Krótka odpowiedź
KSC, czyli Krajowy System Cyberbezpieczeństwa dotyczy Cię, jeśli zatrudniasz co najmniej 50 osób lub masz obrót powyżej 10 mln EUR i działasz w jednym z 22 sektorów wskazanych w ustawie – m.in. energia, finanse, transport, ochrona zdrowia, infrastruktura cyfrowa, produkcja, ICT, gospodarka odpadami czy administracja publiczna.
Część podmiotów podlega KSC niezależnie od wielkości, jeśli pełni rolę systemową. Dlatego sam rozmiar firmy nie wystarczy do oceny statusu – sprawdź go w klasyfikatorze poniżej.
KSC dotyczy podmiotów, które świadczą usługi istotne dla państwa, gospodarki i obywateli. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa (ustawą o KSC) są to organizacje z sektorów infrastrukturalnych, finansowych, zdrowotnych i cyfrowych. W praktyce są to podmioty, których incydent może zakłócić ciągłość świadczenia usług. Zakres ustala sektor, wielkość i rola operacyjna podmiotu.
Sprawdź, czy Twoja organizacja podlega dyrektywie NIS2
Odpowiedz na dwa pytania — od razu zobaczysz swój status, obowiązki i terminy. Zajmie Ci to około 30 sekund.
— —
Masz diagnozę. Chcesz, żeby Inteca to wdrożyła?
Zmapujemy Twoje luki zgodności i poprowadzimy Cię do audytu.
Umów bezpłatną konsultację →Kogo dotyczy KSC po nowelizacji?
Po nowelizacji ustawy KSC dotyczy znacznie szerszej grupy niż dawni operatorzy usługi kluczowej. Nowe przepisy wdrażające dyrektywę NIS2 wprowadziły podział na podmioty kluczowe i podmioty ważne oraz rozszerzyły listę sektorów. Obejmuje to także dostawców usług cyfrowych, część produkcji i badania naukowe. Skutek to większa liczba podmiotów objętych KSC na poziomie krajowym.
Czym jest podmiot ważny KSC?
Podmiot ważny to organizacja istotna dla gospodarki i ciągłości usług, ale zwykle o niższym ryzyku systemowym niż podmiot kluczowy. Taki podmiot musi wdrożyć środki zarządzania ryzykiem, procesy incydentowe i dokumentację zgodności. Nadal podlega nadzorowi oraz sankcjom za brak wykonania obowiązków. Różnica polega głównie na intensywności nadzoru i skali konsekwencji.
Czym jest podmiot kluczowy KSC?
Podmiot kluczowy to organizacja o fundamentalnym znaczeniu dla funkcjonowania państwa i gospodarki. Zakłócenie jej usług może powodować poważne skutki społeczne, finansowe lub infrastrukturalne. Dlatego podmiot kluczowy jest objęty bardziej rygorystycznym nadzorem i wyższą presją audytową. Dotyczy to m.in. energetyki, transportu, ochrony zdrowia, bankowości i infrastruktury cyfrowej.
Jakie progi i kryteria decydują o byciu podmiotem KSC?
W praktyce działa reguła size-cap: najczęściej KSC obejmuje średnie i duże organizacje, czyli zwykle od 50 osób personelu lub przy obrocie/sumie bilansowej powyżej 10 mln EUR. Do personelu wliczane są nie tylko etaty, ale też B2B i umowy cywilnoprawne, jeśli realnie wspierają świadczenie usług. Jednocześnie część podmiotów jest objęta KSC niezależnie od wielkości, gdy wynika to z roli systemowej. Dlatego sam rozmiar firmy nie wystarcza do oceny statusu.
Jaka jest pełna charakterystyka podmiotów podlegających KSC?
Najważniejsze cechy kwalifikacji i obowiązków podmiotów Krajowego Systemu Cyberbezpieczeństwa pokazuje tabela:
| Obszar charakterystyki | Podmiot ważny | Podmiot kluczowy |
|---|---|---|
| Kryterium główne | istotny dla gospodarki i usług | krytyczny dla państwa i ciągłości usług |
| Typowy próg wielkości | zwykle średni lub większy (size-cap) | zwykle średni/duży lub kategorie ustawowe |
| Próg orientacyjny z praktyki wdrożeń | od ok. 50 osób / >10 mln EUR | od ok. 50 osób / >10 mln EUR, a dla części sektorów niezależnie od wielkości |
| Tryb nadzoru | głównie ex post (częściej po sygnałach/incydencie) | ex ante i ex post (regularny i reaktywny) |
| Rejestracja / samoidentyfikacja | obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek) | obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek) |
| Raportowanie incydentu | 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca | 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca |
| SZBI i środki bezpieczeństwa | obowiązkowe wdrożenie i utrzymanie | obowiązkowe wdrożenie i utrzymanie |
| Audyt | możliwy częściej ad hoc / po incydencie | co do zasady bardziej regularny i rygorystyczny |
| Sankcje | niższe progi maksymalne | wyższe progi maksymalne |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Jakie są terminy wdrożeniowe dla podmiotów objętych KSC?
Podmiot objęty KSC ma obowiązek przejść od kwalifikacji formalnej do działania operacyjnego w krótkich terminach. W praktyce kluczowe są: zgłoszenie do wykazu (zwykle do 6 miesięcy od spełnienia przesłanek), wdrożenie wymagań bezpieczeństwa i SZBI (System Zarządzania Bezpieczeństwem Informacji) (12 miesięcy) oraz utrzymywanie aktualności danych (np. zmiany zgłaszane w 14 dni). Dla podmiotów kluczowych pojawia się dodatkowo twardy wymiar audytowy i większa presja dowodowa. To wymaga planu wdrożenia od razu po samoidentyfikacji.

