GrantThornton - regiony
Adresatem obowiązków ustawy o KSC jest konkretny podmiot, a nie cała grupa kapitałowa. Każda spółka powinna samodzielnie ustalić, czy kwalifikuje się jako podmiot ważny lub kluczowy. Grupa może jednak mieć znaczenie przy ustalaniu wielkości przedsiębiorstwa.

Pułapka 1. Czy usługi świadczone wyłącznie wewnątrz grupy mogą podlegać NIS2?

Częstym błędem grupy przy analizie podlegania NIS2 w grupach kapitałowych jest pomijanie usług świadczonych wyłącznie wewnątrz. Dotyczy to zwłaszcza sytuacji, w której jedna spółka zapewnia innym podmiotom z grupy wsparcie IT, administrację systemami, helpdesk, zarządzanie kontami i dostępami.

Sam fakt, że usługi są świadczone wyłącznie na rzecz podmiotów powiązanych, nie wyłącza zastosowania ustawy o KSC. Kluczowe jest to, czy usługi są realizowane pomiędzy odrębnymi podmiotami prawnymi oraz czy ich rzeczywisty zakres odpowiada definicji usług zarządzanych. Jeżeli tak, spółka świadcząca takie usługi może wymagać analizy jako potencjalny dostawca usług zarządzanych (sektor kluczowy).

Pułapka 2. Czy usługi ICT świadczone pobocznie mogą oznaczać podleganie NIS2?

Usługi ICT nie muszą stanowić podstawowej ani przeważającej działalności spółki, aby wymagały uwzględnienia przy ocenie podlegania ustawie o KSC. Jeżeli spółka, obok swojej głównej działalności, faktycznie świadczy usługi odpowiadające definicji usług zarządzanych, ich poboczny charakter nie wyłącza możliwości uznania jej za dostawcę takich usług.

Może to dotyczyć w szczególności centrum usług wspólnych, które zostało utworzone przede wszystkim w celu wykonywania funkcji finansowych, księgowych lub administracyjnych, ale jednocześnie zapewnia innym spółkom bieżące wsparcie IT, prowadzi helpdesk, zarządza kontami i uprawnieniami, administruje systemami informacyjnymi lub odpowiada za ich aktualizację i utrzymanie. Dla kwalifikacji tych czynności nie jest rozstrzygające, jak duży udział mają one w całej działalności spółki ani jaką część jej przychodów generują.

Skorzystaj z naszych usług z zakresu: NIS2/uKSC – zgłoszenie i wdrożenie wymogów
Dowiedz się więcej

Pułapka 3. Czy wielkość spółki z grupy ustala się wyłącznie na podstawie jej własnych danych?

Na potrzeby oceny podlegania ustawie o KSC wielkości spółki co do zasady nie ustala się wyłącznie na podstawie liczby jej własnych pracowników, rocznego obrotu i sumy bilansowej. Jeżeli spółka należy do grupy kapitałowej albo pozostaje z innymi przedsiębiorstwami w relacjach, które mogą prowadzić do uznania ich za przedsiębiorstwa partnerskie lub powiązane, konieczne jest ustalenie charakteru tych relacji.

Dane takich przedsiębiorstw uwzględnia się zgodnie z zasadami określonymi w załączniku I do rozporządzenia Komisji (UE) nr 651/2014. Oznacza to, że spółka, która na podstawie własnych danych kwalifikowałaby się jako mikroprzedsiębiorstwo albo małe przedsiębiorstwo, po uwzględnieniu danych przedsiębiorstw partnerskich lub powiązanych może osiągnąć wielkość wymaganą do objęcia jej przepisami ustawy o KSC.

Pułapka 4. Kiedy nie uwzględnia się danych podmiotów powiązanych i partnerskich?

Co do zasady przy ustalaniu wielkości przedsiębiorstwa należy uwzględniać dane podmiotów partnerskich i powiązanych. Ustawa o KSC przewiduje jednak szczególne wyłączenie: jeżeli przedsiębiorca osiąga wymagany próg wyłącznie po doliczeniu takich danych, nie zostanie z tego powodu uznany za podmiot kluczowy albo ważny, jeśli jego system informacyjny jest niezależny od systemów tych podmiotów lub nie świadczy z nimi wspólnie usług objętych ustawą.

Warto pamiętać

Użycie w przepisach spójnika „lub” ma istotne znaczenie. Dla zastosowania wyłączenia nie jest konieczne łączne wykazanie niezależności systemu informacyjnego i braku wspólnego świadczenia usług. Wystarczające jest spełnienie jednej z tych przesłanek.

