Załącznik II — podmiot ważny

NIS2 dla dostawców cyberbezpieczeństwa, MSSP i firm penetration testingu w Polsce — wymagania 2026

Przewodnik dla kierowników bezpieczeństwa i compliance w firmach oferujących usługi cyberbezpieczeństwa. Dowiedz się, jakie konkretne obowiązki niesie ustawa o KSC i jak przygotować organizację do deadline'u w 2026 roku.

Jako dostawca usług cyberbezpieczeństwa, MSSP lub firma penetration testingu Pan/Pani podlega KSC/NIS2, jeśli oferuje usługi krytyczne dla bezpieczeństwa cyfrowego klientów w Polsce. Niniejsza ustawa obejmuje firmy niezależnie od rozmiaru, które pełnią rolę dostawcy cyfrowych usług lub podmiotu bliskiego sektora krytycznego.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo infrastruktury SOC i danych klientów

Pana/Pani firma musi zapewnić ochronę całej infrastruktury SOC, w tym serwerów SIEM przechowujących dane bezpieczeństwa klientów. Obowiązuje szyfrowanie danych w spoczynku i w transmisji, kontrola dostępu do systemów monitorujących, oraz regularne audyty bezpieczeństwa. Brak formalnych limitów retencji danych klientów stanowi istotną lukę compliance'u.

Raportowanie incydentów bezpieczeństwa

W przypadku kompromitacji infrastruktury Pan/Pani firmy, która wpływa na bezpieczeństwo systemów klientów, obowiązkowe jest zgłoszenie incydentu do CERT Polska i UKNF w wymaganym terminie. Ustawa o KSC wymaga dokumentacji wszystkich incydentów wpływających na klientów, w tym incydentów w łańcuchu dostaw.

Zarządzanie i przechowywanie raportów z testów penetracyjnych

Raporty z penetration testingu zawierają wrażliwe dane dotyczące podatności systemów klientów i muszą być przechowywane w zaszyfrowanej formie z ograniczoną kontrolą dostępu. Obowiązkowe jest ustanowienie polityki retencji, procedur bezpiecznego usuwania danych oraz audytu dostępu do dokumentów zawierających wyniki testów.

Odpowiedzialne ujawnianie i skoordynowana odpowiedź na podatności

Pan/Pani firma musi posiadać formalny proces responsible disclosure dla podatności odkrytych w usługach lub produktach oferowanych klientom. Wymaga to skoordynowania z dotkniętymi podmiotami, powiadomienia odpowiednich władz (CERT Polska) i dokumentacji całego procesu remediacji.

Zarządzanie ryzykiem łańcucha dostaw

Ustawa o KSC wymaga od MSSP i dostawców cyberbezpieczeństwa oceny bezpieczeństwa podwykonawców, dostawców oprogramowania oraz dostawców usług chmurowych. Obowiązkowe jest wprowadzenie procedur weryfikacji bezpieczeństwa oraz zawierania umów z wymogami bezpieczeństwa informatycznego.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Vanta vanta.com

Sprawdź narzędzie →
Drata drata.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Często zadawane pytania

Czy moja mała firma MSSP musi spełnić wymogi NIS2/KSC?

Tak, ustawa o KSC i delegowana NIS2 obejmują wszystkie dostawców usług cyberbezpieczeństwa niezależnie od rozmiaru, jeśli oferują usługi krytyczne dla bezpieczeństwa cyfrowego klientów. Pana/Pani organizacja zostaje zaklasyfikowana jako podmiot ważny (Załącznik II) i podlega pełnym wymogom compliance'u, w tym raportowaniu incydentów do CERT Polska.

Jaki jest deadline wdrożenia KSC/NIS2 w Polsce?

Ustawa o Krajowym Systemie Cyberbezpieczeństwa (KSC) transponująca NIS2 będzie w pełni obowiązywać od 2026 roku. Rekomenduje się już od teraz rozpocząć wdrażanie obowiązkowych kontroli bezpieczeństwa, ponieważ UKNF i CERT Polska będą przeprowadzać audyty zgodności z tym rokiem.

Jakie kary grożą za niezgodność z KSC/NIS2 dla naszej firmy?

Jako podmiot ważny (Załącznik II) Pana/Pani firma podlega karom do €7 mln lub 1,4% światowego obrotu rocznego, w zależności od tego, która kwota jest wyższa. Kary nakłada UKNF lub CERT Polska za niedotrzymanie obowiązków bezpieczeństwa informatycznego, braki w raportowaniu incydentów lub niewdrożenie wymaganych kontroli.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →