Przewodnik dla kierowników bezpieczeństwa i compliance w firmach oferujących usługi cyberbezpieczeństwa. Dowiedz się, jakie konkretne obowiązki niesie ustawa o KSC i jak przygotować organizację do deadline'u w 2026 roku.
Jako dostawca usług cyberbezpieczeństwa, MSSP lub firma penetration testingu Pan/Pani podlega KSC/NIS2, jeśli oferuje usługi krytyczne dla bezpieczeństwa cyfrowego klientów w Polsce. Niniejsza ustawa obejmuje firmy niezależnie od rozmiaru, które pełnią rolę dostawcy cyfrowych usług lub podmiotu bliskiego sektora krytycznego.
Pana/Pani firma musi zapewnić ochronę całej infrastruktury SOC, w tym serwerów SIEM przechowujących dane bezpieczeństwa klientów. Obowiązuje szyfrowanie danych w spoczynku i w transmisji, kontrola dostępu do systemów monitorujących, oraz regularne audyty bezpieczeństwa. Brak formalnych limitów retencji danych klientów stanowi istotną lukę compliance'u.
W przypadku kompromitacji infrastruktury Pan/Pani firmy, która wpływa na bezpieczeństwo systemów klientów, obowiązkowe jest zgłoszenie incydentu do CERT Polska i UKNF w wymaganym terminie. Ustawa o KSC wymaga dokumentacji wszystkich incydentów wpływających na klientów, w tym incydentów w łańcuchu dostaw.
Raporty z penetration testingu zawierają wrażliwe dane dotyczące podatności systemów klientów i muszą być przechowywane w zaszyfrowanej formie z ograniczoną kontrolą dostępu. Obowiązkowe jest ustanowienie polityki retencji, procedur bezpiecznego usuwania danych oraz audytu dostępu do dokumentów zawierających wyniki testów.
Pan/Pani firma musi posiadać formalny proces responsible disclosure dla podatności odkrytych w usługach lub produktach oferowanych klientom. Wymaga to skoordynowania z dotkniętymi podmiotami, powiadomienia odpowiednich władz (CERT Polska) i dokumentacji całego procesu remediacji.
Ustawa o KSC wymaga od MSSP i dostawców cyberbezpieczeństwa oceny bezpieczeństwa podwykonawców, dostawców oprogramowania oraz dostawców usług chmurowych. Obowiązkowe jest wprowadzenie procedur weryfikacji bezpieczeństwa oraz zawierania umów z wymogami bezpieczeństwa informatycznego.
Tak, ustawa o KSC i delegowana NIS2 obejmują wszystkie dostawców usług cyberbezpieczeństwa niezależnie od rozmiaru, jeśli oferują usługi krytyczne dla bezpieczeństwa cyfrowego klientów. Pana/Pani organizacja zostaje zaklasyfikowana jako podmiot ważny (Załącznik II) i podlega pełnym wymogom compliance'u, w tym raportowaniu incydentów do CERT Polska.
Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 będzie w pełni obowiązywać od 2026 roku. Rekomenduje się już od teraz rozpocząć wdrażanie obowiązkowych kontroli bezpieczeństwa, ponieważ UKNF i CERT Polska będą przeprowadzać audyty zgodności z tym rokiem.
Jako podmiot ważny (Załącznik II) Pana/Pani firma podlega karom do €7 mln lub 1,4% światowego obrotu rocznego, w zależności od tego, która kwota jest wyższa. Kary nakłada UKNF lub CERT Polska za niedotrzymanie obowiązków bezpieczeństwa informatycznego, braki w raportowaniu incydentów lub niewdrożenie wymaganych kontroli.