Inteca » Business insights » Zarządzanie dostępem do tożsamości

Kogo dotyczy KSC i co trzeba wdrożyć? Sprawdź swój status w 30 sekund

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdraża dyrektywę NIS2 i obejmuje znacznie szerszą grupę firm niż wcześniej.
W tym artykule ustalisz, czy jesteś podmiotem kluczowym czy ważnym, jakie masz obowiązki i w jakich terminach.

Opublikowano:

2026-04-09

Zmodyfikowano:

2026-09-01

author avatar Aleksandra Malesa
Samoidentyfikacja KSC Na podstawie wytycznych Ministerstwa Cyfryzacji

Sprawdź, czy Twoja organizacja może podlegać KSC.

Klasyfikator prowadzi Cię przez 3 etapy samoidentyfikacji wskazane przez Ministerstwo Cyfryzacji i pomaga wstępnie określić, czy organizacja podlega KSC.

  • 1 Sprawdź rzeczywisty rodzaj działalności
  • 2 Określ wielkość organizacji
  • 3 Sprawdź szczególne zasady z art. 5 KSC
Otrzymasz wstępny status wraz z uzasadnieniem oraz obowiązkami i terminami.

Jeśli wynik wskazuje, że KSC może dotyczyć Twojej organizacji, Inteca może przeprowadzić szczegółową kwalifikację, analizę luk, wdrożenie wymagań i przygotowanie do audytu.

Bez podawania e-maila Wynik od razu na stronie Zgodnie z wytycznymi Ministerstwa

Zaudały nam wiodące przedsiębiorstwa

13+

Lat doświadczenia

24/7

Wsparcie techniczne

NIS2

Branże regulowane

Red Hat Advanced Business Partner Badge

Krótka odpowiedź

KSC, czyli Krajowy System Cyberbezpieczeństwa dotyczy Cię, jeśli zatrudniasz co najmniej 50 osób lub masz obrót powyżej 10 mln EUR i działasz w jednym z 22 sektorów wskazanych w ustawie – m.in. energia, finanse, transport, ochrona zdrowia, infrastruktura cyfrowa, produkcja, ICT, gospodarka odpadami czy administracja publiczna.

Część podmiotów podlega KSC niezależnie od wielkości, jeśli pełni rolę systemową. Dlatego sam rozmiar firmy nie wystarczy do oceny statusu – sprawdź go w klasyfikatorze poniżej.

 

KSC dotyczy podmiotów, które świadczą usługi istotne dla państwa, gospodarki i obywateli. Zgodnie z ustawą o krajowym systemie cyberbezpieczeństwa (ustawą o KSC) są to organizacje z sektorów infrastrukturalnych, finansowych, zdrowotnych i cyfrowych. W praktyce są to podmioty, których incydent może zakłócić ciągłość świadczenia usług. Zakres ustala sektor, wielkość i rola operacyjna podmiotu.

Wstępna samoidentyfikacja KSC / NIS2

Sprawdź, czy Twoja organizacja może podlegać KSC

Klasyfikator odzwierciedla 3-etapową metodę samoidentyfikacji: rzeczywista działalność → wielkość i powiązania → szczególne zasady art. 5 KSC. Wynik jest wstępną oceną, a nie decyzją organu.

1 · Działalność 2 · Wielkość 3 · Art. 5 4 · Wynik

Krok 1. Jaką działalność faktycznie prowadzi organizacja?

Wybierz sektor, a następnie jeden lub kilka rodzajów działalności. Nie kieruj się wyłącznie PKD — w KSC decydujący jest faktyczny zakres świadczonych usług lub wykonywanych zadań.

