Czy Twoja firma jest podmiotem kluczowym lub ważnym? Jak sprawdzić, czy podlegasz pod KSC
Czy Twoja firma podlega KSC? Poznaj zasady oceny statusu podmiotu kluczowego lub ważnego w kontekście NIS2. Sprawdź, jak sektor, wielkość firmy i znaczenie usług wpływają na kwalifikację, oraz jakie dane zebrać do samodzielnej oceny.
Wprowadzenie: KSC, NIS2 i pojęcia „podmiot kluczowy” oraz „podmiot ważny”
O tym, czy firma podlega przepisom o krajowym systemie cyberbezpieczeństwa, nie decyduje samo korzystanie z systemów IT ani przekonanie, że jej działalność jest istotna dla klientów. Potrzebna jest kwalifikacja na podstawie konkretnych kryteriów prawnych. Jej wynik pozwala ustalić, czy organizacja ma bezpośrednie obowiązki ustawowe, czy wymagania dotyczące bezpieczeństwa wynikają przede wszystkim z umów i oczekiwań kontrahentów.
KSC to krajowy system cyberbezpieczeństwa, którego ramy określa polska ustawa o krajowym systemie cyberbezpieczeństwa. Reguluje ona m.in. obowiązki podmiotów objętych systemem, obsługę incydentów oraz zadania właściwych organów. Z kolei NIS2 jest unijną dyrektywą, która rozszerza zakres regulacji cyberbezpieczeństwa i wzmacnia wymagania wobec objętych nią organizacji. Nie jest rozporządzeniem stosowanym w taki sam sposób jak RODO — wymaga wdrożenia do prawa krajowego. Dlatego ocenę obowiązków firmy w Polsce należy opierać na aktualnym brzmieniu ustawy o KSC, z uwzględnieniem terminów wejścia w życie poszczególnych przepisów i regulacji przejściowych.
NIS2 wprowadza rozróżnienie na dwie podstawowe kategorie organizacji:
- Podmiot kluczowy — organizacja zaliczona do tej kategorii według kryteriów wskazanych w przepisach, objęta szerszym modelem nadzoru, dopuszczającym działania kontrolne także bez wcześniejszych przesłanek naruszenia obowiązków.
- Podmiot ważny — organizacja również objęta wymaganiami cyberbezpieczeństwa, wobec której nadzór ma zasadniczo charakter następczy: działania nadzorcze podejmuje się w związku z informacjami lub przesłankami wskazującymi na możliwe naruszenia.
„Ważny” nie oznacza zwolniony z zasadniczych obowiązków ani zobowiązany jedynie do podstawowych zabezpieczeń. W modelu NIS2 obie kategorie podlegają wymaganiom dotyczącym zarządzania ryzykiem cyberbezpieczeństwa, zgłaszania poważnych incydentów oraz odpowiedzialności organów zarządzających. Różnice dotyczą przede wszystkim sposobu nadzoru i ram sankcji. Konkretne środki bezpieczeństwa powinny być natomiast proporcjonalne do ryzyka i charakteru działalności.
Podmiot nie wybiera swojej kategorii, a samo nazwanie usługi „krytyczną” w umowie nie przesądza o kwalifikacji. Nie należy też traktować określeń „podmiot kluczowy” i „operator usługi kluczowej”, znanego z wcześniejszego modelu KSC, jako synonimów. Punktem wyjścia jest zawsze sprawdzenie, czy dana organizacja mieści się w ustawowym zakresie regulacji — dopiero potem można prawidłowo określić jej obowiązki.
Krok 1: Identyfikacja sektora i świadczonej usługi — mapowanie do katalogów NIS2/KSC
Zacznij od ustalenia, co firma faktycznie robi i jakiemu rodzajowi podmiotu odpowiada ta działalność w przepisach. Sama przynależność do szeroko rozumianej branży IT, przemysłu czy transportu nie wystarcza do oceny, czy organizacja podlega KSC. Potrzebne jest dopasowanie rzeczywiście świadczonej usługi lub prowadzonej działalności do konkretnej pozycji w ustawowym katalogu. W Cognity często słyszymy pytania, jak praktycznie przeprowadzić takie przyporządkowanie — odpowiadamy na nie także na blogu.
Gdzie szukać właściwej kategorii?
Punktem odniesienia na poziomie unijnym są załączniki I i II do dyrektywy NIS2, czyli dyrektywy (UE) 2022/2555. Załącznik I obejmuje sektory kluczowe, m.in. energię, transport, bankowość, zdrowie, infrastrukturę cyfrową oraz zarządzanie usługami ICT między przedsiębiorstwami. Załącznik II dotyczy innych sektorów krytycznych, takich jak usługi pocztowe i kurierskie, gospodarowanie odpadami, określone rodzaje produkcji, produkcja i dystrybucja żywności czy wybrane usługi cyfrowe.
Te katalogi służą do wstępnego przyporządkowania działalności. Nie oznaczają jednak, że każda firma z załącznika I automatycznie jest podmiotem kluczowym, a każda z załącznika II — ważnym. Ostateczna kwalifikacja wymaga zastosowania pozostałych kryteriów. Na potrzeby oceny obowiązków w Polsce sprawdzaj obowiązujące brzmienie ustawy o krajowym systemie cyberbezpieczeństwa, jej załączniki i definicje. Odróżniaj je od projektów nowelizacji oraz opracowań opisujących dopiero planowane rozwiązania.
