Kwalifikacja

Czy moja firma podlega NIS2/UKSC?

NIS2/UKSC dotyczy Twojej firmy, jeśli działa w jednym z objętych sektorów i jest firmą średnią lub dużą — albo spełnia szczególne kryterium, przy którym wielkość nie ma znaczenia. Znaczenie ma też rola dostawcy w łańcuchu. Decyduje faktyczna działalność, nie kod PKD.

Żeby ocenić, czy podlegasz, sprawdź trzy rzeczy naraz. Zwykle muszą wystąpić łącznie sektor i wielkość — ale są wyjątki, gdzie wystarczy sam charakter usługi.

Trzy warunki, które decydują

Trzy rzeczy sprawdzasz naraz: sektor, wielkość, szczególne przypadki. Pierwsze dwa zwykle muszą wystąpić łącznie. Trzeci działa niezależnie.

  • Sektor — czy Twoja działalność mieści się w sektorach kluczowych lub ważnych.
  • Wielkość — czy jesteś firmą co najmniej średnią.
  • Szczególne przypadki — niektóre podmioty podlegają niezależnie od wielkości; znaczenie ma też bycie dostawcą podmiotu objętego.

1. Czy jesteś w objętym sektorze

NIS2 wymienia szeroką listę sektorów - m.in. energia, transport, bankowość i infrastruktura rynków finansowych, zdrowie, woda pitna i ścieki, infrastruktura cyfrowa i usługi ICT, administracja publiczna, przestrzeń kosmiczna, a także (jako „ważne") m.in. usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, żywność, produkcja wybranych wyrobów, dostawcy usług cyfrowych i badania naukowe.

Jeśli Twoja branża jest na liście, przejdź do warunku wielkości. Jeśli nie jesteś pewien, gdzie mieści się Twoja działalność - to typowy moment na diagnozę: zobacz, co obejmuje GAP/Audyt.

2. Czy jesteś firmą średnią lub dużą

Próg wejścia zależy od sektora. W Załączniku 1 (sektory kluczowe): średni podmiot (50-249 osób lub obrót 10-50 mln €) to ważny, a duży (≥250 osób lub obrót >50 mln €) to kluczowy. W Załączniku 2 (sektory ważne) oba progi dają status ważnego. Wyjątki niezależne od wielkości: operatorzy telekomunikacyjni (od >49 osób), MSSP / dostawcy usług zarządzanych w cyberbezpieczeństwie (od >9 osób), DNS, TLD, kwalifikowani dostawcy eIDAS.

Ważne: NIS2/UKSC nie dotyczy co do zasady małych, samodzielnych przedsiębiorców.

3. Szczególne przypadki i dostawcy

Są sytuacje, w których wielkość nie ratuje: część podmiotów podlega niezależnie od liczby pracowników (np. wybrani dostawcy usług kluczowych). Osobna sprawa to łańcuch dostaw - ale wbrew intuicji samo bycie dostawcą nie czyni Cię automatycznie podmiotem kluczowym ani ważnym. To, co się dzieje, jest umowne: objęty klient może w kontrakcie nałożyć na Ciebie wymagania bezpieczeństwa (audyty, klauzule, standardy), i to ten kontrakt, a nie ustawa, jest podstawą.

Wpis z urzędu. Jeśli powinieneś się zarejestrować, a tego nie zrobisz, organ może dokonać wpisu z urzędu - często po incydencie albo po zgłoszeniu (donosie). Informacja bywa wysyłana listem poleconym, który łatwo ginie w firmie.

Uwaga: decyduje działalność, nie PKD

Częsty błąd: „nie mamy tego w PKD, więc nas nie dotyczy". Liczy się faktyczna działalność, a nie kod w rejestrze. Firma może podlegać, nawet jeśli formalnie nie ma odpowiedniego PKD - i odwrotnie, sam wpisany kod nie przesądza obowiązku.

Co zrobić dalej

Jeśli po tych trzech warunkach nadal nie masz pewności - to normalne, bo kwalifikacja bywa niejednoznaczna. Trzy sensowne kroki:

  1. Zrób krótką ankietę kwalifikacyjną (6 pytań) - da orientację, nie poradę prawną.
  2. Jeśli sygnały są mocne, zamów GAP/Audyt - jednorazową diagnozę, która ustala zakres obowiązków dla Twojej firmy i zostawia plan.
  3. Gdy okaże się, że podlegasz, zaplanuj szkolenie kierownictwa. Art. 8e ustawy o KSC wymaga go raz w roku kalendarzowym, a udział ma być udokumentowany.

Sprawdź, czy dotyczy Twojej firmy

Sześć pytań o sektor, wielkość i łańcuch dostaw. Wynik od razu, bez podawania danych firmy.

Wolisz najpierw posłuchać? Zobacz, dla kogo jest webinar.

Paweł Walkowski

Ekspert / cyberbezpieczeństwo / ISO

Paweł Walkowski

Praktyk cyberbezpieczeństwa i systemów zarządzania. Prowadzi audyty i incydenty, tłumaczy wymagania NIS2/UKSC na decyzje i procesy.

Treść ma charakter informacyjny i organizacyjny, nie stanowi porady prawnej ani pełnego audytu. Stan prawny na 21.07.2026 - daty i szczegóły implementacji wymagają potwierdzenia w aktualnym tekście ustawy (ISAP), komunikatach Ministerstwa Cyfryzacji i poradnikach na cyber.gov.pl.