NIS2 - kogo dotyczy? Kto podlega ustawie o KSC
8 min czytania1597 słówZaktualizowano 27 lipca 2026
NIS2 to unijna dyrektywa o cyberbezpieczeństwie. W Polsce wdraża ją znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (KSC), która weszła w życie 3 kwietnia 2026 roku i objęła nowymi obowiązkami tysiące podmiotów. Według szacunków Ministerstwa Cyfryzacji nowe przepisy mogą objąć około 38 tys. podmiotów, w tym około 27 tys. podmiotów publicznych. Najczęstsze pytanie brzmi: NIS2 kogo dotyczy i czy moja organizacja podlega nowym obowiązkom. Odpowiedź zależy co do zasady od dwóch rzeczy - rodzaju prowadzonej działalności oraz wielkości podmiotu, choć od tej reguły są ustawowe wyjątki. Poniżej wyjaśniamy, czym różni się podmiot kluczowy od ważnego, jakie sektory wskazano w załącznikach do ustawy i jak w kilka minut wstępnie sprawdzić swoją sytuację w ankiecie samosprawdzenia.
Czym jest NIS2 i ustawa o KSC
NIS2 to unijna dyrektywa dotycząca cyberbezpieczeństwa, ale w Polsce nie stosuje się jej wprost. Jej wymogi wprowadza znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa, nazywana potocznie KSC 2.0 - to jednak nazwa potoczna, a nie oficjalny tytuł ustawy. To właśnie ustawa o KSC nakłada konkretne obowiązki, dlatego odpowiedź na pytanie, kogo dotyczy NIS2, w praktyce oznacza odpowiedź na pytanie, kto podlega tej ustawie.
Nowe przepisy weszły w życie 3 kwietnia 2026 roku. Terminy na zgłoszenie do wykazu podmiotów kluczowych i ważnych oraz na wykonanie obowiązków nie są takie same dla wszystkich - zależą między innymi od tego, kiedy podmiot zaczął spełniać kryteria, czy został wpisany do wykazu z urzędu, czy jest podmiotem kluczowym, czy ważnym, oraz jakiego obowiązku dotyczą. Konkretne daty i okresy opisujemy w dalszej części.
Podmiot kluczowy, podmiot ważny i progi wielkości
Ustawa dzieli objęte podmioty na dwie kategorie: podmiot kluczowy i podmiot ważny. O przypisaniu do kategorii decyduje co do zasady połączenie rodzaju działalności - wskazanej w Załączniku nr 1 albo nr 2 do ustawy - z wielkością podmiotu. Podstawowe reguły są następujące: duży podmiot prowadzący działalność z Załącznika nr 1 jest co do zasady podmiotem kluczowym; średni podmiot z Załącznika nr 1 - podmiotem ważnym; średni lub duży podmiot z Załącznika nr 2 - również podmiotem ważnym.
Od tych reguł istnieją wyjątki wynikające z rodzaju działalności, statusu podmiotu, jego szczególnego znaczenia albo decyzji właściwego organu. Jeżeli podmiot spełnia jednocześnie przesłanki podmiotu kluczowego i ważnego, traktuje się go jako podmiot kluczowy. Sama przynależność do sektora nie przesądza więc automatycznie o kategorii.
Zakres obowiązków obu kategorii jest zbliżony, natomiast różni się model nadzoru. Wobec podmiotów kluczowych ustawa przewiduje szerszy i bardziej proaktywny nadzór - zarówno prewencyjny, jak i następczy. Wobec podmiotów ważnych nadzór ma zasadniczo charakter reaktywny i jest uruchamiany w szczególności w związku z incydentem, naruszeniem lub informacją wskazującą na możliwość naruszenia przepisów.
Wielkości podmiotu nie ustala się wyłącznie na podstawie liczby pracowników jednej spółki. W odpowiednich przypadkach uwzględnia się także przedsiębiorstwa partnerskie i powiązane (zgodnie z unijną definicją MŚP), a ustawa przewiduje przy tym szczególne zasady i wyłączenia - na przykład wtedy, gdy system informacyjny podmiotu jest niezależny od systemów przedsiębiorstw powiązanych. Dlatego wielkość trzeba oceniać razem z rodzajem działalności i przepisami ustawy.
