Krótka odpowiedź
KSC dotyczy Twojej organizacji, jeżeli prowadzisz działalność wskazaną w załączniku nr 1 lub nr 2 do ustawy o krajowym systemie cyberbezpieczeństwa i spełniasz przesłanki uznania za podmiot kluczowy albo podmiot ważny. Ustalenie tego statusu nie jest decyzją, na którą trzeba czekać — to obowiązek samodzielnej analizy, którą każda organizacja musi przeprowadzić sama, zanim zrobi to za nią kontrola.
Ten artykuł pokazuje, jak krok po kroku sprawdzić status podmiotu, czym różni się podmiot ważny od podmiotu kluczowego, jakie terminy obowiązują od momentu spełnienia przesłanek oraz jak wygląda rejestracja w Wykazie KSC — łącznie z nowymi zasadami dotyczącymi pełnomocnika, korekty danych i wykreślenia, które Ministerstwo Cyfryzacji doprecyzowało w aktualizacji FAQ z czerwca 2026 r. Artykuł nie zastępuje kwalifikacji prawnej prowadzonej przez kancelarię — pokazuje jednak, od czego zacząć i jak połączyć samoidentyfikację z przygotowaniem technicznym. Ogólny obraz obowiązków wynikających z nowelizacji znajdziesz też w przewodniku po ustawie o KSC.
Kogo dotyczy ustawa o KSC po nowelizacji i dlaczego trzeba to sprawdzić samodzielnie?
Ustawa o KSC dotyczy każdej organizacji prowadzącej działalność wskazaną w załącznikach nr 1 i nr 2 do ustawy, niezależnie od tego, czy otrzymała jakiekolwiek zawiadomienie od organu. Ministerstwo Cyfryzacji wprost wskazuje: „Nie – każdy podmiot prowadzący działalność wskazaną w załącznikach nr 1 i 2 do ustawy o KSC musi przeanalizować czy jest podmiotem kluczowym lub podmiotem ważnym”. Innymi słowy, brak decyzji administracyjnej albo brak wpisu z urzędu nie oznacza, że obowiązki nie dotyczą danej organizacji.
Zakres KSC po nowelizacji jest szerszy niż w czasach dawnych operatorów usługi kluczowej. Nowe przepisy wdrażające dyrektywę NIS2 objęły m.in. energetykę, transport, bankowość i rynki finansowe, ochronę zdrowia, gospodarkę wodną, infrastrukturę cyfrową, zarządzanie usługami ICT, przestrzeń kosmiczną, ale też usługi pocztowe, gospodarkę odpadami, chemikalia, produkcję żywności, część produkcji przemysłowej i wybrane usługi cyfrowe. Status nie wynika jednak wyłącznie z branży — zależy łącznie od sektora, wielkości podmiotu oraz, dla części działalności, roli systemowej niezależnej od wielkości.
Jak przeprowadzić samoidentyfikację krok po kroku?
Samoidentyfikację KSC trzeba przeprowadzić w czterech krokach: ustalenie faktycznie prowadzonej działalności, ustalenie wielkości podmiotu, sprawdzenie szczególnych zasad z art. 5 ustawy i sformułowanie wstępnego wyniku kwalifikacji. Kwalifikator KSC/NIS2 w Nawigatorze Inteca prowadzi przez te same kroki, ale sam proces analityczny trzeba wykonać niezależnie od tego, czy korzysta się z narzędzia, czy z checklisty poniżej.
Ministerstwo Cyfryzacji opisuje ten proces tak: „Przede wszystkim taki przedsiębiorca musi zorientować się jaka jest jego wielkość oraz jakie działalności prowadzi. Dane finansowe przedsiębiorstwa są wskazane w sprawozdaniu finansowym (…). Konieczne będzie również ustalenie liczby zatrudnionego personelu. Działalność należy określić w oparciu o prawidłowo zadeklarowane kody Polskiej Klasyfikacji Działalności (PKD) oraz dokumenty urzędowe takie jak koncesje, zezwolenia, wpisy z rejestrów działalności regulowanej. Następnie należy przeanalizować art. 5 ustawy (…) oraz przeanalizować rodzaje działalności wskazane w załączniku nr 1 i nr 2 do ustawy o KSC”. Ten cytat jest praktycznie gotową instrukcją: dokumenty finansowe, kadrowe i rejestrowe trzeba zebrać, zanim odpowie się na pytanie o sektor.
