Jeżeli zarządzacie infrastrukturą klientów i jesteście klasyfikowani jako podmiot ważny, musicie spełnić ostre wymogi dostępu zdalnego, oceny bezpieczeństwa dostawców oraz raportowania incydentów. Ta strona wyjaśnia konkretne obowiązki NIS2 dla Waszego sektora i harmonogram implementacji.
Firmy zajmujące się IT outsourcingiem, integracją systemów i doradztwem IT kwalifikują się jako podmioty ważne, jeśli zarządzają infrastrukturą obowiązkowych klientów (placówki ochrony zdrowia, energetyka, finanse) lub zatrudniają ponad 50 pracowników z przychodami powyżej 10 mln EUR rocznie. Głównym kryterium jest fakt, że Wasza działalność wpływa na ciągłość usług критических sektorów lub infrastruktury cyfrowej.
Wdrożycie wieloskładnikowe uwierzytelnianie dla każdego pracownika uzyskującego dostęp do systemów klientów. Zabrania się udostępniania wspólnych poświadczeń; każdy dostęp musi być indywidualnie śledzony i logowany. Musicie wdrożyć narzędzia PAM (Privileged Access Management) do centralnego kontrolowania, monitorowania i audytu uprzywilejowanych sesji w infrastrukturze klientów.
Każda umowa o outsourcing/usługi IT musi zawierać jasne klauzule dotyczące bezpieczeństwa danych, oznaczeń incydentów, wymagań audytu i uprawnień dostępu. Klienci będący podmiotami obowiązkowanymi mogą wymagać atestacji compliance'u i raportowania incydentów w terminie 24-72 godzin. Umowa powinna precyzować, że Wy ponosicie odpowiedzialność za bezpieczeństwo powierzonej infrastruktury i jesteście zobowiązani do współpracy w dochodzeniu incydentów.
Jeżeli incydent bezpieczeństwa w Waszych systemach lub systemach podwykonawcy powoduje znaczące zakłócenie usługi klienta (szczególnie jeśli klient jest podmiotem obowiązkowanym), musicie powiadomić CERT Polska i klienta w terminie wymaganym umową (zazwyczaj 24-72 godziny). Raport musi zawierać opis incydenu, zakres wpływu, podjęte działania zaradcze i plan przywrócenia usługi.
Musicie utrzymywać aktualny rejestr wszystkich podwykonawców (w tym dostawców narzędzi SaaS, hostingu, usług sieciowych), oceniać ich postawę bezpieczeństwa i zawierać z nimi umowy zawierające zobowiązania NIS2-zgodne. Przed zaangażowaniem podwykonawcy przede wszystkim do obsługi infrastruktury klientów, przeprowadzić formalną ocenę zgodnie z raportami audit, certyfikatami (ISO 27001) i deklaracjami compliance'u. Musicie być w stanie wykazać UKNF/CERT Polska, że dostawcy trzeciej strony spełniają standardy bezpieczeństwa.
Wdrożycie oraz regularnie testujesz (co najmniej raz rocznie) plany ciągłości biznesu i odzyskiwania po awarii dla krytycznych usług świadczonych klientom. Testy muszą obejmować scenariusze cyberataków, utraty dostępu do danych i awarii dostawców. Dokumentacja z testów (w tym wyniki, luki, plany korygujące) będzie dostępna dla CERT Polska w ramach inspekcji compliance'u.
Zgłaszacie incydenty do CERT Polska jeśli powodują znaczące zakłócenie usługi dla Waszych klientów, szczególnie jeśli klienci są podmiotami obowiązkowanymi (sektor ochrony zdrowia, energetyki, finansów). Incydenty wewnętrzne (np. nieudana próba dostępu) mogą być zarządzane wewnętrznie, ale musicie rejestrować je w swoim systemie zarządzania incydentami i być gotowi do ujawnienia podczas inspekcji.
Jako podmiot ważny (Załącznik II) macie mniej surowe wymogi niż podmioty kluczowe, ale wciąż jesteście zobowiązani do wdrożenia kontroli bezpieczeństwa, zarządzania incydentami i przechowywania dokumentacji compliance'u. Podmioty kluczowe mają dodatkowo wymogi audytu bezpieczeństwa co 24 miesiące. Wasze obowiązki wobec klientów mogą być ostrzejsze, jeśli klienci sami są podmiotami obowiązkowanymi — wtedy musicie spełniać ich wymogi umowne, które mogą być zbliżone do wymogów podmiotów kluczowych.
Podmioty ważne mogą otrzymać kary do 7 mln EUR lub 1,4% rocznych światowych przychodów, w zależności od tego, która wartość jest wyższa. Kary będą egzekwowane przez UKNF i CERT Polska od momentu wejścia w życie nowelizacji ustawy o KSC (oczekiwane 2026 r.). Inspekcje mogą być inicjowane na podstawie zgłoszeń incydentów, podejrzenia naruszenia lub rutynowych audytów compliance'u.