Słownik · Pojęcie

Podmiot bez tajemnic

Podmiot (ang. entity) to pojęcie NIS2 oznaczające objętą dyrektywą firmę lub organizację.

W skrócie
Znaczenie
Objęta firma lub organizacja
Kategorie
Podmioty kluczowe i podmioty ważne
Kryteria
Branża + wielkość (pracownicy/obrót)
Związek z NIS2
Podstawowe pojęcie dyrektywy
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest podmiot w kontekście NIS2?

NIS2 celowo nie mówi o „przedsiębiorstwach”, lecz o podmiotach (ang. entities), bo obok firm prywatnych objęte mogą być także urzędy, związki i inne organizacje. Podmiotem jest więc każda osoba prawna lub jednostka organizacyjna mieszcząca się w zakresie zastosowania dyrektywy. To pojęcie jest kotwicą całej regulacji: obowiązki w zakresie zarządzania ryzykiem, zgłaszania incydentów i nadzoru kierownictwa powstają dopiero wtedy, gdy organizacja zostanie uznana za podmiot w rozumieniu NIS2.

Kiedy jest się podmiotem?

Decydują dwa czynniki. Pierwszy to regulowany sektor (np. energetyka, ochrona zdrowia, transport, infrastruktura cyfrowa czy gospodarka odpadami), drugi to wielkość. Z reguły próg zaczyna się od 50 pracowników albo rocznego obrotu powyżej 10 mln EUR. W części obszarów – na przykład przy usługach DNS, kwalifikowanych usługach zaufania czy w administracji publicznej – obowiązek nie zależy od wielkości.

Kluczowy czy ważny?

NIS2 dzieli objęte organizacje na dwie kategorie: podmioty kluczowe (nadzorowane surowiej i proaktywnie) oraz podmioty ważne (kontrolowane raczej przy konkretnej okazji). Klasyfikacja przesądza przede wszystkim o intensywności nadzoru i wysokości kar – do 10 mln EUR lub 2 % obrotu przy podmiotach kluczowych i do 7 mln EUR lub 1,4 % przy podmiotach ważnych. Same obowiązki bezpieczeństwa są natomiast w zasadzie takie same.

Pierwszy krok: sprawdź, czy obowiązki Cię dotyczą

To, czy organizacja jest podmiotem w rozumieniu NIS2, rozstrzyga uporządkowana analiza objęcia obowiązkami: dokumentuje się przypisanie do sektora, próg wielkości i przypadki szczególne. Konkretnie: Średniej wielkości producent żywności zatrudniający 120 osób i osiągający 30 mln EUR obrotu sprawdza, czy mieści się w załączniku, uznaje się za podmiot ważny i zgłasza wpis do wykazu KSC – robi to przez wykaz-ksc.gov.pl, a termin samoidentyfikacji upływa 3 października 2026 r. Dopiero po takim zaszeregowaniu da się wiążąco wdrożyć obowiązki i terminy. Samoocena należy przy tym do samego podmiotu.

Źródło uzupełniające: Ministerstwo Cyfryzacji – krajowy system cyberbezpieczeństwa

Najczęstsze pytania

Czym jest podmiot w rozumieniu NIS2?

Podmiot (ang. entity) to nadrzędne pojęcie NIS2 obejmujące każdą organizację objętą dyrektywą – nie tylko firmy prywatne, lecz także urzędy, związki i instytucje publiczne z regulowanego sektora. Obowiązki w zakresie zarządzania ryzykiem, zgłaszania incydentów i nadzoru kierownictwa powstają dopiero wtedy, gdy organizacja zostanie uznana za podmiot w rozumieniu NIS2. W Polsce ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252) obowiązuje od 3 kwietnia 2026 r., a pełny zakres obowiązków od 3 kwietnia 2027 r.

Kiedy organizacja staje się podmiotem objętym NIS2?

Organizacja jest podmiotem objętym NIS2, gdy działa w regulowanym sektorze i osiąga progi wielkości – z reguły od 50 pracowników albo powyżej 10 mln EUR rocznego obrotu. W części obszarów, takich jak usługi DNS, kwalifikowane usługi zaufania czy administracja publiczna, obowiązek nie zależy od wielkości. Samoocena należy do samego podmiotu: wpis do wykazu podmiotów kluczowych i podmiotów ważnych na wykaz-ksc.gov.pl jest obowiązkowy do 3 października 2026 r.

Jakie kategorie podmiotów przewiduje NIS2?

Ustawa o KSC rozróżnia dwie kategorie: podmioty kluczowe, nadzorowane proaktywnie, oraz podmioty ważne, kontrolowane raczej przy konkretnej okazji. Klasyfikacja przesądza przede wszystkim o intensywności nadzoru i wysokości kar – do 10 mln EUR lub 2 % rocznego obrotu przy podmiotach kluczowych i do 7 mln EUR lub 1,4 % przy podmiotach ważnych. Same obowiązki bezpieczeństwa są natomiast w zasadzie identyczne.

Kogo to dotyczy

Czy to dotyczy mnie?

Compliance Compass pomaga ustalić, czy obowiązki Cię dotyczą, jaka jest Twoja kategoria i co z niej wynika – a potem wdrożyć wszystko po kolei.