Przewodnik dla menedżerów bezpieczeństwa i właścicieli MSP/MSSP obsługujących klientów biznesowych. Dowiedz się o obowiązkach dotyczących zdalnego dostępu, zgłaszania incydentów oraz wymogach kontraktowych wobec podwykonawców.
Dostawcy usług zarządzanych (MSP) i usług zarządzanego bezpieczeństwa (MSSP) w Polsce są klasyfikowani jako podmioty kluczowe na mocy ustawy o KSC, jeśli świadczą usługi dla sektora krytycznego lub jeśli liczba ich pracowników oraz przychód osiągają progi określone w przepisach. Obowiązki compliance dotyczą także MSP/MSSP obsługujących wyłącznie podmioty ważne (sektor niepubliczy), jeśli spełniają kryteria rozmiaru.
MSP/MSSP muszą wdrożyć model zero-trust dla wszystkich narzędzi RMM (Remote Monitoring & Management) i platform wsparcia zdalnego. Wymaga to wieloskładnikowego uwierzytelniania (MFA), szyfrowania end-to-end, audytu dostępu w czasie rzeczywistym oraz segmentacji dostępu do każdego klienta. Każdy administrator powinien mieć unikalny account bez dzielenia poświadczeń między środowiskami klienta.
Incydent w infrastrukturze MSP/MSSP, który affects systemy klienta będącego podmiotem kluczowym lub ważnym, musi być zgłoszony do CERT Polska w przeciągu 24 godzin. MSP/MSSP jest odpowiedzialny za klasyfikację incydentów zgodnie z progami NIS2 oraz za powiadomienie klienta i organów nadzoru. Umowy z klientami muszą zawierać klauzule definiujące obowiązki raportowania i czasowe ramy.
Każdy kontrakt z klientem i podwykonawcą musi zawierać szczegółowe wymogi bezpieczeństwa obejmujące: bieżące łatanie systemów, backup i disaster recovery, monitoring bezpieczeństwa, zgodność z wymogami NIS2 oraz warunki dostępu do danych klienta. MSP/MSSP musi egzekwować te wymogi poprzez audyty, kwestionariusze bezpieczeństwa i roczne przeglądy compliance.
MSP/MSSP musi przeprowadzać pentesty swoich systemów zarządzających, RMM, platform wsparcia i infrastruktury co najmniej raz w roku, a testy powinny być wykonywane przez niezależną firmę. Wyniki powinny być dokumentowane, braki powinny być usuwane w trybie zgodnym z ryzykiem, a dowód remediation musi być dostępny dla CERT Polska i UKNF.
MSP/MSSP musi utrzymywać rejestr wszystkich komponenty oprogramowania, bibliotek open-source i zależności trzecich w swoich systemach. Wymaga to monitorowania CVE, bieżącego łatania, weryfikacji licencji open-source oraz testowania aktualizacji przed wdrożeniem. Musi być wdrożony proces SBOM (Software Bill of Materials) dla wszystkich narzędzi dostarczanych klientom.
Tak, jeśli Twoja organizacja jako MSP jest klasyfikowana jako podmiot kluczowy (liczba pracowników i przychód osiągają progi ustawy o KSC) lub ważny, wówczas jesteś zobowiązany do compliance niezależnie od wielkości klientów. Dodatkowo, wymagania mogą wynikać z umów z klientami, którzy są podmiotami kluczowymi — będą oni wymagać od Ciebie potwierdzenia NIS2-aligned bezpieczeństwa.
Niezgłoszenie incydentów, które spełniają progi NIS2 w ciągu 24 godzin, może skutkować karami do 10 milionów euro lub 2% rocznego obrotu światowego dla podmiotów kluczowych. CERT Polska i UKNF mogą również wszcząć postępowanie administracyjne i nałożyć obowiązki naprawcze. Reputacyjne straty mogą być jeszcze bardziej dotkliwe dla pozycji rynkowej MSP.
Tak, umowa musi zawierać klauzule dotyczące: miejsca przechowywania danych, warunków dostępu administratorów, procedur backup i retention, procedur usunięcia danych po zakończeniu umowy oraz warunków dostępu organów do danych w celach compliance. Umowa powinna również definiować obowiązki raportowania incydentów, wymogi audytu oraz warunki wdrażania aktualizacji bezpieczeństwa.