Krótka odpowiedź
Firma podlega UKSC, jeśli według ustawy o krajowym systemie cyberbezpieczeństwa jest podmiotem kluczowym albo ważnym. Co do zasady dotyczy to firm, które prowadzą działalność wymienioną w załączniku nr 1 lub 2 do ustawy i są co najmniej średnie, czyli zatrudniają od 50 osób albo mają zarówno obrót, jak i sumę bilansową powyżej 10 mln EUR, licząc razem z przedsiębiorstwami powiązanymi i partnerskimi. Część podmiotów, między innymi przedsiębiorcy komunikacji elektronicznej, dostawcy usług DNS, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa i podmioty publiczne, podlega ustawie także przy mniejszej skali. Większość firm ustala status samodzielnie i składa wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 r. Wynik samooceny ma skutki prawne, dlatego przed złożeniem wniosku należy zweryfikować go z prawnikiem.
Kluczowe fakty
Co do zasady ustawie podlega firma, która prowadzi działalność z załącznika nr 1 lub 2 do ustawy o KSC i jest co najmniej średnia: zatrudnia od 50 osób albo ma zarówno obrót, jak i sumę bilansową powyżej 10 mln EUR.
Bez względu na próg średniego przedsiębiorstwa ustawie podlegają m.in. przedsiębiorcy komunikacji elektronicznej, dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, podmioty publiczne oraz, od progu małego przedsiębiorstwa, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa.
Liczy się działalność faktycznie wykonywana, także poboczna; wyjątkiem są woda, ścieki i odpady, gdzie według Ministerstwa Cyfryzacji decyduje działalność główna.
Wnioski o wpis do wykazu podmiotów kluczowych i ważnych przyjmowane są od 7 maja do 3 października 2026 r. w serwisie wykaz-ksc.gov.pl, a wpis ma charakter deklaratoryjny.
Spółka, która przekracza próg tylko po doliczeniu danych przedsiębiorstw powiązanych lub partnerskich, nie jest z tego tytułu podmiotem kluczowym ani ważnym, jeśli jej system informacyjny jest od nich niezależny albo nie świadczy z nimi usług wspólnie.
Wyjaśnienia Ministerstwa Cyfryzacji nie mają mocy prawnej, a wniosek o wpis zawiera oświadczenie składane pod rygorem odpowiedzialności karnej, dlatego wynik samooceny należy zweryfikować z prawnikiem.
01
Czy moja firma podlega UKSC? Test w pięciu pytaniach
UKSC to ustawa o krajowym systemie cyberbezpieczeństwa, która w Polsce wdraża unijną dyrektywę NIS2. Po nowelizacji opublikowanej w Dz.U. 2026 poz. 252, obowiązującej od 3 kwietnia 2026 r., to ona rozstrzyga, kto jest podmiotem kluczowym albo ważnym, czyli kto musi wdrożyć system zarządzania bezpieczeństwem informacji, zgłaszać incydenty i podlega nadzorowi. Większość firm nie dostanie w tej sprawie żadnego pisma: status trzeba ustalić samodzielnie.
Do oceny potrzebne są cztery zestawy danych. Pierwszy to opis faktycznie prowadzonej działalności razem z kodami PKD, koncesjami, zezwoleniami i wpisami do rejestrów działalności regulowanej. Drugi to liczba zatrudnionych, trzeci obrót i suma bilansowa z ostatniego sprawozdania finansowego, a czwarty struktura grupy kapitałowej, jeśli firma do niej należy.
Ministerstwo Cyfryzacji zaleca kolejność, którą odtwarza poniższy test: najpierw rodzaj działalności, potem wielkość, na końcu szczególne zasady z art. 5 ustawy. Każde pytanie rozwijamy w kolejnych sekcjach, z odesłaniem do konkretnych przepisów. Test daje wstępną odpowiedź, a ostateczny wynik, zwłaszcza w sytuacjach granicznych, trzeba zweryfikować z prawnikiem.
- Pytanie 1: czy faktycznie wykonywana działalność, także poboczna, jest wymieniona w załączniku nr 1 lub nr 2 do ustawy? Jeśli nie, firma co do zasady nie podlega ustawie bezpośrednio.
- Pytanie 2: czy firma, licząc razem z przedsiębiorstwami powiązanymi i partnerskimi, jest co najmniej średnia? Jeśli tak, a działalność jest w załączniku, firma podlega ustawie.
- Pytanie 3: czy działalność należy do rodzajów objętych bez względu na próg średniego przedsiębiorstwa, jak komunikacja elektroniczna, usługi DNS, usługi zaufania albo usługi zarządzane w zakresie cyberbezpieczeństwa? Jeśli tak, ustawa może objąć także mikro lub małą firmę.
- Pytanie 4: czy firma jest podmiotem publicznym, na przykład urzędem, samorządową jednostką budżetową, instytucją kultury albo spółką komunalną? Jeśli tak, obowiązują osobne reguły, a wpis do wykazu następuje z urzędu.
- Pytanie 5: jaka jest kategoria? Duża firma z załącznika nr 1 jest podmiotem kluczowym, a średnia z załącznika nr 1 oraz średnia lub duża z załącznika nr 2 podmiotem ważnym.