Nie kieruj się przy tym wyłącznie kodem PKD — w KSC decydujący jest faktyczny zakres świadczonych usług lub wykonywanych zadań, a nie sama klasyfikacja statystyczna działalności. Jeżeli organizacja prowadzi kilka rodzajów działalności i choćby jedna z nich prowadzi do statusu podmiotu kluczowego, ten status ma pierwszeństwo przed statusem podmiotu ważnego dla całej organizacji.
Czym różni się podmiot ważny od podmiotu kluczowego KSC?
Podmiot ważny i podmiot kluczowy mają te same merytoryczne obowiązki — różnica dotyczy intensywności nadzoru i częstotliwości audytu, a nie zakresu wymaganych zabezpieczeń. Ministerstwo Cyfryzacji potwierdza to wprost: „Merytoryczne obowiązki podmiotu kluczowego i podmiotu ważnego są takie same. Różnica sprowadza się do zakresu czynności nadzorczych (…). Nadzór nad podmiotami kluczowymi ma charakter ex ante, a nadzór nad podmiotami ważnymi ex post. Podmioty kluczowe mają obowiązek przeprowadzić audyt co 3 lata oraz na żądanie organu właściwego do spraw cyberbezpieczeństwa. Podmioty ważne przeprowadzają audyt wyłącznie na żądanie organu właściwego do spraw cyberbezpieczeństwa”.
W praktyce oznacza to, że podmiot kluczowy powinien od początku zakładać cykliczny, obowiązkowy audyt co trzy lata, a nie tylko reagować na wezwanie organu. Podmiot ważny może zostać skontrolowany w każdej chwili, ale bez z góry narzuconego harmonogramu — co nie zwalnia go z obowiązku utrzymywania gotowości audytowej na bieżąco, bo kontrola ex post może przyjść bez zapowiedzi, najczęściej po zgłoszonym incydencie lub sygnale od CSIRT.
| Obszar | Podmiot ważny | Podmiot kluczowy |
|---|---|---|
| Kryterium główne | istotny dla gospodarki i ciągłości usług | krytyczny dla funkcjonowania państwa i gospodarki |
| SZBI i zarządzanie ryzykiem | obowiązkowe, pełny zakres merytoryczny | obowiązkowe, ten sam zakres merytoryczny |
| Tryb nadzoru | głównie ex post — po sygnale lub incydencie | ex ante i ex post — nadzór regularny i prewencyjny |
| Audyt | wyłącznie na żądanie organu właściwego | obowiązkowy co 3 lata oraz na żądanie organu |
| Sankcje administracyjne maksymalne | do 7 mln EUR albo 1,4% przychodu z roku poprzedzającego karę | do 10 mln EUR albo 2% przychodu z roku poprzedzającego karę |
| Wpis do Wykazu KSC i podłączenie do S46 | obowiązkowe, te same terminy liczone od przesłanek | obowiązkowe, te same terminy liczone od przesłanek |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Pełne zestawienie różnic między statusami znajdziesz w Nawigatorze KSC/NIS2 – podmiot kluczowy vs podmiot ważny.
Jaka jest pełna checklista kwalifikacji do KSC?
Pełna checklista kwalifikacji do KSC obejmuje osiem elementów, które trzeba sprawdzić łącznie — sama liczba pracowników albo sam sektor nie wystarczą do wiarygodnego wyniku. Checklista pomaga też udokumentować proces samoidentyfikacji, co jest istotne, jeśli wynik trzeba będzie uzasadnić przed organem właściwym do spraw cyberbezpieczeństwa.
- Rodzaj faktycznie prowadzonej działalności — realny zakres świadczonych usług skonfrontowany z załącznikiem nr 1 i nr 2 do ustawy o KSC, a nie tylko deklaracja PKD.
- Prawidłowo zadeklarowane kody PKD oraz dokumenty urzędowe: koncesje, zezwolenia i wpisy z rejestrów działalności regulowanej.
- Dane finansowe ze sprawozdania finansowego — obejmujące całą działalność podmiotu, a nie wyłącznie segment wskazany w załączniku do ustawy.
- Liczba zatrudnionego personelu, licząc wszystkie stosunki zatrudnienia — umowy o pracę, kontrakty B2B i umowy cywilnoprawne, pełny i niepełny wymiar czasu pracy.
- Status według kryteriów MŚP, w tym relacje z przedsiębiorstwami partnerskimi i powiązanymi zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia Komisji (UE) nr 651/2014.
- Przesłanki szczególne z art. 5 ustawy o KSC — czy status wynika z roli systemowej niezależnie od standardowych progów wielkości.
