04.12.2025

Cybersec Update #5: Twój system informacyjny a identyfikacja podmiotów kluczowych i ważnych

Sprawa istotna z punktu widzenia identyfikacji podmiotów kluczowych i ważnych, które ściśle współpracują ze swoimi podmiotami powiązanymi lub partnerskimi, a taka współpraca opiera się np. na wspólnym systemie informacyjnym.

Samoidentyfikacja przedsiębiorcy

Jest to jeden z kluczowych obowiązków dla podmiotów znajdujących się w spektrum oddziaływania NIS2 i ustawy nowelizującej ustawę o krajowym systemie cyberbezpieczeństwa. Jeżeli status podmiotu kluczowego lub podmiotu ważnego zależy od wielkości podmiotu, to przesłanki uznania za podmiot kluczowy lub podmiot ważny bada się według stanu na dzień sporządzenia sprawozdania finansowego.

NIS2 zezwala na stosowanie rozwiązań proporcjonalnych przez państwa członkowskie

Jeden z motywów (16) dyrektywy NIS2 zakłada, iż państwa członkowskie mogą uwzględnić fakt, że dany podmiot jest niezależny od przedsiębiorstw partnerskich lub powiązanych pod względem sieci i systemów informatycznych, z których korzysta przy świadczeniu usług, a także pod względem świadczonych przez siebie usług. W ten sposób uniknąć można nieproporcjonalnego uwzględnienia przedsiębiorstw powiązanych i partnerskich przy klasyfikacji danego podmiotu jako kluczowego lub ważnego.

Autorzy projektu ustawy nowelizującej UKSC skorzystali z możliwości jaką zapewniła dyrektywa NIS2. Oznacza to, że badając status mikro, małych i średnich przedsiębiorstw co do zasady należy również wziąć pod uwagę przychody, sumę bilansową i liczbę pracowników przedsiębiorstw powiązanych i partnerskich. Wpływać to może diametralnie na położenie sektora MŚP.

Kluczowym jest system informacyjny

Natomiast biorąc pod uwagę kryteria wielkościowe, jeśli podmiot spełnia wymogi dla uznania za podmiot kluczowy lub ważny, ale jednocześnie jego system informacyjny jest niezależny od systemów informacyjnych jego przedsiębiorstw powiązanych lub przedsiębiorstw partnerskich lub nie świadczy on usług wspólnie z jego przedsiębiorstwami powiązanymi lub przedsiębiorstwami partnerskimi, to będzie to dla niego oznaczało, że nie jest podmiotem kluczowym lub ważnym.

Niejasne przepisy projektu nowelizacji UKSC

Projekt ustawy nowelizującej UKSC przy całym dobrodziejstwie takiego postanowienia nie jest jednak precyzyjny, gdyż nie rozwija czym jest owa niezależność systemu informacyjnego.
W uzasadnieniu projektu możemy znaleźć informację, że o niezależność systemu informacyjnego możemy mówić m.in. wtedy, gdy do świadczenia usług przez ten podmiot nie jest konieczne działanie podmiotu powiązanego czy partnerskiego.

Takie wyjaśnienie w uzasadnieniu wydaje się być niewystarczającym i koniecznym jest doprecyzowanie tej kwestii w samej ustawie. Podmioty mogą wspólnie korzystać z wielu systemów informacyjnych. Nie każdy z nich będzie jednak musiał być wykorzystywany bezpośrednio do świadczenia usługi i takie systemy powinny zostać właśnie uznane za niezależne od siebie.

1 2 3 4 51

Newsletter

Chcesz być na bieżąco?
Zapisz się do naszego newslettera

Wpisując powyżej swój adres e-mail i klikając „Subskrybuję!” oświadczasz, że zapoznałeś/aś się i akceptujesz Regulamin serwisu oraz zapisujesz się do newslettera, czyli informacji o tematyce prawniczej, w tym informacji o istotnych wydarzeniach z dziedziny prawa, zmian legislacyjnych oraz działalności, usługach i produktach Kancelarii, za pośrednictwem komunikacji e-mail.

Administratorem Twoich danych osobowych jest KWKR Konieczny Wierzbicki i Partnerzy S.K.A. z siedzibą w Krakowie, ul. Kącik 4, 30-549 Kraków. Twoje dane będą przetwarzane w celu realizacji usługi newslettera, a tym samym wysyłania na podany adres e-mail informacji handlowych i marketingowych, zgodnie z Polityką Prywatności oraz Regulaminem serwisu. Więcej informacji o zasadach przetwarzania danych osobowych, w tym prawach, jakie Ci przysługują, znajdziesz w Polityce Prywatności.

Please wait...

Dziękujemy za zapisanie się do naszego newslettera