Załącznik I — podmiot kluczowy

NIS2 dla dostawców usług chmurowych w Polsce — wymogi dla podmiotów kluczowych

Przewodnik dla właścicieli i kierowników bezpieczeństwa usług cloud'owych świadczących usługi znacznym odbiorcom z UE. Poznaj konkretne wymogi ustawy o KSC, obowiązki incydentowe i strategie przejścia do pełnej zgodności do 2026 r.

Do niniejszych wymogów zaliczają się dostawcy usług chmurowych (IaaS, PaaS, SaaS) działający w UE, w tym Polska, świadczący usługi znacznej liczbie klientów z UE — szczególnie w sektorach infrastruktury krytycznej, administracji publicznej i finansów. Ustawa o KSC klasyfikuje takie podmioty jako podmioty kluczowe ze względu na istotność ich usług dla kontinuum cyfrowego.

Kluczowe obowiązki NIS2 dla tego sektora

Dokumentacja odpowiedzialności w modelu dzielonym

Każdy dostawca usług chmurowych musi udokumentować i wyraźnie komunikować klientom poszczególne zakresy odpowiedzialności za bezpieczeństwo — jakie kontrole zapewnia dostawca, jakie obowiązki spoczyają na kliencie. Wymóg wynika z art. NIS2 dotyczącego transparentności w łańcuchu dostaw cyfrowych. Dokumentacja powinna być zintegrowana z umowami SLA i dostępna na żądanie UKNF lub CERT Polska.

Zgłoszenie incydentów w ciągu 24 godzin dla usług kluczowych

Dostawca musi zgłosić do właściwych органów (CERT Polska, UKNF) każdy incydent bezpieczeństwa, który narusza dostępność, poufność lub integralność usług świadczonych klientom z sektora infrastruktury krytycznej — w ciągu 24 godzin od wykrycia. Jednocześnie klient (operator kluczowy) musi zostać powiadomiony równolegle, aby mógł ocenić wpływ na swoją operacyjną ciągłość.

Certyfikacja SOC 2 Type II i ISO 27001 jako linia bazowa

Dostawcy usług chmurowych muszą utrzymywać aktualną certyfikację SOC 2 Type II (obejmującą bezpieczeństwo, dostępność i poufność) oraz ISO 27001 dla systemów zarządzania bezpieczeństwem. Certyfikacje te są wymagane nie tylko dla marketingu, ale jako dowód spełnienia wymogów technicznych ustawy o KSC — zwłaszcza w zakresie kontroli dostępu, szyfrowania i testów penetracyjnych.

Kontrola rezydencji danych i lokalizacja infrastruktury dla UE

Dostawca musi zapewnić, że dane osobowe i dane operacyjne klientów z UE przechowywane są na terytorium UE (w tym Polski) lub w krajach z adekwatnym poziomem ochrony. Musi być zdolny do wykazania fizycznego położenia kopii danych, backupów i systemów replikacyjnych oraz uniemożliwić transfer danych poza UE bez jawnej zgody klienta i zgodności z RODO/PDPA.

Bezpieczeństwo łańcucha dostaw dla operatorów centrów danych i dostawców sprzętu

Dostawca usług chmurowych musi przeprowadzić weryfikację bezpieczeństwa dla swoich podwykonawców — operatorów centrów danych, dostawców sprzętu, a zwłaszcza dostawców componentów sieciowych i bezpieczeństwa. Wymóg obejmuje audyty bezpieczeństwa, weryfikację źródeł sprzętu, testy na backdoory oraz zawieranie umów z klauzulami bezpieczeństwa kompatybilnymi z NIS2.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Często zadawane pytania

Czy dostawcy usług chmurowych z siedzibą poza UE muszą przestrzegać ustawy o KSC?

Tak — każdy dostawca, który świadczy usługi klientom z UE (w tym Polski) w sektorkach infrastruktury krytycznej lub administracji publicznej, podlega jurysdykcji ustawy o KSC jako podmiot kluczowy. Dotyczy to również dostawców z USA czy Azji, jeśli mają znaczący udział rynku w UE. Obowiązki obejmują zgłaszanie incydentów do CERT Polska i UKNF oraz utrzymanie certyfikacji SOC 2 Type II.

Jakie są konsekwencje niepowiadomienia incydentu w ciągu 24 godzin?

Naruszenie obowiązku powiadomienia w terminie 24h może skutkować karami dla podmiotu kluczowego do €10 milionów lub 2% rocznego światowego przychodu (w zależności od tego, co jest większe), zgodnie z art. NIS2. Dodatkowo UKNF może nałożyć obowiązki naprawcze, audyty niezapowiedziane i wznowienie procedury licencyjnej dla operatorów systemów krytycznych.

Czy wymagane jest przechowywanie danych w Polsce, czy wystarczy EU?

Ustawa o KSC wymagająca zgodności z NIS2 wymaga przechowywania danych w UE — Polska spełnia ten wymóg, ale dostawca może użyć również innych krajów UE pod warunkiem spełnienia standardów ochrony równoważnych RODO. Jednak dla sektora kluczowego (administracja, obronność, energia) regulator może zażądać przechowywania lokalnie w Polsce; dostawca musi być przygotowany na takie wezwanie i wykazać fizyczną lokalizację backupów oraz systemów replikacyjnych.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →