NIS2/KSC · Dostawcy IT

NIS2 i KSC dla dostawców usług zarządzanych IT

NIS2 dla dostawców usług IT: dostawca usług zarządzanych (MSP) jest podmiotem ważnym jako średnie przedsiębiorstwo i kluczowym jako duże, a dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) - kluczowym już jako małe. Do tego chmura, centra danych, CDN i DNS oraz środki z rozporządzenia wykonawczego 2024/2690. Wyjaśniamy, kto podlega i jakie ma obowiązki.

01Status

Którzy dostawcy usług IT podlegają NIS2 i KSC

Dostawcy IT są w dwóch sektorach kluczowych: zarządzanie usługami ICT oraz infrastruktura cyfrowa. Platformy handlowe, wyszukiwarki i serwisy społecznościowe są w sektorze ważnym.

Dostawca usług zarządzanych (MSP)

Ustawa definiuje go jako podmiot, który świadczy usługi związane z instalacją, eksploatacją lub konserwacją produktów, usług i procesów ICT albo systemów informacyjnych - przez wsparcie lub aktywną administrację u klienta albo zdalnie (art. 2 pkt 4i). To m.in. outsourcing IT, administracja serwerami i siecią, utrzymanie aplikacji. Według Ministerstwa Cyfryzacji usługi helpdesk mieszczą się w definicji dostawcy usług zarządzanych, a dostawcy oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa - reguluje ich akt o cyberodporności (CRA) (art. 2 pkt 4i-4j; MC, Q&A z 1.10.2026, pyt. 1.23 i 1.34).

MSP podlega regule ogólnej: średni jest podmiotem ważnym, duży - kluczowym.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP)

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (m.in. obsługa incydentów, testy bezpieczeństwa, audyty, doradztwo) jest podmiotem kluczowym już jako małe przedsiębiorstwo (art. 2 pkt 4j i art. 5 ust. 1 pkt 3). Wyłączone są tylko mikroprzedsiębiorstwa - poniżej 10 osób i do 2 mln EUR obrotu lub sumy bilansowej, liczone razem z przedsiębiorstwami powiązanymi i partnerskimi. Spółka IT, która realizuje zadania z zakresu cyberbezpieczeństwa tylko dla własnej grupy kapitałowej, podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem - świadczy usługi innemu podmiotowi (art. 5 ust. 1 pkt 3; MC, Q&A z 1.10.2026, pyt. 1.21 i 3.34).

Infrastruktura cyfrowa

  • niezależnie od wielkości (podmiot kluczowy): dostawcy usług DNS (poza głównymi serwerami nazw), rejestry domen najwyższego poziomu, podmioty świadczące usługi rejestracji nazw domen, kwalifikowani dostawcy usług zaufania,
  • według wielkości: dostawcy chmury obliczeniowej, centrów przetwarzania danych, sieci dostarczania treści, punktów wymiany ruchu internetowego, przedsiębiorcy komunikacji elektronicznej (progi szczególne).

Według MC odsprzedawca, który tylko sprzedaje usługi chmurowe, nie jest dostawcą chmury (Q&A, pyt. 1.38), a nie każda aplikacja webowa jest usługą chmurową (pyt. 1.43).

Dostawcy usług DNS, rejestry TLD, rejestratorzy domen, dostawcy chmury, centrów danych, CDN, usług zarządzanych (także w zakresie cyberbezpieczeństwa), platform handlowych, wyszukiwarek i platform społecznościowych podlegają polskiej ustawie, gdy Polska jest głównym miejscem prowadzenia działalności - państwem siedziby kierownika, który decyduje o systemie zarządzania bezpieczeństwem informacji (art. 5a ust. 3-4).

Status sprawdzisz w kwalifikatorze NIS2/KSC.

