NIS2 / KSC · dostawcy usług ICT · MSP · MSSP

NIS2 dla dostawców usług ICT i managed services.
Dokumentacja to dopiero początek.


Dostawcy usług zarządzanych (MSP) i zarządzanych usług bezpieczeństwa (MSSP) są wskazani w KSC jako sektor zarządzania usługami ICT. Jeśli zarządzasz systemami, infrastrukturą lub bezpieczeństwem klientów, trzeba uporządkować własne ryzyko, dostęp do środowisk klientów, incydenty, ciągłość usług i podwykonawców.
Terminy wynikające z KSC/NIS2 już biegną: rejestracja, wdrożenie środków zarządzania ryzykiem i przygotowanie do audytu wymagają działania, a nie tylko dokumentacji.
BCMLogic Next pozwala utrzymywać te obszary w jednym systemie GRC – z właścicielami, terminami, historią zmian i dowodami potrzebnymi podczas audytu.

Co się zmienia
NIS2/KSC dla dostawcy usług ICT: trzy rzeczy, które trzeba uporządkować
NIS2 obejmuje szerszą grupę przedsiębiorstw usług ICT i zmienia sposób zarządzania cyberbezpieczeństwem: samodzielna kwalifikacja, odpowiedzialność kierownictwa oraz ryzyko systemów, procesów i dostawców stają się częścią jednego procesu.

Zmiana 1
Klasyfikujesz się sam – i sam się rejestrujesz
Nie każda firma IT automatycznie jest MSP lub MSSP. Znaczenie ma faktyczny model usługi: czy stale zarządzasz instalacją, administracją, eksploatacją lub utrzymaniem produktów, sieci, infrastruktury albo aplikacji klienta – albo świadczysz zarządzane usługi bezpieczeństwa.
⚠ Rejestracja w 6 miesięcy

Zmiana 2
Odpowiada kierownictwo, nie dział IT
Kierownictwo zatwierdza środki zarządzania ryzykiem i odpowiada za nie osobiście. U dostawcy usług to przede wszystkim decyzje o dostępie: konta uprzywilejowane, RMM, zdalna administracja i narzędzia bezpieczeństwa mogą dawać szeroki dostęp do środowisk klientów. Trzeba wiedzieć, kto ma dostęp, do czego, na jakiej podstawie i jak szybko można go odebrać.
✓ Odpowiedzialność osobista

Zmiana 3
Zakres to cała organizacja: IT, usługi dla klientów i dostawcy
Dostawcy usług ICT sami zależą od chmury, RMM, systemów ticketowych, EDR/XDR, producentów oprogramowania i podwykonawców. Awaria lub naruszenie jednego z nich może przełożyć się na wielu klientów jednocześnie.
✓ IT + usługi + łańcuch dostaw
Skala odpowiedzialności

Kary są tylko jednym z wymiarów ryzyka NIS2.

10 mln EUR
lub 2% rocznego przychodu – wyższa z kwot. Kara dla podmiotu kluczowego.
300%
wynagrodzenia – kara osobista dla kierownika podmiotu.
24 h / 72 h
wczesne ostrzeżenie i zgłoszenie właściwe incydentu poważnego. Raport końcowy – miesiąc.

Kara nie wymaga incydentu. Sankcje mogą wynikać również z niewykonania obowiązków dotyczących rejestracji, zarządzania ryzykiem, zgłoszeń lub audytu. Szczegóły znajdziesz w FAQ.

