Inteca » Business insights » Zarządzanie dostępem do tożsamości

Kogo dotyczy KSC i co trzeba wdrożyć? Sprawdź swój status

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża dyrektywę NIS2 i obejmuje znacznie szerszą grupę firm niż wcześniej.
W tym artykule ustalisz, czy jesteś podmiotem kluczowym czy ważnym, jakie masz obowiązki i w jakich terminach.

Opublikowano:

2026-04-09

Zmodyfikowano:

2026-09-21

author avatar Aleksandra Malesa
Samoidentyfikacja KSC Działa w przeglądarce, bez wysyłania danych

Sprawdź, czy Twoja organizacja podlega KSC

Wybierz rodzaj organizacji, określ jej wielkość i odpowiedz na kilka pytań doprecyzowujących – kwalifikator wskaże wstępny status, możliwe obowiązki i obszary, które warto skonsultować.

Bez podawania e-maila Samodzielny wstępny wynik Otwiera się w nowej karcie

Zaufały nam wiodące przedsiębiorstwa

13+

Lat doświadczenia

24/7

Wsparcie techniczne

NIS2

Branże regulowane

Red Hat Advanced Business Partner Badge

Krótka odpowiedź

  • KSC, czyli Krajowy System Cyberbezpieczeństwa dotyczy Cię, jeśli zatrudniasz co najmniej 50 osób lub masz obrót powyżej 10 mln EUR i działasz w jednym z 22 sektorów wskazanych w ustawie – m.in. energia, finanse, transport, ochrona zdrowia, infrastruktura cyfrowa, produkcja, ICT, gospodarka odpadami czy administracja publiczna.
  • Część podmiotów podlega KSC niezależnie od wielkości, jeśli pełni rolę systemową. Dlatego sam rozmiar firmy nie wystarczy do oceny statusu – sprawdź go w klasyfikatorze KSC.
  • Status (podmiot ważny albo podmiot kluczowy) trzeba ustalić samodzielnie, łącząc rodzaj działalności, dane finansowe, liczbę personelu i przesłanki szczególne z art. 5 ustawy.
  • Obowiązki merytoryczne obu statusów są takie same — różni je głównie tryb nadzoru i częstotliwość obowiązkowego audytu.
  • Wpis do Wykazu KSC (system S46) trzeba złożyć w ciągu 6 miesięcy od spełnienia przesłanek, ale to nie przesuwa terminów wdrożenia SZBI ani audytu.
  • Sama liczba pracowników lub przychód nie przesądzają o statusie — to jeden z kilku elementów pełnej kwalifikacji.

KSC dotyczy Twojej organizacji, jeżeli prowadzisz działalność wskazaną w załączniku nr 1 lub nr 2 do ustawy o krajowym systemie cyberbezpieczeństwa i spełniasz przesłanki uznania za podmiot kluczowy albo podmiot ważny. Ustalenie tego statusu nie jest decyzją, na którą trzeba czekać — to obowiązek samodzielnej analizy, którą każda organizacja musi przeprowadzić sama, zanim zrobi to za nią kontrola.

Ten artykuł pokazuje, jak krok po kroku sprawdzić status podmiotu, czym różni się podmiot ważny od podmiotu kluczowego, jakie terminy obowiązują od momentu spełnienia przesłanek oraz jak wygląda rejestracja w Wykazie KSC — łącznie z nowymi zasadami dotyczącymi pełnomocnika, korekty danych i wykreślenia, które Ministerstwo Cyfryzacji doprecyzowało w aktualizacji FAQ z czerwca 2026 r. Artykuł nie zastępuje kwalifikacji prawnej prowadzonej przez kancelarię — pokazuje jednak, od czego zacząć i jak połączyć samoidentyfikację z przygotowaniem technicznym. Ogólny obraz obowiązków wynikających z nowelizacji znajdziesz też w przewodniku po ustawie o KSC.

Kogo dotyczy ustawa o KSC po nowelizacji i dlaczego trzeba to sprawdzić samodzielnie?

Ustawa o KSC dotyczy każdej organizacji prowadzącej działalność wskazaną w załącznikach nr 1 i nr 2 do ustawy, niezależnie od tego, czy otrzymała jakiekolwiek zawiadomienie od organu. Ministerstwo Cyfryzacji wprost wskazuje: „Nie – każdy podmiot prowadzący działalność wskazaną w załącznikach nr 1 i 2 do ustawy o KSC musi przeanalizować czy jest podmiotem kluczowym lub podmiotem ważnym”. Innymi słowy, brak decyzji administracyjnej albo brak wpisu z urzędu nie oznacza, że obowiązki nie dotyczą danej organizacji.

Zakres KSC po nowelizacji jest szerszy niż w czasach dawnych operatorów usługi kluczowej. Nowe przepisy wdrażające dyrektywę NIS2 objęły m.in. energetykę, transport, bankowość i rynki finansowe, ochronę zdrowia, gospodarkę wodną, infrastrukturę cyfrową, zarządzanie usługami ICT, przestrzeń kosmiczną, ale też usługi pocztowe, gospodarkę odpadami, chemikalia, produkcję żywności, część produkcji przemysłowej i wybrane usługi cyfrowe. Status nie wynika jednak wyłącznie z branży — zależy łącznie od sektora, wielkości podmiotu oraz, dla części działalności, roli systemowej niezależnej od wielkości.

Jak przeprowadzić samoidentyfikację krok po kroku?

Samoidentyfikację KSC trzeba przeprowadzić w czterech krokach: ustalenie faktycznie prowadzonej działalności, ustalenie wielkości podmiotu, sprawdzenie szczególnych zasad z art. 5 ustawy i sformułowanie wstępnego wyniku kwalifikacji. Kwalifikator KSC/NIS2 w Nawigatorze Inteca prowadzi przez te same kroki, ale sam proces analityczny trzeba wykonać niezależnie od tego, czy korzysta się z narzędzia, czy z checklisty poniżej.

Ministerstwo Cyfryzacji opisuje ten proces tak: „Przede wszystkim taki przedsiębiorca musi zorientować się jaka jest jego wielkość oraz jakie działalności prowadzi. Dane finansowe przedsiębiorstwa są wskazane w sprawozdaniu finansowym (…). Konieczne będzie również ustalenie liczby zatrudnionego personelu. Działalność należy określić w oparciu o prawidłowo zadeklarowane kody Polskiej Klasyfikacji Działalności (PKD) oraz dokumenty urzędowe takie jak koncesje, zezwolenia, wpisy z rejestrów działalności regulowanej. Następnie należy przeanalizować art. 5 ustawy (…) oraz przeanalizować rodzaje działalności wskazane w załączniku nr 1 i nr 2 do ustawy o KSC”. Ten cytat jest praktycznie gotową instrukcją: dokumenty finansowe, kadrowe i rejestrowe trzeba zebrać, zanim odpowie się na pytanie o sektor.

Nie kieruj się przy tym wyłącznie kodem PKD — w KSC decydujący jest faktyczny zakres świadczonych usług lub wykonywanych zadań, a nie sama klasyfikacja statystyczna działalności. Jeżeli organizacja prowadzi kilka rodzajów działalności i choćby jedna z nich prowadzi do statusu podmiotu kluczowego, ten status ma pierwszeństwo przed statusem podmiotu ważnego dla całej organizacji.

Czym różni się podmiot ważny od podmiotu kluczowego KSC?

