Przewodnik dla właścicieli i kierowników bezpieczeństwa usług cloud'owych świadczących usługi znacznym odbiorcom z UE. Poznaj konkretne wymogi ustawy o KSC, obowiązki incydentowe i strategie przejścia do pełnej zgodności do 2026 r.
Do niniejszych wymogów zaliczają się dostawcy usług chmurowych (IaaS, PaaS, SaaS) działający w UE, w tym Polska, świadczący usługi znacznej liczbie klientów z UE — szczególnie w sektorach infrastruktury krytycznej, administracji publicznej i finansów. Ustawa o KSC klasyfikuje takie podmioty jako podmioty kluczowe ze względu na istotność ich usług dla kontinuum cyfrowego.
Każdy dostawca usług chmurowych musi udokumentować i wyraźnie komunikować klientom poszczególne zakresy odpowiedzialności za bezpieczeństwo — jakie kontrole zapewnia dostawca, jakie obowiązki spoczyają na kliencie. Wymóg wynika z art. NIS2 dotyczącego transparentności w łańcuchu dostaw cyfrowych. Dokumentacja powinna być zintegrowana z umowami SLA i dostępna na żądanie UKNF lub CERT Polska.
Dostawca musi zgłosić do właściwych органów (CERT Polska, UKNF) każdy incydent bezpieczeństwa, który narusza dostępność, poufność lub integralność usług świadczonych klientom z sektora infrastruktury krytycznej — w ciągu 24 godzin od wykrycia. Jednocześnie klient (operator kluczowy) musi zostać powiadomiony równolegle, aby mógł ocenić wpływ na swoją operacyjną ciągłość.
Dostawcy usług chmurowych muszą utrzymywać aktualną certyfikację SOC 2 Type II (obejmującą bezpieczeństwo, dostępność i poufność) oraz ISO 27001 dla systemów zarządzania bezpieczeństwem. Certyfikacje te są wymagane nie tylko dla marketingu, ale jako dowód spełnienia wymogów technicznych ustawy o KSC — zwłaszcza w zakresie kontroli dostępu, szyfrowania i testów penetracyjnych.
Dostawca musi zapewnić, że dane osobowe i dane operacyjne klientów z UE przechowywane są na terytorium UE (w tym Polski) lub w krajach z adekwatnym poziomem ochrony. Musi być zdolny do wykazania fizycznego położenia kopii danych, backupów i systemów replikacyjnych oraz uniemożliwić transfer danych poza UE bez jawnej zgody klienta i zgodności z RODO/PDPA.
Dostawca usług chmurowych musi przeprowadzić weryfikację bezpieczeństwa dla swoich podwykonawców — operatorów centrów danych, dostawców sprzętu, a zwłaszcza dostawców componentów sieciowych i bezpieczeństwa. Wymóg obejmuje audyty bezpieczeństwa, weryfikację źródeł sprzętu, testy na backdoory oraz zawieranie umów z klauzulami bezpieczeństwa kompatybilnymi z NIS2.
Tak — każdy dostawca, który świadczy usługi klientom z UE (w tym Polski) w sektorkach infrastruktury krytycznej lub administracji publicznej, podlega jurysdykcji ustawy o KSC jako podmiot kluczowy. Dotyczy to również dostawców z USA czy Azji, jeśli mają znaczący udział rynku w UE. Obowiązki obejmują zgłaszanie incydentów do CERT Polska i UKNF oraz utrzymanie certyfikacji SOC 2 Type II.
Naruszenie obowiązku powiadomienia w terminie 24h może skutkować karami dla podmiotu kluczowego do €10 milionów lub 2% rocznego światowego przychodu (w zależności od tego, co jest większe), zgodnie z art. NIS2. Dodatkowo UKNF może nałożyć obowiązki naprawcze, audyty niezapowiedziane i wznowienie procedury licencyjnej dla operatorów systemów krytycznych.
Ustawa o KSC wymagająca zgodności z NIS2 wymaga przechowywania danych w UE — Polska spełnia ten wymóg, ale dostawca może użyć również innych krajów UE pod warunkiem spełnienia standardów ochrony równoważnych RODO. Jednak dla sektora kluczowego (administracja, obronność, energia) regulator może zażądać przechowywania lokalnie w Polsce; dostawca musi być przygotowany na takie wezwanie i wykazać fizyczną lokalizację backupów oraz systemów replikacyjnych.