Jako dostawca oprogramowania obsługujący przedsiębiorstwa z UE, wchodzisz w zakres ustawy o Krajowym Systemie Cyberbezpieczeństwa (KSC). Ta strona wyjaśnia konkretne zobowiązania dla sektora SaaS, typowe luki w compliance oraz narzędzia wspomagające wdrożenie.
Dostawcy oprogramowania i platform SaaS obsługujący klientów z UE podlegają KSC jeśli świadczą usługi cyfrowe dla sektora finansowego, zdrowia, energetyki lub transportu, bądź jeśli ich usługa jest świadczona dla podmiotów już podlegających regulacji. Warunkami wejścia są również kryteria gospodarcze i liczba użytkowników w EU — dokładne progi określa UKNF i CERT Polska. Firmy zatrudniające znaczące zespoły w Polsce lub mające europejskich klientów powinny przeanalizować swój status z UKNF.
Udokumentuj proces tworzenia i utrzymywania oprogramowania z uwzględnieniem bezpieczeństwa na każdym etapie (requirements, design, development, testing, deployment). Procesy muszą obejmować przeglądy kodu, testowanie bezpieczeństwa przed wydaniem i procedury zarządzania zmianami. Dokumentacja powinna być dostępna dla audytorów UKNF i zawierać dowody wdrażania SSDLC w każdym release'u.
Opracuj formalną politykę ujawniania podatności (vulnerability disclosure policy), definiującą kanały zgłaszania luk badaczami bezpieczeństwa oraz SLA na poprawę (np. critical w ciągu 30 dni). Utrzymuj publiczny punkt kontaktu bezpieczeństwa oraz ustaw proces wewnętrzny dla priorytetyzacji i testowania patchy. Publikuj Security Advisories dla klientów i śledzić czas implementacji poprawek w środowisku produkcyjnym.
Wdróż szyfrowanie danych w transie i w spoczynku dla wszystkich danych klientów. Ustaw procedury detekcji naruszeń (monitoring logów, alerting, SOC) i powiadomień — musisz powiadomić CERT Polska i dotkniętych klientów w ciągu 72 godzin od wykrycia incydentu. Prowadź rejestry dostępu do danych i przechowuj audit trail przez co najmniej 12 miesięcy.
Mapuj wszystkie zewnętrzne biblioteki, frameworki i komponenty open-source w swoim oprogramowaniu. Wdróż skanowanie zależności w pipeline'u CI/CD (np. narzędziem SBOM) oraz procedurę monitorowania CVE dla wszystkich komponentów. Utrzymuj politykę zarządzania ryzykiem dla bibliotek — ustalaj wersje minimalne i maksymalne oraz planuj aktualizacje bezpieczeństwa.
Przeprowadzaj co najmniej roczne testy penetracyjne (pentest) obejmujące całą aplikację produkcyjną, API i infrastrukturę. Zamawiaj pentesty u akredytowanych firm bezpieczeństwa i dokumentuj wyniki wraz z planem naprawczym. Dodatkowo wdróż roczne oceny podatności oraz ad-hoc testy dla nowych funkcjonalności przed ich uruchomieniem.
Jeśli wszyscy Twoi klienci są spoza EU, nie jesteś objęty ustawą o KSC. Jednak jeśli masz nawet jednego dużego klienta z EU (np. bank, ubezpieczalnia, opieka zdrowotna), lub jeśli świadczysz usługę dla podmiotu już podlegającego KSC, musisz compliance'ować. Zalecamy wykonać assessment z UKNF, aby ustawić status pewnie.
Załącznik I (podmioty kluczowe) to operatorzy infrastyktur krytycznych i dużych platform cyfrowych; kary do €10 mln. Załącznik II (podmioty ważne, do którego należycie Wy) obejmuje dostawców oprogramowania, SaaS i sektory wspomagające; kary do €7 mln lub 1,4% obrotu. Oba mają identyczne wymogi techniczne (SSDLC, penetresty, zarządzanie incydentami), ale czasami różne deadliny wdrożenia i częstość auditów.
Ustawa o KSC jest już obowiązująca; zmiana transponująca NIS2 powinna wejść w życie w 2026 roku. Od tego momentu jesteś zobowiązany spełniać wymogi dokumentacyjne i techniczne. Kary za niezgodność sięgają €7 mln lub 1,4% światowego obrotu rocznego dla podmiotów ważnych — UKNF i CERT Polska będą przeprowadzać audity i egzekwować wymogi.