Inteca » Business insights » Zarządzanie dostępem do tożsamości

Kogo dotyczy KSC i co trzeba wdrożyć? Sprawdź swój status w 30 sekund

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża dyrektywę NIS2 i obejmuje znacznie szerszą grupę firm niż wcześniej.
W tym artykule ustalisz, czy jesteś podmiotem kluczowym czy ważnym, jakie masz obowiązki i w jakich terminach.

Opublikowano:

2026-04-09

Zmodyfikowano:

2026-08-11

author avatar Aleksandra Malesa
Sprawdź w 30 sekund Kogo dotyczy KSC?

Nie zgaduj, czy KSC dotyczy Twojej firmy.
Sprawdź to w 30 sekund.

A jeśli podlegasz KSC – Inteca poprowadzi Cię przez cały proces: klasyfikację, wdrożenie i przygotowanie do audytu.

  • 1Wybierz wielkość organizacji
  • 2Wybierz sektor działalności
  • Zobacz status, obowiązki i terminy
Bez podawania e-maila Wynik od razu na stronie Konsultacja bezpłatna

Zaudały nam wiodące przedsiębiorstwa

13+

Lat doświadczenia

24/7

Wsparcie techniczne

NIS2

Branże regulowane

Red Hat Advanced Business Partner Badge

Krótka odpowiedź

KSC, czyli Krajowy System Cyberbezpieczeństwa dotyczy Cię, jeśli zatrudniasz co najmniej 50 osób lub masz obrót powyżej 10 mln EUR i działasz w jednym z 22 sektorów wskazanych w ustawie – m.in. energia, finanse, transport, ochrona zdrowia, infrastruktura cyfrowa, produkcja, ICT, gospodarka odpadami czy administracja publiczna.

Część podmiotów podlega KSC niezależnie od wielkości, jeśli pełni rolę systemową. Dlatego sam rozmiar firmy nie wystarczy do oceny statusu – sprawdź go w klasyfikatorze poniżej.

 

KSC dotyczy podmiotów, które świadczą usługi istotne dla państwa, gospodarki i obywateli. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa (ustawą o KSC) są to organizacje z sektorów infrastrukturalnych, finansowych, zdrowotnych i cyfrowych. W praktyce są to podmioty, których incydent może zakłócić ciągłość świadczenia usług. Zakres ustala sektor, wielkość i rola operacyjna podmiotu.

Interaktywny klasyfikator NIS2 / KSC — Czy mnie to dotyczy? | Inteca
Czy to mnie dotyczy, co muszę zrobić?

Sprawdź, czy Twoja organizacja podlega dyrektywie NIS2

Odpowiedz na dwa pytania — od razu zobaczysz swój status, obowiązki i terminy. Zajmie Ci to około 30 sekund.

1 · Klasyfikacja 2 · Twój wynik
1Jaka jest wielkość Twojej organizacji?
Średnie przedsiębiorstwo
50–249 pracowników lub obrót 10–50 mln EUR
Duże przedsiębiorstwo
250+ pracowników lub obrót powyżej 50 mln EUR
2W jakim sektorze działasz?
Energia
Bankowość / Finanse
Transport
Ochrona zdrowia
Infrastruktura cyfrowa
Woda i ścieki
Administracja publiczna
Przestrzeń kosmiczna
Podmioty publiczne
Usługi pocztowe
Gospodarka odpadami
Chemia / Żywność
Produkcja
Usługi cyfrowe / ICT
Badania naukowe

Twój status wg NIS2 / KSC

Twoje kluczowe obowiązki
Kluczowe terminy
Co konkretnie musisz wdrożyć

Masz diagnozę. Chcesz, żeby Inteca to wdrożyła?

Zmapujemy Twoje luki zgodności i poprowadzimy Cię do audytu.

Umów bezpłatną konsultację →

Kogo dotyczy KSC po nowelizacji?