Porównuj zakres działalności, nie tylko nazwę branży
Przejdź od sektora do podsektora, a następnie do wskazanego w przepisach rodzaju podmiotu. Przeczytaj również definicje i odesłania do innych aktów prawnych — to one często rozstrzygają, czy dana usługa mieści się w katalogu. Różnice dobrze widać na przykładach:
- Usługi IT: tworzenie oprogramowania nie jest samo w sobie równoznaczne ze świadczeniem usług zarządzanych. Osobnej analizy wymagają m.in. bieżące zarządzanie systemami klienta, usługi chmurowe i usługi centrum przetwarzania danych.
- Produkcja: NIS2 nie obejmuje automatycznie całego przemysłu. Katalog wskazuje konkretne grupy działalności, m.in. produkcję komputerów, wyrobów elektronicznych i optycznych, urządzeń elektrycznych oraz określonych maszyn i pojazdów.
- Żywność: znaczenie ma charakter działalności. W załączniku II wskazano przedsiębiorstwa spożywcze zajmujące się dystrybucją hurtową oraz przemysłową produkcją i przetwarzaniem, a nie każdy punkt sprzedaży żywności.
- Usługi cyfrowe: prowadzenie własnego sklepu internetowego nie oznacza automatycznie prowadzenia internetowej platformy handlowej w rozumieniu przepisów.
Kody PKD traktuj jako pomoc w wyszukiwaniu właściwej kategorii, nie jako samodzielny dowód objęcia regulacją. Jeżeli katalog odwołuje się do klasyfikacji NACE, sprawdź zakres wskazanych działów i odpowiednie powiązania klasyfikacyjne. Nie ograniczaj analizy do przeważającego kodu działalności: istotna może być również usługa poboczna, jeżeli rzeczywiście jest świadczona.
Zapisz wynik mapowania
Dla każdej potencjalnie objętej działalności przygotuj krótki zapis: opis usługi → sektor i podsektor → rodzaj podmiotu → konkretna podstawa prawna. Uzasadnienie oprzyj na rzeczywistym zakresie świadczenia, np. opisanym w umowie lub specyfikacji usługi. Jeżeli firma pasuje do kilku pozycji, zachowaj wszystkie dopasowania. Wynikiem tego etapu ma być uzasadnione wskazanie kategorii do dalszej oceny, a nie przedwczesne nadanie firmie statusu podmiotu kluczowego lub ważnego.
Krok 2: Rola w łańcuchu dostaw i zależności — dostawca, operator, podwykonawca, integrator
Obsługa klienta objętego KSC nie oznacza automatycznie, że Twoja firma również jest podmiotem kluczowym lub ważnym. Trzeba rozdzielić dwie kwestie: własne obowiązki ustawowe oraz wymagania bezpieczeństwa wynikające ze współpracy z podmiotem regulowanym. Firma może podlegać jednemu z tych reżimów albo obu jednocześnie.
Na tym etapie sprawdź, co faktycznie robisz dla odbiorcy usługi: dostarczasz produkt, wdrażasz rozwiązanie, utrzymujesz system czy odpowiadasz za jego codzienne działanie. Nazwa umowy, określenie „partner technologiczny” lub status podwykonawcy nie wystarczają do oceny. Liczą się rzeczywisty zakres świadczenia i sposób jego wykonywania.
Jak odróżnić role w łańcuchu dostaw?
| Rola | Typowy zakres działania | Znaczenie dla oceny |
|---|---|---|
| Dostawca | Dostarcza sprzęt, oprogramowanie, komponenty lub określoną usługę. | Sama sprzedaż klientowi objętemu KSC nie przesądza o objęciu dostawcy ustawą. Innej oceny może wymagać dostawa produktu, a innej stałe zarządzanie nim u klienta. |
| Operator | Zapewnia bieżące działanie infrastruktury, systemu lub usługi. | Istotne jest, jaką usługę faktycznie prowadzi. Słowo „operator” w umowie nie stanowi samo w sobie kwalifikacji prawnej. |
| Podwykonawca | Realizuje część świadczenia na rzecz głównego wykonawcy. | Brak bezpośredniej umowy z odbiorcą końcowym nie wyklucza własnych obowiązków ustawowych, ale też nie powoduje ich automatycznego powstania. |
| Integrator | Łączy systemy, konfiguruje rozwiązania i uruchamia je w środowisku klienta. | Warto oddzielić wdrożenie zakończone odbiorem od późniejszego, stałego administrowania lub utrzymywania rozwiązania. |
Jedna firma może pełnić kilka takich ról. Integrator, który po wdrożeniu przejmuje administrację środowiskiem, może świadczyć usługi wymagające analizy pod kątem kategorii dostawcy usług zarządzanych. Jeżeli zarządza także bezpieczeństwem, znaczenie może mieć kategoria dostawcy zarządzanych usług bezpieczeństwa. O kwalifikacji nie decyduje etykieta handlowa, lecz zgodność rzeczywistej usługi z właściwą definicją prawną.
