Podmiot kluczowy
Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.
Podmiotem kluczowym jest: […] osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej wskazana w załączniku nr 1 do ustawy, która przewyższa wymogi dla średniego przedsiębiorstwa
Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. wskazuje podmioty kluczowe na dwa sposoby. Pierwszy to sektor i wielkość: podmiot z załącznika nr 1 do ustawy, który przewyższa progi średniego przedsiębiorstwa (art. 5 ust. 1 pkt 1 ustawy o KSC). Drugi to rodzaj działalności, niezależnie od wielkości: kluczowe są między innymi dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, podmioty krytyczne i podmioty publicznePodmiot publiczny Podmiot z sektora „podmioty publiczne” w załączniku nr 1 lub 2 do ustawy o KSC. Podmiot publiczny, który jest podmiotem ważnym, wdraża SZBI według załącznika nr 4 do ustawy. z załącznika nr 1 (art. 5 ust. 1 pkt 4 ustawy o KSC).
Podmiot kluczowy wdraża system zarządzania bezpieczeństwem informacjiSystem zarządzania bezpieczeństwem informacji Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów. i zgłasza incydenty poważneIncydent poważny Incydent, który poważnie zakłóca usługę, przynosi podmiotowi straty finansowe albo wyrządza poważną szkodę innym. Podmiot kluczowy lub ważny zgłasza go do CSIRT sektorowego., tak jak podmiot ważnyPodmiot ważny Podmiot z sektorów ustawy o KSC, który spełnia jej kryteria, ale nie jest podmiotem kluczowym. Wdraża SZBI i zgłasza incydenty poważne tak jak podmiot kluczowy. (art. 8 ust. 1 i art. 11 ust. 1 ustawy o KSC). Tylko podmiot kluczowy ma obowiązek przeprowadzać na własny koszt audyt bezpieczeństwaAudyt bezpieczeństwa Sprawdzenie, czy system informacyjny używany do świadczenia usługi spełnia wymagania ustawy o KSC. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na trzy lata. systemu informacyjnego co najmniej raz na 3 lata (art. 15 ust. 1 ustawy o KSC).
Jak ustalić, czy organizacja podlega ustawie i w jakiej roli, opisuję w artykule Czy moja organizacja podlega ustawie o KSC i w jakiej roli?.
Powiązane pojęcia
Gdzie pada to pojęcie
- Skąd zarząd ma wiedzieć, że jego firma ma odpowiednie zabezpieczenia?
- Wodociągi i oczyszczalnie pod ostrzałem. Czego wymaga ustawa o KSC i jak odciąć włamywaczy od sterowników?
- Czy moja organizacja podlega ustawie o KSC i w jakiej roli?
- Ustawa o systemach sztucznej inteligencji dodaje CSIRT-om nowe zadanie od 28 października 2026 r.
Wpisy o tym pojęciu: tag Podmiot kluczowy.
Stan prawny na dzień publikacji: . Wpis nie był od tego czasu weryfikowany pod kątem zmian w przepisach. Wpis jest informacją ogólną, nie poradą prawną (zasady publikacji).