Czy moja organizacja podlega ustawie o KSC i w jakiej roli?
Jak sprawdzić od strony podmiotu, czy jest podmiotem kluczowym, ważnym, czy żadnym z nich: załączniki, wielkość przedsiębiorstwa, wyjątki i terminy.
- Autor
- Paweł Rosół
- Data
- Czytanie
- 4 min
- Kategoria
- Ustawa o KSC
Od 3 kwietnia 2026 r. ustawa o KSC nie pyta, czy ktoś uznał Twoją organizację za operatora usługi kluczowej.
Ustawa pyta, czy organizacja sama spełnia przesłanki podmiotu kluczowego lub ważnego, i oczekuje, że sama się zgłosi.
Ten tekst pokazuje, jak tę odpowiedź ustalić po kolei, od strony podmiotu, a nie od strony organu.
Skąd wzięła się zmiana?
Nowelizacja z 23 stycznia 2026 r. (Dz.U. 2026 poz. 252) wdrożyła dyrektywę NIS2 i zastąpiła dawny model decyzji administracyjnej o uznaniu za operatora usługi kluczowej modelem samoidentyfikacji.
Podmioty, które w dniu wejścia w życie nowelizacji spełniały przesłanki, składają wniosek o wpis do wykazu według harmonogramu ogłaszanego przez ministra właściwego do spraw informatyzacji (art. 33 ust. 3 i art. 34 ust. 3 ustawy nowelizującej). Dawni operatorzy usług kluczowych trafili do wykazu z urzędu (art. 34 ust. 2) i uzupełniają brakujące dane w terminie 6 miesięcy od doręczenia wezwania (art. 7b ust. 2 ustawy o KSC).
Krok 1: czy działasz w sektorze z załącznika?
Załącznik nr 1 do ustawy o KSC wymienia sektory i rodzaje podmiotów, które mogą być podmiotami kluczowymi lub ważnymi; załącznik nr 2 wymienia rodzaje podmiotów, które mogą być tylko podmiotami ważnymi. Pierwsze pytanie brzmi więc: czy rodzaj Twojej działalności jest w którymś z załączników, i w którym.
To pytanie wymaga zajrzenia do tekstu załącznika, bo rodzaje podmiotów są opisane przez odesłania do innych ustaw i przez nazwy usług, nie przez kody PKD.
Jeśli w żadnym załączniku nie ma Twojego rodzaju podmiotu, ustawa Cię nie dotyczy i na tym można skończyć, zapisując wynik z datą i uzasadnieniem.
Krok 2: czy jesteś na liście niezależnej od wielkości?
Art. 5 ust. 1 pkt 4 ustawy o KSC wymienia podmioty, które są kluczowe bez względu na wielkość. Są wśród nich między innymi:
- dostawca usług DNS;
- kwalifikowany dostawca usług zaufania;
- podmiot krytyczny;
- podmiot publiczny wskazany w załączniku nr 1 w sektorze podmioty publiczne;
- podmiot wskazany w załączniku nr 1 z nazwy albo przez określenie rodzaju, który nie jest przedsiębiorcą;
- operator obiektu energetyki jądrowej.
Jeśli mieścisz się w tym katalogu, wielkość nie ma znaczenia i jesteś podmiotem kluczowym.
Osobno art. 5 ust. 1 pkt 3 traktuje dostawców usług zarządzanych w zakresie cyberbezpieczeństwa: podmiotem kluczowym jest już taki dostawca, który spełnia wymogi dla małego albo średniego przedsiębiorcy lub je przewyższa. To przepis, o którym powinien pamiętać każdy, kto świadczy usługi pełnomocnika ds. cyberbezpieczeństwa jako firma.
Krok 3: jaka jest wielkość przedsiębiorstwa?
Dla pozostałych podmiotów z załącznika nr 1 rozstrzyga wielkość liczona według załącznika I do rozporządzenia Komisji (UE) nr 651/2014.
Zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014 do kategorii MŚP należą przedsiębiorstwa, które zatrudniają mniej niż 250 pracowników i których roczny obrót nie przekracza 50 milionów EUR lub roczna suma bilansowa nie przekracza 43 milionów EUR. Małe przedsiębiorstwo zatrudnia mniej niż 50 pracowników, a jego obrót lub suma bilansowa nie przekracza 10 milionów EUR (art. 2 ust. 2 załącznika I do rozporządzenia 651/2014).
Z art. 5 ustawy o KSC wynika wtedy taki podział:
- podmiot z załącznika nr 1, który przewyższa wymogi dla średniego przedsiębiorstwa, jest podmiotem kluczowym (art. 5 ust. 1 pkt 1);
- podmiot z załącznika nr 1, który spełnia wymogi dla średniego przedsiębiorcy i nie jest podmiotem kluczowym, jest podmiotem ważnym (art. 5 ust. 2 pkt 1);
- podmiot z załącznika nr 2 jest podmiotem ważnym na zasadach z art. 5 ust. 2;
- przedsiębiorca komunikacji elektronicznej co najmniej średni jest podmiotem kluczowym (art. 5 ust. 1 pkt 2).
