NIS2 / UKSC 2026 - kto podlega? Lista podmiotów kluczowych i ważnych
Kto podlega NIS2 i Ustawie o KSC?
Pierwsze pytanie, które zadaje sobie każda organizacja po usłyszeniu o NIS2, brzmi: "czy to w ogóle mnie dotyczy?". Odpowiedź nie jest oczywista, bo polska Ustawa o Krajowym Systemie Cyberbezpieczeństwa (UKSC 2026) wdrażająca dyrektywę NIS2 dzieli adresatów na dwie kategorie - podmioty kluczowe i podmioty ważne - i stosuje jednocześnie kryterium sektorowe oraz kryterium wielkości.
W skrócie: podlegasz, jeśli (1) działasz w jednym z objętych sektorów ORAZ (2) spełniasz próg wielkości przedsiębiorstwa - albo należysz do wąskiej grupy podmiotów objętych niezależnie od wielkości.
Kryterium wielkości - próg średniego przedsiębiorstwa
Zasada ogólna opiera się na definicji średniego przedsiębiorstwa:
Uwaga: niektóre typy podmiotów podlegają niezależnie od wielkości - nawet mikrofirma. Dotyczy to m.in. dostawców usług DNS, rejestrów nazw domen TLD, dostawców usług zaufania kwalifikowanych, operatorów infrastruktury krytycznej oraz administracji publicznej.
Sektory NIS2 - załącznik 1 (sektory kluczowe)
Podmioty z tych sektorów są zwykle klasyfikowane jako kluczowe:
Sektory NIS2 - załącznik 2 (pozostałe sektory krytyczne)
Podmioty z tych sektorów są zwykle klasyfikowane jako ważne:
Podmiot kluczowy a podmiot ważny - jaka różnica?
Lista wymaganych środków bezpieczeństwa i dokumentów jest taka sama dla obu kategorii. Różnica leży w nadzorze i sankcjach:
W praktyce niezależnie od kategorii musisz mieć wdrożony ten sam zestaw polityk i procedur - różni się jedynie tryb i prawdopodobieństwo kontroli.
Jak sprawdzić czy podlegasz - 3 kroki
Po ustaleniu, że podlegasz, masz obowiązek rejestracji w wykazie podmiotów kluczowych i ważnych oraz wdrożenia środków zarządzania ryzykiem w cyberbezpieczeństwie wraz z dokumentacją.
Co dalej po ustaleniu, że podlegasz?
Kolejny krok to wdrożenie dokumentacji: polityki cyberbezpieczeństwa, procedury zarządzania incydentami z terminami CSIRT (24h / 72h / 1 miesiąc), oceny i rejestru ryzyk, procedury łańcucha dostaw ICT oraz planu ciągłości działania.
ISO Forge generuje kompletny pakiet dokumentów NIS2 / UKSC dopasowany do Twojej organizacji - z terminami CSIRT wbudowanymi w procedury i opcjonalnym bundle ISO 27001 (SoA, Polityka ISMS, ocena ryzyka).
Podsumowanie
To, czy podlegasz NIS2 i UKSC 2026, zależy od sektora i wielkości - a w części przypadków od samego typu działalności, niezależnie od wielkości. Podmioty kluczowe i ważne mają te same obowiązki dokumentacyjne, różni je tryb nadzoru i wysokość kar. Jeśli jesteś adresatem ustawy, nie zwlekaj z dokumentacją - to ona jest pierwszym, co sprawdza organ podczas kontroli.
Generuj dokumentację NIS2 / UKSC w minuty - sprawdź generator NIS2 w ISO Forge.
Generator dokumentów NIS2 i UKSC 2026
Pierwszy dokument za darmo. Bez karty kredytowej.
Generator dokumentów NIS2 / UKSC →