Klasyfikator nie został uruchomiony. Skrypt JavaScript jest zablokowany, opóźniony lub usunięty (np. przez wtyczkę optymalizacyjną WordPressa albo Cloudflare Rocket Loader). Dodaj ten skrypt do wyjątków optymalizacji JS.
Wybrane działalności
Czy zaznaczona działalność odpowiada dokładnemu rodzajowi podmiotu wskazanemu w załączniku nr 1 lub 2 do KSC?
Sam sektor nie wystarcza. Załączniki wskazują konkretne rodzaje podmiotów — np. nie każda firma transportowa, energetyczna czy produkcyjna automatycznie mieści się w zakresie KSC. Jeśli nie masz pewności, wybierz „Nie wiem”.
Możesz zaznaczyć kilka działalności. Jeżeli któraś z nich prowadzi do statusu podmiotu kluczowego, ten status ma pierwszeństwo przed statusem podmiotu ważnego.

Krok 2. Ustal wielkość podmiotu

Wielkość nie zawsze oznacza po prostu liczbę etatów. Dla przedsiębiorstw trzeba stosować zasady klasyfikacji MŚP, a w odpowiednich przypadkach uwzględnić przedsiębiorstwa partnerskie i powiązane.

1Czy organizacja jest przedsiębiorcą?
2Jaka jest wielkość samego przedsiębiorstwa?
Wybierz kategorię przed ewentualnym doliczeniem przedsiębiorstw partnerskich i powiązanych.
Progi pomocnicze: mikro: <10 osób i obrót lub bilans ≤2 mln EUR; małe: <50 osób i ≤10 mln EUR; średnie: <250 osób i obrót ≤50 mln EUR lub bilans ≤43 mln EUR. Formalna kwalifikacja wielkości wymaga zastosowania zasad MŚP.
3Czy organizacja ma przedsiębiorstwa partnerskie lub powiązane?
4Jaka jest wielkość po uwzględnieniu przedsiębiorstw partnerskich i powiązanych?
Dla podmiotów niebędących przedsiębiorcami art. 5 przewiduje odrębne reguły. Jeżeli wybrałaś/eś działalność leczniczą, potrzebna jest dodatkowo liczba zatrudnionych.
2Ile osób zatrudnia podmiot leczniczy?

Krok 3. Sprawdź szczególne zasady z art. 5 KSC

Poniżej wyświetlają się tylko pytania, które mogą zmienić wynik przy wybranej działalności. Niektóre podmioty są kluczowe lub ważne niezależnie od standardowych progów wielkości.

Wstępna kwalifikacja wg KSC

Jak klasyfikator doszedł do wyniku
Co ten status oznacza
Najważniejsze terminy dla podmiotów spełniających kryteria 3 kwietnia 2026 r.
Główne obszary wdrożeniowe

Masz wstępny wynik. Chcesz potwierdzić kwalifikację i przygotować wdrożenie?

Inteca może przejść z Twoją organizacją od samoidentyfikacji i analizy luk do wdrożenia wymagań KSC i przygotowania dowodów działania zabezpieczeń.

Umów bezpłatną konsultację →
Klasyfikator ma charakter informacyjny i służy do wstępnej samoidentyfikacji. Nie zastępuje analizy konkretnego stanu faktycznego ani decyzji właściwego organu. Podstawa logiki: art. 5 ustawy o KSC oraz metoda samoidentyfikacji Ministerstwa Cyfryzacji.

Kogo dotyczy KSC po nowelizacji?

Po nowelizacji ustawy KSC dotyczy znacznie szerszej grupy niż dawni operatorzy usługi kluczowej. Nowe przepisy wdrażające dyrektywę NIS2 wprowadziły podział na podmioty kluczowe i podmioty ważne oraz rozszerzyły listę sektorów. Obejmuje to także dostawców usług cyfrowych, część produkcji i badania naukowe. Skutek to większa liczba podmiotów objętych KSC na poziomie krajowym.

Czym jest podmiot ważny KSC? 

Podmiot ważny to organizacja istotna dla gospodarki i ciągłości usług, ale zwykle o niższym ryzyku systemowym niż podmiot kluczowy. Taki podmiot musi wdrożyć środki zarządzania ryzykiem, procesy incydentowe i dokumentację zgodności. Nadal podlega nadzorowi oraz sankcjom za brak wykonania obowiązków. Różnica polega głównie na intensywności nadzoru i skali konsekwencji.

