Samokwalifikacja NIS2

Czy moja firma lub instytucja podlega pod NIS2? Kompletny przewodnik po samokwalifikacji

Dyrektywa NIS2 została wdrożona do polskiego porządku prawnego nowelizacją ustawy o Krajowym Systemie Cyberbezpieczeństwa (tzw. KSC 2.0). Ustawa weszła w życie 3 kwietnia 2026 roku i już obowiązuje. Oznacza to, że tysiące firm i instytucji, które dotychczas nie miały nic wspólnego z regulacjami cyberbezpieczeństwa, musi teraz odpowiedzieć sobie na jedno kluczowe pytanie: czy podlegamy pod nowe przepisy?

Odpowiedź na to pytanie nie jest luksusem, który można odłożyć na później. Podmioty objęte przepisami mają obowiązek zarejestrować się w wykazie podmiotów kluczowych i ważnych do 3 października 2026 roku. To od wyniku samokwalifikacji zależy również, czy Twoja organizacja będzie musiała prowadzić projekt dostosowawczy — wdrażać system zarządzania bezpieczeństwem informacji, obsługę incydentów, analizę ryzyka i pozostałe wymogi ustawy.

W tym artykule przeprowadzimy Cię krok po kroku przez proces ustalania statusu organizacji: od oceny skali działalności, przez analizę sektora, aż po najczęstsze pułapki, mity i wyjątki. Na końcu znajdziesz sekcję pytań i odpowiedzi, która rozwiewa najczęstsze wątpliwości.

Jeżeli po tej analizie chcesz przejść od samokwalifikacji do działań praktycznych, zobacz też stronę audytu NIS2, gdzie opisujemy dalsze kroki wdrożeniowe i zakres wsparcia.

Dlaczego to ważne

Dlaczego samokwalifikacja jest tak ważna?

Są trzy powody, dla których warto zająć się tym tematem już teraz.

Po pierwsze — obowiązek rejestracji. Podmioty objęte przepisami muszą samodzielnie zgłosić się do wykazu podmiotów kluczowych i ważnych do 3 października 2026 roku. Uwzględniając okres wakacyjny, czasu jest mniej, niż się wydaje — zwłaszcza że część danych wymaganych przy rejestracji (np. informacje o administratorach systemu S46 czy specyfikacja sieci) wymaga przygotowania i nie da się ich uzupełnić „na kolanie”.

Po drugie — punkt wyjścia do dalszych działań. Dopiero wiedząc, czy i na jakiej podstawie podlegamy, możemy ocenić, jakie konkretnie obowiązki nas dotyczą i czy potrzebny będzie projekt dostosowawczy.

Po trzecie — sankcje finansowe. Za brak zgłoszenia lub nieprawidłowe zgłoszenie przewidziano kary pieniężne. Dobra wiadomość jest taka, że kary będzie można nakładać dopiero od kwietnia 2028 roku — ustawodawca przewidział dwuletni okres na dostosowanie. Zła wiadomość: gdy już ten okres minie, ustawa przewiduje minimalne kwoty kar, więc organ nakładający sankcję nie będzie mógł zejść poniżej ustawowego progu.

Krok 1

Krok 1: Ustal wielkość swojej organizacji

Pierwszym filtrem, przez który trzeba przepuścić organizację, jest jej wielkość. Przepisy odwołują się do unijnej klasyfikacji przedsiębiorstw: mikro, małe, średnie i duże. Progi wyglądają następująco:

KategoriaZatrudnienie (RJP)Roczny obrót lub suma bilansowa
Mikroprzedsiębiorstwoponiżej 10do 2 mln euro
Małe przedsiębiorstwoponiżej 50do 10 mln euro
Średnie przedsiębiorstwoponiżej 250do 50 mln euro (obrót) / 43 mln euro (suma bilansowa)
Duże przedsiębiorstwo250 i więcejpowyżej progów dla średniego

Brzmi prosto? Diabeł tkwi w szczegółach — i to właśnie na tym etapie organizacje popełniają najwięcej błędów.

