Blog space

NIS2 podmiot kluczowy czy ważny – jak sprawdzić zakres obowiązków?

W tym artykule znajdziesz:

  • Czy NIS2 dotyczy Twojej organizacji
  • 18 sektorów NIS2
  • Różnice pomiędzy podmiotem kluczowym a ważnym
NIS2 podmiot kluczowy czy ważny

Zaktualizowano: 21 lipca 2026

Czym jest dyrektywa NIS2 i kogo obejmuje? NIS2 (dyrektywa (UE) 2022/2555) weszła w życie 16 sty 2023 r. i zobowiązała państwa członkowskie do jej transpozycji do 17 paź 2024 r. To podstawowe unijne ramy cyberbezpieczeństwa dla organizacji działających w 18 sektorach krytycznych – znacznie szersze niż pierwotna dyrektywa NIS. Zarządy nadal zbyt późno zadają sobie pytanie o NIS2, zakładając, że dotyczy ona wyłącznie oczywistej infrastruktury krytycznej.

W praktyce w zakres mogą wchodzić producenci żywności, dostawcy usług cyfrowych, podmioty gospodarki odpadami, operatorzy pocztowi, producenci oraz dostawcy usług zarządzanych. Kary dla podmiotów kluczowych mogą sięgać 10 mln EUR lub 2% globalnego rocznego obrotu – w zależności od tego, która kwota jest wyższa (art. 34 NIS2).

NIS2 podmiot kluczowy czy ważny – w skrócie:

  1. NIS2 obejmuje 18 sektorów krytycznych w UE – lista wykracza daleko poza energetykę, bankowość i zdrowie, obejmując żywność, produkcję, gospodarkę odpadami, dostawców cyfrowych i zarządzanie usługami ICT.
  2. Próg wielkości dla większości sektorów: co najmniej 50 pracowników lub ponad 10 mln EUR rocznego obrotu albo sumy bilansowej.
  3. Podmioty kluczowe podlegają proaktywnym działaniom nadzorczym; podmioty ważne – głównie reaktywnym. Obie kategorie mają twarde obowiązki wynikające z art. 20, 21 i 23.
  4. Art. 20 wymaga, aby organy zarządzające zatwierdzały środki zarządzania ryzykiem cyberbezpieczeństwa i uczestniczyły w szkoleniach – zarząd musi wykazać, że realnie nadzoruje cyberbezpieczeństwo, a nie tylko otrzymuje raporty od IT.
  5. Kary: podmioty kluczowe – do 10 mln EUR lub 2% globalnego obrotu; podmioty ważne – do 7 mln EUR lub 1,4% (art. 34 NIS2).
  6. Terminy zgłaszania incydentów (art. 23): wczesne ostrzeżenie w ciągu 24 godz., pełne zgłoszenie w ciągu 72 godz., raport końcowy w ciągu miesiąca.
  7. Patronusec realizuje oceny stosowalności NIS2 i analizy luk dla organizacji w sektorach kluczowych i ważnych – pomagamy ustalić klasyfikację, wymagania w jurysdykcjach, w których działasz, i priorytety wdrożeniowe zanim zrobi to regulator.


Jak ustalić, czy NIS2 dotyczy Twojej organizacji?

Zastosuj trzy filtry po kolei: sektor, wielkość i status szczególny. Błędne ich zastosowanie może oznaczać rok przygotowań do niewłaściwej regulacji.

Krok 1 – Sektor

Czy organizacja działa w sektorze wymienionym w Załączniku I (wysoka krytyczność) lub Załączniku II (inne sektory krytyczne) dyrektywy (UE) 2022/2555? NIS2 obejmuje 18 sektorów krytycznych w UE – lista jest szersza, niż większość zarządów zakłada.

Krok 2 – Wielkość

Praktycznym punktem wyjścia dla większości sektorów jest próg średniej wielkości: co najmniej 50 pracowników lub ponad 10 mln EUR rocznego obrotu albo sumy bilansowej. Próg dużego podmiotu (co najmniej 250 pracowników lub ponad 50 mln EUR obrotu albo sumy bilansowej) ma znaczenie dla klasyfikacji kluczowy/ważny. Dyrektywa zawiera też przypadki szczególne – niektórzy dostawcy usług cyfrowych, dostawcy usług zaufania, dostawcy publicznych sieci łączności elektronicznej, dostawcy usług DNS i rejestry TLD mogą być objęci zakresem niezależnie od wielkości.

Krok 3 – Transpozycja krajowa

Sprawdzenie zakresu dyrektywy na poziomie UE to dopiero punkt wyjścia. W Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r.

