DreamITeam

NIS2 a outsourcing IT – jak zewnętrzny dostawca pomaga w zgodności

Audyt IT
6 min

Twoja firma podlega NIS2. Wiesz, że trzeba działać, zarząd pyta o postępy, a kontrola KSC może pojawić się w każdej chwili. Problem w tym, że wewnętrzny zespół IT ma dwie lub trzy osoby, które już teraz obsługują bieżące zgłoszenia, projekty i infrastrukturę. Dokładanie im odpowiedzialności za analizę ryzyka, dokumentację procedur, polityki bezpieczeństwa i raportowanie incydentów to prosta droga do chaosu i kosztownych błędów.

Stąd pytanie, które słyszymy coraz częściej: czy zewnętrzny dostawca IT może wziąć na siebie obowiązki wynikające z NIS2 i czy to wystarczy wobec wymagań Krajowego Systemu Cyberbezpieczeństwa? Odpowiedź brzmi: tak, ale z ważnym zastrzeżeniem dotyczącym odpowiedzialności zarządu, o którym większość dostawców nie mówi wprost. Warto od razu zaznaczyć jedno rozróżnienie, które przewija się w całym tekście. Można oddelegować pracę i kompetencje, ale nie można oddelegować ustawowej odpowiedzialności organów zarządzających.

Na tej stronie wyjaśniamy, które konkretne obowiązki regulacyjne możesz zlecić na zewnątrz, jak wygląda model współpracy z DreamITeam w kontekście NIS2 compliance oraz co dostajesz na koniec procesu. Jeśli nie wiesz jeszcze, czy Twoja firma w ogóle podlega dyrektywie, przeczytaj najpierw artykuł o tym, kogo w Polsce dotyczy NIS2. Jeśli interesuje Cię wyłącznie zakres i przebieg audytu, mamy osobną stronę z ofertą audytu zgodności z NIS2.

Które obowiązki NIS2 możesz oddelegować na zewnątrz?

Dyrektywa UE 2022/2555 nakłada na podmioty kluczowe i ważne konkretne obowiązki organizacyjne i techniczne. Nie wszystkie możesz przekazać dostawcy, ale większość tak. Kluczem jest jasny podział odpowiedzialności ustalony na starcie współpracy, ponieważ każdy obszar nieprzypisany wyraźnie do żadnej ze stron pozostaje ryzykiem Twojej organizacji. Poniżej podział według realnego zakresu odpowiedzialności.

Co zewnętrzny dostawca IT realizuje w pełni

  • Audyt zgodności (gap analysis NIS2) – analiza luk między stanem faktycznym organizacji a wymaganiami KSC, zakończona raportem z rekomendacjami i planem działań. Szczegółowy zakres opisujemy w artykule co obejmuje audyt NIS2 i jak przebiega.
  • Konfiguracja i monitoring systemów bezpieczeństwa – wdrożenie i zarządzanie narzędziami do wykrywania zagrożeń, logowania zdarzeń oraz ochrony urządzeń końcowych.
  • Zarządzanie podatnościami – regularne skanowanie infrastruktury, priorytetyzacja i obsługa luk bezpieczeństwa.
  • Backup i ciągłość działania (BCP/DR) – wdrożenie procedur tworzenia kopii zapasowych, testowanie odtwarzania oraz dokumentacja zgodna z wymaganiami NIS2.
  • Bezpieczeństwo łańcucha dostaw – weryfikacja i dokumentowanie wymagań bezpieczeństwa wobec dostawców zewnętrznych i podwykonawców IT.
  • Przygotowanie dokumentacji technicznej i procedur – polityki bezpieczeństwa informacji, procedury zarządzania incydentami oraz rejestry ryzyka.

Co dostawca wspiera, ale decyzja należy do organizacji

  • Zarządzanie ryzykiem IT – dostawca przeprowadza analizę i dostarcza rejestr ryzyka, ale priorytety akceptacji lub redukcji ryzyka zatwierdza kierownictwo organizacji.
  • Szkolenia pracowników z cyberbezpieczeństwa – dostawca może przygotować program i materiały, natomiast decyzja o obowiązkowości i harmonogramie leży po stronie organizacji.
  • Wdrożenie rekomendacji po audycie – dostawca realizuje zmiany techniczne, ale zmiany organizacyjne, na przykład nowe role czy procedury HR, wymagają zaangażowania wewnętrznego.