Czym jest podmiot kluczowy KSC? 

Podmiot kluczowy to organizacja o fundamentalnym znaczeniu dla funkcjonowania państwa i gospodarki. Zakłócenie jej usług może powodować poważne skutki społeczne, finansowe lub infrastrukturalne. Dlatego podmiot kluczowy jest objęty bardziej rygorystycznym nadzorem i wyższą presją audytową. Dotyczy to m.in. energetyki, transportu, ochrony zdrowia, bankowości i infrastruktury cyfrowej.

Jakie progi i kryteria decydują o byciu podmiotem KSC?

W praktyce działa reguła size-cap: najczęściej KSC obejmuje średnie i duże organizacje, czyli zwykle od 50 osób personelu lub przy obrocie/sumie bilansowej powyżej 10 mln EUR. Do personelu wliczane są nie tylko etaty, ale też B2B i umowy cywilnoprawne, jeśli realnie wspierają świadczenie usług. Jednocześnie część podmiotów jest objęta KSC niezależnie od wielkości, gdy wynika to z roli systemowej. Dlatego sam rozmiar firmy nie wystarcza do oceny statusu.

Jaka jest pełna charakterystyka podmiotów podlegających KSC?

Najważniejsze cechy kwalifikacji i obowiązków podmiotów Krajowego Systemu Cyberbezpieczeństwa pokazuje tabela:

Obszar charakterystyki Podmiot ważny Podmiot kluczowy
Kryterium główne istotny dla gospodarki i usług krytyczny dla państwa i ciągłości usług
Typowy próg wielkości zwykle średni lub większy (size-cap) zwykle średni/duży lub kategorie ustawowe
Próg orientacyjny z praktyki wdrożeń od ok. 50 osób / >10 mln EUR od ok. 50 osób / >10 mln EUR, a dla części sektorów niezależnie od wielkości
Tryb nadzoru głównie ex post (częściej po sygnałach/incydencie) ex ante i ex post (regularny i reaktywny)
Rejestracja / samoidentyfikacja obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek) obowiązek zgłoszenia do wykazu (co do zasady do 6 miesięcy od spełnienia przesłanek)
Raportowanie incydentu 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca 24h wczesne ostrzeżenie, 72h zgłoszenie, raport końcowy do 1 miesiąca
SZBI i środki bezpieczeństwa obowiązkowe wdrożenie i utrzymanie obowiązkowe wdrożenie i utrzymanie
Audyt możliwy częściej ad hoc / po incydencie co do zasady bardziej regularny i rygorystyczny
Sankcje niższe progi maksymalne wyższe progi maksymalne

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Jakie są terminy wdrożeniowe dla podmiotów objętych KSC? 

Podmiot objęty KSC ma obowiązek przejść od kwalifikacji formalnej do działania operacyjnego w krótkich terminach. W praktyce kluczowe są: zgłoszenie do wykazu (zwykle do 6 miesięcy od spełnienia przesłanek), wdrożenie wymagań bezpieczeństwa i SZBI (System Zarządzania Bezpieczeństwem Informacji) (12 miesięcy) oraz utrzymywanie aktualności danych (np. zmiany zgłaszane w 14 dni). Dla podmiotów kluczowych pojawia się dodatkowo twardy wymiar audytowy i większa presja dowodowa. To wymaga planu wdrożenia od razu po samoidentyfikacji.

Oś czasu wdrożenia ustawy o KSC od kwietnia 2026 do kwietnia 2028 — pięć milestone'ów: wejście w życie (kwiecień 2026), wpis do wykazu podmiotów (październik 2026, 6 miesięcy), wdrożenie obowiązków (kwiecień 2027, 12 miesięcy), pierwszy audyt bezpieczeństwa i aktywacja kar pieniężnych (kwiecień 2028, 24 miesiące).
Kluczowe terminy ustawy o KSC od samoidentyfikacji po pierwszy audyt i aktywację kar Daty orientacyjne dla podmiotów spełniających przesłanki na dzień 2 kwietnia 2026

Jakie sektory obejmuje Krajowy System Cyberbezpieczeństwa po nowelizacji?