Podmioty kluczowe i ważne, które spełniały ustawowe kryteria w dniu wejścia przepisów w życie, powinny złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Termin na wdrożenie obowiązków wynikających z nowych przepisów upływa 3 kwietnia 2027 r.

Organizacje prowadzące działalność również w innych państwach członkowskich powinny sprawdzić właściwe przepisy krajowe. Zasady rejestracji, terminy, organy nadzorcze i szczegółowe obowiązki mogą różnić się w zależności od jurysdykcji.

Patronusec Insight: Najczęstszym błędem, jaki obserwujemy, jest pominięcie kroku 3. Organizacje sprawdzają zakres dyrektywy UE, deklarują zgodność i zatrzymują się – nie biorąc pod uwagę, że krajowa ustawa transponująca może zmieniać progi, wymagać rejestracji lub nakładać obowiązki wykraczające poza minimum dyrektywy. W ramach naszychocen stosowalności NIS2analizujemy równocześnie wymagania dyrektywy i przepisy krajowe w każdej jurysdykcji, w której klient działa.

Jakie 18 sektorów obejmuje NIS2 (Załączniki I i II)?

ZałącznikSektorCo obejmuje w praktyce
Załącznik IEnergiaElektroenergetyka, ciepłownictwo i chłodnictwo, ropa naftowa, gaz, wodór
Załącznik ITransportOperatorzy i infrastruktura transportu lotniczego, kolejowego, wodnego i drogowego
Załącznik IBankowośćInstytucje kredytowe
Załącznik IInfrastruktura rynków finansowychSystemy obrotu, CCP i podobna infrastruktura rynkowa
Załącznik IZdrowieSzpitale, kliniki, laboratoria, podmioty lecznicze
Załącznik IWoda pitnaDostawcy i dystrybutorzy
Załącznik IŚciekiPodmioty zbierające, odprowadzające i oczyszczające ścieki
Załącznik IInfrastruktura cyfrowaIXP, DNS, rejestry TLD, centra danych, chmura, usługi zaufania, publiczne sieci łączności
Załącznik IZarządzanie usługami ICTDostawcy usług zarządzanych i zarządzanych usług bezpieczeństwa
Załącznik IAdministracja publicznaCentralna i, w części państw członkowskich, regionalna
Załącznik IPrzestrzeń kosmicznaOperatorzy naziemnej infrastruktury wspierającej usługi kosmiczne
Załącznik IIUsługi pocztowe i kurierskieOperatorzy usług pocztowych i dostawczych
Załącznik IIGospodarka odpadamiPodmioty zajmujące się zbieraniem, transportem, odzyskiem i unieszkodliwianiem odpadów
Załącznik IIProdukcja/wytwarzanie/dystrybucja chemikaliówPodmioty z branży chemicznej
Załącznik IIŻywnośćProdukcja, przetwórstwo i dystrybucja
Załącznik IIProdukcjaWyroby medyczne, komputery/elektronika, maszyny, pojazdy silnikowe, inny sprzęt transportowy
Załącznik IIDostawcy cyfrowiInternetowe platformy handlowe, wyszukiwarki, platformy sieci społecznościowych
Załącznik IIBadania naukoweOrganizacje badawcze prowadzące prace krytyczne lub strategiczne

Jakie 10 środków bezpieczeństwa nakłada art. 21 NIS2?

Art. 21 to operacyjne serce NIS2. Zarządy powinny traktować go jako obowiązkowy program działań, nie menu do wyboru.

Środek z art. 21Co oznacza w praktyceZłożoność
1. Analiza ryzyka i polityki bezpieczeństwa systemów informacyjnychUdokumentowana polityka zarządzania ryzykiem cyber i powtarzalna metodyka oceny ryzykaUmiarkowana
2. Obsługa incydentówWykrywanie, triage, eskalacja, zawieranie, usuwanie skutków, odtwarzanie i wnioskiUmiarkowana
3. Ciągłość działania, kopie zapasowe, odtwarzanie po awarii i zarządzanie kryzysoweScenariusze cybernetyczne wbudowane w plany BCM – nie osobny segregatorSpecjalistyczna
4. Bezpieczeństwo łańcucha dostawOcena stanu cyberbezpieczeństwa bezpośrednich dostawców i dostawców usług ICTSpecjalistyczna
5. Bezpieczeństwo w pozyskiwaniu, rozwijaniu i utrzymywaniu sieci i systemów informatycznychBezpieczne wytwarzanie, łatanie, zarządzanie zmianami i podatnościamiSpecjalistyczna
6. Polityki i procedury oceny skuteczności środków zarządzania ryzykiemAudyty wewnętrzne, metryki, przeglądy i ćwiczenia typu tabletopUmiarkowana
7. Podstawowe zasady cyberhigieny i szkolenia z zakresu cyberbezpieczeństwaŚwiadomość, bezpieczna konfiguracja, dyscyplina łatania i przeszkolony personel – w tym szkolenia organu zarządzającego (art. 20)Prosta
8. Polityki i procedury dotyczące kryptografii i szyfrowaniaPolityka szyfrowania, zarządzanie kluczami, zatwierdzone algorytmyUmiarkowana
9. Bezpieczeństwo zasobów ludzkich, polityki kontroli dostępu i zarządzanie aktywamiProcesy JML, najmniejsze uprawnienia, MFA, przeglądy ról i inwentaryzacja aktywówUmiarkowana
10. MFA lub ciągłe uwierzytelnianie, zabezpieczona komunikacjaNowoczesne mechanizmy tożsamości i komunikacji jako standard, nie opcjaProsta

