cyberbezpieczeństwo

Do 3 października 2026 roku przedsiębiorcy objęci ustawą o krajowym systemie cyberbezpieczeństwa (KSC), wdrażającą dyrektywę NIS2, muszą złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych prowadzonego przez Ministra Cyfryzacji.

Brzmi jak kolejny obowiązek administracyjny do odhaczenia. W praktyce to pytanie, na które wiele firm odpowiada błędnie, bo odpowiada zbyt szybko.

Oto pięć pytań, od których warto zacząć samoidentyfikację.

1. Czy moja firma jest podmiotem kluczowym lub ważnym?

Ustawa o KSC patrzy na dwie rzeczy: czym się zajmujesz i jak duża jest twoja firma.

Branże objęte przepisami NIS2 to między innymi energetyka, transport, wodociągi, ochrona zdrowia, bankowość, usługi cyfrowe, wybrane gałęzie produkcji i gospodarka odpadami. Liczy się też wielkość, co do zasady od średniego przedsiębiorstwa w górę, czyli od 50 pracowników lub 10 milionów euro obrotu.

Z połączenia tych dwóch kryteriów wynika status: duże firmy z najważniejszych sektorów to zwykle podmioty kluczowe, a średnie oraz firmy z pozostałych sektorów to podmioty ważne.

Tyle teorii. W praktyce rzadko kończy się na sprawdzeniu dwóch rubryk w tabeli.

2. Nie jesteśmy firmą energetyczną. Czy NIS2 nas nie dotyczy?

Niekoniecznie. Ustawa nie pyta, czym się zajmujesz „głównie”. Pyta, co w ogóle robisz.

Zakład produkcyjny, który przy okazji odsprzedaje prąd, ciepło lub wodę innym firmom, może zostać potraktowany dokładnie tak samo jak spółka energetyczna. Nawet jeśli ta działalność to drobny ułamek przychodów.

Dlatego sama lektura wpisu w KRS nie wystarcza. Znacznie więcej mówią posiadane koncesje, zezwolenia i umowy.

Osobną grupą są firmy IT. Jeśli świadczysz usługi z zakresu cyberbezpieczeństwa, na przykład monitoring, testy bezpieczeństwa czy wdrożenia systemów ochrony, ustawa o KSC obejmuje cię już od poziomu małej firmy. I to jako podmiot kluczowy, czyli w najsurowszej kategorii.

3. Jesteśmy małą spółką w grupie kapitałowej. Czy to nas wyklucza?

Nie zawsze. Jeśli twoja spółka należy do większej grupy kapitałowej, przy ocenie wielkości liczy się cała grupa, a nie tylko twoja spółka.

W efekcie firma zatrudniająca kilkadziesiąt osób może zostać uznana za dużego przedsiębiorcę, a więc potencjalnie za podmiot kluczowy, bo jej właścicielem jest spółka zatrudniająca tysiące. Ustawa przewiduje od tego wyjątek, ale jego warunki są wąskie i łatwo je źle ocenić.

4. Co grozi za brak wpisu do wykazu KSC do 3 października i czy członek zarządu odpowiada osobiście za NIS2?

Tu tkwi najpoważniejsze nieporozumienie.

Wiele osób zakłada, że dopóki firma nie jest wpisana do wykazu, obowiązki jej nie dotyczą. To nieprawda. Obowiązki powstają w momencie, w którym przedsiębiorstwo spełni warunki ustawowe, a nie w chwili wpisu. Wpis jedynie to potwierdza.

Oznacza to, że firma, która nie sprawdziła swojego statusu, nie zyskuje na czasie. Ona już ma obowiązki, tylko o nich nie wie. A terminy na ich wykonanie biegną.

Jeśli firma sama się nie zgłosi, może zostać wpisana do wykazu z urzędu i ukarana. Kary dla podmiotów kluczowych sięgają w najpoważniejszych przypadkach 10 milionów euro lub 2 procent rocznego obrotu.

