Jednym z elementów systemu nadzoru jest audyt bezpieczeństwa systemu informacyjnego wykorzystywanego do świadczenia usługi.
Dla części firm związanych z rynkiem domen temat audytu może wydawać się odległy. W praktyce jednak reseller, który działa w obszarze usług rejestracji domen, powinien już teraz przeanalizować swój status oraz sposób organizacji obsługi domen.
Audyt nie powinien być traktowany jako wydarzenie, do którego można przygotować się kilka tygodni przed terminem. Jeżeli firma będzie objęta obowiązkiem audytowym, jego wynik będzie zależał między innymi od tego, czy wcześniej rzeczywiście wdrożyła wymagane procesy i zabezpieczenia oraz czy potrafi wykazać ich stosowanie.
Czy każdy reseller domen będzie miał obowiązkowy audyt?
Nie.
To jedna z najważniejszych kwestii, które należy wyjaśnić przed rozpoczęciem przygotowań.
Obowiązek przeprowadzania okresowego audytu został przypisany podmiotom kluczowym. Nie oznacza to, że każda firma określająca się jako reseller domen automatycznie staje się podmiotem kluczowym i musi przeprowadzać audyt.
Zakres zastosowania ustawy zależy od spełnienia określonych kryteriów dotyczących między innymi rodzaju działalności, sektora, świadczonych usług i wielkości przedsiębiorstwa.
Ważne:
Nie należy więc utożsamiać statusu „resellera domen” z automatycznym obowiązkiem audytu. Najpierw należy ustalić status konkretnej firmy w świetle ustawy o KSC.
Kiedy odbędzie się pierwszy audyt KSC?
Dla określonych podmiotów kluczowych, które spełniały przesłanki objęcia nowymi przepisami w momencie wejścia w życie nowelizacji i które nie były wcześniej operatorami usług kluczowych, termin pierwszego obowiązkowego audytu przypada na 3 kwietnia 2028 r.
Kolejne audyty podmiotów kluczowych powinny być przeprowadzane co najmniej raz na trzy lata.
- 3 października 2026
Termin na złożenie wniosku o wpis do Wykazu KSC przez podmioty kluczowe i ważne objęte obowiązkiem samodzielnej rejestracji.
- 3 kwietnia 2027
Termin wdrożenia obowiązków wynikających z nowych przepisów dla podmiotów, które spełniały kryteria objęcia ustawą w dniu jej wejścia w życie.
- 3 kwietnia 2028
Termin pierwszego obowiązkowego audytu dla określonych podmiotów kluczowych.
- Co najmniej co 3 lata
Kolejne audyty podmiotów kluczowych.
Co właściwie sprawdza audyt KSC?
Audyt nie polega wyłącznie na sprawdzeniu, czy firma posiada odpowiedni dokument lub politykę bezpieczeństwa.
Jego celem jest niezależna ocena skuteczności rozwiązań organizacyjnych, technicznych i proceduralnych służących ochronie systemów informacyjnych.
W praktyce oznacza to konieczność wykazania nie tylko tego, że określone procedury istnieją, ale również tego, że są stosowane.
| Obszar | Co może mieć znaczenie podczas przygotowania do audytu? |
|---|---|
| Zarządzanie ryzykiem | Sposób identyfikowania, analizowania i ograniczania ryzyk związanych z cyberbezpieczeństwem. |
| System zarządzania bezpieczeństwem informacji | Organizacja i dokumentacja systemu zarządzania bezpieczeństwem informacji. |
| Bezpieczeństwo systemów | Zastosowane środki techniczne i organizacyjne chroniące systemy wykorzystywane do świadczenia usług. |
| Incydenty | Procedury wykrywania, obsługi, dokumentowania i zgłaszania incydentów. |
| Ciągłość działania | Rozwiązania pozwalające utrzymać lub odtworzyć działanie usług po awarii lub innym zakłóceniu. |
| Łańcuch dostaw | Sposób zarządzania bezpieczeństwem dostawców oraz usług zewnętrznych wykorzystywanych przez organizację. |
| Dokumentacja | Dowody potwierdzające wdrożenie i stosowanie przyjętych zasad oraz zabezpieczeń. |
Audyt sprawdza nie tylko dokumenty
To bardzo ważne rozróżnienie.
Firma może posiadać rozbudowaną dokumentację bezpieczeństwa, ale jeżeli w praktyce pracownicy nie stosują opisanych procedur, może to stanowić problem podczas oceny.
Dlatego przygotowanie do audytu powinno obejmować trzy poziomy:
- Procedury – firma musi wiedzieć, jak określone procesy powinny wyglądać.
- Wdrożenie – procedury powinny faktycznie funkcjonować w organizacji.
- Dowody – firma powinna być w stanie wykazać, że określone działania rzeczywiście wykonuje.
Najprostszy sposób myślenia o audycie:
Nie wystarczy odpowiedzieć „mamy procedurę”. Trzeba również móc wykazać, że procedura została wdrożona i jest stosowana.
Jakie dowody mogą być potrzebne?