Mapa obowiązków
Pięć obszarów, które trzeba utrzymywać i potrafić wykazać
Audyt i kontrola szybko sprowadzają się do konkretów: kto zatwierdził ryzyko, kiedy testowano plan, które działania są otwarte, jak oceniono dostawcę i gdzie jest historia zmian.
1
Klasyfikacja i rejestracja
Samoidentyfikacja, wpis do Wykazu KSC oraz utrzymywanie aktualnych danych i osób kontaktowych.
2
Zarządzanie ryzykiem i środki bezpieczeństwa
Analiza ryzyka systemów IT i świadczonych usług, środki bezpieczeństwa, ciągłość działania oraz regularne przeglądy.
3
Łańcuch dostaw
Ocena dostawców ICT i podwykonawców oraz kontrola wymagań bezpieczeństwa i dostępu zewnętrznego.
4
Obsługa incydentów
Klasyfikacja incydentów, obsługa wymaganych terminów zgłoszeń oraz dokumentowanie decyzji, komunikacji i działań po incydencie.
5
Nadzór kierownictwa, szkolenia i audyt
Nadzór kierownictwa, szkolenia, audyt bezpieczeństwa oraz plan i monitoring działań naprawczych.

Harmonogram
Terminy, które biegną od wejścia ustawy w życie
3.04.2026
Ustawa o KSC wdrażająca NIS2 wchodzi w życie. Od tego dnia liczone są kolejne terminy.
3.10.2026
+6 mies.
Rejestracja w wykazie (system S46) i zgłoszenie osoby kontaktowej ds. cyberbezpieczeństwa. Najbliższy termin dla większości spółek usług ICT.
3.04.2027
+12 mies.
Pełne wdrożenie systemu zarządzania bezpieczeństwem informacji i środków z ustawy – wraz z dokumentacją i zatwierdzeniem przez zarząd.
3.04.2028
+24 mies.
Pierwszy audyt bezpieczeństwa dla podmiotów kluczowych – następnie cyklicznie. Od tego momentu realne staje się naliczanie kar.
na bieżąco
Zgłaszanie incydentów w 24 h / 72 h, przeglądy ryzyka, testy planów, ocena dostawców, szkolenia zarządu i pracowników.

Podstawa prawna: dyrektywa (UE) 2022/2555 (NIS2) oraz ustawa o krajowym systemie cyberbezpieczeństwa. Załącznik nr 1 KSC obejmuje sektor „Zarządzanie usługami ICT”, w tym dostawców usług zarządzanych (MSP) i dostawców zarządzanych usług bezpieczeństwa (MSSP). Konkretna kwalifikacja zależy od faktycznie świadczonych usług oraz zasad określonych w art. 5 KSC.
Specyfika sektora
Jeden incydent u dostawcy może dotknąć wielu klientów jednocześnie
W usługach zarządzanych narzędzie administracyjne lub konto uprzywilejowane może łączyć dostawcę z wieloma środowiskami klientów. Incydent, kompromitacja dostępu albo awaria kluczowej platformy może więc mieć efekt kaskadowy.
Managed IT
Managed Service Provider (MSP)
Stała administracja, eksploatacja i utrzymanie sieci, infrastruktury, aplikacji lub stanowisk pracy klienta – na miejscu lub zdalnie.
Managed Security
Managed Security Service Provider (MSSP)
Monitorowanie bezpieczeństwa, SOC, zarządzanie EDR/XDR, reagowanie na incydenty i obsługa podatności u klientów. Kompromitacja dostawcy uderza w samą warstwę ochrony.
Administracja
Zdalne zarządzanie środowiskiem klienta
RMM, zdalny pulpit i konta uprzywilejowane dają dostęp do wielu środowisk jednocześnie – to jeden z najczęściej wykorzystywanych wektorów ataków na łańcuch dostaw.
Cloud operations
Zarządzanie chmurą i infrastrukturą
Środowiska chmurowe i platformy zarządzania mogą być wspólną zależnością dla wielu klientów, dlatego trzeba uwzględnić ich dostępność, redundancję i plan awaryjny.
Outsourcing IT
Stałe wsparcie i utrzymanie usług ICT
Help desk, utrzymanie systemów i serwis świadczone w modelu ciągłym. Zależność klienta od dostępności usługi przekłada się bezpośrednio na wymagania ciągłości działania.
Łańcuch dostaw MSP
Dostawcy narzędzi i podwykonawcy
Usługi zarządzane są silnie zależne od dostawców platform, narzędzi i integracji oraz od podwykonawców – stąd nacisk na nadzór nad łańcuchem dostaw.
Co to znaczy w praktyce: analiza ryzyka i plany ciągłości muszą obejmować zarówno własną infrastrukturę, jak i narzędzia administracyjne, dostęp do środowisk klientów oraz zależności od dostawców i podwykonawców. Więcej szczegółów znajdziesz w FAQ.
BCMLogic Next dla dostawców usług ICT
System GRC dla dostawców usług ICT, MSP i MSSP
BCMLogic Next łączy ryzyka, usługi, BIA, incydenty, dostawców, działania i terminy. Bezpieczeństwo, compliance, service management i właściciele usług pracują na jednym aktualnym modelu zależności.

