NIS2/KSC · Audyt zerowy
Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2/KSC · Dostawcy IT
NIS2 dla dostawców usług IT: dostawca usług zarządzanych (MSP) jest podmiotem ważnym jako średnie przedsiębiorstwo i kluczowym jako duże, a dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) - kluczowym już jako małe. Do tego chmura, centra danych, CDN i DNS oraz środki z rozporządzenia wykonawczego 2024/2690. Wyjaśniamy, kto podlega i jakie ma obowiązki.
01Status
Dostawcy IT są w dwóch sektorach kluczowych: zarządzanie usługami ICT oraz infrastruktura cyfrowa. Platformy handlowe, wyszukiwarki i serwisy społecznościowe są w sektorze ważnym.
Ustawa definiuje go jako podmiot, który świadczy usługi związane z instalacją, eksploatacją lub konserwacją produktów, usług i procesów ICT albo systemów informacyjnych - przez wsparcie lub aktywną administrację u klienta albo zdalnie (art. 2 pkt 4i). To m.in. outsourcing IT, administracja serwerami i siecią, utrzymanie aplikacji. Według Ministerstwa Cyfryzacji usługi helpdesk mieszczą się w definicji dostawcy usług zarządzanych, a dostawcy oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa - reguluje ich akt o cyberodporności (CRA) (art. 2 pkt 4i-4j; MC, Q&A z 1.10.2026, pyt. 1.23 i 1.34).
MSP podlega regule ogólnej: średni jest podmiotem ważnym, duży - kluczowym.
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (m.in. obsługa incydentów, testy bezpieczeństwa, audyty, doradztwo) jest podmiotem kluczowym już jako małe przedsiębiorstwo (art. 2 pkt 4j i art. 5 ust. 1 pkt 3). Wyłączone są tylko mikroprzedsiębiorstwa - poniżej 10 osób i do 2 mln EUR obrotu lub sumy bilansowej, liczone razem z przedsiębiorstwami powiązanymi i partnerskimi. Spółka IT, która realizuje zadania z zakresu cyberbezpieczeństwa tylko dla własnej grupy kapitałowej, podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem - świadczy usługi innemu podmiotowi (art. 5 ust. 1 pkt 3; MC, Q&A z 1.10.2026, pyt. 1.21 i 3.34).
Według MC odsprzedawca, który tylko sprzedaje usługi chmurowe, nie jest dostawcą chmury (Q&A, pyt. 1.38), a nie każda aplikacja webowa jest usługą chmurową (pyt. 1.43).
Dostawcy usług DNS, rejestry TLD, rejestratorzy domen, dostawcy chmury, centrów danych, CDN, usług zarządzanych (także w zakresie cyberbezpieczeństwa), platform handlowych, wyszukiwarek i platform społecznościowych podlegają polskiej ustawie, gdy Polska jest głównym miejscem prowadzenia działalności - państwem siedziby kierownika, który decyduje o systemie zarządzania bezpieczeństwem informacji (art. 5a ust. 3-4).
Status sprawdzisz w kwalifikatorze NIS2/KSC.
| Rodzaj podmiotu | Kiedy podlega ustawie | Podstawa |
|---|---|---|
| Punkt wymiany ruchu internetowego (IXP) | Duże przedsiębiorstwo - kluczowy, średnie - ważny | zał. nr 1, sektor Infrastruktura cyfrowa |
| Dostawca usług DNS - publiczne rekurencyjne lub autorytatywne rozpoznawanie nazw domen; bez głównych serwerów nazw. | Kluczowy niezależnie od wielkości | zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. a |
| Rejestr nazw domen najwyższego poziomu (TLD) | Kluczowy niezależnie od wielkości | zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. i |
| Rejestracja nazw domen | Kluczowy niezależnie od wielkości | zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. j |
| Dostawca chmury obliczeniowej | Duże przedsiębiorstwo - kluczowy, średnie - ważny | zał. nr 1, sektor Infrastruktura cyfrowa |
| Dostawca usług centrum przetwarzania danych | Duże przedsiębiorstwo - kluczowy, średnie - ważny | zał. nr 1, sektor Infrastruktura cyfrowa |
| Dostawca sieci dostarczania treści (CDN) | Duże przedsiębiorstwo - kluczowy, średnie - ważny | zał. nr 1, sektor Infrastruktura cyfrowa |
| Dostawca usług zaufania - np. podpis i pieczęć elektroniczna, znaczniki czasu, doręczenia elektroniczne (rozporządzenie eIDAS). | Kwalifikowany - kluczowy; niekwalifikowany: mikro, mały i średni - ważny, duży - kluczowy | zał. nr 1, sektor Infrastruktura cyfrowa; art. 5 ust. 1 pkt 4 lit. b, ust. 2 pkt 3 |