Podmiot ważny i podmiot kluczowy mają te same merytoryczne obowiązki — różnica dotyczy intensywności nadzoru i częstotliwości audytu, a nie zakresu wymaganych zabezpieczeń. Ministerstwo Cyfryzacji potwierdza to wprost: „Merytoryczne obowiązki podmiotu kluczowego i podmiotu ważnego są takie same. Różnica sprowadza się do zakresu czynności nadzorczych (…). Nadzór nad podmiotami kluczowymi ma charakter ex ante, a nadzór nad podmiotami ważnymi ex post. Podmioty kluczowe mają obowiązek przeprowadzić audyt co 3 lata oraz na żądanie organu właściwego do spraw cyberbezpieczeństwa. Podmioty ważne przeprowadzają audyt wyłącznie na żądanie organu właściwego do spraw cyberbezpieczeństwa”.

W praktyce oznacza to, że podmiot kluczowy powinien od początku zakładać cykliczny, obowiązkowy audyt co trzy lata, a nie tylko reagować na wezwanie organu. Podmiot ważny może zostać skontrolowany w każdej chwili, ale bez z góry narzuconego harmonogramu — co nie zwalnia go z obowiązku utrzymywania gotowości audytowej na bieżąco, bo kontrola ex post może przyjść bez zapowiedzi, najczęściej po zgłoszonym incydencie lub sygnale od CSIRT.

Obszar Podmiot ważny Podmiot kluczowy
Kryterium główne istotny dla gospodarki i ciągłości usług krytyczny dla funkcjonowania państwa i gospodarki
SZBI i zarządzanie ryzykiem obowiązkowe, pełny zakres merytoryczny obowiązkowe, ten sam zakres merytoryczny
Tryb nadzoru głównie ex post — po sygnale lub incydencie ex ante i ex post — nadzór regularny i prewencyjny
Audyt wyłącznie na żądanie organu właściwego obowiązkowy co 3 lata oraz na żądanie organu
Sankcje administracyjne maksymalne do 7 mln EUR albo 1,4% przychodu z roku poprzedzającego karę do 10 mln EUR albo 2% przychodu z roku poprzedzającego karę
Wpis do Wykazu KSC i podłączenie do S46 obowiązkowe, te same terminy liczone od przesłanek obowiązkowe, te same terminy liczone od przesłanek

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Pełne zestawienie różnic między statusami znajdziesz w Nawigatorze KSC/NIS2 – podmiot kluczowy vs podmiot ważny.

Jaka jest pełna checklista kwalifikacji do KSC?

Pełna checklista kwalifikacji do KSC obejmuje osiem elementów, które trzeba sprawdzić łącznie — sama liczba pracowników albo sam sektor nie wystarczą do wiarygodnego wyniku. Checklista pomaga też udokumentować proces samoidentyfikacji, co jest istotne, jeśli wynik trzeba będzie uzasadnić przed organem właściwym do spraw cyberbezpieczeństwa.

  1. Rodzaj faktycznie prowadzonej działalności — realny zakres świadczonych usług skonfrontowany z załącznikiem nr 1 i nr 2 do ustawy o KSC, a nie tylko deklaracja PKD.
  2. Prawidłowo zadeklarowane kody PKD oraz dokumenty urzędowe: koncesje, zezwolenia i wpisy z rejestrów działalności regulowanej.
  3. Dane finansowe ze sprawozdania finansowego — obejmujące całą działalność podmiotu, a nie wyłącznie segment wskazany w załączniku do ustawy.
  4. Liczba zatrudnionego personelu, licząc wszystkie stosunki zatrudnienia — umowy o pracę, kontrakty B2B i umowy cywilnoprawne, pełny i niepełny wymiar czasu pracy.
  5. Status według kryteriów MŚP, w tym relacje z przedsiębiorstwami partnerskimi i powiązanymi zgodnie z art. 2 ust. 1 załącznika I do rozporządzenia Komisji (UE) nr 651/2014.
  6. Przesłanki szczególne z art. 5 ustawy o KSC — czy status wynika z roli systemowej niezależnie od standardowych progów wielkości.
  7. Zależność świadczonej usługi od systemów informacyjnych — czy usługa może być świadczona bez tych systemów, czy nie.
  8. Zatwierdzenie wyniku samoidentyfikacji na poziomie zarządu lub kierownika podmiotu, udokumentowane na wypadek kontroli.