Nie liczymy „etatów”, tylko roczne jednostki pracy (RJP)

Przepisy mówią o „pracownikach”, co jest mylące. W rzeczywistości chodzi o roczne jednostki pracy (RJP) — odpowiednik FTE (full time equivalent) liczonego dla całego roku. Do zatrudnienia wlicza się:

  • osoby na umowach o pracę,
  • osoby współpracujące na podstawie umów cywilnoprawnych i kontraktów B2B, o ile wykonują pracę pod kierunkiem i nadzorem organizacji,
  • właścicieli i pracujących dyrektorów wykonujących czynności kierownicze — to szczególnie istotne w małych spółkach, gdzie doliczenie zarządu potrafi przesunąć firmę z kategorii „mikro” do „małe”.

Nie wlicza się natomiast praktykantów, stażystów (studenckich i absolwenckich) ani osób przebywających na urlopach macierzyńskich czy wychowawczych.

Obrót albo suma bilansowa — wystarczy jedno

Kryterium finansowe ma charakter alternatywny. Nawet jeśli Twoja organizacja ma niewielkie przychody, ale posiada znaczny majątek (wysoką sumę bilansową), może przekroczyć próg dla wyższej kategorii przedsiębiorstwa. Trzeba sprawdzić oba wskaźniki.

Ważne: dane muszą być aktualne — oceny dokonujemy na podstawie ostatniego zamkniętego roku obrotowego i sprawozdania finansowego. Zmiana kategorii wielkości musi być przy tym stabilna: nowy status „utrwala się” dopiero, gdy zmiana utrzymuje się przez co najmniej dwa kolejne lata.

Grupa kapitałowa — obowiązek sumowania

To najczęściej pomijany element samokwalifikacji. Jeżeli Twoja firma jest częścią grupy kapitałowej — jako spółka matka albo spółka córka — w wielu sytuacjach do własnych danych trzeba doliczyć dane innych spółek z grupy. Zasada ogólna wygląda tak:

  • poniżej 25% udziałów lub głosów (w obie strony) — liczysz wyłącznie własne dane,
  • od 25% do 50% (przedsiębiorstwa partnerskie) — doliczasz dane proporcjonalnie do posiadanych udziałów,
  • kontrola lub co najmniej 50% udziałów (przedsiębiorstwa powiązane) — doliczasz dane w całości.

Konsekwencja bywa zaskakująca: mała spółka o niewielkich obrotach, której spółka matka świadczy takie same usługi, może zostać zakwalifikowana jako duże przedsiębiorstwo — z wszystkimi tego skutkami, łącznie ze statusem podmiotu kluczowego.

Są jednak dwa istotne wyłączenia. Danych nie trzeba sumować, jeżeli spółki nie świadczą wspólnie takich samych usług oraz jeżeli ich systemy informatyczne są od siebie niezależne i nie funkcjonują w jednym ekosystemie.

Do wstępnej oceny wielkości warto skorzystać z oficjalnego kwalifikatora MŚP udostępnianego przez Polską Agencję Rozwoju Przedsiębiorczości (PARP) — narzędzie jest rekomendowane również przez Ministerstwo Cyfryzacji.

Najczęstsze błędy przy ocenie wielkości

  • Liczenie wyłącznie umów o pracę i pomijanie osób na B2B, umowach cywilnoprawnych czy pracowników tymczasowych.
  • Nieuwzględnianie danych spółek z grupy kapitałowej.
  • Patrzenie tylko na obrót i ignorowanie sumy bilansowej oraz liczby zatrudnionych.
  • Korzystanie z nieaktualnych, sprzed kilku lat danych finansowych.
  • Pomijanie pracujących właścicieli i członków zarządu.
  • Próba „wyizolowania” części działalności — nie ma takiej możliwości; jeśli którykolwiek obszar działalności podlega pod przepisy, podlega cała organizacja jako podmiot prawny.
Krok 2

Krok 2: Sprawdź, czy Twój sektor jest objęty regulacją

Sama wielkość to za mało — trzeba jeszcze działać w jednym z sektorów wymienionych w załącznikach do ustawy. Załącznik nr 1 obejmuje tzw. sektory kluczowe, a załącznik nr 2 — sektory ważne.