| Przedsiębiorca komunikacji elektronicznej - operatorzy sieci i usług komunikacji elektronicznej, np. dostęp do internetu, telefonia. | Średni i duży - kluczowy; mikro i mały - ważny | zał. nr 1, sektor Infrastruktura cyfrowa, podsektor Komunikacja elektroniczna; art. 5 ust. 1 pkt 2, ust. 2 pkt 4 |
| Dostawca usług zarządzanych (MSP) - instalacja, eksploatacja lub konserwacja produktów, usług i systemów ICT klienta - wsparcie lub aktywna administracja na miejscu albo zdalnie. | Duże przedsiębiorstwo - kluczowy, średnie - ważny | zał. nr 1, sektor Zarządzanie usługami ICT; art. 2 pkt 4i |
| Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) - realizacja lub wsparcie zarządzania ryzykiem w cyberbezpieczeństwie: obsługa incydentów, testy bezpieczeństwa, audyty systemów informacyjnych, doradztwo. | Kluczowy już jako małe przedsiębiorstwo (mikro - poza) | zał. nr 1, sektor Zarządzanie usługami ICT; art. 2 pkt 4j, art. 5 ust. 1 pkt 3 |
| Dostawca internetowej platformy handlowej (marketplace) | Średnie i duże przedsiębiorstwo - ważny | zał. nr 2, sektor Dostawcy usług cyfrowych |
| Dostawca wyszukiwarki internetowej | Średnie i duże przedsiębiorstwo - ważny | zał. nr 2, sektor Dostawcy usług cyfrowych |
| Dostawca platformy sieci usług społecznościowych | Średnie i duże przedsiębiorstwo - ważny | zał. nr 2, sektor Dostawcy usług cyfrowych |
02Obowiązki
Dostawcy IT wdrażają system zarządzania bezpieczeństwem informacji z art. 8, a w nim - dostawcy cyfrowi (m.in. chmura, centra danych, DNS, dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa) stosują środki z rozporządzenia wykonawczego Komisji (UE) 2024/2690 (art. 8b ust. 1). Rozporządzenie zawiera szczegółowe wymagania m.in. dla polityk, zarządzania incydentami, ciągłości działania, łańcucha dostaw, kontroli dostępu i kryptografii, a także progi incydentu poważnego dla dostawców cyfrowych (art. 11 ust. 4).
Termin: do 3 kwietnia 2027 r. dla firm, które spełniały przesłanki 3.04.2026; dla pozostałych - w ciągu 12 miesięcy od spełnienia przesłanek.
Podmiot kluczowy będący dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa, który świadczy obsługę incydentów, publikuje na stronie internetowej m.in. zakres działania, politykę obsługi incydentów i dane kontaktowe z informacją o kluczach publicznych (art. 8g).
03Organ
Organem właściwym dla zarządzania usługami ICT, infrastruktury cyfrowej (poza komunikacją elektroniczną) i dostawców usług cyfrowych jest minister właściwy do spraw informatyzacji (art. 41 pkt 8, 9b i 9j); dla komunikacji elektronicznej - Prezes UKE. Dla infrastruktury cyfrowej (bez komunikacji elektronicznej) Minister Cyfryzacji ustanowił 30 czerwca 2026 r. CSIRT Cyfra, który przejmie zgłoszenia po osiągnięciu zdolności operacyjnej ogłoszonej komunikatem (art. 42 ust. 2 i art. 44 ustawy zmieniającej; Dz.Urz. MC 2026 poz. 20). Do tego czasu zgłoszenia trafiają przez S46 do CSIRT poziomu krajowego (art. 44 ustawy zmieniającej).
Kara dla podmiotu kluczowego wynosi do 10 mln EUR albo 2% przychodów z działalności gospodarczej z poprzedniego roku obrotowego - stosuje się kwotę wyższą; nie mniej niż 20 000 zł (art. 73 ust. 3), a kary z art. 73 ust. 1-4, art. 73a-73c i art. 76b mogą być nałożone po raz pierwszy po upływie 2 lat od wejścia w życie nowelizacji (według MC - po 3.04.2028). Moratorium nie obejmuje kary do 100 mln zł (art. 35 nowelizacji).
04Klienci
Podmioty kluczowe i ważne muszą zapewnić bezpieczeństwo łańcucha dostaw ICT - uwzględniając podatności dostawcy, jakość jego produktów, usług i procesów oraz wyniki skoordynowanych ocen ryzyka (art. 8 ust. 1 pkt 2 lit. e i ust. 2). W praktyce dostawca IT dostaje kwestionariusze bezpieczeństwa, wymagania w umowach i prośby o wyniki testów - nawet jeśli sam nie podlega ustawie.
