Wiedza dla Partnera

Audyt KSC i NIS2 – co czeka resellerów domen?

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca wymagania dyrektywy NIS2, wprowadziła nowe obowiązki dla podmiotów kluczowych i ważnych.

Krótka odpowiedź:

Obowiązek okresowego audytu cyberbezpieczeństwa dotyczy podmiotów kluczowych objętych ustawą o Krajowym Systemie Cyberbezpieczeństwa. Dla określonych podmiotów kluczowych pierwszy obowiązkowy audyt powinien zostać przeprowadzony do 3 kwietnia 2028 r., a kolejne audyty należy wykonywać co najmniej raz na trzy lata.

Dla resellera domen najważniejsze jest więc najpierw ustalenie, czy jego firma w ogóle spełnia kryteria podmiotu kluczowego. Jeżeli tak, kolejnym krokiem powinno być przygotowanie organizacji, systemów, procedur i dokumentacji do wykazania zgodności oraz skuteczności stosowanych zabezpieczeń.

Aktualizacja: wrzesień 2026

Sprawdź wynagrodzenie

Program Partnerski w skrócie

Do 50% z odnowieńWynagrodzenie Partnera za kolejne kwalifikujące się odnowienia domen i usług.
Twoi klienci zostają TwoiRelacja handlowa, marka i obsługa biznesowa pozostają po Twojej stronie.
Bez własnego zapleczaKorzystasz z infrastruktury i procedur rejestratora – nie budujesz ich od zera.

Twój biznes.
Nasze zaplecze.

Jednym z elementów systemu nadzoru jest audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi.

Dla części firm związanych z rynkiem domen temat audytu może wydawać się odległy. W praktyce jednak reseller, który działa w obszarze usług rejestracji domen, powinien już teraz przeanalizować swój status oraz sposób organizacji obsługi domen.

Audyt nie powinien być traktowany jako wydarzenie, do którego można przygotować się kilka tygodni przed terminem. Jeżeli firma będzie objęta obowiązkiem audytowym, jego wynik będzie zależał między innymi od tego, czy wcześniej rzeczywiście wdrożyła wymagane procesy i zabezpieczenia oraz czy potrafi wykazać ich stosowanie.

Czy każdy reseller domen będzie miał obowiązkowy audyt?

Nie.

To jedna z najważniejszych kwestii, które należy wyjaśnić przed rozpoczęciem przygotowań.

Obowiązek przeprowadzania okresowego audytu został przypisany podmiotom kluczowym. Nie oznacza to, że każda firma określająca się jako reseller domen automatycznie staje się podmiotem kluczowym i musi przeprowadzać audyt.

Zakres zastosowania ustawy zależy od spełnienia określonych kryteriów dotyczących między innymi rodzaju działalności, sektora, świadczonych usług i wielkości przedsiębiorstwa.

Ważne:

Nie należy więc utożsamiać statusu „resellera domen” z automatycznym obowiązkiem audytu. Najpierw należy ustalić status konkretnej firmy w świetle ustawy o KSC.

Kiedy odbędzie się pierwszy audyt KSC?

Dla określonych podmiotów kluczowych, które spełniały przesłanki objęcia nowymi przepisami w momencie wejścia w życie nowelizacji i które nie były wcześniej operatorami usług kluczowych, termin pierwszego obowiązkowego audytu przypada na 3 kwietnia 2028 r.

Kolejne audyty podmiotów kluczowych powinny być przeprowadzane co najmniej raz na trzy lata.

  1. 3 października 2026

    Termin na złożenie wniosku o wpis do Wykazu KSC przez podmioty kluczowe i ważne objęte obowiązkiem samodzielnej rejestracji.

  2. 3 kwietnia 2027

    Termin wdrożenia obowiązków wynikających z nowych przepisów dla podmiotów, które spełniały kryteria objęcia ustawą w dniu jej wejścia w życie.

  3. 3 kwietnia 2028

    Termin pierwszego obowiązkowego audytu dla określonych podmiotów kluczowych.

  4. Co najmniej co 3 lata

    Kolejne audyty podmiotów kluczowych.

Co właściwie sprawdza audyt KSC?

Audyt nie polega wyłącznie na sprawdzeniu, czy firma posiada odpowiedni dokument lub politykę bezpieczeństwa.