Sektory z załącznika nr 1: energia, transport, bankowość i infrastruktura rynków finansowych, ochrona zdrowia, woda pitna, ścieki, infrastruktura cyfrowa (w tym komunikacja elektroniczna), zarządzanie usługami ICT, przestrzeń kosmiczna oraz podmioty publiczne.

Sektory z załącznika nr 2: usługi pocztowe i kurierskie, gospodarowanie odpadami, produkcja i dystrybucja chemikaliów, produkcja, przetwarzanie i dystrybucja żywności, produkcja (wybrane kategorie), dostawcy usług cyfrowych, badania naukowe oraz inwestycje w energetykę jądrową.

Lista wygląda jak spis treści książki telefonicznej, dlatego poniżej omawiamy poszczególne obszary wraz z najczęstszymi pułapkami interpretacyjnymi.

Energetyka

Sektor tradycyjnie regulowany, ale zakres podmiotów znacząco się poszerzył. Objęty jest cały łańcuch: wytwarzanie, przesył, obrót i magazynowanie — w odniesieniu do energii elektrycznej, ciepłownictwa, ropy, gazu, wodoru czy energii jądrowej, a także wydobycie. Warto wiedzieć, że operatorzy punktów ładowania pojazdów elektrycznych są wprost wskazani w ustawie. W przypadku odnawialnych źródeł energii (OZE) nie każda instalacja podlega — znaczenie ma rola w systemie elektroenergetycznym i to, czy działalność wymaga koncesji. W każdym przypadku konieczna jest weryfikacja z załącznikiem.

Transport — najczęściej błędnie interpretowany sektor

Ustawa obejmuje transport lotniczy, kolejowy, wodny i drogowy, ale tylko konkretne kategorie podmiotów. Największe zaskoczenie: w transporcie drogowym podlegają wyłącznie zarządcy ruchu oraz dostawcy usług inteligentnych systemów transportowych (ITS) — a nie firmy przewozowe czy spedycyjne posiadające własną flotę. Podobnie zwykła spedycja korzystająca z usług innych operatorów najprawdopodobniej nie podlega w kategorii „transport”. Uwaga jednak: firmy kurierskie podlegają — ale jako operatorzy pocztowi (załącznik nr 2), a nie w ramach sektora transportowego.

Bankowość i rynki finansowe

Podmioty z tego sektora podlegają równolegle pod rozporządzenie DORA i pod KSC. Podleganie pod DORA nie zwalnia z KSC — stosuje się przepisy dalej idące (w praktyce najczęściej DORA), ale obowiązek rejestracji w wykazie podmiotów kluczowych i ważnych wynika z KSC i trzeba go wykonać niezależnie, bo DORA takiego mechanizmu nie zawiera.

Ochrona zdrowia

Sektor ujęty bardzo szeroko: podmioty lecznicze, hurtownie farmaceutyczne i dystrybucja farmaceutyków, produkcja leków i substancji czynnych, badania i rozwój, laboratoria referencyjne, służba krwi. Co istotne, ustawa wprost obejmuje również podwykonawców świadczeń podmiotów podlegających pod KSC. Nie oznacza to jednak, że każdy gabinet lekarski czy mała przychodnia jest objęta — nadal obowiązują progi wielkości organizacji.