Dostawcy usług ICT i infrastruktury cyfrowej (załącznik nr 1) oraz dostawcy usług cyfrowych (załącznik nr 2)
Rodzaj podmiotu Kiedy podlega ustawie Podstawa
Punkt wymiany ruchu internetowego (IXP) Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Infrastruktura cyfrowa
Dostawca usług DNS - publiczne rekurencyjne lub autorytatywne rozpoznawanie nazw domen; bez głównych serwerów nazw. Kluczowy niezależnie od wielkości zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. a
Rejestr nazw domen najwyższego poziomu (TLD) Kluczowy niezależnie od wielkości zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. i
Rejestracja nazw domen Kluczowy niezależnie od wielkości zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. j
Dostawca chmury obliczeniowej Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Infrastruktura cyfrowa
Dostawca usług centrum przetwarzania danych Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Infrastruktura cyfrowa
Dostawca sieci dostarczania treści (CDN) Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Infrastruktura cyfrowa
Dostawca usług zaufania - np. podpis i pieczęć elektroniczna, znaczniki czasu, doręczenia elektroniczne (rozporządzenie eIDAS). Kwalifikowany - kluczowy; niekwalifikowany: mikro, mały i średni - ważny, duży - kluczowy zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. b, ust. 2 pkt 3
Przedsiębiorca komunikacji elektronicznej - operatorzy sieci i usług komunikacji elektronicznej, np. dostęp do internetu, telefonia. Średni i duży - kluczowy; mikro i mały - ważny zał. nr 1, sektor Infrastruktura cyfrowa, podsektor Komunikacja elektroniczna; art. 5 ust. 1 pkt 2, ust. 2 pkt 4
Dostawca usług zarządzanych (MSP) - instalacja, eksploatacja lub konserwacja produktów, usług i systemów ICT klienta - wsparcie lub aktywna administracja na miejscu albo zdalnie. Duże przedsiębiorstwo - kluczowy, średnie - ważny zał. nr 1, sektor Zarządzanie usługami ICT; art. 2 pkt 4i
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) - realizacja lub wsparcie zarządzania ryzykiem w cyberbezpieczeństwie: obsługa incydentów, testy bezpieczeństwa, audyty systemów informacyjnych, doradztwo. Kluczowy już jako małe przedsiębiorstwo (mikro - poza) zał. nr 1, sektor Zarządzanie usługami ICT; art. 2 pkt 4j, art. 5 ust. 1 pkt 3
Dostawca internetowej platformy handlowej (marketplace) Średnie i duże przedsiębiorstwo - ważny zał. nr 2, sektor Dostawcy usług cyfrowych
Dostawca wyszukiwarki internetowej Średnie i duże przedsiębiorstwo - ważny zał. nr 2, sektor Dostawcy usług cyfrowych
Dostawca platformy sieci usług społecznościowych Średnie i duże przedsiębiorstwo - ważny zał. nr 2, sektor Dostawcy usług cyfrowych

02Obowiązki

Obowiązki dostawców IT: art. 8, rozporządzenie 2024/2690 i art. 8g

System zarządzania i środki z 2024/2690

Dostawcy IT wdrażają system zarządzania bezpieczeństwem informacji z art. 8, a w nim - dostawcy cyfrowi (m.in. chmura, centra danych, DNS, dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa) stosują środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690 (art. 8b ust. 1). Rozporządzenie zawiera szczegółowe wymagania m.in. dla polityk, zarządzania incydentami, ciągłości działania, łańcucha dostaw, kontroli dostępu i kryptografii, a także progi incydentu poważnego dla dostawców cyfrowych (art. 11 ust. 4).

Termin: do 3 kwietnia 2027 r. dla firm, które spełniały przesłanki 3.04.2026; dla pozostałych - w ciągu 12 miesięcy od spełnienia przesłanek.

Publikacja informacji przez MSSP

Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, który świadczy obsługę incydentów, publikuje na stronie internetowej m.in. zakres działania, politykę obsługi incydentów i dane kontaktowe z informacją o kluczach publicznych (art. 8g).

