Pozostałe

Zgłoszenie przedsiębiorstwa do wykazu podmiotów ważnych i kluczowych

Redaktor Wodociagowiec.pl Dodany dnia: 23 września 2026 11:41

Nieco mniej niż miesiąc pozostał na zgłoszenie się do wykazu podmiotów kluczowych i ważnych. Pierwszy z istotnych terminów na ścieżce wdrożenia krajowego systemu cyberbezpieczeństwa zbliża się więc wielkimi krokami. To ostatni dzwonek na weryfikację, jakie obowiązki dotyczą przedsiębiorstw wodociągowo-kanalizacyjnych, do której kategorii podmiotów należy je zakwalifikować i następnie zgłosić. Uporządkujmy zatem podstawowe kwestie i rozwiejmy wątpliwości.

Nowelizacja ustawy z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, wdrażająca do polskiego porządku prawnego dyrektywę NIS2, obowiązuje od dnia 3 kwietnia 2026 r. Nowe przepisy wprowadziły m.in. rozróżnienie na dwie kategorie podmiotów podlegających ustawie: podmioty kluczowe i ważne.

Kwalifikacji do jednej z dwóch wspomnianych grup podmioty zobowiązane są dokonać jednak samodzielnie, by następnie zgłosić się do wykazu podmiotów kluczowych i ważnych. Czasu pozostało niewiele, zatem, jeżeli przedsiębiorstwo spełniło kryteria dla podmiotu kluczowego lub ważnego z dniem wejścia w życie nowelizacji (czyli 3 kwietnia 2026 r.), to termin na zgłoszenie się do wykazu upływa już 3 października 2026 r.

Dokonanie samoidentyfikacji na gruncie ustawy o krajowym systemie cyberbezpieczeństwa opisuje art. 5 tej ustawy. Zgodnie z nim, podmiotem kluczowym jest:

- osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej wskazana w załączniku nr 1 do ustawy, która przewyższa wymogi dla średniego przedsiębiorstwa określone w art. 2 ust. 1 załącznika I do rozporządzenia Komisji (UE) nr 651/2014 z dnia 17 czerwca 2014 r. uznającego niektóre rodzaje pomocy za zgodne z rynkiem wewnętrznym w zastosowaniu art. 107 i 108 Traktatu (zwanego dalej „rozporządzeniem 651/2014/UE”);

- przedsiębiorca komunikacji elektronicznej, który co najmniej spełnia wymogi dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE lub je przewyższa;

- dostawca usług zarządzanych w zakresie cyberbezpieczeństwa, który co najmniej spełnia wymogi dla małego albo średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE lub je przewyższa;

Podmiotem kluczowym, niezależnie od wielkości, jest także:

-  dostawca usług DNS,

-  kwalifikowany dostawca usług zaufania w rozumieniu art. 3 pkt 20 rozporządzenia 910/2014,

-  podmiot krytyczny,

-  podmiot publiczny wskazany w załączniku nr 1 do ustawy w sektorze podmioty publiczne,

-  podmiot zidentyfikowany jako podmiot kluczowy na podstawie art. 7l ust. 2 pkt 1,

-  państwowa osoba prawna zidentyfikowana jako podmiot kluczowy na podstawie art. 7m,

-  podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 1 do ustawy z nazwy albo przez określenie jego rodzaju,

-  podmiot będący operatorem obiektu energetyki jądrowej, o którym mowa w art. 2 pkt 2 ustawy z dnia 29 czerwca 2011 r. o przygotowaniu i realizacji inwestycji w zakresie obiektów energetyki jądrowej oraz inwestycji towarzyszących (Dz. U. z 2025 r. poz. 1156),

-  rejestr nazw domen najwyższego poziomu (TLD),

-  podmiot świadczący usługi rejestracji nazw domen.