Po nowelizacji ustawy KSC dotyczy znacznie szerszej grupy niż dawni operatorzy usługi kluczowej. Nowe przepisy wdrażające dyrektywę NIS2 wprowadziły podział na podmioty kluczowe i podmioty ważne oraz rozszerzyły listę sektorów. Obejmuje to także dostawców usług cyfrowych, część produkcji i badania naukowe. Skutek to większa liczba podmiotów objętych KSC na poziomie krajowym.

Czym jest podmiot ważny KSC? 

Podmiot ważny to organizacja istotna dla gospodarki i ciągłości usług, ale zwykle o niższym ryzyku systemowym niż podmiot kluczowy. Taki podmiot musi wdrożyć środki zarządzania ryzykiem, procesy incydentowe i dokumentację zgodności. Nadal podlega nadzorowi oraz sankcjom za brak wykonania obowiązków. Różnica polega głównie na intensywności nadzoru i skali konsekwencji.

Czym jest podmiot kluczowy KSC? 

Podmiot kluczowy to organizacja o fundamentalnym znaczeniu dla funkcjonowania państwa i gospodarki. Zakłócenie jej usług może powodować poważne skutki społeczne, finansowe lub infrastrukturalne. Dlatego podmiot kluczowy jest objęty bardziej rygorystycznym nadzorem i wyższą presją audytową. Dotyczy to m.in. energetyki, transportu, ochrony zdrowia, bankowości i infrastruktury cyfrowej.

Jakie progi i kryteria decydują o byciu podmiotem KSC?

W praktyce działa reguła size-cap: najczęściej KSC obejmuje średnie i duże organizacje, czyli zwykle od 50 osób personelu lub przy obrocie/sumie bilansowej powyżej 10 mln EUR. Do personelu wliczane są nie tylko etaty, ale też B2B i umowy cywilnoprawne, jeśli realnie wspierają świadczenie usług. Jednocześnie część podmiotów jest objęta KSC niezależnie od wielkości, gdy wynika to z roli systemowej. Dlatego sam rozmiar firmy nie wystarcza do oceny statusu.

Jaka jest pełna charakterystyka podmiotów podlegających KSC?

Najważniejsze cechy kwalifikacji i obowiązków podmiotów Krajowego Systemu Cyberbezpieczeństwa pokazuje tabela:

Obszar charakterystyki Podmiot ważny Podmiot kluczowy
Kryterium główne istotny dla gospodarki i usług krytyczny dla państwa i ciągłości usług
Typowy próg wielkości zwykle średni lub większy (size-cap) zwykle średni/duży lub kategorie ustawowe
Próg orientacyjny z praktyki wdrożeń od ok. 50 osób / >10 mln EUR od ok. 50 osób / >10 mln EUR, a dla części sektorów niezależnie od wielkości
Tryb nadzoru głównie ex post (częściej po sygnałach/incydencie) ex ante i ex post (regularny i reaktywny)
Rejestracja / samoidentyfikacja obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek) obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek)
Raportowanie incydentu 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca
SZBI i środki bezpieczeństwa obowiązkowe wdrożenie i utrzymanie obowiązkowe wdrożenie i utrzymanie
Audyt możliwy częściej ad hoc / po incydencie co do zasady bardziej regularny i rygorystyczny
Sankcje niższe progi maksymalne wyższe progi maksymalne

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Jakie są terminy wdrożeniowe dla podmiotów objętych KSC? 

Podmiot objęty KSC ma obowiązek przejść od kwalifikacji formalnej do działania operacyjnego w krótkich terminach. W praktyce kluczowe są: zgłoszenie do wykazu (zwykle do 6 miesięcy od spełnienia przesłanek), wdrożenie wymagań bezpieczeństwa i SZBI (System Zarządzania Bezpieczeństwem Informacji) (12 miesięcy) oraz utrzymywanie aktualności danych (np. zmiany zgłaszane w 14 dni). Dla podmiotów kluczowych pojawia się dodatkowo twardy wymiar audytowy i większa presja dowodowa. To wymaga planu wdrożenia od razu po samoidentyfikacji.

