- Znaczenie
- Objęta firma lub organizacja
- Kategorie
- Podmioty kluczowe i podmioty ważne
- Kryteria
- Branża + wielkość (pracownicy/obrót)
- Związek z NIS2
- Podstawowe pojęcie dyrektywy
- Stan na
- czerwiec 2026
- Redakcja
- Compliance Compass
Czym jest podmiot w kontekście NIS2?
NIS2 celowo nie mówi o „przedsiębiorstwach”, lecz o podmiotach (ang. entities), bo obok firm prywatnych objęte mogą być także urzędy, związki i inne organizacje. Podmiotem jest więc każda osoba prawna lub jednostka organizacyjna mieszcząca się w zakresie zastosowania dyrektywy. To pojęcie jest kotwicą całej regulacji: obowiązki w zakresie zarządzania ryzykiem, zgłaszania incydentów i nadzoru kierownictwa powstają dopiero wtedy, gdy organizacja zostanie uznana za podmiot w rozumieniu NIS2.
Kiedy jest się podmiotem?
Decydują dwa czynniki. Pierwszy to regulowany sektor (np. energetyka, ochrona zdrowia, transport, infrastruktura cyfrowa czy gospodarka odpadami), drugi to wielkość. Z reguły próg zaczyna się od 50 pracowników albo rocznego obrotu powyżej 10 mln EUR. W części obszarów – na przykład przy usługach DNS, kwalifikowanych usługach zaufania czy w administracji publicznej – obowiązek nie zależy od wielkości.
Kluczowy czy ważny?
NIS2 dzieli objęte organizacje na dwie kategorie: podmioty kluczowe (nadzorowane surowiej i proaktywnie) oraz podmioty ważne (kontrolowane raczej przy konkretnej okazji). Klasyfikacja przesądza przede wszystkim o intensywności nadzoru i wysokości kar – do 10 mln EUR lub 2 % obrotu przy podmiotach kluczowych i do 7 mln EUR lub 1,4 % przy podmiotach ważnych. Same obowiązki bezpieczeństwa są natomiast w zasadzie takie same.
Pierwszy krok: sprawdź, czy obowiązki Cię dotyczą
To, czy organizacja jest podmiotem w rozumieniu NIS2, rozstrzyga uporządkowana analiza objęcia obowiązkami: dokumentuje się przypisanie do sektora, próg wielkości i przypadki szczególne. Konkretnie: Średniej wielkości producent żywności zatrudniający 120 osób i osiągający 30 mln EUR obrotu sprawdza, czy mieści się w załączniku, uznaje się za podmiot ważny i zgłasza wpis do wykazu KSC – robi to przez wykaz-ksc.gov.pl, a termin samoidentyfikacji upływa 3 października 2026 r. Dopiero po takim zaszeregowaniu da się wiążąco wdrożyć obowiązki i terminy. Samoocena należy przy tym do samego podmiotu.
Źródło uzupełniające: Ministerstwo Cyfryzacji – krajowy system cyberbezpieczeństwa
Najczęstsze pytania
Czym jest podmiot w rozumieniu NIS2?
Podmiot (ang. entity) to nadrzędne pojęcie NIS2 obejmujące każdą organizację objętą dyrektywą – nie tylko firmy prywatne, lecz także urzędy, związki i instytucje publiczne z regulowanego sektora. Obowiązki w zakresie zarządzania ryzykiem, zgłaszania incydentów i nadzoru kierownictwa powstają dopiero wtedy, gdy organizacja zostanie uznana za podmiot w rozumieniu NIS2. W Polsce ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a pełny zakres obowiązków od 3 kwietnia 2027 r.
Kiedy organizacja staje się podmiotem objętym NIS2?
Organizacja jest podmiotem objętym NIS2, gdy działa w regulowanym sektorze i osiąga progi wielkości – z reguły od 50 pracowników albo powyżej 10 mln EUR rocznego obrotu. W części obszarów, takich jak usługi DNS, kwalifikowane usługi zaufania czy administracja publiczna, obowiązek nie zależy od wielkości. Samoocena należy do samego podmiotu: wpis do wykazu podmiotów kluczowych i podmiotów ważnych na wykaz-ksc.gov.pl jest obowiązkowy do 3 października 2026 r.
Jakie kategorie podmiotów przewiduje NIS2?
Ustawa o KSC rozróżnia dwie kategorie: podmioty kluczowe, nadzorowane proaktywnie, oraz podmioty ważne, kontrolowane raczej przy konkretnej okazji. Klasyfikacja przesądza przede wszystkim o intensywności nadzoru i wysokości kar – do 10 mln EUR lub 2 % rocznego obrotu przy podmiotach kluczowych i do 7 mln EUR lub 1,4 % przy podmiotach ważnych. Same obowiązki bezpieczeństwa są natomiast w zasadzie identyczne.