Stan prawny i weryfikacja źródeł: 21 września 2026 r.
Podmioty kluczowe i ważne to dwie podstawowe kategorie organizacji objętych znowelizowaną ustawą o KSC. Prawidłowa kwalifikacja wyznacza zakres przygotowań, ścieżkę wpisu do wykazu i część obowiązków nadzorczych. Nie wystarczy odpowiedź na pytanie, czy firma zatrudnia co najmniej 50 osób.
Krok 1. Sprawdź faktyczną działalność i załączniki
Punktem wyjścia są art. 5 oraz załączniki nr 1 i 2 do ustawy o KSC. Porównaj z nimi rzeczywiście świadczone usługi i status prawny organizacji. Ogólna nazwa branży może być za szeroka: przepisy wskazują konkretne rodzaje podmiotów i działalności.
Przygotuj krótki opis usług, klientów, procesów i używanych systemów. Sprawdź każdą istotną działalność, także dodatkową. Organizacja może świadczyć jednocześnie usługi należące do różnych sektorów. Jeżeli spełnia warunki obu kategorii, art. 5 ust. 4 przewiduje status podmiotu kluczowego.
Krok 2. Ustal wielkość według właściwych reguł
W podstawowej ścieżce podmiot z załącznika nr 1 przewyższający kryteria średniego przedsiębiorstwa może być podmiotem kluczowym. Podmiot średni z tego załącznika, który nie jest kluczowy, może być ważny. W załączniku nr 2 podstawowa ścieżka obejmuje podmioty średnie i większe, o ile nie mają statusu kluczowego.
To schemat wstępny, który wymaga sprawdzenia wyjątków. Kryteria wielkości odwołują się do załącznika I do rozporządzenia 651/2014. Analiza obejmuje dane o zatrudnieniu i finansach oraz, gdy ma to zastosowanie, przedsiębiorstwach partnerskich i powiązanych. Nie należy zastępować jej pojedynczym progiem zatrudnienia.
KSC zawiera również własne reguły dotyczące powiązań: art. 5 ust. 6–7 odnosi się do niezależności systemów informacyjnych lub niewspólnego świadczenia usług. Ich zastosowanie trzeba uzasadnić rzeczywistym stanem organizacji. Przy kwalifikacji zależnej od wielkości art. 5 ust. 5 wskazuje stan na dzień sporządzenia sprawozdania finansowego.
Krok 3. Sprawdź wyjątki od zasad wielkości
- Dostawcy usług DNS i kwalifikowani dostawcy usług zaufania mogą należeć do podmiotów kluczowych niezależnie od wielkości.
- Dla przedsiębiorców komunikacji elektronicznej obowiązują szczególne reguły, obejmujące także mikro- i małych przedsiębiorców.
- Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa mają odrębną przesłankę kwalifikacji w art. 5 ust. 1 pkt 3.
- Podmioty publiczne i część podmiotów niebędących przedsiębiorcami wymagają sprawdzenia odrębnych przesłanek.
- Właściwy organ może w ustawowych przypadkach zidentyfikować podmiot w drodze decyzji.
Powyższe przykłady nie stanowią pełnego katalogu. Podstawę kwalifikacji należy zapisać przez wskazanie konkretnego przepisu, a nie przez samo przypisanie etykiety „duża firma” albo „administracja”. Źródło: nowelizacja — art. 5 oraz art. 7l–7m KSC.
Czy szkoła albo uczelnia podlega KSC?
Samo prowadzenie działalności edukacyjnej nie daje jednej odpowiedzi dla wszystkich placówek. Znaczenie mają forma prawna i przesłanki ustawowe. Przykładowo samorządowa jednostka budżetowa realizująca zadania publiczne przy użyciu systemów informacyjnych może spełniać przesłanki podmiotu ważnego, jeśli nie jest podmiotem kluczowym. Dla uczelni i organizacji badawczych trzeba sprawdzić odpowiednie przepisy oraz załączniki.
Nie należy też mylić edukacji jako rodzaju działalności z edukacją personelu jako obowiązkiem bezpieczeństwa. Obowiązek szkoleniowy dotyczy organizacji zakwalifikowanej do KSC, niezależnie od tego, czy jej główną działalnością jest nauczanie.
Czy podmiot ważny ma mniej obowiązków?
Status „ważny” nie oznacza zwolnienia z zarządzania cyberbezpieczeństwem. Obie kategorie muszą analizować właściwe im obowiązki. Jedna z różnic dotyczy audytu: art. 15 ust. 1 przewiduje regularny audyt co najmniej raz na trzy lata dla podmiotów kluczowych. Organ może jednak nakazać audyt także podmiotowi ważnemu w przypadkach wskazanych w art. 15 ust. 1b.
Dla podmiotu ważnego będącego podmiotem publicznym ustawa przewiduje także odrębne rozwiązania, m.in. wymagania SZBI z załącznika nr 4 i wyjątki dotyczące raportowania z art. 12c. Kategorii podmiotu i jego statusu publicznego nie można więc rozpatrywać oddzielnie.
Krok 4. Ustal właściwą ścieżkę wpisu do Wykazu KSC
Ministerstwo Cyfryzacji rozróżnia samorejestrację i wpis z urzędu. Do drugiej grupy należą m.in. podmioty publiczne, przedsiębiorcy telekomunikacyjni, dostawcy usług zaufania i dotychczasowi operatorzy usług kluczowych. Po wezwaniu uzupełniają dane w przewidzianym terminie. Podmioty objęte harmonogramem samorejestracji składają wniosek do 3 października 2026 r. Szczegóły: oficjalne wprowadzenie do Wykazu KSC.
Co powinno znaleźć się w notatce z kwalifikacji?
- Opis działalności i wskazanie właściwego sektora oraz rodzaju podmiotu.
- Podstawa prawna wraz z analizą wyjątków.
- Dane finansowe, zatrudnienie i istotne powiązania, jeżeli mają zastosowanie.
- Wniosek o statusie, data spełnienia przesłanek i właściwa ścieżka wpisu.
- Osoba odpowiedzialna i termin ponownej oceny po zmianie działalności lub struktury.
Taka notatka jest rekomendowanym sposobem uporządkowania analizy, a nie urzędowym formularzem. Ułatwia zarządowi zrozumienie, dlaczego organizacja podlega określonym obowiązkom i od kiedy powinna je realizować.
Po ustaleniu statusu przejdź do planu wdrożenia i programu edukacji. Porozmawiaj z CyberTrustEdu o potrzebach szkoleniowych organizacji.
Przeczytaj pozostałe części poradnika NIS2/KSC
- NIS2 i KSC od 3 kwietnia 2026 r. — co zmienia się dla organizacji?
- Szkolenia NIS2 i KSC — obowiązki pracowników, kierownictwa i dokumentowanie edukacji
- Terminy NIS2 i KSC 2026–2028 — wpis do wykazu, wdrożenie i audyt
Materiał informacyjny. Zakres obowiązków konkretnej organizacji wymaga uwzględnienia jej statusu, działalności oraz przepisów szczególnych.