🔄
Masz już dokumentację? – przenosimy ją do systemu. Zaczynasz od zera – prowadzą Was kreatory.
Możemy przenieść istniejącą dokumentację do systemu albo rozpocząć pracę od kreatorów prowadzących użytkownika krok po kroku.
⚠️
Analiza ryzyka systemów i usług
Analiza ryzyka dla świadczonych usług, narzędzi administracyjnych, infrastruktury i dostępu do środowisk klientów – z właścicielami, działaniami i historią zmian.
Kreator krok po kroku
📋
Polityki i procedury
Szablony, workflow zatwierdzeń, historia wersji i ścieżka audytu.
Szablony gotowe
🔄
Plany ciągłości działania
BIA, BCP i DRP dla usług krytycznych – np. niedostępności RMM, SOC, chmury, systemu ticketowego lub kluczowego dostawcy – wraz z testami i historią ćwiczeń.
Scenariusze awarii RMM, SOC i chmury
🚨
Zarządzanie incydentami
Obsługa incydentów wraz z terminami 24 h / 72 h, klasyfikacją i ścieżką działań.
Timer 24 h / 72 h
🏭
Dostawcy i łańcuch dostaw
Rejestr i ocena ryzyka chmury, producentów oprogramowania, narzędzi RMM/PSA, podwykonawców i innych dostawców wpływających na świadczone usługi.
Rejestr dostawców i podwykonawców
✅
Przygotowanie do audytu
Status zgodności, historia zatwierdzeń i przeglądów oraz raporty wspierające przygotowanie do audytu.
Raport dla audytora
Uwaga dla największych podmiotów – dyrektywa CER:
Część organizacji z usług ICT może być objęta również wymaganiami dotyczącymi odporności podmiotów krytycznych. Zakres warto zweryfikować osobno; szczegóły przenieśliśmy do FAQ.
Demo online
Chcesz zobaczyć jak to wygląda w praktyce?
Zobacz BCMLogic Next na danych demonstracyjnych albo umów 30-minutowe spotkanie i przejdź z nami przez scenariusz dostawcy usług zarządzanych (MSP) lub zarządzanych usług bezpieczeństwa (MSSP).
🖥

Środowisko prezentacyjne online
Gotowe dane demonstracyjne: ryzyka, incydenty, ciągłość działania i zgodność NIS2.
📞

Krótkie spotkanie z zespołem
30 minut na pokaz systemu i pytania związane z Waszą organizacją oraz etapem przygotowań do NIS2.