Nowelizacja objęła sektory kluczowe i ważne, a więc zarówno infrastrukturę krytyczną, jak i sektory wspierające ciągłość państwa i rynku. Najkrócej pokazuje to tabela:

Grupa Przykładowe sektory
Podmioty kluczowe energetyka, transport, bankowość i rynki finansowe, ochrona zdrowia, gospodarka wodna, infrastruktura cyfrowa, usługi ICT, przestrzeń kosmiczna
Podmioty ważne usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, produkcja żywności, część produkcji przemysłowej, wybrane usługi cyfrowe, badania naukowe

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Konkretne sektory, które najczęściej kwalifikują podmiot do KSC w praktyce wdrożeniowej:

  • Sektory kluczowe: energia, transport, bankowość i rynki finansowe, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT, przestrzeń kosmiczna, podmioty publiczne.

  • Sektory ważne: usługi pocztowe, energetyka jądrowa, gospodarowanie odpadami, chemikalia, żywność, wyroby medyczne, komputery i elektronika, urządzenia elektryczne, maszyny i urządzenia, pojazdy samochodowe, sprzęt transportowy, dostawcy usług cyfrowych.

Właściwa kwalifikacja zależy od szczegółowych załączników do ustawy i statusu organizacji (np. operator/inwestor, podmiot publiczny, wielkość, rola w łańcuchu dostaw).

Infografika przedstawiająca 22 sektory gospodarki objęte dyrektywą NIS2 i ustawą o KSC, podzielone na 10 sektorów kluczowych (energia, transport, bankowość, zdrowie, woda, ścieki, infrastruktura cyfrowa, ICT, przestrzeń kosmiczna, podmioty publiczne) i 12 sektorów ważnych (usługi pocztowe, energetyka jądrowa, odpady, chemikalia, żywność, wyroby medyczne, elektronika, urządzenia elektryczne, maszyny, pojazdy, sprzęt transportowy, usługi cyfrowe).
Sektory kluczowe i ważne objęte nowelizacją ustawy o KSC DzU 2026 poz 252 na podstawie załączników I i II dyrektywy NIS2 UE 20222555

Jakie są obowiązki podmiotów ważnych i kluczowych KSC? 

Oba typy podmiotów muszą wdrożyć system zarządzania bezpieczeństwem informacji, proces reagowania na incydenty, dokumentację i współpracę z CSIRT (Zespół Reagowania na Incydenty Bezpieczeństwa Komputerowego). Muszą też utrzymywać środki techniczne i organizacyjne, prowadzić szkolenia i chronić bezpieczeństwo systemu informacyjnego oraz łańcucha dostaw. Podmiot kluczowy jest zwykle objęty surowszym nadzorem, częstszym audytem i większą presją zgodności. Najważniejsze różnice pokazuje tabela:

Obszar Podmiot ważny Podmiot kluczowy
Zarządzanie ryzykiem i SZBI obowiązkowe obowiązkowe
Raportowanie incydentów i współpraca z CSIRT obowiązkowe obowiązkowe
Nadzór i kontrole proporcjonalny, częściej reaktywny intensywniejszy, częściej proaktywny
Audyty możliwe częściej ad hoc / po incydentach co do zasady bardziej rygorystyczne i cykliczne
Sankcje administracyjne niższe maksymalne progi wyższe maksymalne progi

Przesuń tabelę w bok, aby zobaczyć wszystkie kolumny

Jak działają zależności między podmiotami w KSC? 