Za wykonywanie obowiązków z zakresu cyberbezpieczeństwa odpowiada osobiście kierownik podmiotu, czyli w spółce przede wszystkim zarząd. Tej odpowiedzialności nie da się przerzucić na dyrektora IT, CISO ani na zewnętrzną firmę, której powierzono obsługę bezpieczeństwa. Można wyznaczyć osobę do koordynacji, ale odpowiedzialność prawna zostaje przy zarządzie.

Konsekwencje są konkretne. Organ nadzoru może nałożyć na kierownika podmiotu karę pieniężną do 300 procent jego wynagrodzenia, niezależnie od kary nałożonej na samą spółkę. W przypadku podmiotów kluczowych w grę wchodzi także zakaz pełnienia funkcji zarządczych do czasu usunięcia naruszeń. Dla wielu prezesów to argument poważniejszy niż sama kwota.

Część kar pieniężnych można będzie nakładać dopiero od kwietnia 2028 roku. Nie oznacza to jednak dwóch lat spokoju: nadzór, kontrole i nakazy działają już teraz, a zarząd powinien w tym czasie wdrażać obowiązki, a nie czekać.

Najprostszy sposób ograniczenia ryzyka osobistego? Aktywny udział zarządu w zarządzaniu cyberbezpieczeństwem, udokumentowane szkolenie kierownictwa, do którego ustawa zresztą zobowiązuje, oraz dokumentowanie podejmowanych decyzji. Jeśli dojdzie do kontroli, to właśnie te dokumenty pokażą, że zarząd swoje obowiązki traktował poważnie.

5. Jak złożyć wniosek o wpis w Systemie S46 i czy da się to zrobić samodzielnie?

Da się. Wniosek składa się online w Systemie S46, a formularz nie jest skomplikowany.

Jest jednak jeden szczegół, który warto znać. Do wniosku dołącza się oświadczenie kierownika firmy o prawdziwości danych, składane pod rygorem odpowiedzialności karnej.

Jeśli więc kwalifikacja firmy budzi wątpliwości, na przykład powołujecie się na wyjątek albo zgłaszacie się jako podmiot ważny, choć pierwsza lektura przepisów wskazywałaby na podmiot kluczowy, ryzyko błędu nie spada wyłącznie na spółkę. Spada także na osobę, która podpisała oświadczenie.

Podsumowując

Samo złożenie wniosku o wpis do wykazu KSC zajmuje kilkanaście minut. Ustalenie, „co” w nim wpisać, bywa znacznie trudniejsze.

Błąd działa w obie strony. Jeśli zaniżysz swój status, ryzykujesz kary. Jeśli go zawyżysz, zapłacisz za wdrożenie obowiązków NIS2, które cię nie dotyczą, w tym za audyt powtarzany co trzy lata.

Więcej informacji o samym wykazie znajdziesz w komunikacie Ministerstwa Cyfryzacji.

Jak możemy pomóc w NIS2 i KSC

Sprawdzimy, czy twoja firma jest podmiotem kluczowym, podmiotem ważnym, czy też nie podlega ustawie. Przeanalizujemy działalność, koncesje, umowy i strukturę właścicielską, a wynik przedstawimy w formie, na której zarząd może oprzeć decyzję. Jeśli trzeba, przygotujemy też wniosek do wykazu i pomożemy w dalszym wdrożeniu.

Napisz do nas, zanim minie termin. Opisz w kilku zdaniach, czym zajmuje się twoja firma, a my odpowiemy, jakiego zakresu analizy wymaga twoja sytuacja i ile czasu zajmie. Do 3 października zostało niewiele, dlatego sprawy z tym terminem traktujemy priorytetowo.

Informacje zawarte w niniejszym artykule mają charakter wyłącznie informacyjny i nie stanowią porady prawnej ani opinii prawnej. Treść wpisu nie powinna być traktowana jako podstawa do podejmowania decyzji w konkretnych sprawach.

W przypadku potrzeby uzyskania indywidualnej pomocy prawnej skontaktuj się z Nami.

Jeżeli chcesz się z nami skontaktować to śmiało zrób to przez dostępny poniżej formularz:

Kontakt