Ustal, gdzie przebiega odpowiedzialność operacyjna
Prześledź konkretną usługę od odbiorcy do wykonawców poszczególnych czynności. Ustal, kto ma dostęp administracyjny, wprowadza zmiany, instaluje aktualizacje, monitoruje środowisko i podejmuje działania po wykryciu incydentu. Zwróć uwagę także na zależności odwrotne: czy wykonanie Twojej usługi wymaga infrastruktury chmurowej, narzędzi zdalnego dostępu lub wsparcia kolejnego dostawcy.
Przykładowo jednorazowa instalacja urządzenia bez późniejszego dostępu do niego różni się od stałego zarządzania jego konfiguracją. To rozróżnienie pomaga ustalić charakter świadczonej usługi. Sam dostęp uprzywilejowany nie nadaje jednak firmie statusu podmiotu kluczowego lub ważnego.
Wymagania klienta a własny status firmy
NIS2 uwzględnia bezpieczeństwo łańcucha dostaw w zarządzaniu ryzykiem cyberbezpieczeństwa. Dlatego klient objęty regulacjami może wymagać od dostawcy określonych zabezpieczeń, zgłaszania incydentów dotyczących współpracy, umożliwienia audytu lub uzgadniania dalszych podwykonawców. Takie wymagania mogą wynikać z umowy nawet wtedy, gdy dostawca sam nie podlega bezpośrednio KSC.
Klauzula dotycząca NIS2 w umowie nie jest dowodem ustawowego statusu firmy. Z kolei brak takiej klauzuli nie wyłącza obowiązków, jeśli firma spełnia ustawowe przesłanki. Wynikiem tego kroku powinno być jasne przypisanie ról i odpowiedzialności: jakie czynności wykonujesz, dla kogo i z jakim zakresem kontroli nad usługą.
Krok 3: Kryteria wielkości i status MŚP vs duży podmiot
Nie oceniaj wielkości firmy wyłącznie na podstawie liczby osób na liście płac. Na potrzeby NIS2 znaczenie mają trzy parametry: zatrudnienie, roczny obrót i roczna suma bilansowa. Trzeba też ustalić, czy obliczenia obejmują tylko badaną firmę, czy również przedsiębiorstwa partnerskie i powiązane. Spółka zatrudniająca kilkanaście osób może bowiem nie mieć statusu małego przedsiębiorstwa, jeżeli należy do większej grupy.
Punktem odniesienia są zasady określone w załączniku do zalecenia Komisji 2003/361/WE, do którego odwołuje się NIS2. Dyrektywa co do zasady obejmuje podmioty z odpowiednich kategorii sektorowych, które są co najmniej średnimi przedsiębiorstwami. Sam rozmiar firmy nie przesądza jednak ani o objęciu regulacją, ani o zakwalifikowaniu jej jako podmiotu kluczowego lub ważnego. Wynik obliczeń należy zestawić z właściwymi przepisami KSC wdrażającymi NIS2.
Progi wielkości: zatrudnienie oraz jeden z dwóch parametrów finansowych
Aby mieścić się w danej kategorii MŚP, przedsiębiorstwo musi spełniać próg zatrudnienia oraz przynajmniej jeden z dwóch limitów finansowych. Nie trzeba spełniać obu limitów finansowych jednocześnie.
| Kategoria | Zatrudnienie w RJR | Roczny obrót lub roczna suma bilansowa |
|---|---|---|
| Mikroprzedsiębiorstwo | Mniej niż 10 | Obrót do 2 mln EUR lub suma bilansowa do 2 mln EUR |
| Małe przedsiębiorstwo | Mniej niż 50 | Obrót do 10 mln EUR lub suma bilansowa do 10 mln EUR |
| Średnie przedsiębiorstwo | Mniej niż 250 | Obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR |
| Przedsiębiorstwo przekraczające pułapy MŚP | Co najmniej 250 | Niezależnie od wyników finansowych; przy zatrudnieniu poniżej 250 RJR — obrót powyżej 50 mln EUR i jednocześnie suma bilansowa powyżej 43 mln EUR |
Kategorie stosuje się kolejno: przedsiębiorstwo średnie nie może jednocześnie spełniać kryteriów mikro- lub małego przedsiębiorstwa. Istotne są również granice: dokładnie 50 RJR wyklucza status małego przedsiębiorstwa, natomiast obrót równy 10 mln EUR nie przekracza jego limitu finansowego.
Przykład: przy 80 RJR, obrocie 60 mln EUR i sumie bilansowej 30 mln EUR przedsiębiorstwo mieści się w progach średniej firmy. Obrót przekracza wprawdzie 50 mln EUR, ale suma bilansowa pozostaje poniżej 43 mln EUR. Przykład zakłada, że są to dane po wymaganym uwzględnieniu powiązań; osobno trzeba sprawdzić zasady zmiany statusu w czasie.
Jakie dane przyjąć do obliczeń?
Zatrudnienie wyraża się w rocznych jednostkach roboczych (RJR), a nie jako liczbę osób zatrudnionych w wybranym dniu. Jedna RJR odpowiada pracy w pełnym wymiarze przez cały rok. Pracę w niepełnym wymiarze, sezonową lub przez część roku uwzględnia się proporcjonalnie. Do obliczeń mogą wchodzić również właściciele-kierownicy i wspólnicy regularnie pracujący w przedsiębiorstwie oraz czerpiący z niego korzyści finansowe. Nie należy automatycznie utożsamiać RJR z liczbą umów o pracę ani doliczać wszystkich zewnętrznych wykonawców.