Pułapka 5. Czy każda współpraca spółek oznacza wspólne świadczenie usług i jak ustalić niezależność systemu informacyjnego?

Ustawa o KSC nie precyzuje, czym jest wspólne świadczenie usług ani kiedy system informacyjny należy uznać za niezależny. Pomocne są w tym zakresie wyjaśnienia Ministerstwa Cyfryzacji. Wynika z nich, że niezależność systemu informacyjnego może występować wtedy, gdy świadczenie usług przez dany podmiot nie wymaga działania przedsiębiorstwa partnerskiego lub powiązanego. Może także polegać na tym, że wykorzystywane sieci i systemy informatyczne są zastępowalne, czyli możliwe do zastąpienia w akceptowalnym czasie i po akceptowalnych kosztach rozwiązaniami innych podmiotów o nie gorszych parametrach funkcjonalnych i technicznych.

Ministerstwo wskazuje również, że jeżeli podmiot i jego przedsiębiorstwo partnerskie lub powiązane nie świadczą tej samej usługi objętej krajowym systemem cyberbezpieczeństwa, danych takiego przedsiębiorstwa co do zasady nie należy uwzględniać przy ustalaniu wielkości przedsiębiorstwa.

Ważny fragment

Wspólne świadczenie tej samej usługi może natomiast wystąpić wtedy, gdy podmioty podzieliły między sobą zakres obowiązków związanych z jej realizacją. Taki model powinien być odpowiednio udokumentowany.

Pułapka 6. Czy polski oddział zagranicznego przedsiębiorcy podlega polskiej ustawie o KSC?

Zgodnie z art. 5a ustawy o KSC podmiot kluczowy lub ważny podlega obowiązkom wynikającym z ustawy, jeżeli ma miejsce zamieszkania albo siedzibę na terytorium Rzeczypospolitej Polskiej lub prowadzi działalność na tym terytorium przez siedzibę, oddział albo w ramach działalności transgranicznej.

W przypadku zagranicznego przedsiębiorcy działającego w Polsce przez oddział należy pamiętać, że oddział nie jest odrębną osobą prawną. Jest jedynie wyodrębnioną organizacyjnie częścią przedsiębiorcy zagranicznego. Dlatego przy ustalaniu wielkości podmiotu nie powinno się ograniczać wyłącznie do zatrudnienia ani danych finansowych przypisanych polskiemu oddziałowi. Punktem odniesienia powinien być przedsiębiorca zagraniczny jako całość.

Bardziej problematyczna jest jednak sytuacja, w której zagraniczna spółka prowadzi działalność objętą NIS2 w innym państwie, natomiast jej polski oddział wykonuje działalność nieobjętą ustawą o KSC. Ustawa nie rozstrzyga wprost, czy w takim przypadku sam fakt posiadania oddziału w Polsce wystarcza do objęcia przedsiębiorcy obowiązkami wynikającymi z polskiej ustawy.

W naszej ocenie podleganie polskiej ustawie o KSC powinno być powiązane z działalnością wykonywaną na terytorium Polski. Oznacza to, że zagraniczny przedsiębiorca powinien podlegać polskim obowiązkom przede wszystkim wtedy, gdy również jego polski oddział prowadzi działalność mieszczącą się w sektorze objętym ustawą. Nie jest to jednak jednoznacznie przesądzone w przepisach, dlatego taki przypadek wymaga ostrożnej, indywidualnej analizy.

Twoja firma wdrożyła już NIS-2 lub jest w trakcie? Sprawdź poziom wdrożenia i uzyskaj wynik wypełniając ankietę samooceny NIS-2

Pułapka 7: Czy grupa kapitałowa może wspólnie wdrożyć NIS2?

Spółki należące do jednej grupy kapitałowej mogą wspólnie przygotować się do stosowania ustawy o KSC. Grupa może wdrożyć jednolite polityki i procedury bezpieczeństwa, korzystać ze wspólnych narzędzi technicznych, centralnie organizować szkolenia, monitoring infrastruktury lub obsługę incydentów. Takie podejście może usprawnić wdrożenie NIS2, zwłaszcza gdy spółki korzystają ze wspólnych systemów informacyjnych albo są obsługiwane przez jeden dział IT.

Wspólne wdrożenie nie zmienia jednak tego, że obowiązki wynikające z ustawy o KSC są przypisane do konkretnych podmiotów kluczowych i ważnych, a nie do grupy kapitałowej jako całości. Każda spółka wymaga zatem indywidualnej kwalifikacji i musi zapewnić prawidłową realizację obowiązków, które dotyczą jej jako odrębnego podmiotu.

