NIS2 a strona internetowa – czego wymaga kontrahent objęty KSC
NIS2 a strona internetowa to temat, który dotknie wiele małych firm, choć sama ustawa ich nie obejmuje. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (KSC), która wdraża dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. Średnie i duże firmy z kluczowych sektorów muszą zarządzać ryzykiem w łańcuchu dostaw, więc zaczną wymagać od dostawców, także od tych, którzy prowadzą im stronę, sklep czy formularze, dowodów na aktualizacje, kopie zapasowe, kontrolę dostępu i szybkie zgłaszanie incydentów.
W artykule wyjaśniamy, kogo ustawa obejmuje wprost, dlaczego wymagania spływają na mniejszych kontrahentów i co przygotować po stronie strony internetowej, zanim przyjdzie ankieta bezpieczeństwa.
NIS2 to unijna dyrektywa o cyberbezpieczeństwie, która zastąpiła wcześniejszą dyrektywę NIS i znacznie poszerzyła listę firm objętych obowiązkami. W Polsce wdraża ją nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, potocznie nazywana KSC 2.0. Ustawa dzieli firmy na podmioty kluczowe i ważne, nakłada na nie obowiązek wdrożenia systemu zarządzania bezpieczeństwem informacji, zgłaszania poważnych incydentów i nadzoru nad dostawcami. Przepisy wchodzą w życie etapami:
| Termin | Co się dzieje |
|---|---|
| 3 kwietnia 2026 r. | wejście w życie nowelizacji ustawy o KSC |
| 7 maja – 3 października 2026 r. | samoidentyfikacja i wniosek o wpis do wykazu podmiotów kluczowych i ważnych (wykaz-ksc.gov.pl) |
| 3 kwietnia 2027 r. | wdrożenie wymagań bezpieczeństwa, w tym zarządzania ryzykiem łańcucha dostaw |
| 3 kwietnia 2028 r. | pierwszy obowiązkowy audyt i możliwość nakładania kar za większość obowiązków |
Dla dostawców najważniejsza jest data 3 kwietnia 2027 r. Do tego czasu duże firmy będą porządkować umowy i rozsyłać ankiety do wszystkich, którzy mają dostęp do ich systemów.
NIS2 dotyczy przede wszystkim średnich i dużych firm z kilkunastu sektorów, między innymi energetyki, transportu, bankowości, ochrony zdrowia, wodociągów, gospodarki odpadami, produkcji żywności, chemii, wybranych gałęzi przemysłu oraz usług cyfrowych. Średnia firma to w uproszczeniu taka, która zatrudnia co najmniej 50 osób albo ma ponad 10 mln euro rocznego obrotu i sumy bilansowej.
Mikro i małe firmy co do zasady są poza zakresem ustawy. Wyjątków jest niewiele, ale warto je znać: niezależnie od wielkości obowiązki mają między innymi przedsiębiorcy telekomunikacyjni, dostawcy usług DNS i rejestry domen najwyższego poziomu. Jeśli prowadzisz małą firmę usługową, sklep internetowy czy biuro projektowe, ustawa najpewniej nie nakłada na Ciebie bezpośrednich obowiązków. Nie oznacza to jednak, że możesz o niej zapomnieć, bo Twoi klienci mogą być w wykazie.
Poza wąską grupą podmiotów wpisanych do wykazu z urzędu status własnej firmy trzeba ocenić samodzielnie. Nikt nie przyśle wezwania do rejestracji, a za brak wpisu odpowiada firma, która się nie zgłosiła.
Podmioty kluczowe i ważne muszą zarządzać bezpieczeństwem łańcucha dostaw. W praktyce oznacza to, że przed podpisaniem umowy oceniają dostawcę, wpisują wymagania bezpieczeństwa do kontraktów, a potem sprawdzają, czy są przestrzegane. Wielkość dostawcy nie ma tu znaczenia. Mała firma bywa wręcz sprawdzana dokładniej, bo atakujący często wchodzą do dużej organizacji właśnie przez słabiej zabezpieczonego partnera.
Wymagania przejdą więc dalej niż sama ustawa. Dostanie je firma IT z kilkunastoma pracownikami, która pisze oprogramowanie dla szpitala, podwykonawca producenta urządzeń medycznych, biuro rachunkowe obsługujące spółkę energetyczną, a także agencja lub freelancer utrzymujący stronę takiej firmy. W przetargach publicznych i korporacyjnych dostawcy bez udokumentowanych zasad bezpieczeństwa będą po prostu przegrywać z tymi, którzy je mają.
Strona internetowa jest często jedynym systemem firmy, do którego dostęp ma ktoś z zewnątrz. Agencja ma konto administratora, hosting należy do jeszcze innej firmy, a wtyczki pochodzą od kilkunastu różnych autorów. Jeśli strona zbiera dane przez formularze, prowadzi sprzedaż albo jest połączona z CRM, systemem magazynowym czy pocztą, staje się częścią infrastruktury, którą firma objęta KSC musi uwzględnić w analizie ryzyka.
Skala problemu jest spora. Według raportu Patchstack w 2025 r. w ekosystemie WordPressa wykryto 11 334 nowe luki bezpieczeństwa, z czego 91% dotyczyło wtyczek, a około połowa groźnych luk była wykorzystywana przez atakujących w ciągu 24 godzin od ujawnienia. Nieaktualizowana strona to dla firmy objętej KSC realne ryzyko, a dla jej dostawcy argument, że współpraca może się skończyć przy najbliższym przeglądzie umów.