Co zawsze pozostaje po stronie organizacji

  • Zgłaszanie incydentów do CSIRT – formalny obowiązek spoczywa na podmiocie kluczowym lub ważnym, nie na dostawcy. Dostawca może przygotować szablon zgłoszenia i wspierać w procesie, ale nie działa w imieniu organizacji wobec organu nadzorczego.
  • Odpowiedzialność osobista zarządu – NIS2 wprowadza bezpośrednią odpowiedzialność kierownictwa za stan zgodności i żaden dostawca IT jej nie przejmuje. Szczegóły opisujemy w artykule o karach za brak zgodności z NIS2 i odpowiedzialności zarządu.
  • Rejestracja w wykazie podmiotów KSC – formalna czynność administracyjna wykonywana przez organizację, z terminem do 3 października 2026 roku.

Dlaczego wewnętrzny dział IT nie wyrobi sam

Typowy zespół IT w firmie zatrudniającej od 100 do 300 osób to dwóch lub czterech specjalistów, których codzienna praca to helpdesk, infrastruktura, wdrożenia i licencje. Zgodność z NIS2 to osobny projekt, wymagający wiedzy z zakresu prawa regulacyjnego, cyberbezpieczeństwa, zarządzania ryzykiem i dokumentacji formalnej. To nie jest wyłącznie kwestia czasu, ale przede wszystkim kompetencji, których w większości wewnętrznych zespołów IT po prostu nie ma.

Zatrudnienie dedykowanego specjalisty ds. cyberbezpieczeństwa i compliance oznacza koszt etatu, kilkumiesięczny czas rekrutacji i wdrożenia oraz ryzyko rotacji. Outsourcing IT w modelu NIS2 compliance pozwala uruchomić ten sam zakres kompetencji od pierwszego dnia, bez etatu i bez okresu wdrożenia liczonego w kwartałach. Ważny jest też kontekst czasowy. Znowelizowana ustawa o KSC weszła w życie 3 kwietnia 2026 roku, a organy nadzorcze zyskują realne narzędzia egzekwowania wymogów. Im dłużej firma działa bez udokumentowanych działań, tym większe ryzyko sankcji nie tylko finansowych, ale też wizerunkowych wobec klientów i partnerów.

Outsourcing IT a NIS2 compliance. Jak wygląda współpraca z DreamITeam

Zgodność z NIS2 realizujemy w dwóch ścieżkach, zależnie od etapu, na którym jest organizacja. Obie łączy ta sama zasada: praca i kompetencje po stronie dostawcy, decyzje i odpowiedzialność po stronie zarządu.

Ścieżka 1: zaczynamy od audytu. Jeśli nie wiesz, gdzie są luki, najpierw przeprowadzamy audyt zgodności z NIS2. To ustrukturyzowana analiza obejmująca siedem kluczowych obszarów: zarządzanie ryzykiem, polityki bezpieczeństwa, zarządzanie incydentami, ciągłość działania, bezpieczeństwo łańcucha dostaw, kryptografię i kontrolę dostępu oraz bezpieczeństwo zasobów ludzkich. Na wyjściu dostajesz raport z oceną stanu faktycznego, mapą luk i planem działań z priorytetami. Jak przygotować organizację do tego procesu, czyli co zebrać, jakie dokumenty skompletować i jak zaangażować zespół, opisujemy w artykule jak przygotować się do audytu NIS2.