Oś czasu wdrożenia ustawy o KSC od kwietnia 2026 do kwietnia 2028 — pięć milestone'ów: wejście w życie (kwiecień 2026), wpis do wykazu podmiotów (październik 2026, 6 miesięcy), wdrożenie obowiązków (kwiecień 2027, 12 miesięcy), pierwszy audyt bezpieczeństwa i aktywacja kar pieniężnych (kwiecień 2028, 24 miesiące).
Kluczowe terminy ustawy o KSC od samoidentyfikacji po pierwszy audyt i aktywację kar Daty orientacyjne dla podmiotów spełniających przesłanki na dzień 2 kwietnia 2026

Jakie sektory obejmuje Krajowy System Cyberbezpieczeństwa po nowelizacji?

Nowelizacja objęła sektory kluczowe i ważne, a więc zarówno infrastrukturę krytyczną, jak i sektory wspierające ciągłość państwa i rynku. Najkrócej pokazuje to tabela:

Grupa Przykładowe sektory
Podmioty kluczowe energetyka, transport, bankowość i rynki finansowe, ochrona zdrowia, gospodarka wodna, infrastruktura cyfrowa, usługi ICT, przestrzeń kosmiczna
Podmioty ważne usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja żywności, część produkcji przemysłowej, wybrane usługi cyfrowe, badania naukowe

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Konkretne sektory, które najczęściej kwalifikują podmiot do KSC w praktyce wdrożeniowej:

  • Sektory kluczowe: energia, transport, bankowość i rynki finansowe, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, podmioty publiczne.

  • Sektory ważne: usługi pocztowe, energetyka jądrowa, gospodarowanie odpadami, chemikalia, żywność, wyroby medyczne, komputery i elektronika, urządzenia elektryczne, maszyny i urządzenia, pojazdy samochodowe, sprzęt transportowy, dostawcy usług cyfrowych.

Właściwa kwalifikacja zależy od szczegółowych załączników do ustawy i statusu organizacji (np. operator/inwestor, podmiot publiczny, wielkość, rola w łańcuchu dostaw).

Infografika przedstawiająca 22 sektory gospodarki objęte dyrektywą NIS2 i ustawą o KSC, podzielone na 10 sektorów kluczowych (energia, transport, bankowość, zdrowie, woda, ścieki, infrastruktura cyfrowa, ICT, przestrzeń kosmiczna, podmioty publiczne) i 12 sektorów ważnych (usługi pocztowe, energetyka jądrowa, odpady, chemikalia, żywność, wyroby medyczne, elektronika, urządzenia elektryczne, maszyny, pojazdy, sprzęt transportowy, usługi cyfrowe).
Sektory kluczowe i ważne objęte nowelizacją ustawy o KSC DzU 2026 poz 252 na podstawie załączników I i II dyrektywy NIS2 UE 20222555

Jakie są obowiązki podmiotów ważnych i kluczowych KSC? 

Oba typy podmiotów muszą wdrożyć system zarządzania bezpieczeństwem informacji, proces reagowania na incydenty, dokumentację i współpracę z CSIRT (Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego). Muszą też utrzymywać środki techniczne i organizacyjne, prowadzić szkolenia i chronić bezpieczeństwo systemu informacyjnego oraz łańcucha dostaw. Podmiot kluczowy jest zwykle objęty surowszym nadzorem, częstszym audytem i większą presją zgodności. Najważniejsze różnice pokazuje tabela:

Obszar Podmiot ważny Podmiot kluczowy
Zarządzanie ryzykiem i SZBI obowiązkowe obowiązkowe
Raportowanie incydentów i współpraca z CSIRT obowiązkowe obowiązkowe
Nadzór i kontrole proporcjonalny, częściej reaktywny intensywniejszy, częściej proaktywny
Audyty możliwe częściej ad hoc / po incydentach co do zasady bardziej rygorystyczne i cykliczne
Sankcje administracyjne niższe maksymalne progi wyższe maksymalne progi

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Jak działają zależności między podmiotami w KSC? 

W praktyce podmioty kluczowe i podmioty ważne raportują incydent do właściwego CSIRT, a ten koordynuje dalsze reagowanie na incydenty. Każdy podmiot objęty KSC wdraża system zarządzania bezpieczeństwem informacji i utrzymuje go jako element ciągłego nadzoru. Ustawa o KSC określa obowiązki w zakresie cyberbezpieczeństwa, a organy właściwe do spraw cyberbezpieczeństwa kontrolują, czy są one realizowane zgodnie z przepisami ustawy. Jednocześnie dostawcy usług cyfrowych i dostawcy usług ICT wspierają świadczenie usług przez podmioty objęte KSC, więc ich poziom bezpieczeństwa wpływa bezpośrednio na poziom cyberbezpieczeństwa całego systemu.

Oś czasu zgłaszania incydentów poważnych według ustawy o KSC — trzy etapy: wczesne ostrzeżenie do 24 godzin od wykrycia, zgłoszenie incydentu do 72 godzin od wykrycia, sprawozdanie końcowe do 30 dni od zgłoszenia.
Harmonogram zegarowy raportowania incydentów poważnych do CSIRT terminy obowiązujące od 2 kwietnia 2026

Kogo jeszcze poza podmiotami ważnymi i kluczowymi dotyczy KSC? 

KSC dotyczy też pośrednio dostawców i podwykonawców współpracujących z podmiotami objętymi ustawą. Wynika to z obowiązków bezpieczeństwa łańcucha dostaw, które przenoszą wymagania do umów i procedur zakupowych. W praktyce dostawca ICT może być zobowiązany kontraktowo do standardów zbliżonych do wymagań KSC. Dlatego wpływ ustawy wykracza poza formalny wykaz podmiotów.

Jak sprawdzić, czy Twoja organizacja podlega KSC? 

Sprawdź to w trzech krokach: (1) ustal sektor i wielkość w klasyfikatorze na górze strony, (2) skonfrontuj wynik z załącznikami do ustawy, (3) udokumentuj samoidentyfikację i zatwierdź ją na poziomie zarządu — to zatwierdzenie jest wymagane i będzie dowodem w razie kontroli. Jeśli wynik jest niejednoznaczny albo działasz w łańcuchu dostaw podmiotu kluczowego, przejdziemy to z Tobą na bezpłatnej konsultacji

Źródła:

  • Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252.

FAQ

Najważniejsze pytania o podmioty KSC

Nie, bo część kategorii jest kwalifikowana niezależnie od wielkości, a w innych przypadkach znaczenie ma rola podmiotu w usługach krytycznych. Dlatego także mniejsze organizacje mogą wejść w reżim KSC.

Nie, rdzeń obowiązków jest wspólny i oparty na zarządzaniu ryzykiem oraz incydentami. Różnice dotyczą głównie intensywności nadzoru, audytów i poziomu sankcji.

Tak, ponieważ KSC podmioty przenoszą wymagania bezpieczeństwa na dostawców przez umowy, oceny ryzyka i audyty. W praktyce daje to pośredni, ale bardzo realny wpływ regulacji.

Podmiot kluczowy to podmiot o najwyższym stopniu krytyczności, który podlega silniejszemu nadzorowi (ex-ante i ex-post) i zwykle ma obowiązek audytu.

Podmiot ważny to podmiot o wysokim stopniu krytyczności, który podlega głównie nadzorowi następczemu (ex-post), a audyt może być wymagany na żądanie.

Nie, zgodność ma charakter ciągły i wymaga aktualizacji procesów, dokumentacji oraz środków bezpieczeństwa. Jednorazowy audyt bez utrzymania procesu nie daje trwałej zgodności.

Red Hat Advanced Partner

Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy

Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.

Zaufały nam wiodące przedsiębiorstwa