Przedsiębiorca prowadzący aptekę ogólnodostępną jest wymieniony w załączniku nr 1 do ustawy o krajowym systemie cyberbezpieczeństwa, w sektorze ochrony zdrowia. Naczelna Izba Aptekarska zwraca jednak uwagę, że sama obecność na tej liście nie czyni każdej apteki podmiotem kluczowym ani ważnym. Rozstrzyga wielkość przedsiębiorcy, a nie fakt prowadzenia apteki.1
Kwalifikacja wygląda następująco:
- przedsiębiorca, który spełnia wymogi dla średniego przedsiębiorstwa, co do zasady jest podmiotem ważnym,
- przedsiębiorca, który przewyższa wymogi dla średniego przedsiębiorstwa, co do zasady jest podmiotem kluczowym,
- mikroprzedsiębiorstwo i małe przedsiębiorstwo co do zasady nie staje się podmiotem kluczowym ani ważnym tylko dlatego, że prowadzi aptekę.
Progi wielkości wynikają z załącznika I do rozporządzenia Komisji (UE) nr 651/2014:
| Kategoria | Zatrudnienie | Roczny obrót lub suma bilansowa |
|---|---|---|
| Mikroprzedsiębiorstwo | mniej niż 10 osób | do 2 mln euro |
| Małe przedsiębiorstwo | mniej niż 50 osób | do 10 mln euro |
| Średnie przedsiębiorstwo | mniej niż 250 osób | obrót do 50 mln euro albo suma bilansowa do 43 mln euro |
Izba podkreśla, że nie liczy się zatrudnienie w jednej aptece, lecz dane całego przedsiębiorcy. Przy aptekach działających w grupie albo sieci trzeba też uwzględnić przedsiębiorstwa partnerskie i powiązane. Ustawa przewiduje wyjątek: gdy próg zostaje przekroczony dopiero po doliczeniu powiązanych firm, a apteka ma od nich niezależny system informatyczny albo nie świadczy z nimi usług wspólnie, stosuje się szczególne zasady kwalifikacji. Status ocenia się według stanu na dzień sporządzenia sprawozdania finansowego.1
Mała apteka nie jest przy tym całkowicie poza zasięgiem ustawy. Organ właściwy do spraw cyberbezpieczeństwa może w drodze decyzji uznać ją za podmiot kluczowy, jeżeli w szczególności zakłócenie jej usługi groziłoby poważnym zagrożeniem dla zdrowia publicznego albo miałoby znaczenie na poziomie wojewódzkim lub krajowym.1
Przedsiębiorca, który według tych kryteriów jest podmiotem kluczowym albo ważnym, ma obowiązek złożyć wniosek o wpis do wykazu podmiotów kluczowych i ważnych do 3 października 2026 r., o ile spełniał te przesłanki już w dniu wejścia nowelizacji w życie, czyli 3 kwietnia 2026 r. Wniosek składa się elektronicznie w serwisie wykaz-ksc.gov.pl, po zalogowaniu przez Węzeł Krajowy, a podpisuje go kierownik podmiotu albo osoba przez niego upoważniona.2 Terminy wynikają z przepisów przejściowych nowelizacji i z komunikatu Ministra Cyfryzacji:
- do 3 października 2026 r. – wniosek o wpis do wykazu,
- do 3 kwietnia 2027 r. – termin na realizację obowiązków z rozdziału 3 ustawy (12 miesięcy od wejścia nowelizacji w życie 3 kwietnia 2026 r.),
- po upływie dwóch lat od wejścia nowelizacji w życie (3 kwietnia 2028 r.) – dopiero wtedy mogą być po raz pierwszy nałożone kary pieniężne za naruszenia wskazanych w ustawie obowiązków.3
Źródła
- Naczelna Izba Aptekarska. Komunikat Naczelnej Izby Aptekarskiej dotyczący objęcia przedsiębiorców prowadzących apteki ogólnodostępne przepisami ustawy o krajowym systemie cyberbezpieczeństwa. 2 października 2026 r. https://www.nia.gov.pl/2026/10/02/komunikat-naczelnej-izby-aptekarskiej-dotyczacy-objecia-przedsiebiorcow-prowadzacych-apteki-ogolnodostepne-przepisami-ustawy-o-krajowym-systemie-cyberbezpieczenstwa/ ↩↩↩
- Ministerstwo Cyfryzacji. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC) – uruchamiamy samorejestrację w Wykazie podmiotów kluczowych i podmiotów ważnych. Sprawdź jak dokonać wpisu. 7 maja 2026 r. https://www.gov.pl/web/cyfryzacja/nowelizacja-ustawy-o-krajowym-systemie-cyberbezpieczenstwa-ksc–uruchamiamy-samorejestracje-w-wykazie-podmiotow-kluczowych-i-podmiotow-waznych-sprawdz-jak-dokonac-wpisu ↩
- Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252), art. 33–35. https://eli.gov.pl/eli/DU/2026/252/ogl ↩