Co do zasady przepisy obejmują średnie i duże podmioty, natomiast mikro- i małe organizacje zwykle pozostają poza zakresem ustawy. Od tej reguły są jednak wyjątki: niektóre podmioty są objęte niezależnie od typowych progów wielkości - ze względu na rolę w infrastrukturze internetu, komunikacji elektronicznej i usługach zaufania. Kwalifikowani dostawcy usług zaufania podlegają przy tym szczególnym zasadom (są objęci niezależnie od wielkości), natomiast status niekwalifikowanych dostawców może zależeć między innymi od ich wielkości. Poniższa lista ma charakter przykładowy:
- ▸Dostawcy usług DNS
- ▸Rejestry nazw domen najwyższego poziomu (TLD)
- ▸Podmioty świadczące usługi rejestracji nazw domen
- ▸Przedsiębiorcy komunikacji elektronicznej
- ▸Kwalifikowani dostawcy usług zaufania
Sektory wskazane w Załączniku nr 1 - podmioty kluczowe i ważne
Sektory NIS2 wskazano w załącznikach do ustawy o KSC. W Załączniku nr 1 znajdują się rodzaje działalności o największym znaczeniu dla państwa i gospodarki. Duże podmioty prowadzące taką działalność są co do zasady podmiotami kluczowymi, a średnie - podmiotami ważnymi:
Wśród tych rodzajów działalności ustawa posługuje się kategoriami dostawcy usług zarządzanych oraz dostawcy zarządzanych usług cyberbezpieczeństwa - chodzi o podmioty, które świadczą takie usługi na rzecz innych organizacji. Wewnętrzny zespół bezpieczeństwa obsługujący wyłącznie własną firmę nie staje się z tego tytułu odrębnym podmiotem objętym ustawą. Samo znalezienie się na liście nie przesądza też o statusie - rodzaj działalności trzeba jeszcze zestawić z wielkością podmiotu oraz szczególnymi przesłankami ustawowymi.
- ▸Energetyka (w tym energetyka jądrowa)
- ▸Transport
- ▸Bankowość i infrastruktura rynków finansowych
- ▸Ochrona zdrowia
- ▸Woda pitna i ścieki
- ▸Infrastruktura cyfrowa (m.in. centra danych, chmura, usługi DNS)
- ▸Komunikacja elektroniczna (przedsiębiorcy komunikacji elektronicznej)
- ▸Zarządzanie usługami ICT (dostawcy usług zarządzanych i zarządzanych usług cyberbezpieczeństwa)
- ▸Przestrzeń kosmiczna
Sektory wskazane w Załączniku nr 2 - co do zasady podmioty ważne
Załącznik nr 2 obejmuje rodzaje działalności, w których podmioty są co do zasady klasyfikowane jako ważne - dotyczy to zarówno średnich, jak i dużych podmiotów. Przynależność do tej grupy również oznacza obowiązki wynikające z ustawy:
W obszarze usług cyfrowych ustawa wymienia dostawców internetowych platform handlowych, dostawców wyszukiwarek internetowych oraz dostawców platform usług sieci społecznościowych. Zwykły sklep internetowy nie podlega ustawie tylko dlatego, że sprzedaje produkty online - chodzi o podmioty prowadzące platformy umożliwiające zawieranie transakcji, na przykład między przedsiębiorcami a konsumentami. Podobnie jak przy Załączniku nr 1, o objęciu przepisami decyduje rodzaj działalności w połączeniu z wielkością podmiotu. Podmioty publiczne są przy tym objęte ustawą niezależnie od tego podziału - zależnie od rodzaju mogą być podmiotem kluczowym albo ważnym, dlatego nie przypisujemy ich tu do jednej z list sektorów.
- ▸Usługi pocztowe (operatorzy pocztowi)
- ▸Inwestycje w zakresie energetyki jądrowej
- ▸Gospodarowanie odpadami
- ▸Produkcja i dystrybucja chemikaliów
- ▸Produkcja i dystrybucja żywności
- ▸Produkcja (m.in. wyroby medyczne, elektronika, maszyny, pojazdy)
- ▸Usługi cyfrowe (internetowe platformy handlowe, wyszukiwarki, sieci społecznościowe)
- ▸Badania naukowe
NIS2 - kogo dotyczy i jak to sprawdzić
O tym, czy NIS2 dotyczy danego podmiotu, nie decyduje wyłącznie kod PKD. Znaczenie ma faktycznie wykonywana działalność i rodzaj świadczonych usług, zestawione z wielkością podmiotu oraz szczególnymi przesłankami i wyjątkami z ustawy. Zdarza się, że dwa podmioty z tym samym kodem PKD trafiają do różnych kategorii, a nawet że jeden z nich w ogóle nie podlega przepisom. Dlatego kwalifikację warto potwierdzić indywidualnie, zamiast zakładać ją na podstawie samej nazwy branży.
