jaka jest różnica między podmiotem kluczowym a podmiotem ważnym
Bardziej intensywny nadzór dla podmiotów kluczowych, lżejszy dla podmiotów ważnych
Różnica nie tkwi w samych obowiązkach, ale w nadzorze nad nimi. Podmioty kluczowe i podmioty ważne mają ten sam obowiązek opieki, ten sam obowiązek rejestracji i ten sam obowiązek zgłaszania incydentów. Rozróżnienie wynika z sektora, w którym organizacja prowadzi działalność, i wielkości tej organizacji — razem określają one, czy organizacja jest klasyfikowana jako kluczowa czy jako ważna. Podmioty kluczowe pochodzą zwykle z sektorów uważanych za bardziej podatne na zagrożenia lub bardziej istotne dla społeczeństwa, takich jak energia, woda pitna czy infrastruktura cyfrowa, i często są większymi organizacjami w tych sektorach. Podmioty ważne znajdują się w sektorach, które są oceniane nieco łagodniej, lub są mniejszymi organizacjami w sektorze o wyższej wagi.
Praktyczne skutki dotyczą przede wszystkim nadzoru: podmioty kluczowe mogą podlegać aktywnemu, ciągłemu nadzorowi, podczas gdy w przypadku podmiotów ważnych nadzór jest raczej reaktywny — czyli podejmowany po zgłoszeniu lub wskazaniu, że coś nie jest w porządku. Dla przedsiębiorcy zastanawiającego się, do której kategorii należy jego organizacja, jest to osobne pytanie, aby najpierw ustalić, czy w ogóle podlega prawu; kto tego jeszcze nie wie, może zacząć od skąd wiem, czy moja firma podlega NIS2. Sektor, w którym operuje organizacja, jest jednym z najważniejszych punktów wejścia, a sektory te są wymienione na stronie poświęconej które sektory podlegają dyrektywnie NIS2.
Skąd pochodzi to rozróżnienie
Rozróżnienie między podmiotem kluczowym a ważnym pochodzi z podziału sektorowego i kryteriów wielkości Dyrektywy NIS2 i jest dalej rozwinięte w Holandii w ustawie o cyberbezpieczeństwie, krajowej transpozycji tej dyrektywy. Obowiązek opieki mający zastosowanie do obu kategorii jest określony w artykule 21 ust. 2 dyrektywy, wraz z dziesięcioma wynikającymi z tego środkami. NCSC udziela porady na temat tego, jak w praktyce funkcjonuje obowiązek opieki i obowiązek zgłaszania.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.