W praktyce oznacza to, że nie każdy informatyk, software house czy firma świadcząca pomoc techniczną podlega KSC. Trzeba przeanalizować model współpracy i zakres odpowiedzialności za systemy klienta.
Czym jest outsourcing IT?
Outsourcing IT polega na powierzeniu zewnętrznej firmie części lub całości zadań związanych z informatyką przedsiębiorstwa.
Może to obejmować między innymi:
- administrację serwerami,
- zarządzanie siecią,
- administrację systemami operacyjnymi,
- utrzymanie infrastruktury IT,
- zarządzanie kontami użytkowników,
- administrację środowiskiem Microsoft 365,
- zarządzanie urządzeniami końcowymi,
- utrzymanie aplikacji,
- monitoring systemów,
- wykonywanie kopii zapasowych,
- aktualizacje i konserwację systemów,
- wsparcie użytkowników,
- zarządzanie infrastrukturą chmurową,
- obsługę incydentów i problemów technicznych.
Samo określenie usługi jako „outsourcing IT”, „opieka informatyczna” czy „abonament IT” nie przesądza jednak o jej kwalifikacji prawnej.
Outsourcing IT a dostawca usług zarządzanych
Najważniejszym pojęciem z punktu widzenia KSC jest dostawca usług zarządzanych.
Aktualna ustawa definiuje go jako podmiot świadczący usługi związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywną administrację wykonywaną u usługobiorcy albo zdalnie.
Definicja jest więc szeroka.
Oznacza to, że typowy outsourcing IT może w konkretnym modelu działalności odpowiadać właśnie kategorii dostawcy usług zarządzanych.
Przykład
Firma A zawiera z firmą B umowę na stałą administrację jej infrastrukturą IT.
Firma A:
- administruje serwerami firmy B,
- zarządza użytkownikami,
- wykonuje aktualizacje,
- monitoruje systemy,
- konfiguruje urządzenia sieciowe,
- reaguje na awarie,
- wykonuje część prac zdalnie.
Taki model zdecydowanie wymaga analizy pod kątem definicji dostawcy usług zarządzanych.
Nie oznacza to jednak, że każda firma wykonująca pojedyncze prace informatyczne automatycznie uzyskuje taki status.
Kiedy outsourcing IT może podlegać KSC?
Za szczególnie istotne należy uznać sytuacje, w których firma zewnętrzna aktywnie zarządza systemami informacyjnymi klienta.
Przykładowo może chodzić o:
| Rodzaj usługi | Znaczenie dla KSC |
|---|---|
| Stała administracja serwerami klienta | może odpowiadać usługom zarządzanym |
| Administracja siecią klienta | może odpowiadać usługom zarządzanym |
| Zarządzanie środowiskiem Microsoft 365 | może odpowiadać usługom zarządzanym |
| Administracja systemami informatycznymi | może odpowiadać usługom zarządzanym |
| Monitoring infrastruktury IT | może być elementem usług zarządzanych |
| Stała konserwacja systemów | może odpowiadać definicji usług zarządzanych |
| Jednorazowa instalacja systemu | sama w sobie nie przesądza o podleganiu KSC |
| Jednorazowa naprawa komputera | sama w sobie nie przesądza o podleganiu KSC |
| Sprzedaż sprzętu IT | sama sprzedaż nie oznacza usług zarządzanych |
| Doradztwo IT bez administracji | wymaga odrębnej analizy |
| Tworzenie oprogramowania | samo tworzenie programu nie oznacza automatycznie usług zarządzanych |
Najważniejsze jest więc rozróżnienie pomiędzy jednorazową usługą IT a stałym zarządzaniem lub utrzymaniem systemów klienta.
Czy firma świadcząca outsourcing IT automatycznie staje się podmiotem ważnym?
Nie.
To jeden z najważniejszych elementów całej analizy.
Dostawca usług zarządzanych znajduje się w sektorze zarządzania usługami ICT w załączniku nr 1 do ustawy.
Dla typowych podmiotów wskazanych w załączniku nr 1 ustawa stosuje kryterium wielkości przedsiębiorstwa.
Zgodnie z art. 5 KSC podmiot wskazany w załączniku nr 1, który przekracza kryteria średniego przedsiębiorstwa, jest co do zasady podmiotem kluczowym. Podmiot wskazany w załączniku nr 1, który spełnia kryteria średniego przedsiębiorstwa i nie jest podmiotem kluczowym, jest co do zasady podmiotem ważnym.
Dlatego mała firma świadcząca usługi IT nie powinna automatycznie zakładać, że sam fakt wykonywania outsourcingu oznacza obowiązki KSC.
Ważne zastrzeżenie
Ustawa przewiduje również możliwość indywidualnego uznania podmiotu za kluczowy lub ważny w określonych przypadkach. Organ może wydać decyzję wobec podmiotu wskazanego w załączniku nr 1 lub 2, jeżeli występują przesłanki określone w art. 7l KSC, np. związane ze znaczeniem świadczonej usługi lub potencjalnymi skutkami jej zakłócenia.
