mIT group · Cyberbezpieczeństwo dla biznesu+48 42 278 30 00
mIT group — Kompleksowa Obsługa Informatyczna
KSC w praktycePorozmawiaj z ekspertem
PRZEWODNIK KSC / mIT GROUP

Kogo dotyczy KSC? Podmiot kluczowy i ważny

Opracowanie: mIT group · Stan prawny i przegląd treści: · Źródła i zasady oceny

O objęciu ustawą o krajowym systemie cyberbezpieczeństwa decydują konkretne usługi, forma prawna, wielkość organizacji i szczególne przesłanki. Nazwa branży, kod PKD albo brak pisma z urzędu nie wystarczają do ustalenia wyniku. Samoidentyfikacja KSC polega na sprawdzeniu tych warunków i udokumentowaniu podstaw kwalifikacji.

KSC i NIS2: które przepisy sprawdzić?

NIS2 to unijna dyrektywa wyznaczająca wspólne ramy cyberbezpieczeństwa. Polska ustawa KSC określa krajowy zakres podmiotów, obowiązki, wykaz i nadzór. Nowelizacja wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Przy samoidentyfikacji podstawą są przede wszystkim art. 5–5a oraz załączniki 1 i 2 KSC.

Sprawdź wszystkie faktycznie wykonywane rodzaje działalności, także pomocnicze. Każdą usługę porównaj z konkretną kategorią ustawową. Przykładowo, sam transport ciężarowy nie oznacza kwalifikacji do wskazanych w KSC usług transportu drogowego. Posiadanie domeny nie czyni firmy jej rejestratorem, a korzystanie z chmury — dostawcą chmury.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · Nowelizacja KSC z 23 stycznia 2026 r., Dz.U. 2026 poz. 252 · Ministerstwo Cyfryzacji — jak dokonać samoidentyfikacji KSC

Podmiot kluczowy a podmiot ważny

Dla przedsiębiorstw podstawowy schemat wygląda następująco, z zastrzeżeniem wyjątków opisanych dalej:

  • Duży podmiot z załącznika 1 jest co do zasady podmiotem kluczowym.
  • Średni podmiot z załącznika 1 jest co do zasady podmiotem ważnym, jeśli nie spełnia szczególnej przesłanki kluczowego.
  • Średni lub duży podmiot z załącznika 2 jest co do zasady ważny, jeśli inna podstawa nie daje mu statusu kluczowego.

Załącznik 1 obejmuje m.in. określone działalności energetyczne, ochronę zdrowia, wodę, infrastrukturę cyfrową i zarządzanie usługami ICT. Załącznik 2 wskazuje m.in. usługi pocztowe, gospodarkę odpadami, wybrane rodzaje produkcji oraz przemysłową produkcję, przetwarzanie i hurtową dystrybucję żywności. Szczegółowe definicje i wyłączenia mają znaczenie: sam wpis do BDO nie kwalifikuje każdego wytwórcy odpadów.

Obie kategorie mają obowiązki bezpieczeństwa. Podmiot kluczowy podlega szerszemu nadzorowi i co do zasady audytowi ustawowemu przynajmniej raz na trzy lata. Ważnemu organ może nakazać audyt w przypadkach przewidzianych ustawą. Przy zbiegu kategorii pierwszeństwo ma status kluczowego.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony

Jak policzyć wielkość firmy i powiązania?

Potrzebne są trzy dane: personel w rocznych jednostkach pracy, roczny obrót oraz suma bilansowa. Przykładowo, małe przedsiębiorstwo zatrudnia mniej niż 50 osób w rozumieniu tych zasad, a jego obrót lub suma bilansowa nie przekracza 10 mln EUR. Firma z 40 osobami, obrotem 20 mln EUR i aktywami 5 mln EUR nadal może być mała.

Przekroczenie kategorii średniej następuje przy co najmniej 250 rocznych jednostkach pracy albo jednoczesnym przekroczeniu 50 mln EUR obrotu i 43 mln EUR sumy bilansowej. Trzeba uwzględnić właściwy okres sprawozdawczy i zasady zmiany kategorii.

Dane przedsiębiorstw partnerskich dolicza się zasadniczo proporcjonalnie, a powiązanych — w całości, według reguł rozporządzenia 651/2014. KSC przewiduje wyjątki dotyczące niezależności systemów lub braku wspólnego świadczenia usług, gdy kwalifikacja wynika z agregacji. Ich zastosowanie wymaga udokumentowanej analizy. Niedawne przejęcie, niepełne dane grupy lub zmiana kategorii wymagają dodatkowej weryfikacji.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · Rozporządzenie Komisji (UE) 651/2014 — załącznik I

Wyjątki: kiedy niewielka organizacja też podlega KSC?

  • Dostawcy DNS, rejestry TLD, określeni rejestratorzy domen i kwalifikowani dostawcy usług zaufania mogą być kluczowi niezależnie od wielkości.
  • Dostawca zarządzanych usług cyberbezpieczeństwa (MSSP) jest kluczowy już od kategorii małego przedsiębiorstwa. Zwykłe zarządzane usługi ICT (MSP) mają inne progi.
  • Mikro lub mały przedsiębiorca komunikacji elektronicznej jest ważny; średni albo duży — kluczowy.
  • Podmioty publiczne mają odrębne reguły. Starostwo jest kluczowe bez progu zatrudnienia. Dla urzędu gminy granicą jest 50 pełnych etatów na umowach o pracę według stanu na 1 stycznia. Pozostałe wskazane jednostki samorządowe mogą być ważne bez progu MŚP.
  • Podmiot leczniczy niebędący przedsiębiorcą: 50–249 zatrudnionych oznacza ważny, od 250 — kluczowy. Dla przedsiębiorcy leczniczego stosuje się inne zasady wielkości.

Wynik mogą zmieniać również decyzja organu, status podmiotu krytycznego i szczególna jurysdykcja usług cyfrowych. W bankowości i infrastrukturze finansowej DORA zmienia zestaw obowiązków, ale nie oznacza automatycznego wyłączenia całego KSC.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · DORA — rozporządzenie (UE) 2022/2554

Najczęstsze pytania o samoidentyfikację KSC

Czy brak wezwania do rejestracji oznacza, że ustawa mnie nie dotyczy?

Nie. Obowiązki co do zasady wynikają ze spełnienia przesłanek ustawowych. Sprawdź swoją działalność i status, a następnie wpis z urzędu lub obowiązek złożenia wniosku.

Podstawa: Ustawa o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony · Ministerstwo Cyfryzacji — jak dokonać samoidentyfikacji KSC

Czy ankieta potwierdza status mojej organizacji?

Daje wstępny wynik na podstawie odpowiedzi i wskazuje kwestie do sprawdzenia. Nie zastępuje weryfikacji dokumentów ani decyzji organu. Wynik „wymaga weryfikacji” oznacza brak danych do pewnej kwalifikacji.

Sprawdź swoją organizację krok po kroku

Przygotuj opis usług, dane finansowe, zatrudnienie i informacje o powiązaniach. W ankiecie mIT group przejdziesz od samoidentyfikacji KSC do oceny zabezpieczeń i planu działań.

Rozpocznij samoidentyfikację KSC