Twoja firma podlega NIS2. Wiesz, że trzeba działać, zarząd pyta o postępy, a kontrola KSC może pojawić się w każdej chwili. Problem w tym, że wewnętrzny zespół IT ma dwie lub trzy osoby, które już teraz obsługują bieżące zgłoszenia, projekty i infrastrukturę. Dokładanie im odpowiedzialności za analizę ryzyka, dokumentację procedur, polityki bezpieczeństwa i raportowanie incydentów to prosta droga do chaosu i kosztownych błędów.
Stąd pytanie, które słyszymy coraz częściej: czy zewnętrzny dostawca IT może wziąć na siebie obowiązki wynikające z NIS2 i czy to wystarczy wobec wymagań Krajowego Systemu Cyberbezpieczeństwa? Odpowiedź brzmi: tak, ale z ważnym zastrzeżeniem dotyczącym odpowiedzialności zarządu, o którym większość dostawców nie mówi wprost. Warto od razu zaznaczyć jedno rozróżnienie, które przewija się w całym tekście. Można oddelegować pracę i kompetencje, ale nie można oddelegować ustawowej odpowiedzialności organów zarządzających.
Na tej stronie wyjaśniamy, które konkretne obowiązki regulacyjne możesz zlecić na zewnątrz, jak wygląda model współpracy z DreamITeam w kontekście NIS2 compliance oraz co dostajesz na koniec procesu. Jeśli nie wiesz jeszcze, czy Twoja firma w ogóle podlega dyrektywie, przeczytaj najpierw artykuł o tym, kogo w Polsce dotyczy NIS2. Jeśli interesuje Cię wyłącznie zakres i przebieg audytu, mamy osobną stronę z ofertą audytu zgodności z NIS2.
Które obowiązki NIS2 możesz oddelegować na zewnątrz?
Dyrektywa UE 2022/2555 nakłada na podmioty kluczowe i ważne konkretne obowiązki organizacyjne i techniczne. Nie wszystkie możesz przekazać dostawcy, ale większość tak. Kluczem jest jasny podział odpowiedzialności ustalony na starcie współpracy, ponieważ każdy obszar nieprzypisany wyraźnie do żadnej ze stron pozostaje ryzykiem Twojej organizacji. Poniżej podział według realnego zakresu odpowiedzialności.
Co zewnętrzny dostawca IT realizuje w pełni
- Audyt zgodności (gap analysis NIS2) – analiza luk między stanem faktycznym organizacji a wymaganiami KSC, zakończona raportem z rekomendacjami i planem działań. Szczegółowy zakres opisujemy w artykule co obejmuje audyt NIS2 i jak przebiega.
- Konfiguracja i monitoring systemów bezpieczeństwa – wdrożenie i zarządzanie narzędziami do wykrywania zagrożeń, logowania zdarzeń oraz ochrony urządzeń końcowych.
- Zarządzanie podatnościami – regularne skanowanie infrastruktury, priorytetyzacja i obsługa luk bezpieczeństwa.
- Backup i ciągłość działania (BCP/DR) – wdrożenie procedur tworzenia kopii zapasowych, testowanie odtwarzania oraz dokumentacja zgodna z wymaganiami NIS2.
- Bezpieczeństwo łańcucha dostaw – weryfikacja i dokumentowanie wymagań bezpieczeństwa wobec dostawców zewnętrznych i podwykonawców IT.
- Przygotowanie dokumentacji technicznej i procedur – polityki bezpieczeństwa informacji, procedury zarządzania incydentami oraz rejestry ryzyka.
Co dostawca wspiera, ale decyzja należy do organizacji
- Zarządzanie ryzykiem IT – dostawca przeprowadza analizę i dostarcza rejestr ryzyka, ale priorytety akceptacji lub redukcji ryzyka zatwierdza kierownictwo organizacji.
- Szkolenia pracowników z cyberbezpieczeństwa – dostawca może przygotować program i materiały, natomiast decyzja o obowiązkowości i harmonogramie leży po stronie organizacji.
- Wdrożenie rekomendacji po audycie – dostawca realizuje zmiany techniczne, ale zmiany organizacyjne, na przykład nowe role czy procedury HR, wymagają zaangażowania wewnętrznego.
