Podmiot kluczowy

Podmiot z sektorów ustawy o KSC, który ze względu na wielkość albo rodzaj działalności ma najszersze obowiązki, w tym audyt bezpieczeństwa co najmniej raz na trzy lata.

Podmiotem kluczowym jest: […] osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej wskazana w załączniku nr 1 do ustawy, która przewyższa wymogi dla średniego przedsiębiorstwa

art. 5 ust. 1 ustawy o KSC

Ustawa o KSCUstawa o KSC Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa. Po nowelizacji z 2026 r. wdraża dyrektywę NIS2 i określa obowiązki podmiotów kluczowych i ważnych. wskazuje podmioty kluczowe na dwa sposoby. Pierwszy to sektor i wielkość: podmiot z załącznika nr 1 do ustawy, który przewyższa progi średniego przedsiębiorstwa (art. 5 ust. 1 pkt 1 ustawy o KSC). Drugi to rodzaj działalności, niezależnie od wielkości: kluczowe są między innymi dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, podmioty krytyczne i podmioty publicznePodmiot publiczny Podmiot z sektora „podmioty publiczne” w załączniku nr 1 lub 2 do ustawy o KSC. Podmiot publiczny, który jest podmiotem ważnym, wdraża SZBI według załącznika nr 4 do ustawy. z załącznika nr 1 (art. 5 ust. 1 pkt 4 ustawy o KSC).

Podmiot kluczowy wdraża system zarządzania bezpieczeństwem informacjiSystem zarządzania bezpieczeństwem informacji Uporządkowany sposób, w jaki podmiot kluczowy lub ważny zarządza bezpieczeństwem systemu używanego do świadczenia usługi, od szacowania ryzyka po obsługę incydentów. i zgłasza incydenty poważneIncydent poważny Incydent, który poważnie zakłóca usługę, przynosi podmiotowi straty finansowe albo wyrządza poważną szkodę innym. Podmiot kluczowy lub ważny zgłasza go do CSIRT sektorowego., tak jak podmiot ważnyPodmiot ważny Podmiot z sektorów ustawy o KSC, który spełnia jej kryteria, ale nie jest podmiotem kluczowym. Wdraża SZBI i zgłasza incydenty poważne tak jak podmiot kluczowy. (art. 8 ust. 1 i art. 11 ust. 1 ustawy o KSC). Tylko podmiot kluczowy ma obowiązek przeprowadzać na własny koszt audyt bezpieczeństwaAudyt bezpieczeństwa Sprawdzenie, czy system informacyjny używany do świadczenia usługi spełnia wymagania ustawy o KSC. Podmiot kluczowy przeprowadza go na własny koszt co najmniej raz na trzy lata. systemu informacyjnego co najmniej raz na 3 lata (art. 15 ust. 1 ustawy o KSC).

Jak ustalić, czy organizacja podlega ustawie i w jakiej roli, opisuję w artykule Czy moja organizacja podlega ustawie o KSC i w jakiej roli?.

Gdzie pada to pojęcie

Wpisy o tym pojęciu: tag Podmiot kluczowy.