Zakres dowodów zależy od konkretnego podmiotu, świadczonej usługi, wykorzystywanych systemów oraz przyjętych środków bezpieczeństwa.
Reseller przygotowujący się do audytu powinien jednak uporządkować między innymi:
- polityki i procedury bezpieczeństwa,
- wyniki analiz ryzyka,
- informacje o stosowanych zabezpieczeniach,
- procedury zarządzania incydentami,
- rejestry i dokumentację dotyczącą incydentów,
- dokumentację dotyczącą dostawców usług ICT,
- informacje dotyczące ciągłości działania,
- wyniki testów bezpieczeństwa,
- dowody realizacji działań wynikających z przyjętych procedur.
Oficjalne materiały dotyczące kontroli i audytów wskazują między innymi na znaczenie rejestrów incydentów, dokumentacji zarządzania dostawcami ICT, wyników analiz ryzyka i testów bezpieczeństwa oraz dokumentów potwierdzających realizację obowiązków wynikających z KSC.
Co z systemem do obsługi domen?
Dla resellera domen szczególnie istotny może być zakres systemów wykorzystywanych do świadczenia usług.
Jeżeli firma posiada własny panel, system rejestracji, integracje API, systemy zarządzania klientami i własne procesy obsługi domen, powinna uwzględnić te elementy w analizie bezpieczeństwa.
Im większa część procesu znajduje się we własnej infrastrukturze, tym więcej obszarów firma musi odpowiednio zabezpieczyć, kontrolować i udokumentować.
Nie oznacza to jednak, że każdy reseller musi posiadać własny system rejestracyjny. Istnieją modele, w których część infrastruktury i procesów zapewnia zewnętrzny operator.
A co, jeśli korzystasz z zewnętrznego operatora?
Korzystanie z usług zewnętrznego dostawcy nie oznacza automatycznego przeniesienia wszystkich obowiązków prawnych na dostawcę.
Jest jednak istotnym elementem organizacji bezpieczeństwa i zarządzania łańcuchem dostaw.
Firma powinna wiedzieć:
- z jakich usług zewnętrznych korzysta,
- jakie systemy i dane są objęte usługą,
- jakie zabezpieczenia stosuje dostawca,
- jakie są zasady reagowania na incydenty,
- jak wygląda ciągłość działania,
- jakie obowiązki wynikają z umowy,
- jak można zweryfikować realizację uzgodnionych wymagań.
Dlatego outsourcing infrastruktury nie powinien być traktowany jako „przekazanie odpowiedzialności”. Powinien być elementem świadomie zaprojektowanego modelu bezpieczeństwa i zarządzania dostawcami.
Czy Program Partnerski może pomóc resellerowi przygotować się do nowych realiów?
Tak, ale trzeba właściwie określić, na czym polega ta korzyść.
Program Partnerski RejestracjaDomen.pl nie jest automatycznym zwolnieniem resellera z obowiązków wynikających z KSC lub NIS2.
Jego znaczenie polega na czym innym: reseller może zmienić sposób organizacji obsługi domen i korzystać z infrastruktury wyspecjalizowanego operatora zamiast samodzielnie rozwijać całe zaplecze techniczne.
W praktyce oznacza to możliwość oddzielenia:
| Obszar | Rola partnera | Rola operatora |
|---|---|---|
| Relacja z klientem | Zachowuje relację handlową | Zapewnia zaplecze usługowe |
| Sprzedaż | Rozwija własną ofertę | Zapewnia infrastrukturę realizacji usług |
| Portfolio domen | Zarządza relacją z klientem | Zapewnia obsługę w swoim środowisku |
| Infrastruktura | Nie musi rozwijać całego własnego zaplecza | Zapewnia własne środowisko techniczne |
| Odnowienia | Może otrzymywać wynagrodzenie zgodnie z programem | Obsługuje proces po swojej stronie |
Najważniejsze: audyt nie powinien być pierwszym momentem przygotowań
Jeżeli firma będzie objęta obowiązkiem audytowym, przygotowanie rozpoczęte dopiero przed samym audytem może być zdecydowanie trudniejsze niż systematyczne wdrażanie wymagań wcześniej.
Audyt powinien być końcowym sprawdzeniem funkcjonowania systemu bezpieczeństwa, a nie momentem, w którym firma dopiero zaczyna tworzyć procedury.
Checklista resellera przed audytem KSC
- ☐ Czy ustaliliśmy, czy firma jest podmiotem kluczowym lub ważnym?
- ☐ Czy wiemy, jakie usługi i systemy podlegają analizie?
- ☐ Czy mamy wdrożony system zarządzania bezpieczeństwem informacji?
- ☐ Czy przeprowadzamy systematyczną analizę ryzyka?
- ☐ Czy mamy procedury reagowania na incydenty?
- ☐ Czy potrafimy wykazać, że procedury są stosowane?
- ☐ Czy kontrolujemy bezpieczeństwo dostawców ICT?
- ☐ Czy mamy rozwiązania dotyczące ciągłości działania?