Dane finansowe i zatrudnienie ustala się zasadniczo za ostatni zatwierdzony okres obrachunkowy, w ujęciu rocznym. Obrót oblicza się bez VAT i innych podatków pośrednich; suma bilansowa to wartość aktywów ogółem, a nie zysk czy kapitał własny. Przy danych prowadzonych w złotych trzeba udokumentować zastosowaną zasadę przeliczenia progów wyrażonych w euro.
Dane własne czy dane całej grupy?
Zakres obliczeń zależy od relacji z innymi przedsiębiorstwami. Nie wystarczy sprawdzić, czy firma sporządza skonsolidowane sprawozdanie finansowe — brak konsolidacji księgowej nie oznacza braku obowiązku agregacji danych do ustalenia statusu MŚP.
Zespół trenerski Cognity zauważa, że właśnie ustalenie, których przedsiębiorstw dane należy uwzględnić w obliczeniach, sprawia uczestnikom najwięcej trudności. Punktem wyjścia jest rozróżnienie trzech rodzajów relacji:
- Przedsiębiorstwo samodzielne: zasadniczo korzysta z własnych danych.
- Przedsiębiorstwa partnerskie: do danych firmy dolicza się odpowiednią część danych partnera, proporcjonalnie do udziału w kapitale lub prawach głosu — według wyższego z tych udziałów. Relacja partnerska zwykle zaczyna się od 25%, z zastrzeżeniem wyjątków przewidzianych w definicji MŚP.
- Przedsiębiorstwa powiązane: zasadniczo dolicza się 100% danych podmiotu powiązanego. O powiązaniu może decydować nie tylko udział kapitałowy, lecz także większość praw głosu lub prawo wywierania dominującego wpływu.
Analiza powinna uwzględniać także powiązania pośrednie oraz zapobiegać podwójnemu liczeniu tych samych danych. Sam odpis z rejestru przedsiębiorców może więc nie wystarczyć do prawidłowego ustalenia wielkości firmy.
Czy jednorazowe przekroczenie progu zmienia status?
Zgodnie z ogólną regułą definicji MŚP przekroczenie lub spadek poniżej progów zmienia status dopiero wtedy, gdy występuje przez dwa kolejne okresy obrachunkowe. Nie należy jednak mechanicznie stosować tej zasady przy przejęciach, połączeniach lub zmianach kontroli — takie zdarzenia mogą wymagać wcześniejszego przeliczenia statusu.
Wynikiem tego kroku powinno być uzasadnione ustalenie kategorii wielkości: ze wskazaniem okresu referencyjnego, wartości RJR, obu parametrów finansowych oraz zakresu uwzględnionych przedsiębiorstw. To podstawa oceny obowiązków KSC, a nie jeszcze samodzielny dowód ich powstania.
Krok 4: Znaczenie usługi i krytyczność — wpływ na ciągłość, skala, geografia, klienci i odbiorcy
Przynależność do sektora i wielkość organizacji nie zawsze wystarczają do oceny, czy firma podlega regulacjom. Znaczenie może mieć również to, jakie skutki wywoła zakłócenie świadczonej usługi: dla jej odbiorców, innych sektorów oraz funkcjonowania określonego obszaru. W tym kroku oceniasz więc nie tyle wartość usługi dla własnego biznesu, ile zależność otoczenia od jej dostępności i prawidłowego działania.
Krytyczność operacyjna nie jest jednak równoznaczna ze statusem podmiotu kluczowego. Firma nie staje się nim automatycznie dlatego, że obsługuje wymagających klientów lub uznaje swoją usługę za niezbędną. Kwalifikacja musi wynikać z właściwych przepisów KSC, a tam, gdzie przewidziano taką procedurę — z identyfikacji przez uprawniony organ.
Wpływ na ciągłość: co przestanie działać i po jakim czasie?
Punktem wyjścia powinien być konkretny scenariusz: usługa jest niedostępna, działa w ograniczonym zakresie albo przekazuje błędne dane. Następnie oceń, jakie procesy u odbiorców zostaną zatrzymane i jak szybko pojawią się istotne konsekwencje. Kilkugodzinna przerwa może być akceptowalna dla jednego procesu, a dla innego oznaczać zagrożenie dla zdrowia, bezpieczeństwa lub ciągłości podstawowych świadczeń.
Ważna jest też realna możliwość zastąpienia usługi. Sama obecność konkurencyjnych dostawców nie oznacza, że odbiorca może natychmiast przełączyć się na ich rozwiązanie. Znaczenie mają czas migracji, kompatybilność techniczna oraz zdolność alternatywnego dostawcy do przejęcia obsługi. Im trudniejsze zastępstwo, tym poważniejsze mogą być skutki zakłócenia.