Ścieżka 2: bieżąca opieka IT z zakresem NIS2. Jeśli audyt masz już za sobą albo szukasz modelu ciągłego, wchodzisz w opiekę IT z dedykowanym zakresem obowiązków NIS2. W praktyce oznacza to przejęcie przez DreamITeam odpowiedzialności operacyjnej za monitoring bezpieczeństwa, zarządzanie podatnościami, aktualizację dokumentacji, testy ciągłości działania oraz regularne raportowanie stanu zgodności do zarządu. To model zbliżony do utrzymania zgodności w formule abonamentowej, w którym najważniejsze jest to, że masz bieżący, udokumentowany dowód działań na wypadek kontroli KSC. Jeśli chcesz zobaczyć, jak podzielić role między zarząd, IT i partnera zewnętrznego, pomocny będzie artykuł o tym, kto wdraża NIS2 w firmie.

Co dostajesz na wyjściu. Dokumentacja gotowa na kontrolę KSC

Kontrola KSC nie weryfikuje intencji, tylko dokumenty i dowody wdrożenia. Dlatego wynik współpracy z DreamITeam w zakresie NIS2 compliance to konkretna dokumentacja, którą można przedstawić organowi nadzorczemu.

  • Raport z audytu NIS2 z oceną luk i priorytetyzacją działań
  • Rejestr ryzyka IT zgodny z wymaganiami dyrektywy UE 2022/2555
  • Polityki bezpieczeństwa informacji dostosowane do profilu organizacji
  • Procedury zarządzania incydentami, w tym szablony zgłoszeń do CSIRT
  • Dokumentacja testów ciągłości działania i kopii zapasowych
  • Zestawienie działań naprawczych z datami realizacji

Każdy z tych dokumentów to odpowiedź na konkretne pytanie kontrolne organu nadzorczego. Jeśli pojawi się postępowanie, masz dowód na podjęte działania, co ma bezpośrednie przełożenie na wysokość ewentualnych sankcji. Warto pamiętać, że dokumentacja musi być utrzymywana na bieżąco, a nie tworzona w pośpiechu tuż przed kontrolą, ponieważ wtedy traci wiarygodność dowodową.

Terminy KSC, które warto mieć przed oczami

Harmonogram wdrożenia porządkuje pracę i wyznacza momenty, w których określone działania powinny być już gotowe.

Termin Działanie
3 kwietnia 2026 wejście w życie znowelizowanej ustawy o KSC
do 3 października 2026 zgłoszenie do wykazu podmiotów kluczowych i ważnych
do 3 kwietnia 2027 pełne wdrożenie systemu zarządzania bezpieczeństwem informacji
od 3 kwietnia 2028 pierwsze przeglądy i realne ryzyko kar
na bieżąco zgłaszanie poważnych incydentów do CSIRT

NIS2 a Microsoft 365. Czy narzędzia, które masz, pomagają w zgodności?

Jeśli Twoja organizacja korzysta z Microsoft 365, część wymagań technicznych NIS2 możesz realizować za pomocą funkcji już dostępnych w subskrypcji, między innymi w zakresie zarządzania tożsamością, ochrony poczty, logowania zdarzeń i zarządzania urządzeniami. Opisujemy to szczegółowo w artykule jak Microsoft 365 pomaga spełniać wymagania NIS2. Audyt prowadzony przez DreamITeam uwzględnia stan wdrożenia Microsoft 365 i wskazuje, które funkcje warto aktywować, żeby zamknąć konkretne luki. W praktyce klucz często leży w konfiguracji tego, co już masz, a nie w zakupie nowego oprogramowania.

Czekanie na doprecyzowanie przepisów to ryzyko, nie strategia

Część firm odkłada działania, licząc na dalsze doprecyzowanie krajowych regulacji i praktyki organów. To błąd z dwóch powodów. Po pierwsze, dyrektywa UE 2022/2555 wyznacza kierunek niezależnie od tempa prac nad szczegółowymi interpretacjami, a znowelizowana ustawa o KSC już obowiązuje. Po drugie, dokumentowanie działań już teraz buduje historię należytej staranności, która liczy się przy ewentualnym postępowaniu.

