
Uznanie podmiotu za operatora usługi kluczowej następuje w drodze decyzji administracyjnej, którą wydaje organ właściwy do spraw cyberbezpieczeństwa. Za operatora usługi kluczowej może być uznany podmiot świadczący usługę kluczową, zależną od systemów informacyjnych, a incydent, postrzegany jako zdarzenie, które ma lub może mieć niekorzystny wpływ na cyberbezpieczeństwo, miałby istotny skutek zakłócający dla świadczenia usługi kluczowej przez tego operatora. System informacyjny, za pośrednictwem którego ma świadczona usługa kluczowa powinien być odporny na zakłócenia, a jeżeli służy do ochrony usług o strategicznym (w tym gospodarczym) znaczeniu dla państwa i społeczeństwa musi być należycie zabezpieczony. Obowiązki w zakresie zarządzania bezpieczeństwem w systemie informacyjnym nakładane są na operatorów usług kluczowych.