secria.eu

jaka jest różnica między podmiotem kluczowym a podmiotem ważnym

Bardziej intensywny nadzór dla podmiotów kluczowych, lżejszy dla podmiotów ważnych

Różnica nie tkwi w samych obowiązkach, ale w nadzorze nad nimi. Podmioty kluczowe i podmioty ważne mają ten sam obowiązek opieki, ten sam obowiązek rejestracji i ten sam obowiązek zgłaszania incydentów. Rozróżnienie wynika z sektora, w którym organizacja prowadzi działalność, i wielkości tej organizacji — razem określają one, czy organizacja jest klasyfikowana jako kluczowa czy jako ważna. Podmioty kluczowe pochodzą zwykle z sektorów uważanych za bardziej podatne na zagrożenia lub bardziej istotne dla społeczeństwa, takich jak energia, woda pitna czy infrastruktura cyfrowa, i często są większymi organizacjami w tych sektorach. Podmioty ważne znajdują się w sektorach, które są oceniane nieco łagodniej, lub są mniejszymi organizacjami w sektorze o wyższej wagi.

Praktyczne skutki dotyczą przede wszystkim nadzoru: podmioty kluczowe mogą podlegać aktywnemu, ciągłemu nadzorowi, podczas gdy w przypadku podmiotów ważnych nadzór jest raczej reaktywny — czyli podejmowany po zgłoszeniu lub wskazaniu, że coś nie jest w porządku. Dla przedsiębiorcy zastanawiającego się, do której kategorii należy jego organizacja, jest to osobne pytanie, aby najpierw ustalić, czy w ogóle podlega prawu; kto tego jeszcze nie wie, może zacząć od skąd wiem, czy moja firma podlega NIS2. Sektor, w którym operuje organizacja, jest jednym z najważniejszych punktów wejścia, a sektory te są wymienione na stronie poświęconej które sektory podlegają dyrektywnie NIS2.

Skąd pochodzi to rozróżnienie

Rozróżnienie między podmiotem kluczowym a ważnym pochodzi z podziału sektorowego i kryteriów wielkości Dyrektywy NIS2 i jest dalej rozwinięte w Holandii w ustawie o cyberbezpieczeństwie, krajowej transpozycji tej dyrektywy. Obowiązek opieki mający zastosowanie do obu kategorii jest określony w artykule 21 ust. 2 dyrektywy, wraz z dziesięcioma wynikającymi z tego środkami. NCSC udziela porady na temat tego, jak w praktyce funkcjonuje obowiązek opieki i obowiązek zgłaszania.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.