Audyt · NIS2

Jak ocenić dostawcę hostingu lub usług IT pod kątem NIS2 i DORA

Zespół audytowy Zdalny Admin·27 marca 2026·4 min czytania

Mamy 2026 rok. Czas na „przygotowania” bezpowrotnie minął, a okresy przejściowe dla unijnych dyrektyw to już historia. Kary za brak zgodności przestały być tylko teoretycznym straszakiem na slajdzie z prezentacji — stały się realnym zagrożeniem dla budżetów i reputacji firm.

Wielu prezesów i dyrektorów IT żyje jednak w niebezpiecznej iluzji: „Przecież trzymamy dane w chmurze, nasz dostawca na pewno ma to ogarnięte”.

Niestety, organy nadzorcze weryfikują to bezwzględnie. Zgodnie z unijnym prawem bezpieczeństwo Twojej firmy kończy się tam, gdzie zaczyna się najsłabsze ogniwo Twojego łańcucha dostaw. Jeśli Twój dostawca hostingu, oprogramowania SaaS lub zewnętrzny administrator IT zaliczy wpadkę, to Ty ponosisz odpowiedzialność (i płacisz karę).

Jak zatem przestać wierzyć na słowo i skutecznie zweryfikować partnera technologicznego? Oto sprawdzony przewodnik.

Dlaczego weryfikacja dostawcy IT to Twój obowiązek (a nie opcja)

Zarówno dyrektywa NIS2 (dotycząca szeroko pojętego cyberbezpieczeństwa i kluczowych sektorów gospodarki), jak i rozporządzenie DORA (skupiające się na cyfrowej odporności operacyjnej sektora finansowego) kładą ogromny nacisk na bezpieczeństwo łańcucha dostaw.

Możesz mieć idealnie wdrożone procedury u siebie, ale jeśli firma hostingowa utrzymująca Twój sklep lub system CRM nie spełnia standardów, Twoja zgodność jest fikcją. Niezależnie od tego, czy musisz dopiero sprawdzić, czy Twoja firma podlega NIS2, czy od dawna znasz swój status prawny — odpowiadasz za to, komu powierzasz dane i procesy krytyczne.

5 kluczowych obszarów oceny dostawcy usług IT i hostingu

Ocenę partnera technologicznego najlepiej potraktować jak mini-audyt. Czego dokładnie powinieneś od niego wymagać?

1. Zarządzanie incydentami i rygorystyczne SLA

NIS2 jest bezlitosna w kwestii czasu: masz 24 godziny na wczesne ostrzeżenie i 72 godziny na pełne zgłoszenie incydentu.

  • O co zapytać dostawcę: Czy jego SLA (Service Level Agreement) gwarantuje Ci powiadomienie o incydencie w jego infrastrukturze na tyle szybko, abyś mógł spełnić własny obowiązek prawny? Jeśli dostawca informuje klientów o wycieku po tygodniu, automatycznie łamiesz prawo.

2. Odporność operacyjna (ciągłość działania i odtwarzanie po awarii)

Regulacje nie wymagają, aby systemy nigdy nie padały (to technicznie niemożliwe), ale wymagają, abyś szybko i sprawnie stanął na nogi.

  • O co zapytać dostawcę: Jak często testowane są plany odtwarzania? Gdzie fizycznie przechowywane są kopie zapasowe (reguła 3-2-1)? Szczególnie instytucje finansowe muszą bardzo rygorystycznie podchodzić do wymogów DORA dla dostawców usług ICT, gdzie testowanie odporności jest fundamentem.

3. Transparentność i audytowalność (prawo do audytu)

Nie możesz polegać wyłącznie na ładnych zapewnieniach na stronie internetowej dostawcy.

  • O co zapytać dostawcę: Czy umowa zawiera klauzulę „prawa do audytu” (right to audit)? Poważny dostawca pozwoli Ci (lub wynajętej przez Ciebie firmie zewnętrznej) zweryfikować swoje zabezpieczenia. Często odbywa się to poprzez udostępnienie najnowszych wyników niezależnych testów penetracyjnych lub certyfikacji (np. ISO 27001, SOC 2 Type II).