Źródła
02
Pytanie 1: czy działalność jest w załączniku nr 1 (sektory kluczowe)
Pierwsze pytanie dotyczy rodzaju działalności. Liczy się działalność faktycznie wykonywana, a nie tylko wpisana do rejestru. Kody PKD mają znaczenie pomocnicze, a koncesje, zezwolenia i wpisy do rejestrów działalności regulowanej często precyzyjniej pokazują, czym firma naprawdę się zajmuje.
Ustawie podlega także działalność poboczna, nawet jeśli odpowiada za niewielką część przychodów. Według wyjaśnień Ministerstwa Cyfryzacji wyjątek dotyczy zaopatrzenia w wodę, odprowadzania ścieków i gospodarowania odpadami, gdzie liczy się działalność główna. Wynika to z brzmienia załączników, które w tych sektorach wyłączają podmioty, dla których dana działalność nie jest istotną albo podstawową częścią działalności.
Załącznik nr 1 wymienia sektory kluczowe. Poniżej zebraliśmy je w uproszczeniu. Pełne brzmienie, z odesłaniami do ustaw branżowych, znajduje się na stronach 87-95 ustawy nowelizującej w Dzienniku Ustaw, i to ono rozstrzyga w razie wątpliwości.
- Energia: wydobycie kopalin na podstawie koncesji, wytwarzanie, przesył, dystrybucja i obrót energią elektryczną na podstawie koncesji, operatorzy punktów ładowania, ciepłownictwo, ropa i paliwa ciekłe, gaz, wodór oraz energetyka jądrowa.
- Transport: przewoźnicy lotniczy, zarządzający lotniskami, agenci obsługi naziemnej i instytucje służb żeglugi powietrznej; zarządcy infrastruktury kolejowej i licencjonowani przewoźnicy kolejowi; armatorzy, zarządzający portami i obiektami portowymi; zarządcy dróg publicznych i podmioty świadczące usługi ITS, czyli inteligentnych systemów transportowych.
- Bankowość i infrastruktura rynków finansowych: m.in. banki, oddziały banków zagranicznych, SKOK-i, podmioty prowadzące rynek regulowany, ASO i OTF oraz administratorzy kluczowych wskaźników referencyjnych. Obowiązki w zakresie bezpieczeństwa wynikają dla nich z DORA, ale wpis do wykazu i osoby do kontaktu już z ustawy o KSC.
- Ochrona zdrowia: podmioty lecznicze, także prywatne, świadczeniodawcy z SOR lub centrum urazowym, laboratoria referencyjne UE, producenci leków i substancji farmaceutycznych, hurtownie farmaceutyczne, importerzy i wytwórcy produktów leczniczych oraz apteki ogólnodostępne.
- Woda pitna i ścieki: przedsiębiorstwa wodociągowo-kanalizacyjne i inne podmioty dostarczające wodę albo odprowadzające lub oczyszczające ścieki, jeśli to istotna część ich działalności.
- Infrastruktura cyfrowa i komunikacja elektroniczna: punkty wymiany ruchu internetowego, dostawcy usług DNS, rejestry domen najwyższego poziomu, podmioty rejestrujące domeny, dostawcy chmury obliczeniowej, centrów przetwarzania danych i sieci dostarczania treści, dostawcy usług zaufania oraz przedsiębiorcy komunikacji elektronicznej.
- Zarządzanie usługami ICT: dostawcy usług zarządzanych, czyli firmy instalujące, utrzymujące lub administrujące produktami, usługami i systemami ICT klientów na miejscu albo zdalnie, oraz dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa.
- Przestrzeń kosmiczna i podmioty publiczne: operatorzy infrastruktury naziemnej wspierającej usługi kosmiczne, Polska Agencja Kosmiczna oraz podmioty publiczne opisane w pytaniu 4.
03
Pytanie 1 cd.: załącznik nr 2 i branże, których w ustawie nie ma
Załącznik nr 2 wymienia sektory ważne. Firma z tych sektorów, jeśli jest co najmniej średnia, jest podmiotem ważnym także wtedy, gdy jest duża. W tej grupie znalazła się większość przemysłu objętego ustawą.
Dwa rodzaje działalności wymagają szczególnie ostrożnej oceny. Pierwszy to chemikalia: obok producentów i dystrybutorów substancji ustawa wymienia firmy wytwarzające wyroby z substancji lub mieszanin w rozumieniu rozporządzenia REACH, co może objąć szeroką grupę zakładów produkcyjnych. Drugi to produkcja, gdzie o objęciu decyduje przypisanie działalności do konkretnego działu klasyfikacji NACE Rev. 2.
Równie ważne jest to, czego w załącznikach nie ma. Nie wymieniono w nich między innymi budownictwa, handlu detalicznego (z wyjątkiem aptek ogólnodostępnych), hotelarstwa i gastronomii, drogowego transportu towarów, usług księgowych i prawnych ani samego wytwarzania oprogramowania. Firma z takiej branży co do zasady nie podlega ustawie, chyba że prowadzi też działalność wymienioną w załączniku, jest podmiotem publicznym albo zostanie objęta decyzją organu.
- Usługi pocztowe: operatorzy pocztowi w rozumieniu Prawa pocztowego, w tym świadczący usługi kurierskie.
- Gospodarowanie odpadami: firmy, dla których zbieranie, transport, przetwarzanie odpadów albo pośrednictwo w obrocie nimi jest podstawową działalnością i które muszą mieć wpis do rejestru BDO.
