naruszeniu ustawy (art. 15 ust. 1b). Różni się też nadzór i wysokość kar dla podmiotu, ale to temat na osobny tekst.

W pierwszym roku liczą się terminy przejściowe. Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki, realizują obowiązki z rozdziału 3 w terminie 12 miesięcy od wejścia w życie nowelizacji (art. 33 ust. 1 ustawy nowelizującej), a podmioty kluczowe przeprowadzają pierwszy audyt w terminie 24 miesięcy (art. 33 ust. 2).

Kary pieniężne z art. 73 i art. 73a ustawy o KSC mogą być po raz pierwszy nałożone po upływie 2 lat od wejścia w życie nowelizacji (art. 35 ustawy nowelizującej).

Jak to zapisać?

Wynik kwalifikacji warto zapisać jako krótką notatkę dla kierownika podmiotu:

  • rodzaj podmiotu z załącznika i jego pozycja;
  • wielkość przedsiębiorstwa z datą i źródłem danych;
  • przepis art. 5, z którego wynika status;
  • terminy, które od tego biegną.

Notatka z podpisem kierownika jest pierwszym dokumentem, o który zapyta organ właściwy.

Będzie też pierwszym, który sam zmieni się przy następnym przeglądzie, gdy zmieni się wielkość albo załącznik. O tym, co kierownik może po tej kwalifikacji powierzyć innej osobie, a co zostaje przy nim, piszę w artykule Co kierownik podmiotu może powierzyć pełnomocnikowi?.

Najczęściej zadawane pytania

Czy mała spółka komunalna może być podmiotem kluczowym?

Może, jeśli należy do rodzaju podmiotów, które art. 5 ust. 1 pkt 4 ustawy o KSC wskazuje niezależnie od wielkości, na przykład jest podmiotem krytycznym, podmiotem publicznym z załącznika nr 1 w sektorze podmioty publiczne albo podmiotem wskazanym w załączniku nr 1 z nazwy lub przez określenie rodzaju, który nie jest przedsiębiorcą. Wielkość rozstrzyga dopiero wtedy, gdy podmiot nie mieści się w żadnym z tych wyjątków.

Co znaczy „przewyższa wymogi dla średniego przedsiębiorstwa”?

Zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014 do MŚP należą przedsiębiorstwa, które zatrudniają mniej niż 250 pracowników i których roczny obrót nie przekracza 50 milionów EUR lub roczna suma bilansowa nie przekracza 43 milionów EUR. Podmiot, który przekracza te progi, jest dużym przedsiębiorstwem, a więc według art. 5 ust. 1 pkt 1 ustawy o KSC podmiotem kluczowym, jeśli działa w sektorze z załącznika nr 1.

Czy muszę sam zgłosić się do wykazu?

Tak, jeśli podmiot spełnia przesłanki. Zgodnie z art. 33 ust. 3 ustawy nowelizującej podmioty, które w dniu jej wejścia w życie spełniały przesłanki, składają wniosek o wpis według harmonogramu ogłoszonego przez ministra właściwego do spraw informatyzacji (art. 34 ust. 3 pkt 1). Dawni operatorzy usług kluczowych są wpisywani z urzędu (art. 34 ust. 2) i uzupełniają dane w 6 miesięcy od wezwania (art. 7b ust. 2 ustawy o KSC).

Źródła

  1. Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, ze zmianami
  2. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252
  3. Rozporządzenie Komisji (UE) nr 651/2014, załącznik I (definicja MŚP)
  4. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2)