Podmiotami ważnymi są natomiast:

-  osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej wskazana w załączniku nr 1 do ustawy, która spełnia wymogi dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE oraz która nie jest podmiotem kluczowym;

-  osoba fizyczna, osoba prawna albo jednostka organizacyjna nieposiadająca osobowości prawnej wskazana w załączniku nr 2 do ustawy, która spełnia wymogi dla średniego przedsiębiorcy określone w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE lub przewyższa te wymogi oraz która nie jest podmiotem kluczowym;

-  niekwalifikowany dostawca usług zaufania będący mikro-, małym lub średnim przedsiębiorcą, o którym mowa w art. 2 ust. 1 załącznika I do rozporządzenia 651/2014/UE;

-  przedsiębiorca komunikacji elektronicznej będący mikro- lub małym przedsiębiorcą, o którym mowa w art. 2 ust. 2 i 3 załącznika I do rozporządzenia 651/2014/UE;

-  podmiot będący inwestorem obiektu energetyki jądrowej, o którym mowa w art. 2 pkt 2 ustawy z dnia 29 czerwca 2011 r. o przygotowaniu i realizacji inwestycji w zakresie obiektów energetyki jądrowej oraz inwestycji towarzyszących, który uzyskał decyzję zasadniczą, o której mowa w art. 3a ust. 1 tej ustawy – niezależnie od jego wielkości;

-  podmiot zidentyfikowany jako podmiot ważny na podstawie art. 7l ust. 2 pkt 2;

-  podmiot, który nie jest przedsiębiorcą, a jest wskazany w załączniku nr 2 do ustawy z nazwy albo przez określenie jego rodzaju;

-  podmiot publiczny, który nie jest podmiotem kluczowym oraz jest samorządową jednostką budżetową, samorządowym zakładem budżetowym, samorządową instytucją kultury albo spółką wykonującą zadania o charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20 grudnia 1996 r. o gospodarce komunalnej, jeżeli realizuje zadanie publiczne z wykorzystaniem systemów informacyjnych.

Co istotne, dla podmiotów z udziałem jednostek samorządu terytorialnego, zgodnie z art. 5 ust. 3 ustawy o krajowym systemie cyberbezpieczeństwa, przy określaniu wymogów dla podmiotów, o których mowa w ust. 1 pkt 1-3, ust. 2 pkt 1-4 tejże ustawy, nie stosuje się art. 3 ust. 4 załącznika I do rozporządzenia 651/2014/UE.

Wspomniany art. 3 ust. 4 załącznika I do rozporządzenia 651/2014/UE wskazuje zaś, że przedsiębiorstwa nie można uznać za małe lub średnie przedsiębiorstwo, jeżeli 25% lub więcej kapitału lub praw głosu kontroluje bezpośrednio lub pośrednio, wspólnie lub indywidualnie, co najmniej jeden organ publiczny.  Powyższe oznacza zatem, że sam udział jednostek publicznych nie prowadzi automatycznie do przyporządkowania podmiotu do kategorii podmiotów kluczowych.

Porządkując przepisy, końcowo należy wspomnieć, że zgodnie z art. 5 ust. 4 ustawy, jeżeli dany podmiot spełnia wymogi zarówno dla podmiotu kluczowego, jak i ważnego, to jest podmiotem kluczowym.

Od czego zacząć?

Proces samoidentyfikacji należy rozpocząć od weryfikacji, czy dany podmiot działa w sektorze wskazanym w załączniku nr 1 i 2 do ustawy o krajowym systemie cyberbezpieczeństwa.

W przypadku przedsiębiorstw wodociągowo-kanalizacyjnych odpowiedź na to pytanie będzie twierdząca. Ustawodawca wyróżnia bowiem obszary kluczowe w postaci „zaopatrzenia w wodę pitną i jej dystrybucję” oraz „zbiorowego odprowadzania ścieków”. Podobna sytuacja dotyczy przedsiębiorstw z branży energetycznej i ciepłowniczej (obszary kluczowe „energia elektryczna” oraz „ciepło”). Jako obszary ważne wskazano zaś w załączniku nr 2 m.in. „gospodarowanie odpadami”, jak również „podmioty publiczne”, do których zalicza się „samorządowe jednostki budżetowe; samorządowe zakłady budżetowe; samorządowe instytucje kultury; spółki wykonujące zadania o charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20 grudnia 1996 r. o gospodarce komunalnej.”