Banki, ubezpieczyciele i inne podmioty finansowe stosują wobec dostawców usług ICT wymagania DORA - m.in. dotyczące postanowień umownych i testowania. Szczegóły opisujemy na stronie DORA: testy odporności i ryzyko ICT.
Niezależne testy penetracyjne aplikacji, API i infrastruktury to najprostszy sposób, żeby odpowiedzieć klientowi dowodem, a nie deklaracją.
05Jak pomagamy
Audyt z art. 15 przeprowadzamy we współpracy z partnerem, którego audytorzy spełniają wymagania ustawy - i nie audytujemy firmy, której w ciągu roku przed audytem pomagaliśmy wdrażać system zarządzania bezpieczeństwem. Bezpieczeństwo budujemy też w oprogramowaniu od projektu - zobacz bezpieczne oprogramowanie (security by design).
Pytania do sprawdzenia przed audytem zebraliśmy w checkliście NIS2/KSC.
Samo wytwarzanie oprogramowania nie - według Ministerstwa Cyfryzacji dostawcy oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa, bo ich produkty reguluje akt o cyberodporności (Q&A z 1.10.2026, pyt. 1.23). Software house może jednak być dostawcą usług zarządzanych (MSP), jeśli utrzymuje i administruje systemy klientów - według MC mieści się w tym np. helpdesk (pyt. 1.34) - albo dostawcą chmury, jeśli udostępnia aplikację w modelu, który spełnia definicję chmury obliczeniowej (pyt. 1.43). Decyduje wtedy wielkość.
Definicja dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa obejmuje usługi polegające na realizacji lub wsparciu działań związanych z zarządzaniem ryzykiem w cyberbezpieczeństwie, w tym obsługę incydentów, testy bezpieczeństwa, audyty systemów informacyjnych i doradztwo (art. 2 pkt 4j). Taki dostawca jest podmiotem kluczowym, jeśli jest co najmniej małym przedsiębiorstwem (art. 5 ust. 1 pkt 3). Według MC samo udostępnianie personelu (body leasing) bez przetwarzania danych systemu zarządzania bezpieczeństwem klienta nie jest taką usługą (pyt. 1.37).
Tak. Według Ministerstwa Cyfryzacji spółka, która realizuje zadania z zakresu cyberbezpieczeństwa dla podmiotów z grupy, świadczy usługi innemu podmiotowi i podlega ustawie, jeśli jest co najmniej małym przedsiębiorstwem (pyt. 1.21 i 3.34). Informacje z art. 8g publikuje wtedy na publicznie dostępnej stronie, a nie w intranecie (pyt. 3.45).
To akt Komisji Europejskiej z technicznymi i metodycznymi wymogami zarządzania ryzykiem dla dostawców cyfrowych - m.in. DNS, rejestrów TLD, chmury, centrów danych, CDN, dostawców usług zarządzanych i MSSP, platform handlowych, wyszukiwarek i serwisów społecznościowych (art. 8b ust. 1). Określa też, kiedy ich incydent jest poważny. Według MC stosuje się je do działalności objętej rozporządzeniem, a nie do całej firmy (pyt. 3.47).
Podmiot kluczowy będący MSSP, który świadczy obsługę incydentów, publikuje na stronie internetowej co najmniej nazwę, zakres działania (rodzaj wsparcia, zasady współpracy i wymiany informacji, politykę komunikacji), oferowane usługi i politykę obsługi incydentów oraz dane kontaktowe, w tym informacje o kluczach publicznych i sposobie zgłaszania incydentów (art. 8g). Według MC wystarczy krótki plik tekstowy według wzoru z RFC 2350, w domenie zgłoszonej do wykazu (pyt. 3.13).
NIS2/KSC · Audyt zerowy
Audyt zerowy NIS2 - analiza luk względem ustawy o KSC: zakres, metoda, raport luk, macierz zgodności i plan wdrożenia do 3.04.2027.
NIS2/KSC · Wdrożenie
Wdrożenie NIS2 w firmie krok po kroku: wpis do wykazu, analiza ryzyka, polityki, środki techniczne, incydenty, dostawcy i audyt. Harmonogram do 3.04.2027.
Kwalifikator NIS2/KSC
Kogo dotyczy NIS2 i ustawa o KSC? Bezpłatny kwalifikator: sektor, wielkość i wyjątki z art. 5 ustawy. Wynik z uzasadnieniem, obowiązkami i terminami.
Cyberbezpieczeństwo · Testy penetracyjne
Testy penetracyjne aplikacji webowych i mobilnych, API, infrastruktury, chmury i kodu. OWASP, PTES, raport z dowodami i retest po naprawach.
Opisz krótko, czego potrzebujesz - wrócimy z propozycją kolejnych kroków.
lub zadzwoń pod numer +48 575 621 877