Woda pitna i ścieki

Przedsiębiorstwa wodno-kanalizacyjne i oczyszczalnie ścieków podlegają, ale pod warunkiem, że zaopatrzenie w wodę lub odprowadzanie ścieków stanowi istotną część działalności. Jeśli to jedynie działalność uboczna — najprawdopodobniej nie. Działa to też w drugą stronę: gmina, która nie ma wydzielonej spółki wodno-kanalizacyjnej, ale prowadzi tę działalność jako komórkę urzędu, potencjalnie również podlega.

Infrastruktura cyfrowa i usługi ICT

Tu obowiązują trzy różne reżimy, w zależności od rodzaju usługi:

  • Podlegają zawsze, niezależnie od wielkości: dostawcy usług DNS, rejestry domen najwyższego poziomu, rejestratorzy domen oraz dostawcy kwalifikowanych usług zaufania.
  • Podlegają od progu średniego przedsiębiorstwa: dostawcy usług chmury obliczeniowej, usługowe centra danych (data center), sieci dostarczania treści (CDN), punkty wymiany ruchu internetowego (IXP).
  • Podlegają nawet jako mikroprzedsiębiorstwa: przedsiębiorcy komunikacji elektronicznej (telekomunikacyjni) — w zależności od wielkości będą podmiotami kluczowymi albo ważnymi — oraz niekwalifikowani dostawcy usług zaufania.

Dwie kwestie budzą tu najwięcej nieporozumień:

Hosting a chmura. Nie każdy hosting to usługa chmurowa. O chmurze mówimy, gdy występują trzy elementy: skalowalność, elastyczność i zasoby współdzielone między klientami. Z drugiej strony klasyczny hosting może kwalifikować się jako działalność centrum danych.

Własna serwerownia a data center. Serwerownia wykorzystywana wyłącznie na potrzeby własne to nie data center. Ale serwerownia obsługująca spółki z grupy kapitałowej — to już nie jest oczywiste. Kluczowe kryterium: usługa data center polega na odsprzedaży mocy obliczeniowej lub przestrzeni klientom zewnętrznym, przy czym „klientem zewnętrznym” jest każdy odrębny podmiot prawny — również spółka z tej samej grupy.

Usługi zarządzane (MSP) i usługi zarządzane w zakresie cyberbezpieczeństwa (MSSP)

To kategoria najmniej intuicyjna i jednocześnie jedna z najszerszych. Usługi zarządzane to usługi w zakresie instalacji, eksploatacji i konserwacji produktów, procesów i usług ICT, świadczone poprzez wsparcie lub aktywną administrację. W praktyce mogą to być m.in.:

  • zewnętrzna administracja siecią lub aplikacjami klienta,
  • outsourcing helpdesku IT,
  • usługowe zarządzanie chmurą lub hostingiem,
  • zewnętrzne zarządzanie dostępami do systemów.

Nie każda usługa IT się tu mieści — sami dostawcy oprogramowania częściej podlegać będą pod rozporządzenie CRA niż pod KSC — ale każdorazowo trzeba przeanalizować, na czym dokładnie polega usługa.

Usługi zarządzane w zakresie cyberbezpieczeństwa obejmują wsparcie w zarządzaniu ryzykiem cyberbezpieczeństwa, a ustawa wskazuje przykładowo: obsługę incydentów, testy bezpieczeństwa, audyty systemów IT oraz doradztwo — kategorię wyjątkowo pojemną. Co kluczowe: w tym obszarze podlegają już małe przedsiębiorstwa. Zwolnione są wyłącznie mikroprzedsiębiorstwa (poniżej 10 RJP i do 2 mln euro obrotu lub sumy bilansowej).

Usługi wewnątrz grupy kapitałowej. Tu nie ma już wątpliwości interpretacyjnych: świadczenie usług przez jedną spółkę z grupy na rzecz pozostałych (np. centrum usług wspólnych, wewnętrzny dział IT wydzielony do osobnej spółki) traktowane jest jak normalne świadczenie usług na rynku. Podmiot podlegający pod KSC to podmiot z konkretnym NIP-em, REGON-em i wpisem do KRS lub CEIDG — jeśli świadczy usługi na rzecz innego podmiotu o innym NIP-ie, nie jest to działalność wewnętrzna.