- Chemikalia: producenci i dystrybutorzy substancji i mieszanin oraz firmy wytwarzające z nich wyroby w rozumieniu rozporządzenia REACH.
- Żywność: przedsiębiorstwa spożywcze prowadzące dystrybucję hurtową albo przemysłową produkcję i przetwarzanie żywności.
- Produkcja: wyroby medyczne i wyroby do diagnostyki in vitro oraz działy 26-30 sekcji C NACE Rev. 2, czyli komputery, elektronika i optyka (26), urządzenia elektryczne (27), maszyny i urządzenia (28), pojazdy samochodowe, przyczepy i naczepy (29) oraz pozostały sprzęt transportowy (30).
- Dostawcy usług cyfrowych: internetowe platformy handlowe, wyszukiwarki internetowe i platformy społecznościowe.
- Badania naukowe: organizacje badawcze oraz uczelnie i inne podmioty systemu nauki wskazane w ustawie Prawo o szkolnictwie wyższym i nauce.
- Pozostałe: samorządowe podmioty publiczne opisane w pytaniu 4 oraz inwestorzy obiektów energetyki jądrowej z decyzją zasadniczą.
04
Pytanie 2: jak policzyć wielkość firmy
Wielkość ustala się według unijnej definicji mikro, małych i średnich przedsiębiorstw z załącznika I do rozporządzenia Komisji (UE) nr 651/2014. Mikroprzedsiębiorstwo zatrudnia mniej niż 10 osób, a jego roczny obrót lub suma bilansowa nie przekracza 2 mln EUR. Małe przedsiębiorstwo zatrudnia mniej niż 50 osób, a obrót lub suma bilansowa nie przekracza 10 mln EUR. Średnie zatrudnia mniej niż 250 osób i ma obrót nie większy niż 50 mln EUR lub sumę bilansową nie większą niż 43 mln EUR.
W praktyce firma jest co najmniej średnia, jeśli zatrudnia 50 osób lub więcej albo jeśli zarówno jej obrót, jak i suma bilansowa przekraczają 10 mln EUR. Dużą staje się przy 250 osobach albo przy jednoczesnym przekroczeniu 50 mln EUR obrotu i 43 mln EUR sumy bilansowej. Ustawa każe oceniać status według stanu na dzień sporządzenia sprawozdania finansowego.
Liczbę osób liczy się w rocznych jednostkach roboczych, czyli w przeliczeniu na pełne etaty w skali roku. Według wyjaśnień Ministerstwa Cyfryzacji wlicza się do niej nie tylko pracowników na umowach o pracę, ale też osoby na umowach zlecenia, agencyjnych i o dzieło, właścicieli pełniących funkcje kierownicze oraz wspólników prowadzących regularną działalność w firmie. Do wstępnego ustalenia wielkości Ministerstwo wskazuje Kwalifikator MŚP Polskiej Agencji Rozwoju Przedsiębiorczości.
Definicja MŚP zawiera też regułę, zgodnie z którą firma zmienia status dopiero po przekroczeniu progów w dwóch kolejnych okresach obrachunkowych. Sposób jej zastosowania do statusu z ustawy o KSC to jedna z kwestii, które warto potwierdzić z prawnikiem, szczególnie w firmach rosnących blisko progu.
Źródła
- Rozporządzenie Komisji (UE) nr 651/2014, załącznik I: definicja MŚP (EUR-Lex)
- Ustawa o KSC, art. 5 ust. 1-5: kryteria wielkości (Dz.U. 2026 poz. 252, s. 5-6)
- Ministerstwo Cyfryzacji, Q&A nowelizacja KSC, pyt. 1.5: jak określić wielkość (s. 13)
- Kwalifikator MŚP, Polska Agencja Rozwoju Przedsiębiorczości
05
Grupa kapitałowa: kiedy dane spółek powiązanych nie przesądzają o statusie
Wielkość ustala się z uwzględnieniem przedsiębiorstw powiązanych i partnerskich. W uproszczeniu powiązane są te, nad którymi istnieje kontrola, a partnerskie te, w których udział wynosi co najmniej 25%, ale nie daje kontroli. Dane takich podmiotów dolicza się w całości albo proporcjonalnie do udziału, dlatego niewielka spółka zależna w dużej grupie może formalnie przekroczyć próg średniego lub dużego przedsiębiorstwa.
Ustawa modyfikuje unijną definicję w dwóch miejscach. Po pierwsze, nie stosuje się przepisu, zgodnie z którym firma z co najmniej 25-procentowym udziałem podmiotu publicznego nie może być uznana za małą lub średnią. Po drugie, jeżeli spółka przekracza próg tylko dlatego, że dolicza dane przedsiębiorstw powiązanych lub partnerskich, a jej system informacyjny jest niezależny od ich systemów albo nie świadczy ona z nimi usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym.
Ministerstwo Cyfryzacji wyjaśnia, że niezależność zachodzi między innymi wtedy, gdy do świadczenia usług spółka nie potrzebuje działania spółki powiązanej lub partnerskiej, albo gdy jej rozwiązania da się zastąpić w akceptowalnym czasie i koszcie. Według tych wyjaśnień danych spółki powiązanej nie wlicza się także wtedy, gdy obie spółki nie świadczą tej samej usługi objętej ustawą. Taką ocenę trzeba należycie udokumentować.
