Baza wiedzy
KSC 2.0 u podwykonawcy - skąd wymogi w firmie, której ustawa nie obejmuje
Znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa obejmuje wprost około 42 000 podmiotów. Mniejsi dostawcy i podwykonawcy najczęściej nie przekraczają progów, ale otrzymują te same wymogi umową od klienta objętego ustawą. Pierwszym sygnałem bywa ankieta bezpieczeństwa albo nowy załącznik do kontraktu, a nie pismo z urzędu.
Aktualizacja: lipiec 2026
Dlaczego wymóg trafia do mniejszej firmy
Podmiot objęty ustawą odpowiada za bezpieczeństwo swojego łańcucha dostaw. Nie może przenieść tej odpowiedzialności na dostawcę, więc przenosi na niego obowiązki. W praktyce oznacza to klauzule o zgłaszaniu incydentów, wymagania wobec dostępu do danych i systemów oraz prawo do weryfikacji dostawcy.
Firma poniżej progów nie podlega więc obowiązkowi rejestracji, ale podlega wymaganiom handlowym. Odmowa ich spełnienia kończy się utratą kontraktu, a nie karą administracyjną.
Dwa terminy, nie jeden
Nowelizacja obowiązuje od 3 kwietnia 2026 roku. Podmioty objęte wprost mają sześć miesięcy na samoidentyfikację i wpis do wykazu, czyli do 3 października 2026 roku, oraz dwanaście miesięcy na wdrożenie środków technicznych i organizacyjnych, czyli do 3 kwietnia 2027 roku.
Dla dostawcy istotny jest ten drugi termin. Klient, który wdraża u siebie środki do kwietnia 2027 roku, będzie w tym samym okresie porządkował wymagania wobec podwykonawców. Pytania przychodzą wcześniej niż deadline, bo klient potrzebuje czasu na wymianę dostawcy, który nie odpowie.
O co zapyta klient objęty ustawą
Powtarzalny zestaw obejmuje sposób nadawania i odbierania dostępu do systemów klienta, uwierzytelnianie wieloskładnikowe, listę osób z dostępem, zasady offboardingu, rejestr integracji i tokenów, sposób zgłaszania incydentów wraz z czasem reakcji, lokalizację i retencję danych oraz listę własnych podwykonawców.
W sektorze finansowym dochodzi DORA, stosowana od 17 stycznia 2025 roku, która wprost przenosi na dostawców ICT prawo audytu, raportowanie incydentów oraz klauzule dotyczące poziomu usług i czasów odtworzenia.
Co przygotować, zanim przyjdzie ankieta
Zacznij od inwentarza, bo bez niego żadna odpowiedź nie będzie prawdziwa. Potrzebna jest lista aplikacji i integracji z właścicielami, lista kont z dostępem do danych klienta, dowód działającego offboardingu, opis ścieżki zgłoszenia incydentu z osobą odpowiedzialną oraz zapis, gdzie dane klienta są przechowywane i jak długo.
Firma, która ma to spisane, odpowiada na ankietę w kilka dni i zyskuje przewagę nad konkurentem, który zaczyna zbierać dane dopiero po otrzymaniu pytania. Ten sam materiał przydaje się przy kolejnym kliencie, więc koszt ponosi się raz.
Zakres tego opracowania
Tekst opisuje obowiązek organizacyjny i praktykę zakupową, a nie wykładnię przepisu. AutomaIT nie świadczy opinii prawnych. Kwalifikację podmiotu, zakres obowiązków i treść klauzul umownych należy potwierdzić z radcą prawnym. Podstawa faktograficzna to ustawa z 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa, ogłoszona w Dzienniku Ustaw z 2026 roku pod pozycją 252.
Jak może pomóc AutomaIT
AutomaIT może przeprowadzić audyt SaaS i dostępów, zbudować rejestr integracji oraz przygotować proces offboardingu i zgłaszania incydentów w formie, którą da się pokazać klientowi.