Terminy zgłaszania incydentów powiązane z art. 23 są równie precyzyjne: wczesne ostrzeżenie w ciągu 24 godz. od uzyskania wiedzy o incydencie, pełne zgłoszenie w ciągu 72 godz., raport końcowy nie później niż miesiąc po zgłoszeniu. Twój plan reagowania na incydenty musi wspierać zgłoszenia do regulatora pod presją czasu, a nie wyłącznie techniczne zawieranie skutków.


Nie wiesz, czy Twoja firma podlega NIS2 – ani w jakiej kategorii?

W ramach bezpłatnej 30-minutowej rozmowy oceniamy stosowalność NIS2: ustalamy prawdopodobną klasyfikację, wskazujemy kluczowe punkty prawa krajowego dla Twojej jurysdykcji i pokazujemy, gdzie Twoje dowody i ład zarządczy są najsłabsze – zanim zrobi to regulator.

Umów bezpłatną konsultację NIS2


Jak ISO 27001 zmniejsza nakład pracy potrzebny do zgodności z NIS2?

Firmy budujące lub utrzymujące ISO 27001 nie startują od zera – startują ze struktury. ISO/IEC 27001:2022 dostarcza system zarządzania bezpieczeństwem informacji, metodykę ryzyka, audyt wewnętrzny, przegląd zarządzania, właścicielstwo kontroli i dyscyplinę dowodową. To dokładnie fundamenty, których podmioty NIS2 potrzebują, gdy regulatorzy pytają o metodykę oceny ryzyka, sposób doboru środków i co zatwierdził zarząd.

Pokrycie operacyjne jest istotne. Z naszego doświadczenia projektowego wynika, że firma z aktywnym programem ISO 27001 często odkrywa, że 40-60% nakładu organizacyjnego wymaganego przez NIS2 jest już zapewnione: analiza ryzyka, zarządzanie dostawcami, kontrola dostępu, reagowanie na incydenty, struktura BCM, inwentaryzacja aktywów, dowody audytowe i mechanizmy przeglądu zarządzania.

ISO 27001 nie zastępuje NIS2 – przyspiesza wdrożenie. ISO dostarcza system zarządzania; NIS2 dodaje sektorowe obowiązki prawne, klasyfikację, oczekiwania nadzorcze i obowiązki raportowania incydentów.

Dowiedz się więcej o certyfikacji ISO 27001 i usługach NIS2.

Patronusec Insight: Jedną z częstych pułapek przy połączonym projekcie ISO 27001 + NIS2 jest założenie, że wszystkie 10 środków z art. 21 jest automatycznie pokrytych przez ISO 27001. Tak nie jest – NIS2 wprowadza specyficzne obowiązki w zakresie raportowania incydentów, klasyfikacji podmiotu i wymogów nadzorczych, które wykraczają poza zakres certyfikacji ISO. W projektach realizowanych w modelu vCISO tworzymy mapowanie gap analysis ISO-NIS2, które precyzyjnie wskazuje brakujące elementy – zamiast powielać pracę, którą klient już wykonał.

FAQ – Podmiot kluczowy czy ważny

Czym różni się podmiot kluczowy od ważnego w NIS2?

Podmioty kluczowe podlegają bardziej proaktywnemu nadzorowi i wyższym maksymalnym karom. Podmioty ważne są w pełni objęte zakresem, ale nadzór jest częściej reaktywny. Obie kategorie muszą wdrożyć środki z art. 21 i spełniać obowiązki raportowania z art. 23.

Jakie kary grożą za brak zgodności z NIS2?