Jego celem jest niezależna ocena skuteczności rozwiązań organizacyjnych, technicznych i proceduralnych służących ochronie systemów informacyjnych.

W praktyce oznacza to konieczność wykazania nie tylko tego, że określone procedury istnieją, ale również tego, że są stosowane.

Obszar Co może mieć znaczenie podczas przygotowania do audytu?
Zarządzanie ryzykiem Sposób identyfikowania, analizowania i ograniczania ryzyk związanych z cyberbezpieczeństwem.
System zarządzania bezpieczeństwem informacji Organizacja i dokumentacja systemu zarządzania bezpieczeństwem informacji.
Bezpieczeństwo systemów Zastosowane środki techniczne i organizacyjne chroniące systemy wykorzystywane do świadczenia usług.
Incydenty Procedury wykrywania, obsługi, dokumentowania i zgłaszania incydentów.
Ciągłość działania Rozwiązania pozwalające utrzymać lub odtworzyć działanie usług po awarii lub innym zakłóceniu.
Łańcuch dostaw Sposób zarządzania bezpieczeństwem dostawców oraz usług zewnętrznych wykorzystywanych przez organizację.
Dokumentacja Dowody potwierdzające wdrożenie i stosowanie przyjętych zasad oraz zabezpieczeń.

Audyt sprawdza nie tylko dokumenty

To bardzo ważne rozróżnienie.

Firma może posiadać rozbudowaną dokumentację bezpieczeństwa, ale jeżeli w praktyce pracownicy nie stosują opisanych procedur, może to stanowić problem podczas oceny.

Dlatego przygotowanie do audytu powinno obejmować trzy poziomy:

  1. Procedury – firma musi wiedzieć, jak określone procesy powinny wyglądać.
  2. Wdrożenie – procedury powinny faktycznie funkcjonować w organizacji.
  3. Dowody – firma powinna być w stanie wykazać, że określone działania rzeczywiście wykonuje.

Najprostszy sposób myślenia o audycie:

Nie wystarczy odpowiedzieć „mamy procedurę”. Trzeba również móc wykazać, że procedura została wdrożona i jest stosowana.

Jakie dowody mogą być potrzebne?

Zakres dowodów zależy od konkretnego podmiotu, świadczonej usługi, wykorzystywanych systemów oraz przyjętych środków bezpieczeństwa.

Reseller przygotowujący się do audytu powinien jednak uporządkować między innymi:

  • polityki i procedury bezpieczeństwa,
  • wyniki analiz ryzyka,
  • informacje o stosowanych zabezpieczeniach,
  • procedury zarządzania incydentami,
  • rejestry i dokumentację dotyczącą incydentów,
  • dokumentację dotyczącą dostawców usług ICT,
  • informacje dotyczące ciągłości działania,
  • wyniki testów bezpieczeństwa,
  • dowody realizacji działań wynikających z przyjętych procedur.

Oficjalne materiały dotyczące kontroli i audytów wskazują między innymi na znaczenie rejestrów incydentów, dokumentacji zarządzania dostawcami ICT, wyników analiz ryzyka i testów bezpieczeństwa oraz dokumentów potwierdzających realizację obowiązków wynikających z KSC.

Co z systemem do obsługi domen?

Dla resellera domen szczególnie istotny może być zakres systemów wykorzystywanych do świadczenia usług.

Jeżeli firma posiada własny panel, system rejestracji, integracje API, systemy zarządzania klientami i własne procesy obsługi domen, powinna uwzględnić te elementy w analizie bezpieczeństwa.

Im większa część procesu znajduje się we własnej infrastrukturze, tym więcej obszarów firma musi odpowiednio zabezpieczyć, kontrolować i udokumentować.

Nie oznacza to jednak, że każdy reseller musi posiadać własny system rejestracyjny. Istnieją modele, w których część infrastruktury i procesów zapewnia zewnętrzny operator.

A co, jeśli korzystasz z zewnętrznego operatora?

Korzystanie z usług zewnętrznego dostawcy nie oznacza automatycznego przeniesienia wszystkich obowiązków prawnych na dostawcę.

Jest jednak istotnym elementem organizacji bezpieczeństwa i zarządzania łańcuchem dostaw.