4. Podwykonawcy Twojego dostawcy

Łańcuch dostaw ma wiele ogniw. Twój dostawca usług IT prawdopodobnie także korzysta z cudzych serwerów, zewnętrznych baz danych lub podwykonawców (freelancerów) do obsługi zgłoszeń.

  • O co zapytać dostawcę: Kto ma dostęp do Twoich danych? Czy dostawca stosuje te same rygorystyczne zasady wobec swoich podwykonawców? Jeśli tak, poproś o dowody. Prawidłowe wdrożenie NIS2 w centrum danych i u dostawcy hostingu musi być procesem obejmującym cały cykl życia danych.

5. Zarządzanie tożsamością i architektura Zero Trust

Konta o wysokich uprawnieniach (czyli konta administracyjne) u Twojego dostawcy to potencjalnie najszybsza droga do przejęcia Twojej infrastruktury przez cyberprzestępców.

  • O co zapytać dostawcę: Czy dostawca wymusza sprzętowe klucze U2F (MFA) dla swoich administratorów? Czy logi dostępowe są przechowywane i monitorowane w trybie 24/7 (np. w ramach usługi SOC)?

Nie wiesz, od czego zacząć? Zrób analizę luk (gap analysis)

Pamiętaj, że w zależności od klasyfikacji Twojej firmy organ nadzorczy będzie podchodził do Ciebie z różną surowością. Różnica między tym, jak w NIS2 traktowany jest podmiot kluczowy, a jak podmiot ważny, wpływa na to, czy czeka Cię audyt prewencyjny (ex ante), czy tylko kontrola po incydencie (ex post). Niezależnie od statusu odpowiedzialność za weryfikację dostawców jest taka sama.

Jeśli chcesz zweryfikować swoich partnerów IT, najlepiej zacząć od kompleksowego przeglądu. Profesjonalny audyt NIS2 lub dedykowany audyt DORA to narzędzia, które nie tylko wykażą błędy, ale przede wszystkim dadzą Ci mapę drogową do ich naprawienia.

Kto ma to wszystko zweryfikować? Rola vCISO

Weryfikacja umów SLA, architektury chmurowej i raportów z testów penetracyjnych dostawców wymaga głębokiej wiedzy technicznej i prawnej. Zatrudnienie na pełen etat doświadczonego dyrektora ds. bezpieczeństwa informacji (CISO) to dziś ogromny koszt i wielomiesięczny proces rekrutacji.

Dlatego w 2026 roku standardem stało się korzystanie z zewnętrznego eksperta — wsparcie vCISO (Virtual Chief Information Security Officer) daje dostęp do kompetencji na poziomie C-level za ułamek kosztu etatu. vCISO weźmie na siebie trudne negocjacje z dostawcami IT, przeanalizuje ich infrastrukturę i zapewni zarząd, że firma działa zgodnie z literą prawa.

Podsumowanie: audyt dostawcy to inwestycja, nie koszt

Rok 2026 nie wybacza już długu technicznego w obszarze zgodności. Twoi klienci oczekują bezpieczeństwa, a regulatorzy — twardych dowodów. Weryfikacja dostawców hostingu i usług IT to fundament, bez którego żaden wewnętrzny system bezpieczeństwa nie ma racji bytu.

Rozumiemy, że lawirowanie między wymogami IT a językiem prawniczym bywa frustrujące i stresujące. Prawda jest jednak taka, że nie musisz (i nie powinieneś) robić tego sam.

Chcesz, abyśmy umówili Cię na darmową, niezobowiązującą konsultację, podczas której nasi inżynierowie i audytorzy sprawdzą, czy Twoi dostawcy IT stanowią zagrożenie dla Twojego biznesu? Jeśli tak, skontaktuj się z nami!