Co zawsze pozostaje po stronie organizacji
- Zgłaszanie incydentów do CSIRT – formalny obowiązek spoczywa na podmiocie kluczowym lub ważnym, nie na dostawcy. Dostawca może przygotować szablon zgłoszenia i wspierać w procesie, ale nie działa w imieniu organizacji wobec organu nadzorczego.
- Odpowiedzialność osobista zarządu – NIS2 wprowadza bezpośrednią odpowiedzialność kierownictwa za stan zgodności i żaden dostawca IT jej nie przejmuje. Szczegóły opisujemy w artykule o karach za brak zgodności z NIS2 i odpowiedzialności zarządu.
- Rejestracja w wykazie podmiotów KSC – formalna czynność administracyjna wykonywana przez organizację, z terminem do 3 października 2026 roku.
Dlaczego wewnętrzny dział IT nie wyrobi sam
Typowy zespół IT w firmie zatrudniającej od 100 do 300 osób to dwóch lub czterech specjalistów, których codzienna praca to helpdesk, infrastruktura, wdrożenia i licencje. Zgodność z NIS2 to osobny projekt, wymagający wiedzy z zakresu prawa regulacyjnego, cyberbezpieczeństwa, zarządzania ryzykiem i dokumentacji formalnej. To nie jest wyłącznie kwestia czasu, ale przede wszystkim kompetencji, których w większości wewnętrznych zespołów IT po prostu nie ma.
Zatrudnienie dedykowanego specjalisty ds. cyberbezpieczeństwa i compliance oznacza koszt etatu, kilkumiesięczny czas rekrutacji i wdrożenia oraz ryzyko rotacji. Outsourcing IT w modelu NIS2 compliance pozwala uruchomić ten sam zakres kompetencji od pierwszego dnia, bez etatu i bez okresu wdrożenia liczonego w kwartałach. Ważny jest też kontekst czasowy. Znowelizowana ustawa o KSC weszła w życie 3 kwietnia 2026 roku, a organy nadzorcze zyskują realne narzędzia egzekwowania wymogów. Im dłużej firma działa bez udokumentowanych działań, tym większe ryzyko sankcji nie tylko finansowych, ale też wizerunkowych wobec klientów i partnerów.
Outsourcing IT a NIS2 compliance. Jak wygląda współpraca z DreamITeam
Zgodność z NIS2 realizujemy w dwóch ścieżkach, zależnie od etapu, na którym jest organizacja. Obie łączy ta sama zasada: praca i kompetencje po stronie dostawcy, decyzje i odpowiedzialność po stronie zarządu.
Ścieżka 1: zaczynamy od audytu. Jeśli nie wiesz, gdzie są luki, najpierw przeprowadzamy audyt zgodności z NIS2. To ustrukturyzowana analiza obejmująca siedem kluczowych obszarów: zarządzanie ryzykiem, polityki bezpieczeństwa, zarządzanie incydentami, ciągłość działania, bezpieczeństwo łańcucha dostaw, kryptografię i kontrolę dostępu oraz bezpieczeństwo zasobów ludzkich. Na wyjściu dostajesz raport z oceną stanu faktycznego, mapą luk i planem działań z priorytetami. Jak przygotować organizację do tego procesu, czyli co zebrać, jakie dokumenty skompletować i jak zaangażować zespół, opisujemy w artykule jak przygotować się do audytu NIS2.
Ścieżka 2: bieżąca opieka IT z zakresem NIS2. Jeśli audyt masz już za sobą albo szukasz modelu ciągłego, wchodzisz w opiekę IT z dedykowanym zakresem obowiązków NIS2. W praktyce oznacza to przejęcie przez DreamITeam odpowiedzialności operacyjnej za monitoring bezpieczeństwa, zarządzanie podatnościami, aktualizację dokumentacji, testy ciągłości działania oraz regularne raportowanie stanu zgodności do zarządu. To model zbliżony do utrzymania zgodności w formule abonamentowej, w którym najważniejsze jest to, że masz bieżący, udokumentowany dowód działań na wypadek kontroli KSC. Jeśli chcesz zobaczyć, jak podzielić role między zarząd, IT i partnera zewnętrznego, pomocny będzie artykuł o tym, kto wdraża NIS2 w firmie.