Podmioty publiczne

Do podmiotów publicznych nie stosuje się progów wielkości. Według szacunków Ministerstwa Cyfryzacji regulacją objętych będzie ponad 20 tysięcy podmiotów publicznych. Istotna różnica proceduralna: podmioty publiczne nie rejestrują się same — otrzymują (lub już otrzymały) zawiadomienie o wpisie z urzędu. Wpis jest jednak tylko częściowy: od otrzymania zawiadomienia podmiot ma 6 miesięcy na uzupełnienie brakujących informacji.

Pozostałe sektory ważne — w skrócie

  • Usługi pocztowe i kurierskie — podlega ten, kto figuruje w rejestrze operatorów pocztowych.
  • Gospodarowanie odpadami — zbieranie, transport, przetwarzanie, sprzedaż i pośrednictwo w obrocie odpadami, o ile stanowi to podstawową działalność. Prowadzenie selektywnej zbiórki na własne potrzeby nie kwalifikuje.
  • Chemikalia — produkcja, wytwarzanie i dystrybucja substancji oraz wyrobów chemicznych objętych rozporządzeniem REACH.
  • Produkcja — nie cały sektor, lecz kategorie wskazane przez odwołanie do klasyfikacji NACE (skoordynowanej z polskim PKD). Warto zweryfikować własne kody PKD z załącznikiem.
  • Żywność — produkcja, przetwarzanie i dystrybucja żywności na poziomie hurtowym lub przemysłowym. Handel detaliczny i gastronomia nie podlegają, nawet jeśli przekraczają progi wielkości. Uwaga: magazynowanie żywności mieści się w części dystrybucyjnej i podlega.
  • Dostawcy usług cyfrowych — internetowe platformy handlowe (marketplace’y łączące sprzedających i kupujących), wyszukiwarki internetowe oraz platformy społecznościowe. W przypadku funkcji społecznościowych ważna wskazówka interpretacyjna: jeżeli element komunikacji (np. czat) jest wtórny wobec głównego przedmiotu działalności, nie czyni to jeszcze z serwisu platformy społecznościowej. Warunkiem jest też prowadzenie głównej działalności na terytorium UE.
  • Badania naukowe — organizacje badawcze prowadzące badania aplikacyjne i prace rozwojowe; uczelnie i instytuty w ograniczonym zakresie.
  • Inwestycje w energetykę jądrową — podmioty posiadające tzw. decyzję zasadniczą podlegają od samego początku inwestycji.
Krok 3

Krok 3: Podmiot kluczowy czy podmiot ważny?

Jeżeli ustaliłeś, że organizacja podlega pod przepisy, pozostaje ostatni krok: określenie, czy jest podmiotem kluczowym, czy podmiotem ważnym. Większość obowiązków jest wspólna dla obu kategorii, ale niektóre (m.in. zakres nadzoru i wysokość sankcji) się różnią.

Nie da się tego rozstrzygnięcia sprowadzić do jednej prostej tabelki — wynik zależy od kombinacji sektora, konkretnego przedmiotu działalności, wielkości organizacji oraz przewidzianych w ustawie wyjątków. Ogólna prawidłowość jest taka, że podmiotów kluczowych będzie relatywnie niewiele (duże przedsiębiorstwa z sektorów załącznika nr 1 oraz kategorie objęte regułami specjalnymi), natomiast najliczniejszą grupę stanowić będą podmioty ważne.