W grupach, które korzystają ze wspólnej domeny, wspólnego katalogu użytkowników, centralnego systemu finansowo-księgowego albo wspólnego centrum usług, wykazanie niezależności bywa trudne. Ocenę warto oprzeć na opisie architektury i przepływu usług, a nie wyłącznie na strukturze właścicielskiej, ponieważ to architektura pokazuje, czy spółka faktycznie działa osobno.
Źródła

06
Pytanie 3: kogo ustawa obejmuje niezależnie od wielkości
Część podmiotów podlega ustawie bez względu na liczbę pracowników i obroty, ponieważ o ich znaczeniu decyduje pełniona funkcja, a nie skala. Dotyczy to przede wszystkim infrastruktury, od której zależy działanie internetu i obrotu elektronicznego: usług DNS, rejestrów i rejestracji domen oraz kwalifikowanych usług zaufania, takich jak kwalifikowany podpis elektroniczny.
Polska ustawa zawiera tu rozwiązanie, które łatwo przeoczyć. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym już od progu małego przedsiębiorstwa. Ustawa definiuje go szeroko, jako firmę realizującą lub wspierającą działania związane z zarządzaniem ryzykiem w cyberbezpieczeństwie, w tym obsługę incydentów, testy bezpieczeństwa, audyty systemów informacyjnych i doradztwo. Według Ministerstwa Cyfryzacji dotyczy to także spółki IT, która wykonuje takie zadania wyłącznie dla własnej grupy kapitałowej, natomiast nie obejmuje producentów oprogramowania.
Wszyscy przedsiębiorcy komunikacji elektronicznej podlegają ustawie bez względu na wielkość: średni i duzi są podmiotami kluczowymi, a mikro i mali podmiotami ważnymi. Podmiot leczniczy, który nie jest przedsiębiorcą, ma progi liczone wyłącznie zatrudnieniem: od 50 do 249 osób jest podmiotem ważnym, a od 250 osób kluczowym.
Ostatnią drogą jest decyzja organu właściwego do spraw cyberbezpieczeństwa. Może on uznać za podmiot kluczowy lub ważny firmę z sektora wymienionego w ustawie, która nie spełnia kryteriów wielkości, jeżeli jako jedyna świadczy usługę kluczową dla krytycznej działalności, jeżeli zakłócenie jej usługi poważnie zagroziłoby bezpieczeństwu, porządkowi publicznemu, obronności lub zdrowiu publicznemu, wywołałoby ryzyko systemowe albo jeżeli usługa ma istotne znaczenie wojewódzkie, krajowe lub dla co najmniej dwóch sektorów.
- Kluczowi bez względu na wielkość: dostawcy usług DNS, kwalifikowani dostawcy usług zaufania, rejestry nazw domen najwyższego poziomu, podmioty świadczące usługi rejestracji domen, podmioty krytyczne i podmioty publiczne z załącznika nr 1.
- Kluczowi od progu małego przedsiębiorstwa: dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, w tym firmy prowadzące testy bezpieczeństwa, audyty i doradztwo.
- Kluczowi od progu średniego, a ważni jako mikro i mali: przedsiębiorcy komunikacji elektronicznej.
- Ważni: niekwalifikowani dostawcy usług zaufania będący mikro, małymi lub średnimi przedsiębiorcami.
- Objęci decyzją organu: podmioty z sektorów ustawy, które nie spełniają kryteriów wielkości, ale świadczą usługę o szczególnym znaczeniu.
Źródła
- Ustawa o KSC, art. 5 ust. 1, 2 i 8: podmioty kluczowe i ważne (Dz.U. 2026 poz. 252, s. 5-6)
- Ustawa o KSC, art. 7l: uznanie decyzją organu (s. 13)
- Ministerstwo Cyfryzacji, Q&A nowelizacja KSC, pyt. 1.9: przedsiębiorcy telekomunikacyjni (s. 16)
- Ministerstwo Cyfryzacji, Q&A nowelizacja KSC, pyt. 1.21: spółka IT w grupie kapitałowej (s. 20)
07
Pytanie 4: sektor publiczny, szpitale i uczelnie
Podmioty publiczne zajmują w ustawie osobne miejsce i co do zasady nie składają wniosku, ponieważ minister właściwy do spraw informatyzacji wpisuje je do wykazu z urzędu. On też jest co do zasady organem właściwym dla tego sektora. Od kategorii zależy tryb nadzoru i zakres obowiązków, dlatego warto ją ustalić, zanim przyjdzie wezwanie do uzupełnienia danych.
Podmiotami kluczowymi, bez względu na wielkość, są podmioty publiczne z załącznika nr 1. Należą do nich między innymi organy władzy publicznej, w tym administracji rządowej, organy kontroli państwowej i ochrony prawa, sądy i trybunały wraz z obsługującymi je urzędami, a także instytuty badawcze, państwowe instytucje kultury, NBP i BGK. Po stronie samorządu są to jednostki i zakłady budżetowe województwa (z wyłączeniem m.in. placówek oświatowych, jednostek pomocy społecznej i wojewódzkich urzędów pracy), starostwa powiatowe oraz urzędy gmin, które na 1 stycznia danego roku zatrudniają co najmniej 50 osób w przeliczeniu na pełne etaty.