Skala i geografia: zasięg skutków, nie liczba oddziałów
Skalę oceniaj przez liczbę i rodzaj odbiorców pozbawionych usługi, jej udział w zaspokajaniu określonej potrzeby oraz możliwe następstwa dla innych usług. Liczba umów czy wysokość przychodów nie pokazują pełnego obrazu. Jeden bezpośredni odbiorca może świadczyć usługi tysiącom osób, które pośrednio odczują awarię.
Zasięg geograficzny dotyczy przede wszystkim obszaru, na którym wystąpią konsekwencje zakłócenia, a nie adresu siedziby firmy. Lokalna usługa może mieć szczególne znaczenie, jeśli zapewnia podstawową potrzebę mieszkańców i trudno ją zastąpić. Z kolei wspólna infrastruktura obsługująca wiele regionów lub państw może powodować rozprzestrzenianie się skutków awarii poza miejsce jej wystąpienia.
Klienci i odbiorcy: liczy się zależność od konkretnej usługi
Obsługa szpitala, przedsiębiorstwa energetycznego czy instytucji publicznej jest sygnałem do dokładniejszej analizy, ale sama w sobie nie przesądza o statusie dostawcy. Trzeba ustalić, czy dana usługa wspiera podstawową działalność odbiorcy, czy jedynie proces pomocniczy, którego przerwanie nie zatrzyma jego kluczowych świadczeń. Oceniaj faktyczne wykorzystanie usługi, nie tylko branżę klienta.
NIS2 uwzględnia m.in. znaczenie zakłócenia dla bezpieczeństwa publicznego i zdrowia publicznego, możliwość powstania ryzyka systemowego oraz szczególne znaczenie podmiotu na poziomie krajowym lub regionalnym. Nie jest to jednak punktowa skala, w której wysoki wynik automatycznie oznacza objęcie KSC. Rezultatem tego kroku powinna być ocena, czy charakter i skutki utraty usługi wskazują na przesłanki prawne wymagające weryfikacji — odrębna od ogólnej oceny ryzyka biznesowego.
Krok 5: Wyjątki i sytuacje graniczne — spółki-córki, grupy kapitałowe, podmioty publiczne i outsourcing
Najtrudniejsze przypadki pojawiają się wtedy, gdy granice organizacyjne nie pokrywają się z granicami świadczonej usługi. Jedna spółka podpisuje umowy z klientami, druga utrzymuje systemy, a zewnętrzny dostawca odpowiada za ich bezpieczeństwo. O kwalifikacji nie przesądza jednak sam schemat organizacyjny ani podział zadań zapisany w umowie. Trzeba ustalić, który podmiot faktycznie wykonuje działalność objętą regulacją i jakie przepisy mają do niego zastosowanie. Przy ocenie należy odróżniać zasady wynikające z NIS2 od obowiązków ustanowionych w polskiej ustawie o KSC, uwzględniając jej obowiązujące brzmienie i przepisy przejściowe.
Spółka-córka: odrębny podmiot, ale nie zawsze odrębne dane
Spółka zależna nie staje się podmiotem kluczowym lub ważnym wyłącznie dlatego, że taki status ma jej właściciel. Nie jest też automatycznie wyłączona z regulacji, jeśli zatrudnia niewiele osób. Należy rozdzielić dwie kwestie: ustalenie, kto podlega przepisom, oraz sposób uwzględniania powiązań przy ocenie wielkości przedsiębiorstwa. Dane grupy mogą mieć znaczenie dla tej drugiej kwestii, ale nie zastępują analizy działalności konkretnej spółki.
Przykładowo: spółka produkcyjna i odrębna spółka świadcząca usługi IT na jej rzecz mogą wymagać dwóch różnych ocen. Nie należy zakładać, że obsługa wyłącznie podmiotów z własnej grupy zawsze wyklucza kwalifikację jako dostawcy usług objętych regulacją. Znaczenie ma rzeczywisty zakres świadczeń oraz właściwa definicja ustawowa.
Grupa kapitałowa: wspólne zabezpieczenia nie oznaczają wspólnego statusu
Grupa może korzystać z jednego zespołu bezpieczeństwa, wspólnego centrum monitorowania i jednolitych procedur reagowania na incydenty. Takie rozwiązania pomagają realizować obowiązki, lecz nie oznaczają automatycznie, że wszystkie spółki mają ten sam status albo że odpowiedzialność przechodzi na centralę. Trzeba zachować możliwość przypisania obowiązków, decyzji i działań do konkretnego podmiotu.
Szczególnej uwagi wymagają grupy międzynarodowe. Siedziba spółki dominującej nie rozstrzyga sama w sobie, któremu krajowemu reżimowi podlega każda spółka zależna. Dla niektórych usług cyfrowych NIS2 przewiduje szczególne reguły jurysdykcji, dlatego ustalenie właściwego państwa i organu nadzorczego wymaga osobnej weryfikacji.
Podmioty publiczne: własność i forma prawna to za mało
Urząd, jednostka organizacyjna samorządu i spółka komunalna nie powinny być oceniane według jednego schematu. Publiczny właściciel nie czyni automatycznie spółki podmiotem administracji publicznej w rozumieniu NIS2. Spółka taka może natomiast podlegać regulacji ze względu na działalność, na przykład w sektorze wodociągowym lub energetycznym.