- Zależność świadczonej usługi od systemów informacyjnych — czy usługa może być świadczona bez tych systemów, czy nie.
- Zatwierdzenie wyniku samoidentyfikacji na poziomie zarządu lub kierownika podmiotu, udokumentowane na wypadek kontroli.
Inteca, we współpracy z partnerem prawnym, pomaga przejść od samoidentyfikacji do wdrożenia: kancelaria prowadzi kwalifikację prawną i obsługę Wykazu KSC, Inteca odpowiada za audyt techniczny, wdrożenie środków technicznych i utrzymanie gotowości audytowej. Taki podział pozwala prowadzić oba tory równolegle, zamiast czekać z pracami technicznymi na zamknięcie ścieżki prawnej.
Kiedy trzeba wpisać się do Wykazu KSC i czy ten termin wydłuża czas na wdrożenie obowiązków?
Podmioty, które spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny w dniu wejścia w życie ustawy, muszą złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Ministerstwo Cyfryzacji wskazuje: „Podmioty spełniające wymogi dla podmiotów kluczowych i podmiotów ważnych będą obowiązane do zarejestrowania się w tym rejestrze w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny. Pierwszą taką analizę należy przeprowadzić więc na moment wejścia w życie ustawy, czyli dzień 3 kwietnia 2026 r.”. Dla podmiotów, które zaczną spełniać przesłanki później, sześciomiesięczny termin liczy się od dnia spełnienia przesłanek, a nie od żadnej odgórnie ustalonej daty.
Termin wpisu do wykazu nie oznacza dodatkowego czasu na wdrożenie zabezpieczeń. Ministerstwo wyjaśnia to jednoznacznie: „Termin do 3 października 2026 r. dotyczy wyłącznie wpisu do wykazu. Co do zasady termin na realizację obowiązków liczy się od momentu spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a nie od dnia wpisu”. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. oznacza to, że podłączenie do systemu S46 i pierwsze wdrożenie SZBI powinno nastąpić już do 3 kwietnia 2027 r. — niezależnie od tego, kiedy faktycznie złożą wniosek o wpis w granicach terminu do października.
| Obowiązek | Termin liczony od spełnienia przesłanek | Data dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. |
|---|---|---|
| Wpis do Wykazu KSC | 6 miesięcy od spełnienia przesłanek | 3 października 2026 r. |
| Podłączenie do systemu S46 | 12 miesięcy od spełnienia przesłanek | 3 kwietnia 2027 r. |
| Wdrożenie SZBI po raz pierwszy | 12 miesięcy od spełnienia przesłanek | 3 kwietnia 2027 r. |
| Pierwszy audyt podmiotu kluczowego | 24 miesiące od spełnienia przesłanek | 3 kwietnia 2028 r. |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Jak złożyć wniosek o wpis do Wykazu KSC krok po kroku?
Wniosek o wpis do Wykazu KSC składa się elektronicznie na stronie wykaz-ksc.gov.pl, logując się przez Węzeł Krajowy. Ministerstwo Cyfryzacji opisuje procedurę w czterech krokach: wejście na stronę i logowanie przez Węzeł Krajowy, rejestracja konta użytkownika, wybór opcji „Wpisz nowy podmiot” i wypełnienie formularza, a na końcu elektroniczne podpisanie wniosku.
- Wejdź na stronę wykaz-ksc.gov.pl i zaloguj się przez Węzeł Krajowy.
- Zarejestruj konto użytkownika w systemie.
- Kliknij „Wpisz nowy podmiot” i wypełnij formularz zgodnie z zakresem danych określonym w art. 7 ustawy o KSC.
- Jeżeli działasz przez pełnomocnika, dołącz elektroniczne pełnomocnictwo podpisane kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym lub kwalifikowaną pieczęcią elektroniczną — chyba że pełnomocnik jest ujawniony w CEIDG albo jako prokurent w KRS.
- Podpisz wniosek elektronicznie i prześlij go do rozpatrzenia.
- Po zatwierdzeniu wpisu pobierz zaświadczenie o wpisie do Wykazu KSC bezpośrednio z systemu wykaz-ksc.gov.pl.
Czy sama liczba pracowników albo przychód wystarczą, aby ustalić status KSC?
Sama liczba pracowników albo sam przychód nie wystarczą, aby jednoznacznie ustalić status KSC — to punkt wyjścia do dalszej analizy, a nie jej wynik. Reguła size-cap rzeczywiście wskazuje na próg zwykle od 50 osób personelu lub obrotu bądź sumy bilansowej powyżej 10 mln EUR, ale próg ten trzeba stosować łącznie z zasadami klasyfikacji MŚP, uwzględniając przedsiębiorstwa partnerskie i powiązane, oraz z przesłankami szczególnymi z art. 5 ustawy, które obejmują część podmiotów niezależnie od wielkości ze względu na ich rolę systemową.