Zamów dostęp do demo, umów 30-minutowe spotkanie →

FAQ · NIS2 i GRC dla dostawców usług ICT

Najczęstsze pytania o NIS2/KSC dla MSP, MSSP i dostawców usług ICT

Krótko o kwalifikacji, SZBI, ciągłości usług, dostawcach i przygotowaniu do audytu.
Czy moja firma IT jest dostawcą usług zarządzanych MSP lub MSSP według KSC?
Nie każda firma IT jest automatycznie MSP lub MSSP w rozumieniu KSC. Trzeba sprawdzić faktyczny zakres świadczonych usług, sposób zarządzania środowiskiem klienta oraz zasady kwalifikacji wynikające z art. 5 KSC.
Co powinno znaleźć się w analizie ryzyka MSP/MSSP?
Analiza ryzyka powinna obejmować własną infrastrukturę i narzędzia (RMM, PSA, SOC, EDR/XDR), konta uprzywilejowane i dostęp do środowisk klientów, zależności od chmury, producentów oprogramowania i podwykonawców oraz skutki incydentu, który może dotknąć wielu klientów jednocześnie.
Czy kara za NIS2 wymaga wystąpienia incydentu?
Nie. Ryzyko sankcji może wynikać również z niewykonania innych obowiązków, np. związanych z rejestracją, zarządzaniem ryzykiem, raportowaniem incydentów czy wymaganym audytem.
Mamy ISO 27001 lub SZBI. Czy trzeba budować wszystko od nowa?
Nie. Istniejące materiały mogą zostać przeniesione do platformy przez Wasz zespół, BCMLogic lub partnera. Celem nie jest tworzenie dokumentacji od nowa, ale utrzymywanie ryzyk, planów, działań i dowodów w jednym systemie GRC.
Czy BCMLogic Next zastępuje doradcę lub integratora NIS2?
Nie musi. BCMLogic Next może działać jako platforma utrzymująca efekty projektu realizowanego przez zewnętrznego doradcę lub integratora. Pozwala kontynuować pracę z ryzykiem, dokumentacją, dostawcami, incydentami i zadaniami po zakończeniu wdrożenia.
Jak BCMLogic Next wspiera przygotowanie do audytu?
Platforma utrzymuje historię zmian, zatwierdzeń, przeglądów, testów i działań. Dzięki temu informacje potrzebne do audytu nie muszą być każdorazowo zbierane z wielu arkuszy, dokumentów i systemów.
Jak zarządzać dostępem uprzywilejowanym do środowisk klientów?
Warto prowadzić rejestr dostępów do środowisk klientów: kto ma dostęp, do jakich systemów, na jakiej podstawie i przez jakie narzędzia. Kluczowe są uwierzytelnianie wieloskładnikowe, zasada najmniejszych uprawnień, okresowe przeglądy i możliwość szybkiego odebrania dostępu. W BCMLogic Next te ryzyka można powiązać z działaniami, właścicielami i terminami przeglądów.
Czy dostawca usług ICT może podlegać również dyrektywie CER?
Część przedsiębiorstw usług ICT może również podlegać przepisom dotyczącym odporności podmiotów krytycznych. Status wymaga osobnej weryfikacji. BCMLogic Next może służyć do zarządzania wymaganiami i dowodami dla wielu regulacji w jednym środowisku.
Jak podejść do ciągłości działania u dostawcy managed services?
Najpierw trzeba wskazać usługi krytyczne i ich zależności: sieć, systemy, lokalizacje, personel i dostawców. BCMLogic Next pozwala powiązać BIA, ryzyka i plany ciągłości, dzięki czemu zmiana w infrastrukturze lub u dostawcy może być widoczna również w planach i ocenie ryzyka.
Jak zarządzać podwykonawcami i dostawcami technologii MSP/MSSP?
Warto zacząć od dostawców, których awaria lub naruszenie może wpłynąć na usługę: producentów sprzętu, oprogramowania, chmury, centrów danych, serwisu i podwykonawców z dostępem uprzywilejowanym. W systemie GRC można utrzymywać ocenę ryzyka, wymagania, działania i terminy przeglądów razem z zależnościami usługowymi.

Następny krok
Zobacz, jak działa system GRC dla dostawcy usług ICT
Sprawdź platformę online lub umów krótkie demo na przykładzie usług, ryzyk i zależności typowych dla MSP lub MSSP.