ISO Forge/Baza wiedzy ISO/NIS2 / UKSC
NIS2 / UKSC

NIS2 / UKSC 2026 - kto podlega? Lista podmiotów kluczowych i ważnych

3 czerwca 2026·8 min czytania·Marcin Rabiasz · Pełnomocnik ZSZ

Kto podlega NIS2 i Ustawie o KSC?

Pierwsze pytanie, które zadaje sobie każda organizacja po usłyszeniu o NIS2, brzmi: "czy to w ogóle mnie dotyczy?". Odpowiedź nie jest oczywista, bo polska Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC 2026) wdrażająca dyrektywę NIS2 dzieli adresatów na dwie kategorie - podmioty kluczowe i podmioty ważne - i stosuje jednocześnie kryterium sektorowe oraz kryterium wielkości.

W skrócie: podlegasz, jeśli (1) działasz w jednym z objętych sektorów ORAZ (2) spełniasz próg wielkości przedsiębiorstwa - albo należysz do wąskiej grupy podmiotów objętych niezależnie od wielkości.

Kryterium wielkości - próg średniego przedsiębiorstwa

Zasada ogólna opiera się na definicji średniego przedsiębiorstwa:

Podmiot kluczowy - co do zasady duże przedsiębiorstwo w sektorze szczególnie krytycznym: od 250 pracowników lub obrót powyżej 50 mln EUR i suma bilansowa powyżej 43 mln EUR.
Podmiot ważny - średnie przedsiębiorstwo (od 50 pracowników lub obrót/suma bilansowa powyżej 10 mln EUR) oraz duże podmioty z pozostałych sektorów krytycznych.

Uwaga: niektóre typy podmiotów podlegają niezależnie od wielkości - nawet mikrofirma. Dotyczy to m.in. dostawców usług DNS, rejestrów nazw domen TLD, dostawców usług zaufania kwalifikowanych, operatorów infrastruktury krytycznej oraz administracji publicznej.

Sektory NIS2 - załącznik 1 (sektory kluczowe)

Podmioty z tych sektorów są zwykle klasyfikowane jako kluczowe:

Energetyka (energia elektryczna, ropa, gaz, ciepło, wodór)
Transport (lotniczy, kolejowy, wodny, drogowy)
Bankowość i infrastruktura rynków finansowych
Ochrona zdrowia (szpitale, laboratoria, producenci wyrobów medycznych, farmacja)
Woda pitna i ścieki
Infrastruktura cyfrowa (IXP, DNS, TLD, chmura, centra danych, CDN, usługi zaufania, łączność elektroniczna)
Zarządzanie usługami ICT (B2B) - dostawcy usług zarządzanych MSP i bezpieczeństwa MSSP
Administracja publiczna
Przestrzeń kosmiczna
ISO Forge
Generator dokumentów NIS2 i UKSC 2026
3 dokumenty za darmo - bez karty kredytowej
Generator dokumentów NIS2 / UKSC →

Sektory NIS2 - załącznik 2 (pozostałe sektory krytyczne)

Podmioty z tych sektorów są zwykle klasyfikowane jako ważne:

Usługi pocztowe i kurierskie
Gospodarka odpadami
Produkcja i dystrybucja chemikaliów
Produkcja, przetwarzanie i dystrybucja żywności
Produkcja (wyroby medyczne, elektronika, maszyny, pojazdy, sprzęt)
Dostawcy usług cyfrowych (platformy handlowe, wyszukiwarki, sieci społecznościowe)
Badania naukowe

Podmiot kluczowy a podmiot ważny - jaka różnica?

Lista wymaganych środków bezpieczeństwa i dokumentów jest taka sama dla obu kategorii. Różnica leży w nadzorze i sankcjach:

Podmioty kluczowe podlegają nadzorowi proaktywnemu (kontrole i audyty z urzędu, możliwość niezapowiedzianych inspekcji). Maksymalne kary: do 10 mln EUR lub 2 proc. rocznego obrotu.
Podmioty ważne podlegają nadzorowi reaktywnemu (kontrola dopiero gdy pojawia się sygnał o naruszeniu). Maksymalne kary: do 7 mln EUR lub 1,4 proc. obrotu.

W praktyce niezależnie od kategorii musisz mieć wdrożony ten sam zestaw polityk i procedur - różni się jedynie tryb i prawdopodobieństwo kontroli.

Jak sprawdzić czy podlegasz - 3 kroki

1.Sprawdź sektor - czy Twoja działalność mieści się w załączniku 1 lub 2. Decyduje faktyczny przedmiot działalności, nie tylko kod PKD.
2.Sprawdź wielkość - policz pracowników i dane finansowe według definicji przedsiębiorstwa (uwzględniając podmioty powiązane i partnerskie).
3.Sprawdź wyjątki - nawet poniżej progu możesz podlegać, jeśli należysz do grupy "niezależnie od wielkości" lub zostaniesz wskazany decyzją organu.

Po ustaleniu, że podlegasz, masz obowiązek rejestracji w wykazie podmiotów kluczowych i ważnych oraz wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie wraz z dokumentacją.

Co dalej po ustaleniu, że podlegasz?

Kolejny krok to wdrożenie dokumentacji: polityki cyberbezpieczeństwa, procedury zarządzania incydentami z terminami CSIRT (24h / 72h / 1 miesiąc), oceny i rejestru ryzyk, procedury łańcucha dostaw ICT oraz planu ciągłości działania.

ISO Forge generuje kompletny pakiet dokumentów NIS2 / UKSC dopasowany do Twojej organizacji - z terminami CSIRT wbudowanymi w procedury i opcjonalnym bundle ISO 27001 (SoA, Polityka ISMS, ocena ryzyka).

Podsumowanie

To, czy podlegasz NIS2 i UKSC 2026, zależy od sektora i wielkości - a w części przypadków od samego typu działalności, niezależnie od wielkości. Podmioty kluczowe i ważne mają te same obowiązki dokumentacyjne, różni je tryb nadzoru i wysokość kar. Jeśli jesteś adresatem ustawy, nie zwlekaj z dokumentacją - to ona jest pierwszym, co sprawdza organ podczas kontroli.

Generuj dokumentację NIS2 / UKSC w minuty - sprawdź generator NIS2 w ISO Forge.

Generator dokumentów NIS2 i UKSC 2026

Pierwszy dokument za darmo. Bez karty kredytowej.

Generator dokumentów NIS2 / UKSC →

Inne artykuły