Firma powinna wiedzieć:

  • z jakich usług zewnętrznych korzysta,
  • jakie systemy i dane są objęte usługą,
  • jakie zabezpieczenia stosuje dostawca,
  • jakie są zasady reagowania na incydenty,
  • jak wygląda ciągłość działania,
  • jakie obowiązki wynikają z umowy,
  • jak można zweryfikować realizację uzgodnionych wymagań.

Dlatego outsourcing infrastruktury nie powinien być traktowany jako „przekazanie odpowiedzialności”. Powinien być elementem świadomie zaprojektowanego modelu bezpieczeństwa i zarządzania dostawcami.

Czy Program Partnerski może pomóc resellerowi przygotować się do nowych realiów?

Tak, ale trzeba właściwie określić, na czym polega ta korzyść.

Program Partnerski RejestracjaDomen.pl nie jest automatycznym zwolnieniem resellera z obowiązków wynikających z KSC lub NIS2.

Jego znaczenie polega na czym innym: reseller może zmienić sposób organizacji obsługi domen i korzystać z infrastruktury wyspecjalizowanego operatora zamiast samodzielnie rozwijać całe zaplecze techniczne.

W praktyce oznacza to możliwość oddzielenia:

Obszar Rola partnera Rola operatora
Relacja z klientem Zachowuje relację handlową Zapewnia zaplecze usługowe
Sprzedaż Rozwija własną ofertę Zapewnia infrastrukturę realizacji usług
Portfolio domen Zarządza relacją z klientem Zapewnia obsługę w swoim środowisku
Infrastruktura Nie musi rozwijać całego własnego zaplecza Zapewnia własne środowisko techniczne
Odnowienia Może otrzymywać wynagrodzenie zgodnie z programem Obsługuje proces po swojej stronie

Najważniejsze: audyt nie powinien być pierwszym momentem przygotowań

Jeżeli firma będzie objęta obowiązkiem audytowym, przygotowanie rozpoczęte dopiero przed samym audytem może być zdecydowanie trudniejsze niż systematyczne wdrażanie wymagań wcześniej.

Audyt powinien być końcowym sprawdzeniem funkcjonowania systemu bezpieczeństwa, a nie momentem, w którym firma dopiero zaczyna tworzyć procedury.

Checklista resellera przed audytem KSC

  • ☐ Czy ustaliliśmy, czy firma jest podmiotem kluczowym lub ważnym?
  • ☐ Czy wiemy, jakie usługi i systemy podlegają analizie?
  • ☐ Czy mamy wdrożony system zarządzania bezpieczeństwem informacji?
  • ☐ Czy przeprowadzamy systematyczną analizę ryzyka?
  • ☐ Czy mamy procedury reagowania na incydenty?
  • ☐ Czy potrafimy wykazać, że procedury są stosowane?
  • ☐ Czy kontrolujemy bezpieczeństwo dostawców ICT?
  • ☐ Czy mamy rozwiązania dotyczące ciągłości działania?
  • ☐ Czy posiadamy dokumentację i dowody realizacji wymaganych działań?
  • ☐ Czy wiemy, kto odpowiada za poszczególne obszary bezpieczeństwa?
  • ☐ Czy regularnie testujemy skuteczność zastosowanych zabezpieczeń?

Co może zrobić reseller już teraz?

Nie trzeba czekać do 2028 roku.

Pierwszym krokiem jest ustalenie statusu firmy i zakresu zastosowania ustawy.

Następnie warto zrobić analizę obecnego modelu obsługi domen:

  1. Jakie systemy wykorzystuje firma?
  2. Gdzie przechowywane są dane?
  3. Kto odpowiada za poszczególne procesy?
  4. Jak wygląda obsługa incydentów?
  5. Jak wygląda współpraca z dostawcami?
  6. Jak wygląda ciągłość działania?
  7. Jakie elementy infrastruktury firma utrzymuje samodzielnie?
  8. Które elementy można powierzyć wyspecjalizowanemu operatorowi?

Własne zaplecze czy operator?

Dla dużego przedsiębiorstwa rozwijanie własnego zaplecza może być naturalnym kierunkiem.

Dla mniejszej firmy, której głównym biznesem jest hosting, tworzenie stron, marketing, software development lub usługi IT, sytuacja może wyglądać inaczej.