Uwaga na jedną pułapkę z rozporządzenia 651/2014.
Liczbę pracowników i kwoty liczy się z uwzględnieniem przedsiębiorstw partnerskich i powiązanych (art. 3 załącznika I do rozporządzenia 651/2014).
Spółka komunalna, w której gmina ma 100 % udziałów, nie zawsze może liczyć tylko własnych pracowników. Ten wątek wymaga osobnej analizy i nie da się go rozstrzygnąć jednym zdaniem.
Krok 4: co wynika z odpowiedzi?
Podmiot kluczowy i podmiot ważny mają w większości te same obowiązki z rozdziału 3 ustawy:
- system zarządzania bezpieczeństwem informacji (art. 8);
- osoby do kontaktu i system S46 (art. 9);
- obsługa i zgłaszanie incydentów (art. 11);
- obowiązki kierownika (art. 8c do 8f).
Różnice dotyczą między innymi audytu: podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na 3 lata (art. 15 ust. 1), a podmiotowi ważnemu organ może nakazać audyt po incydencie poważnym lub innym naruszeniu ustawy (art. 15 ust. 1b). Różni się też nadzór i wysokość kar dla podmiotu, ale to temat na osobny tekst.
W pierwszym roku liczą się terminy przejściowe. Podmioty, które 3 kwietnia 2026 r. spełniały przesłanki, realizują obowiązki z rozdziału 3 w terminie 12 miesięcy od wejścia w życie nowelizacji (art. 33 ust. 1 ustawy nowelizującej), a podmioty kluczowe przeprowadzają pierwszy audyt w terminie 24 miesięcy (art. 33 ust. 2).
Kary pieniężne z art. 73 i art. 73a ustawy o KSC mogą być po raz pierwszy nałożone po upływie 2 lat od wejścia w życie nowelizacji (art. 35 ustawy nowelizującej).
Jak to zapisać?
Wynik kwalifikacji warto zapisać jako krótką notatkę dla kierownika podmiotu:
- rodzaj podmiotu z załącznika i jego pozycja;
- wielkość przedsiębiorstwa z datą i źródłem danych;
- przepis art. 5, z którego wynika status;
- terminy, które od tego biegną.
Notatka z podpisem kierownika jest pierwszym dokumentem, o który zapyta organ właściwy.
Będzie też pierwszym, który sam zmieni się przy następnym przeglądzie, gdy zmieni się wielkość albo załącznik. O tym, co kierownik może po tej kwalifikacji powierzyć innej osobie, a co zostaje przy nim, piszę w artykule Co kierownik podmiotu może powierzyć pełnomocnikowi?.
Najczęściej zadawane pytania
Czy mała spółka komunalna może być podmiotem kluczowym?
Może, jeśli należy do rodzaju podmiotów, które art. 5 ust. 1 pkt 4 ustawy o KSC wskazuje niezależnie od wielkości, na przykład jest podmiotem krytycznym, podmiotem publicznym z załącznika nr 1 w sektorze podmioty publiczne albo podmiotem wskazanym w załączniku nr 1 z nazwy lub przez określenie rodzaju, który nie jest przedsiębiorcą. Wielkość rozstrzyga dopiero wtedy, gdy podmiot nie mieści się w żadnym z tych wyjątków.
Co znaczy „przewyższa wymogi dla średniego przedsiębiorstwa”?
Zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia 651/2014 do MŚP należą przedsiębiorstwa, które zatrudniają mniej niż 250 pracowników i których roczny obrót nie przekracza 50 milionów EUR lub roczna suma bilansowa nie przekracza 43 milionów EUR. Podmiot, który przekracza te progi, jest dużym przedsiębiorstwem, a więc według art. 5 ust. 1 pkt 1 ustawy o KSC podmiotem kluczowym, jeśli działa w sektorze z załącznika nr 1.
Czy muszę sam zgłosić się do wykazu?
Tak, jeśli podmiot spełnia przesłanki. Zgodnie z art. 33 ust. 3 ustawy nowelizującej podmioty, które w dniu jej wejścia w życie spełniały przesłanki, składają wniosek o wpis według harmonogramu ogłoszonego przez ministra właściwego do spraw informatyzacji (art. 34 ust. 3 pkt 1). Dawni operatorzy usług kluczowych są wpisywani z urzędu (art. 34 ust. 2) i uzupełniają dane w 6 miesięcy od wezwania (art. 7b ust. 2 ustawy o KSC).
Źródła
- Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst jednolity Dz.U. 2026 poz. 20, ze zmianami
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252
- Rozporządzenie Komisji (UE) nr 651/2014, załącznik I (definicja MŚP)
- Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2)
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).