Następnym krokiem powinno być ustalenie czy przedsiębiorstwo jest przedsiębiorstwem małym, średnim, czy też dużym, przy uwzględnieniu kryteriów wskazanych w załączniku I do rozporządzenia 651/2014/UE. Aby to ustalić, należy sięgnąć do danych takich jak liczba pracowników, roczny obrót oraz roczna suma bilansowa. Zgodnie z art. 5 ust. 2 pkt. 5 ustawy o krajowym systemie cyberbezpieczeństwa, wspomniane kryteria bada się według stanu na dzień sporządzenia sprawozdania finansowego.

Kwalifikacja do kategorii podmiotu ważnego lub kluczowego będzie zatem w przypadku sektora wod-kan zależała od wielkości danego podmiotu.

Warto zauważyć, że jeżeli danemu przedsiębiorstwu, działającemu w sektorach opisanych w Załączniku 1 lub 2 do ustawy, przysługuje status dużego przedsiębiorcy, będzie ono uznane za podmiot kluczowy.

Jeżeli zaś dane przedsiębiorstwo będzie spełniać kryteria średniego przedsiębiorstwa, na podstawie art. 5 ust. 2 pkt 1 ustawy o krajowym systemie cyberbezpieczeństwa, uznawane będzie za podmiot ważny.

Nie można jednak pomijać art. 5 ust. 4 ustawy o krajowym systemie cyberbezpieczeństwa, który wskazuje, komu status podmiotu kluczowego przysługuje niezależnie od wielkości takiego podmiotu.

W szczególności uwagę należy zwrócić na definicję podmiotu krytycznego w rozumieniu art. 2 pkt 1 dyrektywy Parlamentu Europejskiego i Rady (UE) 2022/2557 z dnia 14 grudnia 2022 r. w sprawie odporności podmiotów krytycznych i uchylającej dyrektywę Rady 2008/114/WE (dyrektywa CER). Zgodnie z przywołaną definicją, podmiot krytyczny to podmiot publiczny lub prywatny, zidentyfikowany przez państwo członkowskie zgodnie z art. 6 dyrektywy CER jako należący do jednej z kategorii wymienionych w trzeciej kolumnie tabeli w załączniku.

Jeśli zatem przedsiębiorstwo zostało uznane za podmiot krytyczny, niezależnie od wielkości kwalifikowane będzie również jako podmiot kluczowy. Decyzję o uznaniu za podmiot krytyczny dane przedsiębiorstwo otrzymuje bezpośrednio od organu, nie ma konieczności dokonywania samoidentyfikacji.

Należy zaznaczyć, że ustawodawca przewidział specjalny tryb, zgodnie z którym, organ właściwy do spraw cyberbezpieczeństwa, w drodze decyzji, może uznać za podmiot kluczowy lub podmiot ważny osobę fizyczną, osobę prawną albo jednostkę organizacyjną nieposiadającą osobowości prawnej, która nie spełnia przesłanek określonych w art. 5 ustawy o krajowym systemie cyberbezpieczeństwa. Jest to jednak procedura wyjątkowa, wymagająca inicjatywy ze strony organu.