Inteca, we współpracy z partnerem prawnym, pomaga przejść od samoidentyfikacji do wdrożenia: kancelaria prowadzi kwalifikację prawną i obsługę Wykazu KSC, Inteca odpowiada za audyt techniczny, wdrożenie środków technicznych i utrzymanie gotowości audytowej. Taki podział pozwala prowadzić oba tory równolegle, zamiast czekać z pracami technicznymi na zamknięcie ścieżki prawnej.

Kiedy trzeba wpisać się do Wykazu KSC i czy ten termin wydłuża czas na wdrożenie obowiązków?

Podmioty, które spełniały przesłanki uznania za podmiot kluczowy lub podmiot ważny w dniu wejścia w życie ustawy, muszą złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Ministerstwo Cyfryzacji wskazuje: „Podmioty spełniające wymogi dla podmiotów kluczowych i podmiotów ważnych będą obowiązane do zarejestrowania się w tym rejestrze w terminie 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy albo podmiot ważny. Pierwszą taką analizę należy przeprowadzić więc na moment wejścia w życie ustawy, czyli dzień 3 kwietnia 2026 r.”. Dla podmiotów, które zaczną spełniać przesłanki później, sześciomiesięczny termin liczy się od dnia spełnienia przesłanek, a nie od żadnej odgórnie ustalonej daty.

Termin wpisu do wykazu nie oznacza dodatkowego czasu na wdrożenie zabezpieczeń. Ministerstwo wyjaśnia to jednoznacznie: „Termin do 3 października 2026 r. dotyczy wyłącznie wpisu do wykazu. Co do zasady termin na realizację obowiązków liczy się od momentu spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a nie od dnia wpisu”. Dla podmiotów spełniających przesłanki 3 kwietnia 2026 r. oznacza to, że podłączenie do systemu S46 i pierwsze wdrożenie SZBI powinno nastąpić już do 3 kwietnia 2027 r. — niezależnie od tego, kiedy faktycznie złożą wniosek o wpis w granicach terminu do października.

Obowiązek Termin liczony od spełnienia przesłanek Data dla podmiotów spełniających przesłanki 3 kwietnia 2026 r.
Wpis do Wykazu KSC 6 miesięcy od spełnienia przesłanek 3 października 2026 r.
Podłączenie do systemu S46 12 miesięcy od spełnienia przesłanek 3 kwietnia 2027 r.
Wdrożenie SZBI po raz pierwszy 12 miesięcy od spełnienia przesłanek 3 kwietnia 2027 r.
Pierwszy audyt podmiotu kluczowego 24 miesiące od spełnienia przesłanek 3 kwietnia 2028 r.

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Jak złożyć wniosek o wpis do Wykazu KSC krok po kroku?

Wniosek o wpis do Wykazu KSC składa się elektronicznie na stronie wykaz-ksc.gov.pl, logując się przez Węzeł Krajowy. Ministerstwo Cyfryzacji opisuje procedurę w czterech krokach: wejście na stronę i logowanie przez Węzeł Krajowy, rejestracja konta użytkownika, wybór opcji „Wpisz nowy podmiot” i wypełnienie formularza, a na końcu elektroniczne podpisanie wniosku.

  1. Wejdź na stronę wykaz-ksc.gov.pl i zaloguj się przez Węzeł Krajowy.
  2. Zarejestruj konto użytkownika w systemie.
  3. Kliknij „Wpisz nowy podmiot” i wypełnij formularz zgodnie z zakresem danych określonym w art. 7 ustawy o KSC.
  4. Jeżeli działasz przez pełnomocnika, dołącz elektroniczne pełnomocnictwo podpisane kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym lub kwalifikowaną pieczęcią elektroniczną — chyba że pełnomocnik jest ujawniony w CEIDG albo jako prokurent w KRS.
  5. Podpisz wniosek elektronicznie i prześlij go do rozpatrzenia.
  6. Po zatwierdzeniu wpisu pobierz zaświadczenie o wpisie do Wykazu KSC bezpośrednio z systemu wykaz-ksc.gov.pl.