Przy działalności mieszanej trzeba też pamiętać o zasadzie, którą Ministerstwo Cyfryzacji potwierdziło w aktualizacji FAQ z czerwca 2026 r.: „Należy wziąć pod uwagę dane finansowe obejmujące całą działalność podmiotu”, a nie tylko tę część, która odpowiada działalności wskazanej w załączniku do ustawy o KSC. Ministerstwo doprecyzowało też zasadę dla podmiotów niebędących przedsiębiorcami — przykładowo podmiot leczniczy, który nie jest przedsiębiorcą, jest podmiotem ważnym przy zatrudnieniu od 50 do 249 osób i podmiotem kluczowym przy zatrudnieniu co najmniej 250 osób, licząc wszystkie formy zatrudnienia, a nie tylko etaty w pełnym wymiarze czasu pracy. Wielkość podmiotu bada się przy tym według stanu na dzień sporządzenia sprawozdania finansowego.
Jak Inteca pomaga przejść od samoidentyfikacji do gotowości technicznej KSC/NIS2?
Inteca pomaga przejść od samoidentyfikacji do gotowości technicznej KSC/NIS2 w trzech odrębnie wycenianych etapach, które klient zamawia niezależnie po zakończeniu poprzedniego: audyt techniczny, wdrożenie techniczne i opcjonalne utrzymanie. Inteca odpowiada wyłącznie za warstwę techniczną projektu i nie jest podwykonawcą kancelarii — kwalifikacja prawna statusu podmiotu, dokumentacja SZBI w warstwie prawnej oraz obsługa Wykazu KSC pozostają domeną kancelarii, koordynowaną równolegle z pracami technicznymi.
Etap 1, audyt techniczny, kosztuje 5 900 PLN netto i trwa około dwóch tygodni. Obejmuje inwentaryzację aktywów, systemów, tożsamości i uprawnień, audyt infrastruktury pod kątem art. 8 ustawy o KSC oraz wstępny skan podatności — realizowany na podstawie self-assessment klienta według kwestionariusza Inteca, bez fizycznej inspekcji infrastruktury w tej cenie. Wynikiem jest raport luk technicznych z priorytetami, który staje się wsadem do wspólnego planu działań z kancelarią. Etap 2, wdrożenie techniczne, obejmuje IAM (SSO, RBAC, MFA FIDO2/WebAuthn, kontrolę uprawnień uprzywilejowanych), zarządzanie podatnościami, monitoring bezpieczeństwa, ciągłość działania, bezpieczeństwo łańcucha dostaw i dokumentację techniczną gotową na audyt — zakres i cenę od 15 000 PLN netto ustala się dopiero po wynikach audytu. Etap 3, opcjonalne utrzymanie od 2 900 PLN netto miesięcznie, obejmuje monitoring 24/7, zarządzanie podatnościami w trybie ciągłym i gotowość audytową on-demand.
Nie opieraj kwalifikacji KSC tylko na branży albo wielkości firmy. Umów audyt techniczny KSC/NIS2 (Etap 1, 5 900 PLN netto): sprawdzimy stan systemów, obowiązki techniczne i plan dojścia do gotowości audytowej — kwalifikację prawną statusu podmiotu (kluczowy/ważny) i wpis do Wykazu KSC prowadzimy równolegle we współpracy z kancelarią.
Źródła:
- Ministerstwo CyfryzacjiUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa po nowelizacji. Pytania i odpowiedzi.
- ISAPUstawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa — tekst ujednolicony (Dz.U. 2018 poz. 1560)
- wykaz-ksc.gov.plWykaz podmiotów kluczowych i podmiotów ważnych — system S46
- gov.plKomunikat Ministra Cyfryzacji w sprawie harmonogramu wniosków o wpis i uruchomienia systemu S46
- EUR-LexDyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 (NIS2)
- EUR-LexRozporządzenie Komisji (UE) nr 651/2014 — kryteria kwalifikacji MŚP
- gov.plMinisterstwo Cyfryzacji
- cyber.gov.plKrajowy System Cyberbezpieczeństwa — portal informacyjny
FAQ
Najważniejsze pytania o podmioty KSC
Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy
Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.
Zaufały nam wiodące przedsiębiorstwa