W przypadku administracji publicznej istotny jest zakres podmiotowy przyjęty w krajowych przepisach — nie należy mechanicznie stosować zasad właściwych przedsiębiorstwom. Ostrożności wymagają również wyłączenia związane m.in. z bezpieczeństwem narodowym i obronnością. Samo wykonywanie zleceń dla instytucji działającej w takim obszarze nie daje wykonawcy automatycznego wyłączenia z obowiązków.
Outsourcing: można powierzyć zadania, nie można dowolnie przenieść obowiązków
Przeniesienie infrastruktury do chmury, zlecenie administracji systemami lub obsługi incydentów nie usuwa obowiązków podmiotu korzystającego z tych usług. Dostawca może wykonywać określone czynności, lecz umowa nie zmienia tego, na kogo ustawa nakłada odpowiedzialność. Dlatego podział zadań powinien umożliwiać klientowi m.in. uzyskanie informacji o incydencie i terminowe wykonanie własnych obowiązków.
Trzeba też odróżnić bezpośrednie podleganie KSC od wymagań narzuconych dostawcy przez klienta. Obowiązek stosowania zabezpieczeń, udziału w audytach czy zgłaszania problemów może wynikać z kontraktu, nawet gdy dostawca sam nie jest podmiotem kluczowym ani ważnym. Z drugiej strony dostawca usług zarządzanych lub zarządzanych usług bezpieczeństwa może podlegać regulacji niezależnie od statusu swoich klientów.
Self-assessment: pytania kontrolne i dokumenty potrzebne do oceny podlegania pod KSC
Wynikiem samooceny powinien być udokumentowany wniosek dotyczący konkretnego podmiotu prawnego, a nie ogólne przekonanie, że „nasza branża podlega pod NIS2”. Zapisz datę oceny, przyjętą podstawę prawną oraz osobę odpowiedzialną za jej zatwierdzenie. Korzystaj z przepisów KSC właściwych dla ocenianego okresu, uwzględniając terminy ich wejścia w życie i przepisy przejściowe. Sam katalog sektorów z dyrektywy NIS2 nie wystarcza do ustalenia wszystkich obowiązków na gruncie prawa polskiego.
Pytania kontrolne przed zatwierdzeniem kwalifikacji
Przy każdym pytaniu zapisz odpowiedź, źródło informacji i ewentualną wątpliwość. „Nie mamy danych” nie oznacza „nie podlegamy”. Brakującą informację przypisz do osoby, która ma ją uzupełnić.
- Czy jednoznacznie określiliśmy oceniany podmiot? Wskaż jego pełną nazwę, dane rejestrowe i zakres działalności objęty analizą. Sprawdź, czy wniosek nie łączy omyłkowo usług świadczonych przez różne spółki.
- Czy kwalifikacja opiera się na rzeczywiście wykonywanych usługach? Upewnij się, że opis działalności został potwierdzony przez właścicieli usług, a nie wyłącznie na podstawie kodów PKD lub materiałów marketingowych.
- Czy dane o wielkości przedsiębiorstwa są kompletne? Potwierdź okres, z którego pochodzą, oraz to, czy sprawdzono konieczność uwzględnienia danych innych przedsiębiorstw zgodnie z właściwymi zasadami.
- Czy zweryfikowaliśmy przesłanki szczególne? Odnotuj sprawdzenie wyjątków, wyłączeń, ewentualnych decyzji właściwych organów i regulacji sektorowych mogących wpływać na ocenę.
- Czy oddzieliliśmy obowiązki ustawowe od wymagań klientów? Klauzula bezpieczeństwa w umowie może nakładać wymagania na dostawcę, ale sama nie przesądza o jego statusie podmiotu kluczowego lub ważnego.
- Czy proponowany status ma konkretne uzasadnienie? Wskaż przepis i fakty przemawiające za daną kwalifikacją. Samo stwierdzenie „podlegamy pod NIS2” jest zbyt ogólne.
- Czy wiemy, co może zmienić wynik? Ustal zdarzenia wymagające ponownej oceny, np. uruchomienie nowej usługi, przejęcie spółki, zmianę skali działalności lub zmianę przepisów.
Checklista informacji i dokumentów do zebrania
Zgromadź materiały w jednym miejscu, z datami i oznaczeniem wersji. Nie chodzi o tworzenie obszernego archiwum, lecz o możliwość odtworzenia toku oceny.
- Dane identyfikacyjne i struktura organizacyjna: aktualny odpis z właściwego rejestru, schemat grupy oraz informacje o powiązaniach właścicielskich i kontroli.
- Opis faktycznej działalności: katalog usług z przypisaniem do podmiotu, który je świadczy, oraz potwierdzeniem osób odpowiedzialnych za ich realizację.
- Dokumentacja finansowa i kadrowa: sprawozdania finansowe, dane o zatrudnieniu oraz arkusz obliczeń wielkości przedsiębiorstwa, obejmujący wymagane dane podmiotów powiązanych lub partnerskich.
- Dokumenty dotyczące roli firmy: istotne umowy, zakresy odpowiedzialności, umowy podwykonawcze i SLA — w części potrzebnej do ustalenia, kto świadczy usługę i za co odpowiada.
- Informacje o odbiorcach i znaczeniu usług: dostępne dane o zasięgu, skali wykorzystania i skutkach przerwy w świadczeniu, a także istniejąca analiza wpływu na działalność, jeśli została przygotowana.