Warto też wiedzieć, że każdy sektor będzie miał własny organ nadzoru: dla bankowości będzie to KNF, dla komunikacji elektronicznej Prezes UKE, dla ochrony zdrowia Ministerstwo Zdrowia, dla żywności Ministerstwo Rolnictwa itd. Prawidłowe przypisanie wszystkich obszarów działalności pozwala ustalić, który regulator może przyjść do nas z kontrolą.

Ważna zasada: nie gramy „do pierwszego trafienia”. Zgłoszenie do wykazu wymaga wskazania wszystkich podstaw podlegania, dlatego trzeba przeanalizować wszystkie obszary działalności organizacji, a nie zatrzymać się na pierwszym pasującym.

Jeżeli z tej analizy wynika, że możesz podlegać pod przepisy, kolejnym krokiem zwykle jest uporządkowanie luk i obowiązków. W takiej sytuacji pomocny bywa audyt NIS2, który porządkuje zakres prac, priorytety i ryzyka.

Mity i pułapki

Najczęstsze mity i pułapki

„Nikt nas nie wpisał na listę, więc nie podlegamy.” Z urzędu wpisywane są wyłącznie podmioty publiczne. Podmioty prywatne muszą dokonać samokwalifikacji i zgłosić się same.

„Ustawa jeszcze nie weszła w życie, mamy czas.” To był prawdziwy argument do 3 kwietnia 2026 roku. Ustawa obowiązuje, a termin rejestracji — 3 października 2026 — jest aktualny.

„Jesteśmy małą firmą, więc jesteśmy zwolnieni.” Nie zawsze. W niektórych kategoriach (usługi DNS, rejestratorzy domen, telekomunikacja, usługi zaufania, MSSP od poziomu małego przedsiębiorstwa) progi wielkości nie chronią przed obowiązkami.

„Zlecimy IT i cyberbezpieczeństwo na zewnątrz, więc problem NIS2 też.” Część zadań można outsourcować, ale odpowiedzialność i szereg obowiązków (rejestracja, analiza ryzyka, odpowiedzialność kierownictwa) pozostają po stronie organizacji.

„Nasz klient jest podmiotem kluczowym, więc my automatycznie też podlegamy.” Nie — status klienta nie przenosi się na dostawcę (wyjątkiem są podwykonawcy świadczeń w ochronie zdrowia, wskazani wprost w ustawie). Trzeba jednak pamiętać, że podmioty objęte KSC mają obowiązek zarządzania bezpieczeństwem łańcucha dostaw — i mogą umownie przenosić wymagania bezpieczeństwa na swoich dostawców. Nie oznacza to obowiązku rejestracji ani podlegania karom ustawowym, ale w praktyce wymogi „rozpływają się” po rynku jako zobowiązania kontraktowe.

„Mamy taki kod PKD w KRS, więc podlegamy” (albo odwrotnie). Liczy się realnie prowadzona działalność, nie zapisy rejestrowe. Martwy wpis PKD nie tworzy obowiązków, a brak wpisu nie zwalnia, jeśli działalność faktycznie jest wykonywana.

Gdy nie podlegasz

Co zrobić, gdy wyjdzie, że NIE podlegamy?

Nawet jeśli analiza wykaże, że organizacja nie jest objęta przepisami, warto sporządzić krótką notatkę dokumentującą ocenę: jaki jest przedmiot naszej działalności, jaka jest nasza wielkość, na podstawie jakich przepisów uznaliśmy, że nie podlegamy, i gdzie ewentualnie były obszary wątpliwe. Takiego obowiązku prawnego nie ma — ale pamięć ludzka jest zawodna, a gdy za rok czy dwa pojawi się kontrola z pytaniem „dlaczego nie jesteście w wykazie?”, gotowa dokumentacja pozwoli natychmiast odtworzyć tok rozumowania. To niewielki wysiłek, który może zaoszczędzić sporo stresu.

Analogicznie warto udokumentować sytuację, w której podlegamy — wraz ze wskazaniem wszystkich podstaw i zakresu.

Q&A

Pytania i odpowiedzi (Q&A)

Nie. Każdy podmiot w grupie ocenia się samodzielnie. Może się zdarzyć, że część spółek podlega, część nie, a wśród podlegających część będzie podmiotami kluczowymi, a część ważnymi. Grupa kapitałowa ma natomiast znaczenie przy ustalaniu wielkości przedsiębiorstwa (sumowanie zatrudnienia i danych finansowych).

Całkowitą liczbę zatrudnionych (w przeliczeniu na RJP). Struktura zatrudnienia i to, ile osób korzysta z komputerów, nie ma znaczenia dla kwalifikacji.

Tak, jeżeli wykonują pracę pod kierunkiem i nadzorem organizacji. Wliczamy też pracujących właścicieli i dyrektorów. Nie wliczamy praktykantów, stażystów ani osób na urlopach macierzyńskich i wychowawczych.

Przepisy nigdzie nie nakazują wprost posiadania SOC ani służby 24/7. Istnieje natomiast obowiązek wczesnego wykrywania i kwalifikacji incydentów oraz zgłaszania incydentów poważnych w ustawowych terminach. Jeśli zespół pracujący 8 godzin dziennie w dni robocze nie jest w stanie tych terminów dotrzymać, trzeba to rozwiązać organizacyjnie — ale forma (własne dyżury, usługa zewnętrzna, inna organizacja pracy) pozostaje decyzją podmiotu.

W sektorze transportu drogowego — co do zasady nie. Podlegają tam wyłącznie zarządcy ruchu i dostawcy usług inteligentnych systemów transportowych. Zwykła spedycja korzystająca z usług innych przewoźników również najprawdopodobniej nie podlega. Firmy kurierskie podlegają natomiast jako operatorzy pocztowi.

Dotyczy. Podleganie pod DORA nie wyłącza KSC — stosuje się przepisy dalej idące, ale obowiązek rejestracji w wykazie podmiotów kluczowych i ważnych wynika z KSC i trzeba go zrealizować.

Serwerownia wykorzystywana wyłącznie na własne potrzeby — nie. Jeżeli jednak odsprzedajesz moc obliczeniową lub przestrzeń klientom zewnętrznym (a klientem zewnętrznym jest każdy odrębny podmiot prawny, także spółka z Twojej grupy), możesz podlegać jako usługowe centrum danych — od progu średniego przedsiębiorstwa.

Co do zasady nie — usługi zarządzane wymagają spełnienia progu co najmniej średniego przedsiębiorstwa. Uwaga jednak na dwie rzeczy: po pierwsze, jeśli usługa obejmuje elementy zarządzania cyberbezpieczeństwem (MSSP), próg spada i podlega już mały przedsiębiorca (powyżej 10 RJP lub 2 mln euro). Po drugie, właściwy organ może w drodze indywidualnej decyzji objąć obowiązkami konkretny podmiot niezależnie od wielkości.

Jeżeli zajmuje się produkcją, przetwarzaniem lub dystrybucją żywności na poziomie hurtowym lub przemysłowym i spełnia próg średniego przedsiębiorstwa — tak, jako podmiot z sektora ważnego. Detal i gastronomia nie podlegają.

Apteki ogólnodostępne są wprost wskazane w ustawie — ale nadal obowiązują progi wielkości, więc pojedyncze, małe apteki w praktyce najczęściej nie będą objęte obowiązkami.

Do liczenia progów wielkości polskiej spółki jego dane należy uwzględnić zgodnie z zasadami sumowania. Sam podmiot zagraniczny będzie natomiast podlegał rejestracji w państwie swojej siedziby, nie w Polsce.

Formalnie przepisy przewidują możliwość nałożenia kary pieniężnej (przy czym kary można nakładać dopiero od kwietnia 2028 r.). Błędna kwalifikacja to jednak przewinienie mniejszej wagi niż całkowity brak wpisu. Organ „może”, a nie „musi” nałożyć karę — ale jeśli już to zrobi, ustawa określa kwoty minimalne, wyższe dla podmiotów kluczowych niż dla ważnych.