Czy sama liczba pracowników albo przychód wystarczą, aby ustalić status KSC?

Sama liczba pracowników albo sam przychód nie wystarczą, aby jednoznacznie ustalić status KSC — to punkt wyjścia do dalszej analizy, a nie jej wynik. Reguła size-cap rzeczywiście wskazuje na próg zwykle od 50 osób personelu lub obrotu bądź sumy bilansowej powyżej 10 mln EUR, ale próg ten trzeba stosować łącznie z zasadami klasyfikacji MŚP, uwzględniając przedsiębiorstwa partnerskie i powiązane, oraz z przesłankami szczególnymi z art. 5 ustawy, które obejmują część podmiotów niezależnie od wielkości ze względu na ich rolę systemową.

Przy działalności mieszanej trzeba też pamiętać o zasadzie, którą Ministerstwo Cyfryzacji potwierdziło w aktualizacji FAQ z czerwca 2026 r.: „Należy wziąć pod uwagę dane finansowe obejmujące całą działalność podmiotu”, a nie tylko tę część, która odpowiada działalności wskazanej w załączniku do ustawy o KSC. Ministerstwo doprecyzowało też zasadę dla podmiotów niebędących przedsiębiorcami — przykładowo podmiot leczniczy, który nie jest przedsiębiorcą, jest podmiotem ważnym przy zatrudnieniu od 50 do 249 osób i podmiotem kluczowym przy zatrudnieniu co najmniej 250 osób, licząc wszystkie formy zatrudnienia, a nie tylko etaty w pełnym wymiarze czasu pracy. Wielkość podmiotu bada się przy tym według stanu na dzień sporządzenia sprawozdania finansowego.

Jak Inteca pomaga przejść od samoidentyfikacji do gotowości technicznej KSC/NIS2?

Inteca pomaga przejść od samoidentyfikacji do gotowości technicznej KSC/NIS2 w trzech odrębnie wycenianych etapach, które klient zamawia niezależnie po zakończeniu poprzedniego: audyt techniczny, wdrożenie techniczne i opcjonalne utrzymanie. Inteca odpowiada wyłącznie za warstwę techniczną projektu i nie jest podwykonawcą kancelarii — kwalifikacja prawna statusu podmiotu, dokumentacja SZBI w warstwie prawnej oraz obsługa Wykazu KSC pozostają domeną kancelarii, koordynowaną równolegle z pracami technicznymi.

Etap 1, audyt techniczny, kosztuje 5 900 PLN netto i trwa około dwóch tygodni. Obejmuje inwentaryzację aktywów, systemów, tożsamości i uprawnień, audyt infrastruktury pod kątem art. 8 ustawy o KSC oraz wstępny skan podatności — realizowany na podstawie self-assessment klienta według kwestionariusza Inteca, bez fizycznej inspekcji infrastruktury w tej cenie. Wynikiem jest raport luk technicznych z priorytetami, który staje się wsadem do wspólnego planu działań z kancelarią. Etap 2, wdrożenie techniczne, obejmuje IAM (SSO, RBAC, MFA FIDO2/WebAuthn, kontrolę uprawnień uprzywilejowanych), zarządzanie podatnościami, monitoring bezpieczeństwa, ciągłość działania, bezpieczeństwo łańcucha dostaw i dokumentację techniczną gotową na audyt — zakres i cenę od 15 000 PLN netto ustala się dopiero po wynikach audytu. Etap 3, opcjonalne utrzymanie od 2 900 PLN netto miesięcznie, obejmuje monitoring 24/7, zarządzanie podatnościami w trybie ciągłym i gotowość audytową on-demand.

