Podmiot kluczowy a podmiot ważny — porównanie
| Kryterium | Podmiot kluczowy | Podmiot ważny |
|---|---|---|
| Podstawa kwalifikacji | Załącznik nr 1 do ustawy o KSC (sektory kluczowe) | Załącznik nr 2 do ustawy o KSC (sektory ważne) |
| Przykładowe sektory | Energetyka, transport, ochrona zdrowia, infrastruktura cyfrowa, administracja publiczna, bankowość | Gospodarka odpadami, produkcja, żywność, usługi pocztowe, badania naukowe, chemikalia |
| Wielkość organizacji | Duże podmioty (oraz średnie w wybranych sektorach) | Średnie i duże podmioty |
| Model nadzoru | Proaktywny — kontrole planowe i doraźne (ex ante i ex post) | Reaktywny — kontrole po incydencie lub sygnale (ex post) |
| Maksymalna kara pieniężna | do 10 mln EUR lub 2% rocznego obrotu (wyższa z kwot) | do 7 mln EUR lub 1,4% rocznego obrotu (wyższa z kwot) |
| Obowiązek wdrożenia SZBI | Tak — pełny zakres wymagań | Tak — pełny zakres wymagań |
| Wpis do Wykazu KSC | Obowiązkowy | Obowiązkowy |
| Raportowanie incydentów (S46) | Tak — wczesne ostrzeżenie do 24h, zgłoszenie do 72h | Tak — wczesne ostrzeżenie do 24h, zgłoszenie do 72h |
Najczęściej zadawane pytania
Kogo obowiązuje dyrektywa NIS2?
NIS2 obejmuje średnie i duże podmioty z 18 sektorów (energetyka, transport, zdrowie, infrastruktura cyfrowa, administracja publiczna i wiele innych) — zarówno firmy prywatne, jak i jednostki sektora publicznego oraz JST.
Jaka jest różnica między podmiotem kluczowym a ważnym?
Podmiot kluczowy podlega rygorystyczniejszemu nadzorowi i wyższym karom (do 10 mln euro lub 2% rocznego obrotu). Podmiot ważny ma analogiczne obowiązki, ale z lżejszym reżimem nadzoru. Przynależność do kategorii zależy od sektora i wielkości organizacji.
Do kiedy trzeba wdrożyć NIS2 w Polsce?
Termin transpozycji do polskiego prawa minął 17 października 2024 r. Wdrożenie ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC), która przenosi NIS2, jest w toku — obowiązki praktyczne dla podmiotów kluczowych i ważnych powinny być zrealizowane bez zbędnej zwłoki.
Czy NIS2 wymaga wdrożenia SZBI?
NIS2 nie wymaga formalnie certyfikacji ISO/IEC 27001, ale nakłada obowiązki w zakresie zarządzania ryzykiem, ciągłości działania, kontroli dostępu i reagowania na incydenty, które są naturalną częścią SZBI. Wdrożenie SZBI zgodnego z ISO/IEC 27001 znacząco ułatwia spełnienie wymagań NIS2.