Państwa członkowskie muszą przewidzieć kary co najmniej do 10 mln EUR lub 2% światowego rocznego obrotu dla podmiotów kluczowych i do 7 mln EUR lub 1,4% dla podmiotów ważnych – w zależności od tego, która kwota jest wyższa (art. 34 NIS2).

Czy CEO może ponosić osobistą odpowiedzialność za naruszenia NIS2?

NIS2 wymaga od państw członkowskich, aby organy zarządzające zatwierdzały środki cyberbezpieczeństwa i ponosiły odpowiedzialność na podstawie prawa krajowego. Dokładny mechanizm odpowiedzialności osobistej zależy od transpozycji krajowej, ale odpowiedzialność zarządu jest wyraźnie określona w art. 20 – w tym możliwość czasowego zakazu pełnienia funkcji zarządczych dla podmiotów kluczowych.

Kiedy NIS2 weszła w życie i kiedy firmy muszą zapewnić zgodność?

Dyrektywa NIS2 weszła w życie 16 stycznia 2023 r., a termin jej transpozycji przez państwa członkowskie upłynął 17 października 2024 r.
W Polsce nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa wdrażająca NIS2 weszła w życie 3 kwietnia 2026 r. Podmioty spełniające kryteria podmiotu kluczowego lub ważnego w tym dniu powinny złożyć wniosek o wpis do Wykazu KSC do 3 października 2026 r. Termin na wdrożenie obowiązków wynikających z nowych przepisów upływa 3 kwietnia 2027 r.
Organizacje działające w innych państwach członkowskich powinny dodatkowo sprawdzić obowiązujące przepisy krajowe.

Co obejmują 10 środków wymaganych przez art. 21 NIS2?

Art. 21 wymaga: analizy ryzyka, obsługi incydentów, ciągłości działania i kopii zapasowych, bezpieczeństwa łańcucha dostaw, bezpieczeństwa sieci i systemów informacyjnych, testowania skuteczności środków, cyberhigieny i szkoleń, kryptografii, bezpieczeństwa zasobów ludzkich i kontroli dostępu oraz MFA lub ciągłego uwierzytelniania.

Ile kosztuje ocena stosowalności i analiza luk NIS2 z Patronusec?

Koszt zależy od liczby jurysdykcji, w których działa organizacja, złożoności sektora i posiadanej już dokumentacji (np. ISO 27001). Po bezpłatnej rozmowie scope assessment przedstawiamy stałą wycenę. Dla firm posiadających już ISO 27001 oferujemy dedykowane mapowanie gap analysis ISO-NIS2, które znacząco skraca czas i koszt projektu.

Jak rozpocząć współpracę z Patronusec w zakresie NIS2?

Najlepszym punktem wyjścia jest bezpłatna 30-minutowa rozmowa, podczas której ustalamy sektor, wielkość i jurysdykcje Twojej organizacji, identyfikujemy ryzyko błędnej klasyfikacji i omawiamy optymalną ścieżkę wdrożenia. Skontaktuj się z nami przez stronę kontaktową lub bezpośrednio przez stronę usługi NIS2.


NIS2 – bezpłatna konsultacja scope assessment

Patronusec realizuje oceny stosowalności NIS2 i analizy luk dla organizacji w sektorach kluczowych i ważnych. Jako doradca z doświadczeniem w DORA, ISO 27001 i PCI DSS – pomagamy zarządom spełnić wymogi art. 20 i art. 21 bez budowania od zera.

W bezpłatnej 30-minutowej konsultacji pomożemy Ci:

  • Ustalić, czy Twoja organizacja jest podmiotem kluczowym czy ważnym (lub poza zakresem)
  • Zidentyfikować luki między obecnym stanem bezpieczeństwa a wymogami art. 21
  • Wskazać, jakie prawa krajowe dotyczą Twojej jurysdykcji operacyjnej
  • Zaplanować sekwencję wdrożenia NIS2 pod kątem minimalnego nakładu i maksymalnego pokrycia regulacyjnego

Umów konsultację NIS2 | Usługi NIS2 | ISO 27001 | DORA compliance | vCISO

Nie kupuj kota w worku -
umów się na bezpłatną konsultację i sprawdź, jak możemy Ci pomóc

Bezpłatna konsultacja
Formularz kontaktowy

Skorzystaj z formularza kontaktowego lub skontaktuj się z nami bezpośrednio.

Patronusec Sp z o. o.

Biuro:
ul. Święty Marcin 29/8
61-806 Poznań, Polska

KRS: 0001039087
REGON: 525433988
NIP: 7831881739
D-U-N-S: 989454390
LEI: 259400NAR8ZOX1O66C64

To top