Pozostałe obowiązki

  • wpis do wykazu w systemie S46 (z głównym miejscem prowadzenia działalności) - termin dla firm istniejących 3.04.2026 minął 3.10.2026, według Ministerstwa Cyfryzacji samorejestracja w wykazie jest dostępna przez cały czas; 3 października 2026 r. był ostatnim dniem dla podmiotów, które spełniały przesłanki w dniu wejścia nowelizacji w życie (MC, Q&A z 1.10.2026, pyt. 2.32).
  • zgłaszanie incydentów poważnych w terminach 24 i 72 godzin oraz miesiąca,
  • coroczne szkolenie kierownika, osoby kontaktowe, dokumentacja,
  • podmiot kluczowy: audyt bezpieczeństwa co najmniej raz na 3 lata, pierwszy do 3 kwietnia 2028 r.

03Organ

Organ właściwy, CSIRT i nadzór

Organem właściwym dla zarządzania usługami ICT, infrastruktury cyfrowej (poza komunikacją elektroniczną) i dostawców usług cyfrowych jest minister właściwy do spraw informatyzacji (art. 41 pkt 8, 9b i 9j); dla komunikacji elektronicznej - Prezes UKE. Dla infrastruktury cyfrowej (bez komunikacji elektronicznej) Minister Cyfryzacji ustanowił 30 czerwca 2026 r. CSIRT Cyfra, który przejmie zgłoszenia po osiągnięciu zdolności operacyjnej ogłoszonej komunikatem (art. 42 ust. 2 i art. 44 ustawy zmieniającej; Dz.Urz. MC 2026 poz. 20). Do tego czasu zgłoszenia trafiają przez S46 do CSIRT poziomu krajowego (art. 44 ustawy zmieniającej).

Kara dla podmiotu kluczowego wynosi do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł (art. 73 ust. 3), a kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji).

04Klienci

Wymagania klientów: łańcuch dostaw i DORA

Klienci objęci ustawą o KSC

Podmioty kluczowe i ważne muszą zapewnić bezpieczeństwo łańcucha dostaw ICT - uwzględniając podatności dostawcy, jakość jego produktów, usług i procesów oraz wyniki skoordynowanych ocen ryzyka (art. 8 ust. 1 pkt 2 lit. e i ust. 2). W praktyce dostawca IT dostaje kwestionariusze bezpieczeństwa, wymagania w umowach i prośby o wyniki testów - nawet jeśli sam nie podlega ustawie.

Klienci z sektora finansowego

Banki, ubezpieczyciele i inne podmioty finansowe stosują wobec dostawców usług ICT wymagania DORA - m.in. dotyczące postanowień umownych i testowania. Szczegóły opisujemy na stronie DORA: testy odporności i ryzyko ICT.

Niezależne testy penetracyjne aplikacji, API i infrastruktury to najprostszy sposób, żeby odpowiedzieć klientowi dowodem, a nie deklaracją.

05Jak pomagamy

Audyt zerowy, wdrożenie i testy dla dostawców IT

  • Audyt zerowy NIS2 - kwalifikacja usług (MSP, MSSP, chmura), analiza luk względem art. 8 i rozporządzenia 2024/2690, plan wdrożenia.
  • Wdrożenie NIS2 - polityki, procedury incydentów, ciągłość działania, wymagania wobec podwykonawców.
  • Testy penetracyjne - aplikacje, API, chmura i infrastruktura, z raportem do pokazania klientom.

Audyt z art. 15 przeprowadzamy we współpracy z partnerem, którego audytorzy spełniają wymagania ustawy - i nie audytujemy firmy, której w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem. Bezpieczeństwo budujemy też w oprogramowaniu od projektu - zobacz bezpieczne oprogramowanie (security by design).

Pytania do sprawdzenia przed audytem zebraliśmy w checkliście NIS2/KSC.

Najczęściej zadawane pytania

Czy software house podlega NIS2?