Nie opieraj kwalifikacji KSC tylko na branży albo wielkości firmy. Umów audyt techniczny KSC/NIS2 (Etap 1, 5 900 PLN netto): sprawdzimy stan systemów, obowiązki techniczne i plan dojścia do gotowości audytowej — kwalifikację prawną statusu podmiotu (kluczowy/ważny) i wpis do Wykazu KSC prowadzimy równolegle we współpracy z kancelarią.

Źródła:

FAQ

Najważniejsze pytania o podmioty KSC

Nie, każdy podmiot prowadzący działalność wskazaną w załącznikach nr 1 i 2 do ustawy o KSC musi sam przeanalizować, czy jest podmiotem kluczowym lub podmiotem ważnym — obowiązek analizy powstaje niezależnie od tego, czy organ przesłał zawiadomienie, wezwanie albo dokonał wpisu z urzędu.

Nie, termin do 3 października 2026 r. dotyczy wyłącznie wpisu do wykazu. Terminy realizacji obowiązków – w tym podłączenie do systemu S46 i pierwsze wdrożenie SZBI – liczy się od momentu spełnienia przesłanek uznania za podmiot kluczowy lub ważny, a nie od dnia wpisu, więc odkładanie wpisu na ostatnią chwilę nie zwalnia z wcześniejszych terminów wdrożeniowych.

Wniosek składa się elektronicznie na stronie wykaz-ksc.gov.pl: należy zalogować się przez Węzeł Krajowy, zarejestrować konto użytkownika, wybrać opcję „Wpisz nowy podmiot”, wypełnić formularz i podpisać wniosek elektronicznie. Po zatwierdzeniu wpisu można od razu pobrać zaświadczenie o wpisie bezpośrednio z systemu.

Do każdego wniosku o wpis, zmianę wpisu albo wykreślenie z Wykazu KSC złożonego przez pełnomocnika trzeba dołączyć elektroniczne pełnomocnictwo podpisane kwalifikowanym podpisem elektronicznym, podpisem zaufanym, podpisem osobistym albo kwalifikowaną pieczęcią elektroniczną. Pełnomocnictwa nie dołącza się, gdy pełnomocnik podmiotu jest ujawniony w CEIDG albo prokurent jest ujawniony w KRS. Udzielenie pełnomocnictwa wymaga uiszczenia opłaty skarbowej, a system Wykazu KSC nie gromadzi dowodów tej opłaty.

Podmiot ważny to podmiot o wysokim stopniu krytyczności, który podlega głównie nadzorowi następczemu (ex-post), a audyt może być wymagany na żądanie.

Tak, dane w Wykazie KSC koryguje się przez złożenie wniosku o zmianę danych, składanego przez osobę upoważnioną do dokonania wpisu, w tym pełnomocnika. Podmiot ma 14 dni na aktualizację danych wskazanych w art. 7 ust. 2 pkt 1–18 ustawy o KSC, licząc od dnia ich zmiany — dotyczy to np. zmiany domeny, adresu czy osoby do kontaktu.

Nie, liczba pracowników i przychód to tylko jeden z elementów kwalifikacji. Trzeba je zestawić z rodzajem faktycznie prowadzonej działalności z załączników nr 1 i 2 do ustawy, z przesłankami szczególnymi z art. 5, z zasadami MŚP uwzględniającymi podmioty partnerskie i powiązane oraz z pełnymi danymi finansowymi całej działalności podmiotu, a nie tylko jej wycinka.

Przy ustalaniu wielkości podmiotu według kryteriów unijnych trzeba wziąć pod uwagę dane finansowe obejmujące całą działalność podmiotu, a nie tylko tę część, która jest wskazana w załączniku do ustawy o KSC. Dotyczy to w szczególności organizacji prowadzących kilka rodzajów działalności, z których tylko część podlega pod KSC.

Red Hat Advanced Partner

Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy

Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.

Zaufały nam wiodące przedsiębiorstwa