- Dokumenty formalne: posiadane zezwolenia, decyzje, potwierdzenia wpisów do właściwych rejestrów oraz korespondencja z organami istotna dla kwalifikacji.
- Karta oceny: wykorzystane przepisy, przyjęte założenia, odwołania do dowodów, nierozstrzygnięte kwestie i zatwierdzony wniosek.
Jak zapisać wynik samooceny?
Zakończ analizę jednym z trzech wniosków: spełnienie przesłanek kwalifikacji jako podmiot kluczowy lub ważny, brak podstaw do takiej kwalifikacji na podstawie zweryfikowanych danych albo konieczność wyjaśnienia wskazanych kwestii. W ostatnim przypadku określ, czego brakuje i kto odpowiada za rozstrzygnięcie. Brak zawiadomienia od organu nie powinien być samodzielnym argumentem za niepodleganiem przepisom.
Samoocena zakresu stosowania KSC nie jest audytem zgodności. Ustala, czy i na jakiej podstawie firma jest objęta regulacją; nie potwierdza jeszcze spełnienia obowiązków dotyczących cyberbezpieczeństwa.
Przykładowe scenariusze kwalifikacji — co zrobić, gdy wynik jest niepewny?
Wynik samooceny warto zapisać jako wniosek z uzasadnieniem, a nie samo „tak” lub „nie”. Znaczenie ma bowiem nie tylko przypisana kategoria, lecz także to, na jakich faktach i przepisach oparto ocenę. Poniższe scenariusze pokazują logikę kwalifikacji wynikającą z NIS2. Ostateczny wniosek dotyczący obowiązków w Polsce trzeba odnieść do aktualnie obowiązujących przepisów KSC, w tym regulacji przejściowych.
Trzy przykłady, trzy różne wyniki
Duży podmiot będący operatorem systemu dystrybucyjnego energii elektrycznej. To przykład działalności ujętej w sektorze o wysokiej krytyczności. Przy potwierdzeniu statusu dużego przedsiębiorstwa taki operator co do zasady mieści się w kategorii podmiotów kluczowych w rozumieniu NIS2. Podstawą wniosku jest konkretna funkcja operatora, nie samo działanie „w branży energetycznej”. Firma sprzedająca wyposażenie dla energetyki nie uzyskuje automatycznie takiego samego statusu.
Średnie przedsiębiorstwo zajmujące się przemysłową produkcją żywności. Przy spełnieniu kryteriów zakresu działalności i wielkości typowym wynikiem będzie kwalifikacja jako podmiot ważny. Nie oznacza to, że cyberbezpieczeństwo ma tu drugorzędne znaczenie: obie kategorie obejmują obowiązki zarządzania ryzykiem i zgłaszania incydentów. Różnią się przede wszystkim modelem nadzoru oraz poziomem sankcji. Również wzrost takiej firmy do dużego przedsiębiorstwa nie oznacza sam w sobie automatycznego przejścia do kategorii kluczowej.
Mały wykonawca tworzący oprogramowanie dla szpitala. Sam fakt obsługi klienta objętego regulacją nie wystarcza, aby uznać wykonawcę za podmiot kluczowy lub ważny. Jeżeli firma wyłącznie wytwarza oprogramowanie, nie świadczy innych usług objętych katalogiem i nie zachodzi szczególna podstawa objęcia regulacją, wynik może wskazywać na brak bezpośredniego podlegania. Nadal jednak mogą dotyczyć jej wymagania umowne klienta, np. dotyczące kontroli dostępu, obsługi podatności czy informowania o incydentach. Obowiązek ustawowy i wymaganie kontraktowe to dwie odrębne podstawy odpowiedzialności.
Jeśli chcesz przeanalizować więcej takich przykładów, zapraszamy na szkolenia Cognity, gdzie rozwijamy ten temat w praktyce.
Niepewny wynik: rozstrzygnij wątpliwość, ale nie wstrzymuj zabezpieczeń
Jeżeli kwalifikacja pozostaje niejasna, nazwij konkretny problem. Zamiast pytać ogólnie „czy podlegamy pod KSC?”, wskaż na przykład: „czy zakres naszej usługi odpowiada definicji dostawcy usług zarządzanych?”. Tak sformułowaną wątpliwość łatwiej rozstrzygnąć podczas konsultacji prawnej połączonej z analizą techniczną usługi. Warto również sprawdzić oficjalne wyjaśnienia właściwego organu, pamiętając, że konsultacja lub materiał informacyjny nie zawsze stanowią wiążące rozstrzygnięcie.
Do czasu wyjaśnienia sprawy przyjmij udokumentowaną ocenę roboczą: zapisz wniosek, jego uzasadnienie i nierozstrzygnięte kwestie, a także wyznacz osobę odpowiedzialną za ponowną weryfikację oraz termin jej przeprowadzenia. Monitoruj zmiany przepisów i komunikaty właściwych organów, ale także zmiany we własnej działalności. Nowa usługa, przejęcie przedsiębiorstwa czy istotna zmiana skali mogą wymagać aktualizacji oceny. Sama niepewność nie zawiesza obowiązków, jeżeli wynikają one już z prawa.