W praktyce podmioty kluczowe i podmioty ważne raportują incydent do właściwego CSIRT, a ten koordynuje dalsze reagowanie na incydenty. Każdy podmiot objęty KSC wdraża system zarządzania bezpieczeństwem informacji i utrzymuje go jako element ciągłego nadzoru. Ustawa o KSC określa obowiązki w zakresie cyberbezpieczeństwa, a organy właściwe do spraw cyberbezpieczeństwa kontrolują, czy są one realizowane zgodnie z przepisami ustawy. Jednocześnie dostawcy usług cyfrowych i dostawcy usług ICT wspierają świadczenie usług przez podmioty objęte KSC, więc ich poziom bezpieczeństwa wpływa bezpośrednio na poziom cyberbezpieczeństwa całego systemu.

Oś czasu zgłaszania incydentów poważnych według ustawy o KSC — trzy etapy: wczesne ostrzeżenie do 24 godzin od wykrycia, zgłoszenie incydentu do 72 godzin od wykrycia, sprawozdanie końcowe do 30 dni od zgłoszenia.
Harmonogram zegarowy raportowania incydentów poważnych do CSIRT terminy obowiązujące od 2 kwietnia 2026

Kogo jeszcze poza podmiotami ważnymi i kluczowymi dotyczy KSC? 

KSC dotyczy też pośrednio dostawców i podwykonawców współpracujących z podmiotami objętymi ustawą. Wynika to z obowiązków bezpieczeństwa łańcucha dostaw, które przenoszą wymagania do umów i procedur zakupowych. W praktyce dostawca ICT może być zobowiązany kontraktowo do standardów zbliżonych do wymagań KSC. Dlatego wpływ ustawy wykracza poza formalny wykaz podmiotów.

Jak sprawdzić, czy Twoja organizacja podlega KSC? 

Sprawdź to w trzech krokach: (1) ustal sektor i wielkość w klasyfikatorze na górze strony, (2) skonfrontuj wynik z załącznikami do ustawy, (3) udokumentuj samoidentyfikację i zatwierdź ją na poziomie zarządu — to zatwierdzenie jest wymagane i będzie dowodem w razie kontroli. Jeśli wynik jest niejednoznaczny albo działasz w łańcuchu dostaw podmiotu kluczowego, przejdziemy to z Tobą na bezpłatnej konsultacji

Źródła:

  • Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw, Dz.U. 2026 poz. 252.

FAQ

Najważniejsze pytania o podmioty KSC

Nie, bo część kategorii jest kwalifikowana niezależnie od wielkości, a w innych przypadkach znaczenie ma rola podmiotu w usługach krytycznych. Dlatego także mniejsze organizacje mogą wejść w reżim KSC.

Nie, rdzeń obowiązków jest wspólny i oparty na zarządzaniu ryzykiem oraz incydentami. Różnice dotyczą głównie intensywności nadzoru, audytów i poziomu sankcji.

Tak, ponieważ KSC podmioty przenoszą wymagania bezpieczeństwa na dostawców przez umowy, oceny ryzyka i audyty. W praktyce daje to pośredni, ale bardzo realny wpływ regulacji.

Podmiot kluczowy to podmiot o najwyższym stopniu krytyczności, który podlega silniejszemu nadzorowi (ex-ante i ex-post) i zwykle ma obowiązek audytu.

Podmiot ważny to podmiot o wysokim stopniu krytyczności, który podlega głównie nadzorowi następczemu (ex-post), a audyt może być wymagany na żądanie.

Nie, zgodność ma charakter ciągły i wymaga aktualizacji procesów, dokumentacji oraz środków bezpieczeństwa. Jednorazowy audyt bez utrzymania procesu nie daje trwałej zgodności.

Red Hat Advanced Partner

Nowelizacja ustawy o KSC wdraża dyrektywę NIS2
i dotyczy Twojej firmy

Inteca przeprowadzi Cię przez cały proces - od klasyfikacji podmiotu, przez wdrożenie techniczne, po przygotowanie do audytu.

Zaufały nam wiodące przedsiębiorstwa