Jednocześnie wszystkie podmioty publiczne, które nie są podmiotami kluczowymi, ale mają status samorządowych jednostek budżetowych, samorządowych zakładów budżetowych, samorządowych instytucji kultury oraz spółek wykonujących zadania o charakterze użyteczności publicznej w rozumieniu art. 1 ust. 2 ustawy z dnia 20 grudnia 1996 r. o gospodarce komunalnej, powinny zwrócić szczególną uwagę na art. 5 ust. 2 pkt 8 ustawy o krajowym systemie cyberbezpieczeństwa. Ustawodawca przyznaje bowiem status podmiotu ważnego wszystkim wymienionym wcześniej podmiotom, jeżeli realizują zadania publiczne z wykorzystaniem systemów informacyjnych.

Systemy informacyjne ustawa o krajowym systemie cyberbezpieczeństwa definiuje jako (1) systemy teleinformatyczne w rozumieniu art. 3 ust. 3 ustawy o informatyzacji działalności podmiotów realizujących zadania publiczne lub (2) urządzenie lub grupę połączonych urządzeń i oprogramowania zaprogramowane w celu przetwarzania danych – wraz z danymi przetwarzanymi w postaci elektronicznej. Nie wdając się w szczegóły dotyczące tej definicji, obecnie większość, jeśli nie wszystkie, przedsiębiorstwa wodociągowo-kanalizacyjne, w bieżącej działalności posługują się systemem lub oprogramowaniem służącym do przetwarzania danych w postaci elektronicznej, co pozwala przyjąć, że realizują za pomocą tych systemów zadania publiczne.

Co za tym idzie, zasadne wydaje się uznanie, że w przypadku przedsiębiorstw wodociągowo-kanalizacyjnych praktycznie każde z nich będzie zakwalifikowane, jako podmiot ważny, zaś z uwagi na „wielkość” – część z również jako podmioty kluczowe. Pamiętać należy jednak również o kwestii hipotetycznej możliwości uznania za podmiot krytyczny, co przesądza również o kwalifikacji przedsiębiorstwa jako podmiotu kluczowego.

Jak dokonać zgłoszenia?

Po zakończeniu procesu samoidentyfikacji należy złożyć wniosek o wpis w wykazie podmiotów kluczowych i ważnych, za pomocą systemu S46. Wpis do wykazu potwierdza status podmiotu w świetle ustawy o krajowym systemie cyberbezpieczeństwa oraz umożliwia nadzór i komunikację w zakresie cyberbezpieczeństwa. Termin na złożenie takiego wniosku wynosi 6 miesięcy od dnia spełnienia przesłanek uznania za podmiot kluczowy lub ważny. Jeśli status podmiotu kluczowego lub ważnego uzyskano w dniu wejścia w życie ustawy o krajowym systemie cyberbezpieczeństwa, termin na złożenie wniosku o wpis mija w dniu 3 października 2026 r.

Samoidentyfikacja i wpis do rejestru to wyłącznie pierwsze kroki, które należy poczynić, by wypełnić nowe regulacje wprowadzone w związku z implementacją dyrektywy NIS2. Ustawodawca, wprowadzając krajowy system cyberbezpieczeństwa, nałożył na podmioty ważne i kluczowe szereg obowiązków.

Problematyka krajowego systemu cyberbezpieczeństwa będzie przedmiotem piątej już edycji organizowanej przez nas Akademii Menadżera Wod-Kan, która odbędzie się w dniach 23-25 listopada 2026 r. w Chomiąży Szlacheckiej.

Źródło:

Autor: Zofia Jankiewicz-Sokolska

Chcesz częściej nas odwiedzać?

Subskrybuj Wodociągowca!

Redaktor Wodociagowiec.pl Dodany dnia: 23 września 2026 11:41
  • Komentarze (0)
    Image placeholder

    Podobne artykuły

    Zobacz inne artykuły z tej kategorii.

    90 mln zł na inwestycje …

    Wodociągi Miasta Kraków podsumowują

    Strażacy napowietrzali w…

    Przyducha w Kanale Obry i śnięte ryby

    Strategiczna inwestycja …

    Modernizacja ZPW „Pilchowo” rusza

    Sosnowice: 2 kilometry n…

    Koszt prac 1,7 mln zł