Równolegle wdrażaj bazowy poziom zabezpieczeń (baseline): uwierzytelnianie wieloskładnikowe, ograniczanie uprawnień, aktualizacje, testowane kopie zapasowe oraz jasną ścieżkę reagowania na incydenty. To działania uzasadnione ryzykiem niezależnie od statusu firmy. Nie zastępują pełnej zgodności z KSC, ale pozwalają ograniczać zagrożenia, zanim zakończy się analiza kwalifikacji.
Najczęściej zadawane pytania i odpowiedzi odnośnie Czy Twoja firma jest podmiotem kluczowym lub ważnym? Jak sprawdzić, czy podlegasz pod KSC
Aby sprawdzić, czy firma podlega KSC, porównaj jej rzeczywistą działalność i wielkość z kryteriami obowiązujących przepisów. Ocenę przeprowadź dla konkretnego podmiotu prawnego, nie całej grupy kapitałowej łącznie.
- Przyporządkuj usługi do ustawowego katalogu sektorów i rodzajów podmiotów.
- Ustal wielkość przedsiębiorstwa z uwzględnieniem wymaganych danych innych firm.
- Sprawdź wyjątki, wyłączenia i szczególne podstawy kwalifikacji.
- Zapisz wniosek, podstawę prawną i datę oceny.
Podmiot kluczowy i podmiot ważny różnią się przede wszystkim modelem nadzoru oraz ramami sankcji, a nie samym obowiązkiem dbania o cyberbezpieczeństwo. W modelu NIS2 podmioty kluczowe mogą być kontrolowane także bez wcześniejszych przesłanek naruszenia, natomiast nadzór nad ważnymi ma zasadniczo charakter następczy. Obie kategorie obejmują zarządzanie ryzykiem, zgłaszanie poważnych incydentów oraz odpowiedzialność organów zarządzających. Statusu nie wybiera sama firma.
Firma zatrudniająca mniej niż 50 osób może podlegać KSC, ponieważ sama liczba pracowników nie rozstrzyga o kwalifikacji. Wielkość przedsiębiorstwa ustala się na podstawie rocznych jednostek roboczych, obrotu i sumy bilansowej, uwzględniając wymagane dane przedsiębiorstw partnerskich oraz powiązanych. Dodatkowo trzeba sprawdzić szczególne podstawy objęcia regulacją niezależnie od wielkości. Niewielkie zatrudnienie we własnej spółce nie wystarcza więc do wykluczenia obowiązków.
Kod PKD nie wystarcza do ustalenia, czy firma podlega KSC; jest jedynie pomocą przy identyfikacji właściwej kategorii działalności. Decydują faktycznie wykonywane czynności oraz ich zgodność z definicjami prawnymi. Analiza powinna obejmować również usługi poboczne, a nie tylko przeważający kod działalności. Przykładowo tworzenie oprogramowania i stałe zarządzanie systemami klienta wymagają odrębnej oceny, nawet jeśli firma przedstawia oba świadczenia jako usługi IT.
Obsługa klienta objętego KSC nie nadaje dostawcy automatycznie statusu podmiotu kluczowego ani ważnego. Własne obowiązki ustawowe dostawcy wymagają osobnej kwalifikacji. Niezależnie od jej wyniku klient może wprowadzić do umowy wymagania dotyczące zabezpieczeń, informowania o incydentach, audytów czy dalszych podwykonawców. Klauzula odnosząca się do NIS2 może zatem nakładać obowiązki kontraktowe, ale sama nie dowodzi bezpośredniego podlegania ustawie.
Outsourcing IT ani przeniesienie infrastruktury do chmury nie zwalniają firmy z jej ustawowych obowiązków. Dostawca może wykonywać zadania techniczne, lecz umowa nie zmienia tego, kogo przepisy zobowiązują do działania. W praktyce trzeba ustalić, kto wykrywa incydent, przekazuje informacje i dokonuje wymaganego zgłoszenia w imieniu firmy. Podział zadań powinien zapewniać dostęp do danych potrzebnych do terminowego wykonania obowiązków.
Do samooceny podlegania KSC przygotuj dokumenty potwierdzające działalność, wielkość, powiązania i rolę ocenianej firmy. Materiały powinny pozwalać odtworzyć tok rozumowania, a nie tylko końcowy wniosek.
- Dane rejestrowe i schemat powiązań właścicielskich.
- Katalog usług, istotne umowy oraz zakresy odpowiedzialności.
- Sprawozdania finansowe i obliczenia zatrudnienia w RJR.
- Informacje o odbiorcach i skutkach przerwania usług.
- Decyzje, zezwolenia i korespondencję z właściwymi organami.
Wynik zapisz w karcie oceny z podstawą prawną, datą i uzasadnieniem.
Brak zawiadomienia od organu nie wystarcza, aby uznać, że firma nie podlega KSC. Wniosek powinien wynikać z analizy przepisów i zweryfikowanych danych o działalności. Jeżeli kwalifikacja pozostaje niejasna, wskaż konkretną wątpliwość, zbierz brakujące informacje i wyznacz termin ponownej oceny. Pomocna może być konsultacja prawna połączona z analizą techniczną usługi. Sama niepewność nie zawiesza obowiązków, które już wynikają z prawa.