Załącznik II — podmiot ważny

NIS2 dla firm IT outsourcingowych, integrator ów i konsultantów w Polsce — wymagania 2026

Jeżeli zarządzacie infrastrukturą klientów i jesteście klasyfikowani jako podmiot ważny, musicie spełnić ostre wymogi dostępu zdalnego, oceny bezpieczeństwa dostawców oraz raportowania incydentów. Ta strona wyjaśnia konkretne obowiązki NIS2 dla Waszego sektora i harmonogram implementacji.

Firmy zajmujące się IT outsourcingiem, integracją systemów i doradztwem IT kwalifikują się jako podmioty ważne, jeśli zarządzają infrastrukturą obowiązkowych klientów (placówki ochrony zdrowia, energetyka, finanse) lub zatrudniają ponad 50 pracowników z przychodami powyżej 10 mln EUR rocznie. Głównym kryterium jest fakt, że Wasza działalność wpływa na ciągłość usług критических sektorów lub infrastruktury cyfrowej.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo dostępu zdalnego i zarządzanie uprzywilejowanym dostępem

Wdrożycie wieloskładnikowe uwierzytelnianie dla każdego pracownika uzyskującego dostęp do systemów klientów. Zabrania się udostępniania wspólnych poświadczeń; każdy dostęp musi być indywidualnie śledzony i logowany. Musicie wdrożyć narzędzia PAM (Privileged Access Management) do centralnego kontrolowania, monitorowania i audytu uprzywilejowanych sesji w infrastrukturze klientów.

Wymogi bezpieczeństwa w umowach z klientami

Każda umowa o outsourcing/usługi IT musi zawierać jasne klauzule dotyczące bezpieczeństwa danych, oznaczeń incydentów, wymagań audytu i uprawnień dostępu. Klienci będący podmiotami obowiązkowanymi mogą wymagać atestacji compliance'u i raportowania incydentów w terminie 24-72 godzin. Umowa powinna precyzować, że Wy ponosicie odpowiedzialność za bezpieczeństwo powierzonej infrastruktury i jesteście zobowiązani do współpracy w dochodzeniu incydentów.

Raportowanie incydentów powodujących zakłócenia usług klienta

Jeżeli incydent bezpieczeństwa w Waszych systemach lub systemach podwykonawcy powoduje znaczące zakłócenie usługi klienta (szczególnie jeśli klient jest podmiotem obowiązkowanym), musicie powiadomić CERT Polska i klienta w terminie wymaganym umową (zazwyczaj 24-72 godziny). Raport musi zawierać opis incydenu, zakres wpływu, podjęte działania zaradcze i plan przywrócenia usługi.

Transparentność łańcucha dostaw i ocena bezpieczeństwa podwykonawców

Musicie utrzymywać aktualny rejestr wszystkich podwykonawców (w tym dostawców narzędzi SaaS, hostingu, usług sieciowych), oceniać ich postawę bezpieczeństwa i zawierać z nimi umowy zawierające zobowiązania NIS2-zgodne. Przed zaangażowaniem podwykonawcy przede wszystkim do obsługi infrastruktury klientów, przeprowadzić formalną ocenę zgodnie z raportami audit, certyfikatami (ISO 27001) i deklaracjami compliance'u. Musicie być w stanie wykazać UKNF/CERT Polska, że dostawcy trzeciej strony spełniają standardy bezpieczeństwa.

Plany ciągłości biznesu i testowanie odporności

Wdrożycie oraz regularnie testujesz (co najmniej raz rocznie) plany ciągłości biznesu i odzyskiwania po awarii dla krytycznych usług świadczonych klientom. Testy muszą obejmować scenariusze cyberataków, utraty dostępu do danych i awarii dostawców. Dokumentacja z testów (w tym wyniki, luki, plany korygujące) będzie dostępna dla CERT Polska w ramach inspekcji compliance'u.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
Sprinto sprinto.com

Sprawdź narzędzie →

Często zadawane pytania

Czy musimy zgłaszać każdy incydent bezpieczeństwa do CERT Polska, czy tylko te, które wpływają na klientów?

Zgłaszacie incydenty do CERT Polska jeśli powodują znaczące zakłócenie usługi dla Waszych klientów, szczególnie jeśli klienci są podmiotami obowiązkowanymi (sektor ochrony zdrowia, energetyki, finansów). Incydenty wewnętrzne (np. nieudana próba dostępu) mogą być zarządzane wewnętrznie, ale musicie rejestrować je w swoim systemie zarządzania incydentami i być gotowi do ujawnienia podczas inspekcji.

Jaka jest różnica między wymogami dla podmiotu ważnego a kluczowego, i jak to wpływa na nasze obowiązki jako integratora?

Jako podmiot ważny (Załącznik II) macie mniej surowe wymogi niż podmioty kluczowe, ale wciąż jesteście zobowiązani do wdrożenia kontroli bezpieczeństwa, zarządzania incydentami i przechowywania dokumentacji compliance'u. Podmioty kluczowe mają dodatkowo wymogi audytu bezpieczeństwa co 24 miesiące. Wasze obowiązki wobec klientów mogą być ostrzejsze, jeśli klienci sami są podmiotami obowiązkowanymi — wtedy musicie spełniać ich wymogi umowne, które mogą być zbliżone do wymogów podmiotów kluczowych.

Jakie są kary za niezgodność z NIS2/KSC dla naszej firmy, i kiedy będą egzekwowane?

Podmioty ważne mogą otrzymać kary do 7 mln EUR lub 1,4% rocznych światowych przychodów, w zależności od tego, która wartość jest wyższa. Kary będą egzekwowane przez UKNF i CERT Polska od momentu wejścia w życie nowelizacji ustawy o KSC (oczekiwane 2026 r.). Inspekcje mogą być inicjowane na podstawie zgłoszeń incydentów, podejrzenia naruszenia lub rutynowych audytów compliance'u.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →