Załącznik I — podmiot kluczowy

NIS2 dla dostawców usług zarządzanych (MSP/MSSP) w Polsce — wymagania na 2026 rok

Przewodnik dla menedżerów bezpieczeństwa i właścicieli MSP/MSSP obsługujących klientów biznesowych. Dowiedz się o obowiązkach dotyczących zdalnego dostępu, zgłaszania incydentów oraz wymogach kontraktowych wobec podwykonawców.

Dostawcy usług zarządzanych (MSP) i usług zarządzanego bezpieczeństwa (MSSP) w Polsce są klasyfikowani jako podmioty kluczowe na mocy ustawy o KSC, jeśli świadczą usługi dla sektora krytycznego lub jeśli liczba ich pracowników oraz przychód osiągają progi określone w przepisach. Obowiązki compliance dotyczą także MSP/MSSP obsługujących wyłącznie podmioty ważne (sektor niepubliczy), jeśli spełniają kryteria rozmiaru.

Kluczowe obowiązki NIS2 dla tego sektora

Bezpieczeństwo narzędzi dostępu zdalnego i RMM

MSP/MSSP muszą wdrożyć model zero-trust dla wszystkich narzędzi RMM (Remote Monitoring & Management) i platform wsparcia zdalnego. Wymaga to wieloskładnikowego uwierzytelniania (MFA), szyfrowania end-to-end, audytu dostępu w czasie rzeczywistym oraz segmentacji dostępu do każdego klienta. Każdy administrator powinien mieć unikalny account bez dzielenia poświadczeń między środowiskami klienta.

Raportowanie incydentów wpływających na systemy klienta

Incydent w infrastrukturze MSP/MSSP, który affects systemy klienta będącego podmiotem kluczowym lub ważnym, musi być zgłoszony do CERT Polska w przeciągu 24 godzin. MSP/MSSP jest odpowiedzialny za klasyfikację incydentów zgodnie z progami NIS2 oraz za powiadomienie klienta i organów nadzoru. Umowy z klientami muszą zawierać klauzule definiujące obowiązki raportowania i czasowe ramy.

Wymogi bezpieczeństwa przekazywane podwykonawcom i klientom

Każdy kontrakt z klientem i podwykonawcą musi zawierać szczegółowe wymogi bezpieczeństwa obejmujące: bieżące łatanie systemów, backup i disaster recovery, monitoring bezpieczeństwa, zgodność z wymogami NIS2 oraz warunki dostępu do danych klienta. MSP/MSSP musi egzekwować te wymogi poprzez audyty, kwestionariusze bezpieczeństwa i roczne przeglądy compliance.

Regularne testy penetracyjne infrastruktury MSP/MSSP

MSP/MSSP musi przeprowadzać pentesty swoich systemów zarządzających, RMM, platform wsparcia i infrastruktury co najmniej raz w roku, a testy powinny być wykonywane przez niezależną firmę. Wyniki powinny być dokumentowane, braki powinny być usuwane w trybie zgodnym z ryzykiem, a dowód remediation musi być dostępny dla CERT Polska i UKNF.

Zarządzanie cyklem bezpieczeństwa oprogramowania i bibliotek

MSP/MSSP musi utrzymywać rejestr wszystkich komponenty oprogramowania, bibliotek open-source i zależności trzecich w swoich systemach. Wymaga to monitorowania CVE, bieżącego łatania, weryfikacji licencji open-source oraz testowania aktualizacji przed wdrożeniem. Musi być wdrożony proces SBOM (Software Bill of Materials) dla wszystkich narzędzi dostarczanych klientom.

Typowe luki compliance w tym sektorze

Rekomendowane narzędzia dla tego sektora

Secfix secfix.com

Sprawdź narzędzie →
NordLayer nordlayer.com

Sprawdź narzędzie →
ISMS.online isms.online

Sprawdź narzędzie →

Często zadawane pytania

Czy jako MSP obsługujący małe firmy (spoza sektora krytycznego) jestem zobowiązany do compliance z NIS2?

Tak, jeśli Twoja organizacja jako MSP jest klasyfikowana jako podmiot kluczowy (liczba pracowników i przychód osiągają progi ustawy o KSC) lub ważny, wówczas jesteś zobowiązany do compliance niezależnie od wielkości klientów. Dodatkowo, wymagania mogą wynikać z umów z klientami, którzy są podmiotami kluczowymi — będą oni wymagać od Ciebie potwierdzenia NIS2-aligned bezpieczeństwa.

Jakie są konsekwencje niezgłoszenia incydenty w infrastrukturze MSP wpływającej na klienta?

Niezgłoszenie incydentów, które spełniają progi NIS2 w ciągu 24 godzin, może skutkować karami do 10 milionów euro lub 2% rocznego obrotu światowego dla podmiotów kluczowych. CERT Polska i UKNF mogą również wszcząć postępowanie administracyjne i nałożyć obowiązki naprawcze. Reputacyjne straty mogą być jeszcze bardziej dotkliwe dla pozycji rynkowej MSP.

Czy moja umowa z klientem powinna zawierać zgodę na przechowywanie jego danych podczas świadczenia usług?

Tak, umowa musi zawierać klauzule dotyczące: miejsca przechowywania danych, warunków dostępu administratorów, procedur backup i retention, procedur usunięcia danych po zakończeniu umowy oraz warunków dostępu organów do danych w celach compliance. Umowa powinna również definiować obowiązki raportowania incydentów, wymogi audytu oraz warunki wdrażania aktualizacji bezpieczeństwa.

Sprawdź wymagania dla swojej organizacji

KSC/NIS2 · Polska · 2026

Uruchom kalkulator →