Przepisy nie są tu w pełni precyzyjne, jednak Ministerstwo Cyfryzacji w toku prac sejmowych zadeklarowało, że okres do kwietnia 2028 r. to okres na dostosowanie „bez kar”, a nie odroczenie sankcji za okres wsteczny.

Przepisy mówią o kierowniku jednostki organizacyjnej. W spółce z o.o. będzie to co do zasady zarząd — chyba że zarząd wyznaczy konkretną osobę odpowiedzialną. Prokurent, mimo szerokich uprawnień, nie ponosi tu odpowiedzialności.

System informacyjny w rozumieniu KSC jest pojęciem szerszym niż system IT — obejmuje nie tylko oprogramowanie i infrastrukturę, ale również dane, ludzi i procedury. Analizując obowiązki, patrzymy na systemy informacyjne jako całość.

Tak, system działa. Podmioty publiczne otrzymują zawiadomienia o wpisie z urzędu, a podmioty prywatne mogą już samodzielnie logować się i dokonywać zgłoszeń.

Nie. Zgłoszenie wymaga wskazania wszystkich podstaw podlegania, dlatego trzeba przeanalizować całą działalność organizacji. Ma to też znaczenie praktyczne: od przypisanych obszarów zależy, które organy nadzoru będą właściwe wobec Twojej organizacji.

Nie. NIS2 i KSC 2.0 to nie regulacje, które spełnia się wypełnianiem dokumentów. Dokumentacja jest ważna z punktu widzenia kontroli, ale kontrola ostatecznie zbada, czy organizacja jest realnie zabezpieczona przed zakłóceniem działania. Dobra wiadomość: wiele mechanizmów bezpieczeństwa można wdrożyć bezkosztowo lub niskim kosztem — kluczem jest priorytetyzacja: samoidentyfikacja i wpis do wykazu, analiza ryzyka, uporządkowanie procesów, a następnie szkolenia i dalsze działania.

Podsumowanie

Podsumowanie — lista kontrolna samokwalifikacji

  • Policz wielkość organizacji w RJP (nie tylko etaty — także B2B, umowy cywilnoprawne, pracujący właściciele) oraz sprawdź obrót i sumę bilansową na podstawie aktualnych danych finansowych.
  • Uwzględnij grupę kapitałową — sprawdź, czy nie musisz sumować danych spółek powiązanych i partnerskich.
  • Przeanalizuj wszystkie obszary realnie prowadzonej działalności pod kątem obu załączników do ustawy — nie zatrzymuj się na pierwszym trafieniu i nie sugeruj się wyłącznie wpisami PKD.
  • Sprawdź reguły specjalne — niektóre kategorie podlegają niezależnie od wielkości, inne od progu małego przedsiębiorstwa.
  • Ustal status: podmiot kluczowy czy ważny — i którzy regulatorzy sektorowi będą wobec Ciebie właściwi.
  • Udokumentuj wynik analizy — niezależnie od tego, czy podlegasz, czy nie.
  • Jeśli podlegasz — zarejestruj się w wykazie podmiotów kluczowych i ważnych do 3 października 2026 r. i zaplanuj projekt dostosowawczy.

Prawidłowa samokwalifikacja to fundament całego procesu zgodności z NIS2. Warto poświęcić na nią czas teraz — zanim zrobi to za nas kontrola.

Jeżeli po samokwalifikacji potrzebujesz przełożyć wnioski na działania operacyjne, zobacz, jak wygląda audyt NIS2 i przygotowanie organizacji do wdrożenia wymogów.

Artykuł ma charakter informacyjny i nie stanowi porady prawnej. W przypadkach wątpliwych rekomendujemy indywidualną analizę stanu faktycznego organizacji.