W takim przypadku warto policzyć nie tylko koszty finansowe, ale również zasoby potrzebne do utrzymywania:

  • infrastruktury,
  • systemów bezpieczeństwa,
  • procedur,
  • monitoringu,
  • obsługi incydentów,
  • dokumentacji,
  • audytów i testów,
  • kompetencji pracowników.

Alternatywą może być model, w którym część infrastruktury technicznej zapewnia wyspecjalizowany operator, a firma koncentruje się na relacji z klientem i sprzedaży.

Audyt KSC i NIS2 – najczęstsze pytania

Nie. Obowiązek okresowego audytu dotyczy podmiotów kluczowych spełniających warunki określone w ustawie. Sam fakt prowadzenia działalności jako reseller domen nie oznacza automatycznie obowiązku audytowego.

Dla określonych podmiotów kluczowych pierwszy obowiązkowy audyt przypada do 3 kwietnia 2028 r. Kolejne audyty powinny być przeprowadzane co najmniej raz na trzy lata.

Audyt dotyczy bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. W praktyce ocena obejmuje również rozwiązania organizacyjne, techniczne i proceduralne związane z bezpieczeństwem.

Tak. Dokumentacja jest jednym z elementów pozwalających wykazać sposób organizacji bezpieczeństwa oraz realizację przyjętych procedur. Samo posiadanie dokumentów nie wystarcza jednak, jeżeli nie są one faktycznie stosowane.

Nie można tego przyjąć automatycznie. Korzystanie z operatora może zmienić zakres własnej infrastruktury i sposób realizacji określonych procesów, ale status prawny konkretnego podmiotu należy ocenić indywidualnie.

Nie. Partner powinien nadal ustalić swój status oraz zakres obowiązków. Program może natomiast ograniczyć zakres infrastruktury, którą partner musi samodzielnie rozwijać, ponieważ część obsługi technicznej i administracyjnej zostaje przeniesiona do operatora w zakresie objętym programem.

Tak. Podmioty kluczowe przeprowadzają audyty bezpieczeństwa co najmniej raz na trzy lata, zgodnie z zasadami określonymi w ustawie.

Podsumowanie

Audyt KSC nie powinien być dla resellera niespodziewanym wydarzeniem w 2028 roku.

Jeżeli firma zostanie zakwalifikowana jako podmiot kluczowy i będzie objęta obowiązkiem audytowym, będzie musiała wykazać, że odpowiednie rozwiązania bezpieczeństwa zostały nie tylko opisane, ale również wdrożone i funkcjonują w praktyce.

Dlatego już teraz warto odpowiedzieć sobie na trzy pytania:

  1. Czy moja firma podlega KSC i jaki ma status?
  2. Jakie systemy, procesy i dostawców wykorzystuję do obsługi domen?
  3. Czy chcę samodzielnie rozwijać całe zaplecze, czy część infrastruktury mogę powierzyć wyspecjalizowanemu operatorowi?

Dla resellera odpowiedź na trzecie pytanie może mieć szczególne znaczenie. Zmiana modelu obsługi domen nie musi oznaczać rezygnacji z klientów ani z biznesu domenowego.

Program Partnerski RejestracjaDomen.pl pozwala rozdzielić relację handlową z klientem od technicznego zaplecza obsługi domen i wykorzystać infrastrukturę operatora w zakresie objętym programem.

Autor artykułu

RejestracjaDomen.pl Sp. z o.o.
ul. Zygmunta Modzelewskiego 27, 02-679 Warszawa
Rejestracja domen, hosting i certyfikaty SSL dla firm w Polsce i UE.
Kontakt: info [at] rejestracjadomen [dot] pl

Informacja: Artykuł ma charakter informacyjny i nie stanowi indywidualnej opinii prawnej ani audytu zgodności. Obowiązek audytu oraz zakres obowiązków wynikających z ustawy o KSC należy ustalać na podstawie aktualnych przepisów oraz rzeczywistego statusu i modelu działalności konkretnego podmiotu.

Masz portfolio domen i nie chcesz budować całego zaplecza samodzielnie?

Program Partnerski RejestracjaDomen.pl został przygotowany dla firm, które już obsługują domeny klientów i chcą zachować relację z klientami, korzystając jednocześnie z zaplecza operatora.

Sprawdź, jak wygląda taki model i jakie zasady obowiązują partnerów.

Sprawdź Program Partnerski
Przystąpienie do Programu Partnerskiego jest bezpłatne.
Razem
możemy więcej!