Najszybszy sposób, aby wstępnie się zorientować, to ankieta samosprawdzenia. Kilka pytań o rodzaj działalności, wielkość i charakter usług pozwala orientacyjnie określić, czy podmiot jest kluczowy, ważny, czy pozostaje poza zakresem ustawy. Wynik ankiety ma charakter pomocniczy i nie stanowi decyzji administracyjnej ani wiążącej interpretacji przepisów - jest dobrym punktem wyjścia do dalszych decyzji, które w granicznych przypadkach warto skonsultować indywidualnie.
Podlegasz pod NIS2 - co dalej?
Objęcie ustawą nie zaczyna się od razu od złożenia wniosku. Najpierw ustal, czy w ogóle spełniasz ustawowe przesłanki - zestaw rodzaj działalności z wielkością podmiotu, uwzględniając przedsiębiorstwa partnerskie i powiązane. Następnie określ, czy jesteś podmiotem kluczowym, czy ważnym. Potem sprawdź, czy nie zostałeś wpisany do wykazu z urzędu - dotyczy to między innymi przedsiębiorców komunikacji elektronicznej, dostawców usług zaufania oraz podmiotów publicznych. Wniosek o wpis składasz samodzielnie tylko wtedy, gdy nie obejmuje Cię wpis z urzędu. Na końcu realizujesz obowiązki - zarządzanie ryzykiem i obsługę incydentów, a w przypadku podmiotów kluczowych także audyt - w terminach właściwych dla Twojej sytuacji.
Terminy zależą od tego, kiedy podmiot zaczął spełniać kryteria. Podmioty, które spełniały przesłanki w dniu wejścia nowelizacji w życie (3 kwietnia 2026 roku) i nie zostały wpisane do wykazu z urzędu, składają wniosek o wpis w terminie wyznaczonym w harmonogramie Ministra Cyfryzacji - co do zasady do 3 października 2026 roku. Niezależnie od trybu wpisu, wszystkie podmioty spełniające przesłanki w dniu wejścia nowelizacji w życie muszą zapewnić pełne wdrożenie środków zarządzania ryzykiem i obsługi incydentów do 3 kwietnia 2027 roku, a podmioty kluczowe pierwszy audyt bezpieczeństwa - w ciągu 24 miesięcy od dnia wejścia nowelizacji w życie (następnie cyklicznie, co najmniej raz na trzy lata).
Podmioty, które zaczną spełniać kryteria dopiero później, mają inne terminy liczone od dnia spełnienia przesłanek: zasadniczo 6 miesięcy na złożenie wniosku o wpis oraz 12 miesięcy na wykonanie obowiązków dotyczących zarządzania ryzykiem i obsługi incydentów. Podmioty kluczowe przeprowadzają pierwszy audyt bezpieczeństwa w ciągu 24 miesięcy od spełnienia przesłanek, a następnie cyklicznie, co najmniej raz na trzy lata.
Jeśli nie masz pewności, jak zakwalifikować swój podmiot, zacznij od ankiety samosprawdzenia, a graniczne przypadki skonsultuj indywidualnie. Wcześniejsze ustalenie statusu daje więcej czasu na spokojne przygotowanie i ogranicza ryzyko przekroczenia terminów.
Stan prawny: lipiec 2026. Informacje mają charakter ogólny i nie stanowią porady prawnej - przepisy i terminy mogą się zmieniać, dlatego przed decyzjami zweryfikuj aktualne wymogi względem swojej organizacji.
Najczęstsze pytania
Podstawa prawna i źródła
Nie masz pewności, czy NIS2 dotyczy Twojej firmy?
Umów konsultacjęZobacz też: Wypełnij ankietę KSC/NIS2·KSC i NIS2 - kompendium