Podmiotami ważnymi są pozostałe samorządowe jednostki budżetowe, samorządowe zakłady budżetowe, samorządowe instytucje kultury oraz spółki komunalne wykonujące zadania użyteczności publicznej, jeżeli realizują zadania publiczne z wykorzystaniem systemów informacyjnych. Ministerstwo Cyfryzacji wyjaśnia, że dotyczy to również urzędów gmin poniżej progu 50 etatów oraz szkół i przedszkoli publicznych, dla których ustawa przewiduje uproszczone wymagania w załączniku nr 4. Jednostki samorządu terytorialnego mogą też zawrzeć porozumienie i powierzyć realizację części obowiązków jednej z nich.
Szpitale i uczelnie ocenia się według sektorów branżowych. Podmiot leczniczy działający jako spółka podlega ogólnym progom wielkości w sektorze ochrony zdrowia, a podmiot leczniczy, który nie jest przedsiębiorcą, jest podmiotem ważnym przy zatrudnieniu od 50 do 249 osób i kluczowym od 250 osób. Uczelnie są wymienione w załączniku nr 2, przy czym Ministerstwo Cyfryzacji wiąże ich status z prowadzeniem badań lub prac rozwojowych za pomocą systemów informacyjnych, co w praktyce wymaga indywidualnej oceny.
Źródła
- Ustawa o KSC, załącznik nr 1, sektor podmioty publiczne (Dz.U. 2026 poz. 252, s. 94-95)
- Ustawa o KSC, załącznik nr 2, badania naukowe i podmioty publiczne (s. 99)
- Ustawa o KSC, art. 16e ust. 6: porozumienia jednostek samorządu (s. 25)
- Ministerstwo Cyfryzacji, Q&A nowelizacja KSC, pyt. 1.8: podmioty publiczne (s. 15)
- Ministerstwo Cyfryzacji, Q&A nowelizacja KSC, pyt. 1.16 i 1.17: szkoły i uczelnie (s. 18-19)
08
Pytanie 5: podmiot kluczowy, ważny czy poza zakresem
Kategoria wynika z połączenia załącznika i wielkości. Jeżeli firma spełnia wymogi obu kategorii, na przykład dzięki różnym rodzajom działalności, ustawa rozstrzyga jednoznacznie: jest podmiotem kluczowym. Obowiązki merytoryczne obu kategorii są zbliżone, a różnią się przede wszystkim trybem nadzoru, wysokością kar i obowiązkiem cyklicznego audytu, który dotyczy podmiotów kluczowych.
Firma prowadząca kilka rodzajów działalności wykazuje je we wniosku odrębnie. Ponieważ organy właściwe są przypisane do sektorów, przypisanie do kilku sektorów może oznaczać nadzór więcej niż jednego organu. Z perspektywy zarządu oznacza to potrzebę jednego właściciela tematu, który zna wszystkie rodzaje działalności i pilnuje spójności danych.
Wynik poza zakresem też warto udokumentować. Wystarczy notatka zatwierdzona przez zarząd: jakie rodzaje działalności sprawdzono, na jakich danych o wielkości oparto ocenę, dlaczego żadna z reguł szczególnych nie ma zastosowania i kiedy nastąpi kolejny przegląd. Taki zapis przydaje się przy zapytaniu organu, a także wtedy, gdy klienci objęci ustawą pytają dostawcę o jego status i przenoszą na niego wymagania bezpieczeństwa w umowach.
- Duża firma z załącznika nr 1: podmiot kluczowy.
- Średnia firma z załącznika nr 1: podmiot ważny.
- Średnia lub duża firma z załącznika nr 2: podmiot ważny.
- Mikro lub mała firma: poza zakresem, chyba że obejmuje ją reguła szczególna z pytania 3 lub 4 albo decyzja organu.
Źródła
09
Przykłady: jak wygląda ocena w typowych sytuacjach
Poniższe przykłady są modelowe i nie opisują konkretnych firm. Pokazują, jak zastosować test, przy założeniu, że firma nie należy do grupy kapitałowej i nie prowadzi innej działalności wymienionej w załącznikach. W każdym z nich zmiana jednego parametru, na przykład przejęcie spółki, uruchomienie nowej usługi albo wzrost zatrudnienia, może zmienić wynik.
- Hurtownia spożywcza, 120 osób, 40 mln EUR obrotu: dystrybucja hurtowa żywności jest w załączniku nr 2, a firma jest średnia, więc jest podmiotem ważnym.
- Producent maszyn rolniczych, 300 osób: dział 28 NACE jest w załączniku nr 2, a firma jest duża, ale załącznik nr 2 daje status podmiotu ważnego także dużym firmom.
- Prywatna przychodnia działająca jako spółka, 60 osób: podmiot leczniczy jest w załączniku nr 1, a firma jest średnia, więc jest podmiotem ważnym; przy 250 osobach byłaby podmiotem kluczowym.
- Firma outsourcingu IT, 80 osób, administruje serwerami i siecią klientów: to dostawca usług zarządzanych z załącznika nr 1 i średnia firma, więc podmiot ważny.
- Firma doradcza, 20 osób, prowadzi dla klientów testy penetracyjne i audyty bezpieczeństwa: to dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, a przy wielkości małego przedsiębiorstwa jest już podmiotem kluczowym.
- Software house, 40 osób, 6 mln EUR obrotu, tworzy aplikacje na zamówienie: samo wytwarzanie oprogramowania nie jest w załącznikach, a firma jest mała, więc co do zasady pozostaje poza zakresem.