 

Obowiązki wynikające z NIS2 i ustawy o KSC należy analizować osobno dla każdej spółki – to konkretny podmiot, a nie grupa kapitałowa jako całość, może zostać uznany za podmiot kluczowy albo ważny. Nie oznacza to jednak, że przynależność do grupy jest bez znaczenia. W praktyce może mieć istotny wpływ zarówno na ocenę wielkości przedsiębiorstwa, jak i na kwalifikację usług zarządzanych świadczonych wewnątrz grupy.

Czytaj także:

NIS2 w grupie kapitałowej i usługach IT – najczęstsze pytania

Czy NIS2 obejmuje całą grupę kapitałową?

Nie. Podleganie ustawie o KSC ocenia się odrębnie dla każdej spółki.

Czy usługi zarządzane świadczone wewnątrz grupy podlegają NIS2?

Mogą podlegać. Wewnętrzny charakter usług nie wyłącza stosowania ustawy. Kluczowe jest to, czy usługi są świadczone między odrębnymi podmiotami i odpowiadają ustawowej definicji usług zarządzanych.

Czy poboczna działalność IT może przesądzić o podleganiu NIS2?

Tak. Usługi ICT nie muszą stanowić głównej działalności spółki. Znaczenie ma rzeczywisty zakres wykonywanych czynności, a nie udział przychodów z usług IT, kod PKD ani nazwa usługi używana w umowie.

Czy po doliczeniu danych spółek z grupy podmiot zawsze podlega NIS2?

Nie. Jeżeli wymagany próg wielkości został osiągnięty dopiero po uwzględnieniu danych przedsiębiorstw partnerskich lub powiązanych, należy jeszcze zbadać wyłączenie z art. 5 ust. 6 lub 7 ustawy o KSC.

Porozmawiajmy o Twoich wyzwaniach

Świadczymy usługi w zakresie Kancelaria prawna

Skontaktujemy się z Tobą w najbliższym dniu roboczym aby porozmawiać o Twoich potrzebach i dopasować do nich naszą ofertę.

Pole zawiera niedozwolone znaki

Nieprawidłowy format. Wprowadź twojadres@twojadomena.pl lub nr telefonu: XXXXXXXXX.

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Skontaktuj się

Magdalena Bilicka

Counsel, Radca Prawny

Specjalizacje

Poproś o kontakt

Magdalena Bilicka

Counsel, Radca Prawny

Niniejsza publikacja została sporządzona z najwyższą starannością, jednak niektóre informacje zostały podane w formie skróconej. W związku z tym artykuły i komentarze zawarte w „Newsletterze” mają charakter poglądowy, a zawarte w nich informacje nie powinny zastąpić szczegółowej analizy zagadnienia. Wobec powyższego Grant Thornton nie ponosi odpowiedzialności za jakiekolwiek straty powstałe w wyniku czynności podjętych lub zaniechanych na podstawie niniejszej publikacji. Jeżeli są Państwo zainteresowani dokładniejszym omówieniem niektórych kwestii poruszonych w bieżącym numerze „Newslettera”, zachęcamy do kontaktu i nawiązania współpracy. Wszelkie uwagi i sugestie prosimy kierować na adres jacek.kowalczyk@pl.gt.com.
Informacja o ciasteczkach

1. W ramach witryny Administrator stosuje pliki Cookies w celu świadczenia usług na najwyższym poziomie, w tym w sposób dostosowany do indywidualnych potrzeb.

2. Korzystanie z witryny bez zmiany ustawień dotyczących Cookies oznacza, że będą one zapisywane na Twoim urządzeniu końcowym. Możesz w każdym czasie dokonać zmiany ustawień dotyczących Cookies w swojej przeglądarce internetowej.

3. Administrator używa technologii Cookies w celu identyfikacji odwiedzających witrynę, w celu prowadzenia statystyk na potrzeby marketingowe, a także w celu poprawnego realizowania innych, oferowanych przez serwis usług.

4. Pliki Cookies, a w tym Cookies sesyjne mogą również dostarczyć informacji na temat Twojego urządzenia końcowego, jak i wersji przeglądarki, której używasz. Zadania te są realizowane dla prawidłowego wyświetlania treści w ramach witryny Administratora.

3. Cookies to krótkie pliki tekstowe. Cookies w żadnym wypadku nie umożliwiają personalnej identyfikacji osoby odwiedzającej witrynę i nie są w nim zapisywane żadne informacje mogące taką identyfikację umożliwić.

Aby zobaczyć pełną listę wykorzystywanych przez nas ciasteczek i dowiedzieć się więcej o ich celach, odwiedź naszą Politykę Prywatności.