Firma, która zaczęła działać rok przed kontrolą, jest w znacznie lepszej pozycji niż ta, która czekała na ostateczny kształt praktyki. Trzeba też pamiętać, że interpretacje wymogów NIS2 i KSC mogą ewoluować wraz z praktyką organów, dlatego lepiej działać etapami i aktualizować dokumentację niż zwlekać z rozpoczęciem. Szczegółowe omówienie ryzyk i kwot kar znajdziesz w artykule o karach za brak zgodności z NIS2.

Umów bezpłatną konsultację

Koszt zależy od wielkości organizacji, liczby systemów w zakresie i wybranego modelu współpracy, od jednorazowego audytu po bieżącą opiekę IT w zakresie NIS2. Wycenę przygotowujemy bezpłatnie po wstępnej rozmowie. Zwykle wystarczy 30 minut, żeby określić zakres i zaproponować konkretny model działania.

Skontaktuj się z DreamITeam. Powiedz nam, ile osób zatrudnia firma i w jakim sektorze działa, a wrócimy z propozycją zakresu i wyceną. Bez zobowiązań.

FAQ

Najczęściej zadawane pytania

W zakresie obowiązków technicznych i dokumentacyjnych — tak. Dostawca przejmuje realizację gap analysis, monitoring bezpieczeństwa, zarządzanie podatnościami, dokumentację procedur i raportowanie. Nie przejmuje jednak formalnej odpowiedzialności wobec KSC ani odpowiedzialności osobistej zarządu — te zawsze pozostają po stronie organizacji.

Tak, pod warunkiem że zakres usług dostawcy jest jasno opisany umownie i że organizacja posiada kompletną dokumentację działań. Kontrola KSC weryfikuje dokumenty i dowody wdrożenia — nie interesuje jej, czy realizował je zespół wewnętrzny czy zewnętrzny. Kluczowe jest posiadanie raportu z audytu, rejestru ryzyka, polityk bezpieczeństwa i procedur zarządzania incydentami.

Nie. NIS2 wprowadza bezpośrednią odpowiedzialność osobistą kierownictwa — żaden kontrakt z dostawcą IT jej nie eliminuje. Dostawca może jednak znacząco zredukować ryzyko jej uruchomienia, dostarczając regularne raporty ze stanu compliance i dokumentując podjęte działania naprawcze.

Po wstępnej konsultacji i ustaleniu zakresu audyt zgodności z NIS2 uruchamiamy standardowo w ciągu kilku dni roboczych. Czas trwania samego audytu zależy od wielkości organizacji i liczby systemów w zakresie — szczegóły omawiamy indywidualnie podczas bezpłatnej rozmowy wstępnej.

Częściowo tak. Microsoft 365 oferuje funkcje wspierające NIS2 w obszarze zarządzania tożsamością, ochrony poczty, logowania zdarzeń i zarządzania urządzeniami. Jednak sam fakt posiadania licencji M365 nie oznacza zgodności — liczy się to, które funkcje są faktycznie aktywowane i skonfigurowane. Audyt NIS2 DreamITeam weryfikuje stan wdrożenia M365 i wskazuje konkretne luki do zamknięcia.

Tak — i to z dwóch powodów. Dyrektywa UE 2022/2555 obowiązuje od października 2024 roku niezależnie od stanu prac nad polską ustawą. Dodatkowo, firmy, które dokumentują działania już teraz, budują historię należytej staranności, która ma bezpośrednie znaczenie przy ewentualnym postępowaniu administracyjnym.

Koszt zależy od modelu współpracy (jednorazowy audyt lub bieżąca opieka IT), wielkości organizacji i liczby systemów w zakresie. Wycenę przygotowujemy bezpłatnie po krótkim wywiadzie wstępnym — zwykle wystarczy 30 minut rozmowy, żeby określić zakres i zaproponować konkretny model działania.

Kluczowe pytanie to: co dostaję po audycie i kto odpowiada za wdrożenie rekomendacji? Rzetelny dostawca oferuje nie tylko raport, ale też plan działań, wsparcie przy wdrożeniu zmian technicznych i model ciągłego monitoringu. DreamITeam realizuje cały cykl — od gap analysis, przez wdrożenie rekomendacji, po bieżące raportowanie stanu zgodności do zarządu.