Co dostajesz na wyjściu. Dokumentacja gotowa na kontrolę KSC
Kontrola KSC nie weryfikuje intencji, tylko dokumenty i dowody wdrożenia. Dlatego wynik współpracy z DreamITeam w zakresie NIS2 compliance to konkretna dokumentacja, którą można przedstawić organowi nadzorczemu.
- Raport z audytu NIS2 z oceną luk i priorytetyzacją działań
- Rejestr ryzyka IT zgodny z wymaganiami dyrektywy UE 2022/2555
- Polityki bezpieczeństwa informacji dostosowane do profilu organizacji
- Procedury zarządzania incydentami, w tym szablony zgłoszeń do CSIRT
- Dokumentacja testów ciągłości działania i kopii zapasowych
- Zestawienie działań naprawczych z datami realizacji
Każdy z tych dokumentów to odpowiedź na konkretne pytanie kontrolne organu nadzorczego. Jeśli pojawi się postępowanie, masz dowód na podjęte działania, co ma bezpośrednie przełożenie na wysokość ewentualnych sankcji. Warto pamiętać, że dokumentacja musi być utrzymywana na bieżąco, a nie tworzona w pośpiechu tuż przed kontrolą, ponieważ wtedy traci wiarygodność dowodową.
Terminy KSC, które warto mieć przed oczami
Harmonogram wdrożenia porządkuje pracę i wyznacza momenty, w których określone działania powinny być już gotowe.
| Termin | Działanie |
|---|---|
| 3 kwietnia 2026 | wejście w życie znowelizowanej ustawy o KSC |
| do 3 października 2026 | zgłoszenie do wykazu podmiotów kluczowych i ważnych |
| do 3 kwietnia 2027 | pełne wdrożenie systemu zarządzania bezpieczeństwem informacji |
| od 3 kwietnia 2028 | pierwsze przeglądy i realne ryzyko kar |
| na bieżąco | zgłaszanie poważnych incydentów do CSIRT |
NIS2 a Microsoft 365. Czy narzędzia, które masz, pomagają w zgodności?
Jeśli Twoja organizacja korzysta z Microsoft 365, część wymagań technicznych NIS2 możesz realizować za pomocą funkcji już dostępnych w subskrypcji, między innymi w zakresie zarządzania tożsamością, ochrony poczty, logowania zdarzeń i zarządzania urządzeniami. Opisujemy to szczegółowo w artykule jak Microsoft 365 pomaga spełniać wymagania NIS2. Audyt prowadzony przez DreamITeam uwzględnia stan wdrożenia Microsoft 365 i wskazuje, które funkcje warto aktywować, żeby zamknąć konkretne luki. W praktyce klucz często leży w konfiguracji tego, co już masz, a nie w zakupie nowego oprogramowania.
Czekanie na doprecyzowanie przepisów to ryzyko, nie strategia
Część firm odkłada działania, licząc na dalsze doprecyzowanie krajowych regulacji i praktyki organów. To błąd z dwóch powodów. Po pierwsze, dyrektywa UE 2022/2555 wyznacza kierunek niezależnie od tempa prac nad szczegółowymi interpretacjami, a znowelizowana ustawa o KSC już obowiązuje. Po drugie, dokumentowanie działań już teraz buduje historię należytej staranności, która liczy się przy ewentualnym postępowaniu.
Firma, która zaczęła działać rok przed kontrolą, jest w znacznie lepszej pozycji niż ta, która czekała na ostateczny kształt praktyki. Trzeba też pamiętać, że interpretacje wymogów NIS2 i KSC mogą ewoluować wraz z praktyką organów, dlatego lepiej działać etapami i aktualizować dokumentację niż zwlekać z rozpoczęciem. Szczegółowe omówienie ryzyk i kwot kar znajdziesz w artykule o karach za brak zgodności z NIS2.
Umów bezpłatną konsultację
Koszt zależy od wielkości organizacji, liczby systemów w zakresie i wybranego modelu współpracy, od jednorazowego audytu po bieżącą opiekę IT w zakresie NIS2. Wycenę przygotowujemy bezpłatnie po wstępnej rozmowie. Zwykle wystarczy 30 minut, żeby określić zakres i zaproponować konkretny model działania.
Skontaktuj się z DreamITeam. Powiedz nam, ile osób zatrudnia firma i w jakim sektorze działa, a wrócimy z propozycją zakresu i wyceną. Bez zobowiązań.