Dlatego analiza nie powinna kończyć się wyłącznie na liczbie pracowników czy wielkości przedsiębiorstwa.
Outsourcing IT a aktywna administracja
Szczególne znaczenie ma pojęcie aktywnej administracji.
Jeżeli firma IT otrzymuje dostęp do infrastruktury klienta i faktycznie nią zarządza, sytuacja wygląda inaczej niż w przypadku firmy, która jedynie udziela porad.
Przykład 1 – administracja serwerem
Firma IT otrzymuje dostęp administracyjny do serwera klienta i:
- instaluje aktualizacje,
- konfiguruje usługi,
- zarządza użytkownikami,
- monitoruje działanie serwera,
- reaguje na awarie.
Jest to model, który może odpowiadać definicji dostawcy usług zarządzanych.
Przykład 2 – helpdesk
Firma świadczy stałą pomoc użytkownikom klienta, resetuje hasła, konfiguruje konta i wykonuje czynności administracyjne w systemach klienta.
Taki model również wymaga analizy, ponieważ zakres wsparcia może w praktyce oznaczać aktywną administrację systemami informacyjnymi.
Przykład 3 – konsultant IT
Firma przyjmuje zlecenie na przygotowanie rekomendacji dotyczących modernizacji infrastruktury. Nie otrzymuje stałego dostępu administracyjnego i nie zarządza systemami klienta.
Sam fakt wykonania takiego projektu nie oznacza automatycznie, że firma jest dostawcą usług zarządzanych.
Outsourcing IT a outsourcing cyberbezpieczeństwa
Jeszcze inną kategorią jest dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.
Ustawa definiuje tę kategorię jako podmiot świadczący usługi związane z realizacją lub wsparciem działań dotyczących zarządzania ryzykiem w cyberbezpieczeństwie, w tym m.in. obsługę incydentów, testy bezpieczeństwa, audyty systemów informacyjnych czy doradztwo.
Przykładowo firma oferująca:
- SOC,
- MDR,
- monitoring bezpieczeństwa,
- obsługę incydentów,
- testy bezpieczeństwa,
- audyty bezpieczeństwa,
- usługi związane z zarządzaniem ryzykiem cyberbezpieczeństwa,
może wymagać analizy nie tylko jako zwykły dostawca usług zarządzanych, ale jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.
Co istotne, ustawa przewiduje dla tej kategorii szczególne zasady kwalifikacji. Podmiot taki może zostać podmiotem kluczowym już przy spełnieniu wymogów co najmniej dla małego przedsiębiorcy, a nie dopiero po przekroczeniu progu średniego przedsiębiorstwa.
To istotna różnica w stosunku do zwykłego dostawcy usług zarządzanych.
Czy outsourcing IT realizowany zdalnie podlega KSC?
Takiego modelu nie można wykluczyć tylko dlatego, że firma nie pracuje fizycznie w siedzibie klienta.
Definicja dostawcy usług zarządzanych obejmuje zarówno administrację wykonywaną u usługobiorcy, jak i zdalnie.
Dlatego firma, która zdalnie administruje serwerami, siecią, systemami lub inną infrastrukturą klienta, może spełniać przesłanki definicji dostawcy usług zarządzanych.
Miejsce wykonywania pracy nie jest więc decydującym kryterium.
Czy podwykonawca IT również może podlegać KSC?
Tak, ale nie dlatego, że jest podwykonawcą.
Istotny jest rzeczywisty zakres jego działalności.
Przykładowo firma X może sprzedawać klientowi usługę zarządzania infrastrukturą, ale część administracji powierzać firmie Y.
Jeżeli firma Y faktycznie wykonuje czynności odpowiadające definicji dostawcy usług zarządzanych, jej status należy analizować niezależnie od tego, że działa jako podwykonawca.
Samo oznaczenie w umowie jako „podwykonawca”, „partner technologiczny” czy „outsourcer” nie rozstrzyga o kwalifikacji na gruncie KSC.
Czy outsourcing IT przez małą firmę oznacza obowiązek KSC?
Nie można przyjąć takiej zasady.
W przypadku zwykłego dostawcy usług zarządzanych z załącznika nr 1 podstawowe znaczenie ma wielkość przedsiębiorstwa. Art. 5 KSC przewiduje status podmiotu kluczowego dla podmiotów z załącznika nr 1 przekraczających kryteria średniego przedsiębiorstwa oraz status podmiotu ważnego dla podmiotów spełniających kryteria średniego przedsiębiorstwa, które nie są podmiotami kluczowymi.
Dlatego mały outsourcer IT nie powinien automatycznie utożsamiać swojej działalności z obowiązkami podmiotu kluczowego lub ważnego.
Jednocześnie nie należy wyciągać przeciwnego wniosku, że każda mała firma jest zawsze wyłączona z KSC. Ustawa przewiduje mechanizm indywidualnego uznania podmiotu za kluczowy lub ważny w określonych przypadkach.
Outsourcing IT a hosting, VPS i chmura
W praktyce jedna firma może świadczyć kilka różnych usług jednocześnie.