- Firma transportowa, 200 osób, przewozi towary ciężarówkami: transport drogowy w załączniku nr 1 obejmuje tylko zarządców dróg i usługi ITS, więc sam przewóz towarów nie wprowadza firmy w zakres. Inaczej jest, jeśli świadczy też usługi kurierskie jako operator pocztowy.
- Urząd gminy zatrudniający 35 osób na etatach: nie spełnia progu podmiotu kluczowego, ale według Ministerstwa Cyfryzacji jest podmiotem ważnym i zostanie wpisany do wykazu z urzędu.

10
Dlaczego wynik samooceny trzeba zweryfikować z prawnikiem
Samoocena nie jest ćwiczeniem wewnętrznym. Jej wynik trafia do wniosku o wpis, który kierownik podmiotu podpisuje razem z oświadczeniem składanym pod rygorem odpowiedzialności karnej za fałszywe oświadczenie. Od statusu zależy też tryb nadzoru, zakres obowiązków i ryzyko kar, a błąd w którąkolwiek stronę kosztuje: firma może pominąć obowiązki albo budować zgodność z wymogami, które jej nie dotyczą.
Ministerstwo Cyfryzacji opublikowało wyjaśnienia w formie pytań i odpowiedzi, ale zastrzega w nich, że dokument nie ma mocy prawnej i nie jest wiążący. Wyjaśnienia pomagają w wykładni, lecz nie zastępują ustawy, a przy nowych przepisach praktyka organów dopiero się kształtuje. Dlatego wynik samooceny, zarówno pozytywny, jak i negatywny, należy zweryfikować z prawnikiem, najlepiej radcą prawnym lub adwokatem zajmującym się regulacjami cyberbezpieczeństwa.
Weryfikacja jest szczególnie ważna w sytuacjach granicznych: przy wytwarzaniu wyrobów z chemikaliów, działalności pobocznej, wyjątku niezależności systemów w grupie kapitałowej, statusie uczelni, usługach doradczych z obszaru cyberbezpieczeństwa oraz przy zmianie wielkości w pobliżu progu. Nasza rola jest merytoryczna: pomagamy zebrać i uporządkować dane o działalności, systemach i usługach. Kwalifikację prawną potwierdza prawnik. Ten artykuł ma charakter informacyjny i nie stanowi porady prawnej.
- Opis faktycznie prowadzonej działalności z podziałem na rodzaje i ich udziałem w przychodach.
- Kody PKD, koncesje, zezwolenia i wpisy do rejestrów działalności regulowanej.
- Zatrudnienie w rocznych jednostkach roboczych, obrót i suma bilansowa z ostatnich sprawozdań finansowych.
- Struktura grupy kapitałowej z udziałami oraz opis powiązań systemów i usług między spółkami.
- Wstępne przypisanie do sektora, podsektora i kategorii wraz z uzasadnieniem.
11
Byliśmy operatorem usługi kluczowej. Co zmieniła nowelizacja
W poprzednim brzmieniu ustawy status operatora usługi kluczowej nadawał organ w drodze decyzji. Nowelizacja zastąpiła ten model samooceną, ale dotychczasowych operatorów nie zostawiła bez rozstrzygnięcia. Z dniem wejścia jej w życie, czyli 3 kwietnia 2026 r., stali się oni podmiotami kluczowymi z mocy prawa.
Minister wpisuje ich do nowego wykazu z urzędu, na podstawie dotychczasowego wykazu operatorów usług kluczowych. Nie składają więc wniosku o wpis, ale po doręczeniu wezwania mają sześć miesięcy na uzupełnienie brakujących danych, pod rygorem kary pieniężnej, w tym danych o działalności, której wpis z urzędu nie objął. Spółki zależne od operatora nie są objęte tym wpisem i według Ministerstwa Cyfryzacji rejestrują się samodzielnie, jeśli spełniają kryteria.
Przepisy przejściowe wyznaczają byłym operatorom krótsze terminy niż pozostałym podmiotom. Incydenty poważne zgłaszają według nowych zasad najpóźniej po sześciu miesiącach od wejścia nowelizacji w życie, czyli od 3 października 2026 r. Do czasu wdrożenia systemu zarządzania bezpieczeństwem informacji według nowych wymogów stosują dotychczasowy, a jeśli wykonali już audyt na starych zasadach, nie stosują przepisu o terminie pierwszego audytu.
Inaczej wygląda sytuacja dotychczasowych dostawców usług cyfrowych. Nowelizacja nie przekształca ich statusu automatycznie, więc dostawcy chmury obliczeniowej, internetowych platform handlowych czy wyszukiwarek oceniają się według nowych załączników na zasadach ogólnych, łącznie z kryterium wielkości.
12
Wykaz podmiotów i wniosek o wpis: co daje wpis i jakie dane zebrać
Wykaz podmiotów kluczowych i ważnych to rejestr prowadzony w systemie teleinformatycznym ministra właściwego do spraw informatyzacji, znanym jako System S46. Służy identyfikacji podmiotów, wymianie informacji o incydentach i zagrożeniach z zespołami CSIRT i organami oraz prowadzeniu nadzoru. Wnioski składa się w serwisie wykaz-ksc.gov.pl po zalogowaniu przez Węzeł Krajowy, na przykład profilem zaufanym, aplikacją mObywatel, e-dowodem albo bankowością elektroniczną.