Jakie sektory obejmuje Krajowy System Cyberbezpieczeństwa po nowelizacji?
Nowelizacja objęła sektory kluczowe i ważne, a więc zarówno infrastrukturę krytyczną, jak i sektory wspierające ciągłość państwa i rynku. Najkrócej pokazuje to tabela:
| Grupa | Przykładowe sektory |
|---|---|
| Podmioty kluczowe | energetyka, transport, bankowość i rynki finansowe, ochrona zdrowia, gospodarka wodna, infrastruktura cyfrowa, usługi ICT, przestrzeń kosmiczna |
| Podmioty ważne | usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja żywności, część produkcji przemysłowej, wybrane usługi cyfrowe, badania naukowe |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Konkretne sektory, które najczęściej kwalifikują podmiot do KSC w praktyce wdrożeniowej:
-
Sektory kluczowe: energia, transport, bankowość i rynki finansowe, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, podmioty publiczne.
-
Sektory ważne: usługi pocztowe, energetyka jądrowa, gospodarowanie odpadami, chemikalia, żywność, wyroby medyczne, komputery i elektronika, urządzenia elektryczne, maszyny i urządzenia, pojazdy samochodowe, sprzęt transportowy, dostawcy usług cyfrowych.
Właściwa kwalifikacja zależy od szczegółowych załączników do ustawy i statusu organizacji (np. operator/inwestor, podmiot publiczny, wielkość, rola w łańcuchu dostaw).

Jakie są obowiązki podmiotów ważnych i kluczowych KSC?
Oba typy podmiotów muszą wdrożyć system zarządzania bezpieczeństwem informacji, proces reagowania na incydenty, dokumentację i współpracę z CSIRT (Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego). Muszą też utrzymywać środki techniczne i organizacyjne, prowadzić szkolenia i chronić bezpieczeństwo systemu informacyjnego oraz łańcucha dostaw. Podmiot kluczowy jest zwykle objęty surowszym nadzorem, częstszym audytem i większą presją zgodności. Najważniejsze różnice pokazuje tabela:
| Obszar | Podmiot ważny | Podmiot kluczowy |
|---|---|---|
| Zarządzanie ryzykiem i SZBI | obowiązkowe | obowiązkowe |
| Raportowanie incydentów i współpraca z CSIRT | obowiązkowe | obowiązkowe |
| Nadzór i kontrole | proporcjonalny, częściej reaktywny | intensywniejszy, częściej proaktywny |
| Audyty | możliwe częściej ad hoc / po incydentach | co do zasady bardziej rygorystyczne i cykliczne |
| Sankcje administracyjne | niższe maksymalne progi | wyższe maksymalne progi |
Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny
Jak działają zależności między podmiotami w KSC?
W praktyce podmioty kluczowe i podmioty ważne raportują incydent do właściwego CSIRT, a ten koordynuje dalsze reagowanie na incydenty. Każdy podmiot objęty KSC wdraża system zarządzania bezpieczeństwem informacji i utrzymuje go jako element ciągłego nadzoru. Ustawa o KSC określa obowiązki w zakresie cyberbezpieczeństwa, a organy właściwe do spraw cyberbezpieczeństwa kontrolują, czy są one realizowane zgodnie z przepisami ustawy. Jednocześnie dostawcy usług cyfrowych i dostawcy usług ICT wspierają świadczenie usług przez podmioty objęte KSC, więc ich poziom bezpieczeństwa wpływa bezpośrednio na poziom cyberbezpieczeństwa całego systemu.

Kogo jeszcze poza podmiotami ważnymi i kluczowymi dotyczy KSC?
KSC dotyczy też pośrednio dostawców i podwykonawców współpracujących z podmiotami objętymi ustawą. Wynika to z obowiązków bezpieczeństwa łańcucha dostaw, które przenoszą wymagania do umów i procedur zakupowych. W praktyce dostawca ICT może być zobowiązany kontraktowo do standardów zbliżonych do wymagań KSC. Dlatego wpływ ustawy wykracza poza formalny wykaz podmiotów.
Jak sprawdzić, czy Twoja organizacja podlega KSC?
Sprawdź to w trzech krokach: (1) ustal sektor i wielkość w klasyfikatorze na górze strony, (2) skonfrontuj wynik z załącznikami do ustawy, (3) udokumentuj samoidentyfikację i zatwierdź ją na poziomie zarządu — to zatwierdzenie jest wymagane i będzie dowodem w razie kontroli. Jeśli wynik jest niejednoznaczny albo działasz w łańcuchu dostaw podmiotu kluczowego, przejdziemy to z Tobą na bezpłatnej konsultacji
Źródła:
-
Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252.
FAQ
Najważniejsze pytania o podmioty KSC
Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy
Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.
Zaufały nam wiodące przedsiębiorstwa