Samo wytwarzanie oprogramowania nie - według Ministerstwa Cyfryzacji dostawcy oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, bo ich produkty reguluje akt o cyberodporności (Q&A z 1.10.2026, pyt. 1.23). Software house może jednak być dostawcą usług zarządzanych (MSP), jeśli utrzymuje i administruje systemy klientów - według MC mieści się w tym np. helpdesk (pyt. 1.34) - albo dostawcą chmury, jeśli udostępnia aplikację w modelu, który spełnia definicję chmury obliczeniowej (pyt. 1.43). Decyduje wtedy wielkość.

Czy firma wykonująca testy penetracyjne i audyty jest MSSP?

Definicja dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa obejmuje usługi polegające na realizacji lub wsparciu działań związanych z zarządzaniem ryzykiem w cyberbezpieczeństwie, w tym obsługę incydentów, testy bezpieczeństwa, audyty systemów informacyjnych i doradztwo (art. 2 pkt 4j). Taki dostawca jest podmiotem kluczowym, jeśli jest co najmniej małym przedsiębiorstwem (art. 5 ust. 1 pkt 3). Według MC samo udostępnianie personelu (body leasing) bez przetwarzania danych systemu zarządzania bezpieczeństwem klienta nie jest taką usługą (pyt. 1.37).

Czy spółka IT obsługująca tylko własną grupę kapitałową podlega ustawie?

Tak. Według Ministerstwa Cyfryzacji spółka, która realizuje zadania z zakresu cyberbezpieczeństwa dla podmiotów z grupy, świadczy usługi innemu podmiotowi i podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem (pyt. 1.21 i 3.34). Informacje z art. 8g publikuje wtedy na publicznie dostępnej stronie, a nie w intranecie (pyt. 3.45).

Co to jest rozporządzenie wykonawcze 2024/2690 i kogo dotyczy?

To akt Komisji Europejskiej z technicznymi i metodycznymi wymogami zarządzania ryzykiem dla dostawców cyfrowych - m.in. DNS, rejestrów TLD, chmury, centrów danych, CDN, dostawców usług zarządzanych i MSSP, platform handlowych, wyszukiwarek i serwisów społecznościowych (art. 8b ust. 1). Określa też, kiedy ich incydent jest poważny. Według MC stosuje się je do działalności objętej rozporządzeniem, a nie do całej firmy (pyt. 3.47).

Co musi opublikować MSSP świadczący obsługę incydentów?

Podmiot kluczowy będący MSSP, który świadczy obsługę incydentów, publikuje na stronie internetowej co najmniej nazwę, zakres działania (rodzaj wsparcia, zasady współpracy i wymiany informacji, politykę komunikacji), oferowane usługi i politykę obsługi incydentów oraz dane kontaktowe, w tym informacje o kluczach publicznych i sposobie zgłaszania incydentów (art. 8g). Według MC wystarczy krótki plik tekstowy według wzoru z RFC 2350, w domenie zgłoszonej do wykazu (pyt. 3.13).

Źródła

  1. Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) ()
  2. Ustawa o krajowym systemie cyberbezpieczeństwa - metryka aktu i akty zmieniające (API ELI Sejmu) ()
  3. Ministerstwo Cyfryzacji - Q&A nowelizacja KSC, aktualizacja październik 2026 (1.10.2026; dokument wyjaśniający, bez mocy prawnej) ()
  4. Rozporządzenie wykonawcze Komisji (UE) 2024/2690 - wymogi techniczne i metodyczne środków zarządzania ryzykiem w cyberbezpieczeństwie ()
  5. Zarządzenie nr 15 Ministra Cyfryzacji z dnia 30 czerwca 2026 r. w sprawie ustanowienia Sektorowego Zespołu Reagowania na Incydenty Bezpieczeństwa Komputerowego (CSIRT Cyfra) (Dz.Urz. MC 2026 poz. 20) ()

Stan prawny na: Aktualizacja:

Powiązane usługi

Porozmawiajmy o Twoim projekcie lub audycie

Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.

lub zadzwoń pod numer +48 575 621 877