Najważniejsza cecha wpisu ma charakter prawny. Ustawa określa go jako czynność materialno-techniczną o charakterze deklaratoryjnym, co oznacza, że wpis potwierdza status, ale go nie tworzy. Wpis następuje z chwilą złożenia kompletnego i podpisanego wniosku, bez oczekiwania na rozstrzygnięcie urzędu, a na żądanie minister wydaje elektroniczne zaświadczenie o wpisie.
Większość danych we wniosku to dane rejestrowe, ale kilka pozycji wymaga pracy po stronie IT i zarządu: zakresy publicznych adresów IP i domeny wykorzystywane w sposób ciągły, przypisanie działalności do sektorów oraz deklaracja wielkości. Ustawa wymaga też wyznaczenia co najmniej dwóch osób do kontaktu z podmiotami krajowego systemu cyberbezpieczeństwa, a w mikro i małych przedsiębiorstwach oraz w publicznych podmiotach ważnych co najmniej jednej. Osoba, która będzie administratorem konta firmy w systemie, podaje dodatkowo numer PESEL.
Kierownik podmiotu składa we wniosku oświadczenie, że dane są zgodne z prawdą, pod rygorem odpowiedzialności karnej. Ustawa wprost wyłącza z tej odpowiedzialności zakresy adresów IP i nazw domen. Pozostałe dane muszą odpowiadać stanowi faktycznemu, dlatego warto zachować materiał, na podstawie którego zostały ustalone.
- Dane identyfikacyjne: nazwa, adres siedziby i do korespondencji, adres do doręczeń elektronicznych, e-mail, NIP, REGON i numer w rejestrze działalności regulowanej, jeśli został nadany.
- Sektor, podsektor i rodzaj podmiotu według załącznika nr 1 lub 2, odrębnie dla każdego rodzaju działalności.
- Zakresy publicznych adresów IP i domeny internetowe wykorzystywane w sposób ciągły.
- Osoby do kontaktu: imię i nazwisko, służbowy telefon i e-mail, a dla administratora konta także numer PESEL.
- Deklaracja wielkości przedsiębiorstwa, państwa UE, w których firma działa, oraz informacja o umowie z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, jeśli taka umowa została zawarta.
Źródła
- Ustawa o KSC, art. 7: zakres danych w wykazie (Dz.U. 2026 poz. 252, s. 8-9)
- Ustawa o KSC, art. 7c i 7d: wniosek, oświadczenie i charakter wpisu (s. 10-11)
- Ustawa o KSC, art. 9: osoby do kontaktu (s. 18)
- Ministerstwo Cyfryzacji: samorejestracja w wykazie, instrukcja wpisu (gov.pl)
- Wykaz KSC: serwis do składania wniosków (wykaz-ksc.gov.pl)
13
Podpis, termin 3 października i co, jeśli nie zdążymy
Wniosek składa i podpisuje kierownik podmiotu albo osoba przez niego upoważniona, wyłącznie elektronicznie. Ustawa dopuszcza kwalifikowany podpis elektroniczny, podpis zaufany, podpis osobisty albo kwalifikowaną pieczęć elektroniczną ze wskazaniem osoby, która jej użyła. Przy działaniu przez pełnomocnika dołącza się pełnomocnictwo w postaci elektronicznej, chyba że pełnomocnik jest ujawniony w CEIDG albo prokurent w KRS.
Dla podmiotów, które spełniały kryteria w dniu wejścia nowelizacji w życie, harmonogram określił komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r.: wnioski są przyjmowane od 7 maja do 3 października 2026 r. Komunikat może zostać zmieniony z przyczyn technicznych lub organizacyjnych, dlatego przed złożeniem wniosku warto sprawdzić jego aktualną wersję. Firma, która spełni kryteria później, ma sześć miesięcy od dnia spełnienia przesłanek.
Niezłożenie wniosku nie wyłącza firmy z obowiązków, bo wpis jest deklaratoryjny. Organ właściwy może wpisać taki podmiot do wykazu z urzędu i wezwać go do uzupełnienia danych w ciągu sześciu miesięcy pod rygorem kary pieniężnej. Może też nałożyć karę za samo niezłożenie wniosku, jeżeli przemawia za tym waga i znaczenie naruszonych przepisów. Na wpis z urzędu przysługuje skarga do sądu administracyjnego.
Dla firmy, która zorientowała się późno, rozsądną kolejnością jest złożenie kompletnego wniosku najszybciej, jak to możliwe, zamiast oczekiwania na działanie organu. Wniosek bez danych wymaganych ustawą albo bez podpisu nie skutkuje wpisem, więc pośpiech nie zastąpi zebrania danych i weryfikacji statusu.
Źródła
- Komunikat Ministra Cyfryzacji z 8 kwietnia 2026 r., Dz. Urz. MC poz. 7: harmonogram wniosków (gov.pl)
- Ministerstwo Cyfryzacji: termin samorejestracji mija 3 października (gov.pl)
- Ustawa o KSC, art. 7c ust. 1, 6 i 7: termin, podpis i pełnomocnictwo (Dz.U. 2026 poz. 252, s. 10)
- Ustawa o KSC, art. 7j: wpis z urzędu przez organ (s. 12-13)
- Ustawa o KSC, art. 73 ust. 1a: kara za niezłożenie wniosku (s. 68)

14
Po wpisie: aktualne dane i obowiązki, które uruchamia status
Wpis nie jest czynnością jednorazową. Zmianę danych objętych wnioskiem, na przykład osób do kontaktu, adresów IP czy rodzajów działalności, zgłasza się w ciągu 14 dni. Organ właściwy może prowadzić czynności sprawdzające, a gdy stwierdzi niezgodność ze stanem faktycznym, wzywa do zmiany wpisu w ciągu 7 dni pod rygorem kary.
