16/07/2026
Nagłówek „Małe firmy mogą przeoczyć nowe obowiązki” może sugerować, że zmiana dotyczy każdego mikro- i małego przedsiębiorcy.
Tak nie jest.
Nowe obowiązki dotyczą cyberbezpieczeństwa i obejmują podmioty prowadzące określoną działalność.
Wśród sektorów objętych przepisami znajdują się między innymi:
– energetyka i transport,
– bankowość i infrastruktura rynków finansowych,
– ochrona zdrowia,
– dostarczanie wody oraz odprowadzanie ścieków,
– infrastruktura cyfrowa i zarządzanie usługami ICT,
– usługi pocztowe,
– gospodarowanie odpadami,
– produkcja i dystrybucja chemikaliów,
– produkcja, przetwarzanie i hurtowa dystrybucja żywności,
– produkcja wyrobów medycznych, elektroniki, urządzeń elektrycznych, maszyn, samochodów, przyczep oraz sprzętu transportowego,
– dostawcy określonych usług cyfrowych,
– organizacje badawcze,
– wskazane w ustawie podmioty publiczne.
Co do zasady znaczenie ma również wielkość firmy. W wielu przypadkach przepisy obejmują przede wszystkim przedsiębiorstwa średnie i duże.
Mała lub mikrofirmа może jednak podlegać ustawie niezależnie od swojej wielkości, jeżeli należy do jednej ze szczególnych kategorii. Dotyczy to między innymi przedsiębiorców telekomunikacyjnych, dostawców DNS, kwalifikowanych dostawców usług zaufania, rejestrów domen najwyższego poziomu oraz podmiotów świadczących usługi rejestracji nazw domen.
Firma powinna sprawdzić:
– faktycznie wykonywaną działalność,
– właściwy sektor lub podsektor,
– swoją wielkość,
– szczególne wyjątki wskazane w ustawie.
Sam wpisany kod PKD jest jedynie wskazówką. Najważniejsze jest to, czym przedsiębiorstwo rzeczywiście się zajmuje.
Podmioty, które spełniały kryteria w dniu wejścia przepisów w życie, powinny wpisać się do Wykazu KSC do 3 października 2026 roku.
Czyli nagłówek nie jest całkowicie nieprawdziwy. Jest po prostu zdecydowanie zbyt szeroki.