- ☐ Czy posiadamy dokumentację i dowody realizacji wymaganych działań?
- ☐ Czy wiemy, kto odpowiada za poszczególne obszary bezpieczeństwa?
- ☐ Czy regularnie testujemy skuteczność zastosowanych zabezpieczeń?
Co może zrobić reseller już teraz?
Nie trzeba czekać do 2028 roku.
Pierwszym krokiem jest ustalenie statusu firmy i zakresu zastosowania ustawy.
Następnie warto zrobić analizę obecnego modelu obsługi domen:
- Jakie systemy wykorzystuje firma?
- Gdzie przechowywane są dane?
- Kto odpowiada za poszczególne procesy?
- Jak wygląda obsługa incydentów?
- Jak wygląda współpraca z dostawcami?
- Jak wygląda ciągłość działania?
- Jakie elementy infrastruktury firma utrzymuje samodzielnie?
- Które elementy można powierzyć wyspecjalizowanemu operatorowi?
Własne zaplecze czy operator?
Dla dużego przedsiębiorstwa rozwijanie własnego zaplecza może być naturalnym kierunkiem.
Dla mniejszej firmy, której głównym biznesem jest hosting, tworzenie stron, marketing, software development lub usługi IT, sytuacja może wyglądać inaczej.
W takim przypadku warto policzyć nie tylko koszty finansowe, ale również zasoby potrzebne do utrzymywania:
- infrastruktury,
- systemów bezpieczeństwa,
- procedur,
- monitoringu,
- obsługi incydentów,
- dokumentacji,
- audytów i testów,
- kompetencji pracowników.
Alternatywą może być model, w którym część infrastruktury technicznej zapewnia wyspecjalizowany operator, a firma koncentruje się na relacji z klientem i sprzedaży.
Audyt KSC i NIS2 – najczęstsze pytania
Nie. Obowiązek okresowego audytu dotyczy podmiotów kluczowych spełniających warunki określone w ustawie. Sam fakt prowadzenia działalności jako reseller domen nie oznacza automatycznie obowiązku audytowego.
Dla określonych podmiotów kluczowych pierwszy obowiązkowy audyt przypada do 3 kwietnia 2028 r. Kolejne audyty powinny być przeprowadzane co najmniej raz na trzy lata.
Audyt dotyczy bezpieczeństwa systemu informacyjnego wykorzystywanego w procesie świadczenia usługi. W praktyce ocena obejmuje również rozwiązania organizacyjne, techniczne i proceduralne związane z bezpieczeństwem.
Tak. Dokumentacja jest jednym z elementów pozwalających wykazać sposób organizacji bezpieczeństwa oraz realizację przyjętych procedur. Samo posiadanie dokumentów nie wystarcza jednak, jeżeli nie są one faktycznie stosowane.
Nie można tego przyjąć automatycznie. Korzystanie z operatora może zmienić zakres własnej infrastruktury i sposób realizacji określonych procesów, ale status prawny konkretnego podmiotu należy ocenić indywidualnie.
Nie. Partner powinien nadal ustalić swój status oraz zakres obowiązków. Program może natomiast ograniczyć zakres infrastruktury, którą partner musi samodzielnie rozwijać, ponieważ część obsługi technicznej i administracyjnej zostaje przeniesiona do operatora w zakresie objętym programem.
Tak. Podmioty kluczowe przeprowadzają audyty bezpieczeństwa co najmniej raz na trzy lata, zgodnie z zasadami określonymi w ustawie.
Podsumowanie
Audyt KSC nie powinien być dla resellera niespodziewanym wydarzeniem w 2028 roku.
Jeżeli firma zostanie zakwalifikowana jako podmiot kluczowy i będzie objęta obowiązkiem audytowym, będzie musiała wykazać, że odpowiednie rozwiązania bezpieczeństwa zostały nie tylko opisane, ale również wdrożone i funkcjonują w praktyce.
Dlatego już teraz warto odpowiedzieć sobie na trzy pytania:
- Czy moja firma podlega KSC i jaki ma status?
- Jakie systemy, procesy i dostawców wykorzystuję do obsługi domen?
- Czy chcę samodzielnie rozwijać całe zaplecze, czy część infrastruktury mogę powierzyć wyspecjalizowanemu operatorowi?
Dla resellera odpowiedź na trzecie pytanie może mieć szczególne znaczenie. Zmiana modelu obsługi domen nie musi oznaczać rezygnacji z klientów ani z biznesu domenowego.
Program Partnerski RejestracjaDomen.pl pozwala rozdzielić relację handlową z klientem od technicznego zaplecza obsługi domen i wykorzystać infrastrukturę operatora w zakresie objętym programem.
Informacja: Artykuł ma charakter informacyjny i nie stanowi indywidualnej opinii prawnej ani audytu zgodności. Obowiązek audytu oraz zakres obowiązków wynikających z ustawy o KSC należy ustalać na podstawie aktualnych przepisów oraz rzeczywistego statusu i modelu działalności konkretnego podmiotu.