Status wymaga też okresowego przeglądu. Firma, która przestała spełniać przesłanki w danym sektorze, składa wniosek o wykreślenie z uzasadnieniem, a firma, która zaczęła je spełniać, ma sześć miesięcy na wniosek o wpis. Od dnia spełnienia przesłanek biegną też terminy merytoryczne: 12 miesięcy na realizację obowiązków i, dla podmiotu kluczowego, 24 miesiące na pierwszy audyt.
Najbliższe obowiązki po wpisie mają charakter organizacyjny: wyznaczenie osób do kontaktu, udostępnienie użytkownikom usług informacji o cyberzagrożeniach i kanału zgłaszania incydentów oraz rozpoczęcie korzystania z systemu S46. Dalej są system zarządzania bezpieczeństwem informacji, ścieżka zgłaszania incydentów poważnych w kaskadzie 24 godzin, 72 godzin i miesiąca oraz, dla podmiotów kluczowych, cykliczny audyt.
- Do 3 października 2026 r.: wniosek o wpis do wykazu dla podmiotów, które spełniały kryteria 3 kwietnia 2026 r.
- Do 3 kwietnia 2027 r.: obowiązki z rozdziału 3 ustawy, w tym osoby do kontaktu, korzystanie z systemu S46, system zarządzania bezpieczeństwem informacji i zgłaszanie incydentów.
- Do 3 kwietnia 2028 r.: pierwszy audyt podmiotu kluczowego, a następnie co najmniej raz na trzy lata.
- Na bieżąco: zgłaszanie zmian danych we wpisie w ciągu 14 dni.
Źródła
- Ustawa o KSC, art. 7c ust. 3 i art. 7f: zmiana danych i wykreślenie (Dz.U. 2026 poz. 252, s. 10-11)
- Ustawa o KSC, art. 7k: czynności sprawdzające organu (s. 13)
- Ustawa o KSC, art. 16: terminy realizacji obowiązków i pierwszego audytu (s. 23)
- Ministerstwo Cyfryzacji: obowiązki podmiotów kluczowych i ważnych (gov.pl)
FAQ
Najczęstsze pytania
Sprawdźcie dwie rzeczy: czy faktycznie prowadzona działalność, także poboczna, jest wymieniona w załączniku nr 1 lub 2 do ustawy oraz czy firma razem z przedsiębiorstwami powiązanymi zatrudnia co najmniej 50 osób albo ma zarówno obrót, jak i sumę bilansową powyżej 10 mln EUR. Jeśli oba warunki są spełnione, firma najpewniej podlega ustawie. Jeśli nie, trzeba jeszcze wykluczyć reguły szczególne, na przykład dla telekomunikacji, usług DNS, usług zarządzanych w zakresie cyberbezpieczeństwa i podmiotów publicznych.
Tak, przynajmniej do weryfikacji wyniku. Wniosek o wpis zawiera oświadczenie składane pod rygorem odpowiedzialności karnej, a wyjaśnienia Ministerstwa Cyfryzacji nie mają mocy prawnej. Najefektywniej jest samodzielnie zebrać dane o działalności, wielkości i grupie kapitałowej, a kwalifikację potwierdzić z radcą prawnym lub adwokatem zajmującym się regulacjami cyberbezpieczeństwa.
To zależy od rodzaju usług. Firma, która instaluje, utrzymuje lub administruje systemami klientów, jest dostawcą usług zarządzanych i podlega ustawie od progu średniego przedsiębiorstwa. Firma świadcząca usługi z obszaru cyberbezpieczeństwa, w tym testy, audyty, obsługę incydentów lub doradztwo, podlega już od progu małego przedsiębiorstwa jako podmiot kluczowy. Samo wytwarzanie oprogramowania według Ministerstwa Cyfryzacji nie wystarcza.
Organ właściwy może wpisać Waszą firmę do wykazu z urzędu i wezwać ją do uzupełnienia danych w ciągu sześciu miesięcy pod rygorem kary pieniężnej. Może też nałożyć karę za samo niezłożenie wniosku, jeśli przemawia za tym waga naruszenia. Najlepiej złożyć kompletny wniosek jak najszybciej i równolegle przygotowywać się do obowiązków, które trzeba realizować od 3 kwietnia 2027 r.
Nie. Dotychczasowi operatorzy usług kluczowych stali się podmiotami kluczowymi z mocy prawa 3 kwietnia 2026 r. i są wpisywani do wykazu z urzędu. Po doręczeniu wezwania macie sześć miesięcy na uzupełnienie danych. Spółki zależne od operatora, które spełniają kryteria, rejestrują się samodzielnie.
Niekoniecznie. Wielkość liczy się razem z danymi przedsiębiorstw powiązanych i partnerskich, ale jeśli spółka przekracza próg tylko z tego powodu, a jej system informacyjny jest niezależny od systemów grupy albo nie świadczy z nią usług wspólnie, nie jest z tego tytułu podmiotem kluczowym ani ważnym. Niezależność trzeba udokumentować, a wynik warto potwierdzić z prawnikiem.