Przykładowo przedsiębiorstwo może:
- sprzedawać hosting,
- oferować VPS,
- administratować serwerami klientów,
- świadczyć usługi chmurowe,
- zarządzać DNS,
- wykonywać backup,
- zapewniać monitoring bezpieczeństwa.
W takim przypadku nie należy kwalifikować całej działalności wyłącznie jako „outsourcing IT”.
Trzeba sprawdzić każdy model usługi.
Jest to szczególnie ważne dlatego, że KSC osobno wymienia m.in. dostawcę chmury obliczeniowej, dostawcę usług centrum przetwarzania danych, dostawcę sieci dostarczania treści, dostawcę usług DNS oraz dostawcę usług zarządzanych.
Dlatego ta sama firma może w praktyce prowadzić działalność obejmującą kilka różnych kategorii usług.
Outsourcing IT – najważniejsze pytania
Przedsiębiorca powinien odpowiedzieć przede wszystkim na kilka pytań:
- Czy świadczę usługi związane z instalacją, eksploatacją lub konserwacją systemów ICT?
- Czy aktywnie administruję systemami klienta?
- Czy mam zdalny dostęp administracyjny do infrastruktury klienta?
- Czy usługa jest świadczona stale, czy jest to jednorazowe zlecenie?
- Czy zarządzam serwerami, siecią, aplikacjami lub innymi systemami klienta?
- Czy świadczę usługi związane bezpośrednio z zarządzaniem ryzykiem cyberbezpieczeństwa?
- Czy moja działalność obejmuje również chmurę, DNS, centrum danych, CDN lub inne kategorie wymienione w KSC?
- Jakiej wielkości jest przedsiębiorstwo?
- Czy działalność jest prowadzona w Polsce lub czy Polska jest głównym miejscem prowadzenia działalności?
- Czy w konkretnym przypadku może mieć zastosowanie indywidualne uznanie podmiotu na podstawie art. 7l KSC?
Dopiero odpowiedzi na te pytania pozwalają prawidłowo ocenić sytuację.
Podsumowanie
Outsourcing IT nie podlega KSC automatycznie.
Kluczowe znaczenie ma zakres faktycznie świadczonych usług. Jeżeli firma w ramach outsourcingu wykonuje instalację, eksploatację, konserwację lub aktywną administrację systemami informacyjnymi klienta, może zostać zakwalifikowana jako dostawca usług zarządzanych. Taka kategoria jest wprost wymieniona w załączniku nr 1 do ustawy o KSC.
W przypadku zwykłego dostawcy usług zarządzanych znaczenie ma również wielkość przedsiębiorstwa. Duży podmiot z tej kategorii może być podmiotem kluczowym, natomiast średni – podmiotem ważnym, z zastrzeżeniem szczególnych przypadków przewidzianych w ustawie.
Inaczej należy analizować dostawcę usług zarządzanych w zakresie cyberbezpieczeństwa, dla którego ustawa przewiduje odrębne kryteria.
Najważniejsza zasada jest więc prosta:
Nie nazwa usługi decyduje o KSC, lecz jej rzeczywisty zakres i sposób świadczenia.
Najczęściej zadawane pytania
Nie. Nazwa usługi – „outsourcing IT”, „opieka informatyczna”, „abonament IT” – nie przesądza o kwalifikacji. Kluczowe jest, czy firma zajmuje się instalacją, eksploatacją, konserwacją lub aktywną administracją systemami informacyjnymi klienta.
To podmiot świadczący usługi związane z instalacją, eksploatacją lub konserwacją produktów, usług i procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywną administrację u usługobiorcy albo zdalnie. Kategoria ta jest w załączniku nr 1 do ustawy.
Nie automatycznie. Dla zwykłego dostawcy usług zarządzanych liczy się wielkość: podmiot przekraczający kryteria średniego przedsiębiorstwa jest co do zasady kluczowy, a średni – ważny. Ustawa przewiduje jednak indywidualne uznanie podmiotu (art. 7l KSC).
Tak. Definicja dostawcy usług zarządzanych obejmuje administrację wykonywaną zarówno u usługobiorcy, jak i zdalnie – miejsce pracy nie jest decydującym kryterium.
Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (np. SOC, MDR, obsługa incydentów, testy i audyty bezpieczeństwa) ma odrębne zasady – może być podmiotem kluczowym już przy spełnieniu wymogów co najmniej dla małego przedsiębiorcy.
Jednorazowa naprawa komputera, sprzedaż sprzętu czy jednorazowa instalacja same w sobie nie przesądzają o KSC. Stały helpdesk z czynnościami administracyjnymi w systemach klienta wymaga natomiast analizy, bo może oznaczać aktywną administrację.
Stan prawny: Analiza została przygotowana na podstawie aktualnego tekstu jednolitego ustawy o krajowym systemie cyberbezpieczeństwa oraz przepisów dotyczących dostawców usług zarządzanych. Przedsiębiorca powinien oceniać swój status na podstawie rzeczywiście świadczonych usług, struktury działalności i aktualnego stanu prawnego.