Ankiety bezpieczeństwa dostawców różnią się szczegółami, ale pytania o strony i sklepy internetowe powtarzają się. Poniżej zebraliśmy te najczęstsze i to, co warto mieć przygotowane, zanim ankieta trafi na Twoją skrzynkę.
| Pytanie z ankiety | Co przygotować |
|---|---|
| Kto ma dostęp do panelu strony i serwera? | lista kont z imionami i rolami, bez kont współdzielonych |
| Czy stosujesz uwierzytelnianie wieloskładnikowe? | MFA na kontach administratorów strony, hostingu i domeny |
| Jak często aktualizujesz oprogramowanie? | opisany cykl aktualizacji WordPressa, szablonu i wtyczek z datami ostatnich prac |
| Czy robisz kopie zapasowe i gdzie je przechowujesz? | kopie poza serwerem strony, częstotliwość i data ostatniego testu odtworzenia |
| W jakim czasie zgłosisz incydent? | zadeklarowany czas zgłoszenia i osoba kontaktowa |
| Z jakich podwykonawców korzystasz? | nazwa hostingu, lokalizacja serwerów, zewnętrzne usługi podpięte do strony |
| Czy przetwarzasz dane osobowe? | umowa powierzenia przetwarzania danych zgodna z RODO |
| Co się stanie po zakończeniu współpracy? | procedura przekazania dostępów, kopii i dokumentacji |
Większość wymagań da się spełnić bez dużych inwestycji. Chodzi głównie o porządek i o to, żeby każdą rzecz dało się udowodnić, a nie tylko zadeklarować.
Taki zakres prac wchodzi w skład stałej opieki technicznej. Jeśli stroną nikt się regularnie nie zajmuje, zobacz, jak wygląda obsługa stron internetowych i ile kosztuje w porównaniu z naprawą po włamaniu.
Podmiot objęty KSC musi przekazać wczesne ostrzeżenie o poważnym incydencie najpóźniej w ciągu 24 godzin od jego wykrycia, a pełne zgłoszenie w ciągu 72 godzin. Terminy liczą się w godzinach, także w weekendy i święta. Sprawozdanie końcowe składa się co do zasady w ciągu miesiąca.
Dla dostawcy wynika z tego prosta rzecz. Jeśli włamanie na stronę klienta wykryjesz w piątek wieczorem, a powiesz mu o tym w poniedziałek, klient nie zdąży ze swoim obowiązkiem. Dlatego umowy z dostawcami zawierają coraz częściej obowiązek niezwłocznego zgłoszenia incydentu, a nawet samego podejrzenia incydentu, w czasie krótszym niż 24 godziny. Przed podpisaniem takiej umowy upewnij się, że realnie jesteś w stanie ten czas dotrzymać i kto zareaguje, gdy Ciebie nie będzie.
Powód, dla którego duże firmy potraktują dostawców poważnie, jest finansowy. Podmiotowi kluczowemu grozi kara do 10 mln euro albo 2% rocznego obrotu, podmiotowi ważnemu do 7 mln euro albo 1,4% obrotu, zależnie od tego, która kwota jest wyższa. Osobną karę, do 300% wynagrodzenia, można nałożyć na kierownika podmiotu, czyli najczęściej członka zarządu. Kary za większość obowiązków będzie można nakładać od 3 kwietnia 2028 r.
Członek zarządu, który osobiście odpowiada za cyberbezpieczeństwo, nie będzie ryzykował dla dostawcy, który nie potrafi odpowiedzieć na ankietę. Szerzej o tym, jak nowelizacja zmienia rynek pracy w bezpieczeństwie IT, piszemy w artykule o tym, kim jest specjalista ds. cyberbezpieczeństwa.
Bezpośrednio tylko wtedy, gdy Twoja firma jest podmiotem kluczowym lub ważnym. Pośrednio tak, jeśli prowadzisz stronę, sklep albo inne usługi IT dla firmy objętej ustawą, bo ona musi ocenić bezpieczeństwo swoich dostawców.
Co do zasady nie. Mikro i małe firmy są poza zakresem ustawy, z wyjątkami takimi jak przedsiębiorcy telekomunikacyjni i dostawcy usług DNS. Wniosek o wpis składa się przez wykaz-ksc.gov.pl z podpisem elektronicznym.
Tak. WordPress sam w sobie nie jest problemem. Problemem jest brak aktualizacji, nadmiar wtyczek, współdzielone konta i brak kopii zapasowych. Regularnie utrzymywana strona na WordPressie spełnia typowe wymagania z ankiet bezpieczeństwa.
Jeśli strona jest regularnie utrzymywana, zwykle niewiele, bo chodzi o uporządkowanie dostępów i dokumentacji. Jeśli nikt jej nie aktualizował od lat, najpierw trzeba ją naprawić. Orientacyjne kwoty opisujemy w artykule ile kosztuje utrzymanie strony internetowej.
Kary za większość obowiązków będzie można nakładać od 3 kwietnia 2028 r. Dotyczą one podmiotów objętych ustawą. Dostawca spoza ustawy nie zapłaci kary administracyjnej, ale może stracić kontrakt albo zapłacić karę umowną.
Prześlij adres strony. Sprawdzimy dostępy, stan aktualizacji, wtyczki i kopie zapasowe, a potem pomożemy uporządkować to, czego wymaga kontrahent objęty KSC. Jeśli zdecydujesz się na stałą opiekę, przejmiemy stronę bez przerwy w działaniu.
Tel: 603 338 970
E-mail: kontakt@emm8.pl
Zamów przegląd strony