Wiedza dla Partnera

Czy outsourcing IT podlega KSC?

Outsourcing IT nie zawsze oznacza podleganie KSC.Sam fakt, że firma zewnętrzna świadczy usługi informatyczne na rzecz innych przedsiębiorstw, nie powoduje automatycznie objęcia jej ustawą o krajowym systemie cyberbezpieczeństwa.

Znaczenie ma przede wszystkim zakres faktycznie świadczonych usług. Jeżeli firma w ramach outsourcingu zajmuje się instalacją, eksploatacją, konserwacją lub aktywnym zarządzaniem systemami informacyjnymi klienta, może zostać uznana za dostawcę usług zarządzanych. Ta kategoria została wprost wskazana w załączniku nr 1 do ustawy o KSC.

Aktualizacja: wrzesień 2026

Sprawdź wynagrodzenie

Program Partnerski w skrócie

Do 50% z odnowieńWynagrodzenie Partnera za kolejne kwalifikujące się odnowienia domen i usług.
Twoi klienci zostają TwoiRelacja handlowa, marka i obsługa biznesowa pozostają po Twojej stronie.
Bez własnego zapleczaKorzystasz z infrastruktury i procedur rejestratora – nie budujesz ich od zera.

Twój biznes.
Nasze zaplecze.

W praktyce oznacza to, że nie każdy informatyk, software house czy firma świadcząca pomoc techniczną podlega KSC. Trzeba przeanalizować model współpracy i zakres odpowiedzialności za systemy klienta.

Czym jest outsourcing IT?

Outsourcing IT polega na powierzeniu zewnętrznej firmie części lub całości zadań związanych z informatyką przedsiębiorstwa.

Może to obejmować między innymi:

  • administrację serwerami,
  • zarządzanie siecią,
  • administrację systemami operacyjnymi,
  • utrzymanie infrastruktury IT,
  • zarządzanie kontami użytkowników,
  • administrację środowiskiem Microsoft 365,
  • zarządzanie urządzeniami końcowymi,
  • utrzymanie aplikacji,
  • monitoring systemów,
  • wykonywanie kopii zapasowych,
  • aktualizacje i konserwację systemów,
  • wsparcie użytkowników,
  • zarządzanie infrastrukturą chmurową,
  • obsługę incydentów i problemów technicznych.

Samo określenie usługi jako „outsourcing IT”, „opieka informatyczna” czy „abonament IT” nie przesądza jednak o jej kwalifikacji prawnej.

Outsourcing IT a dostawca usług zarządzanych

Najważniejszym pojęciem z punktu widzenia KSC jest dostawca usług zarządzanych.

Aktualna ustawa definiuje go jako podmiot świadczący usługi związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywną administrację wykonywaną u usługobiorcy albo zdalnie.

Definicja jest więc szeroka.

Oznacza to, że typowy outsourcing IT może w konkretnym modelu działalności odpowiadać właśnie kategorii dostawcy usług zarządzanych.

Przykład

Firma A zawiera z firmą B umowę na stałą administrację jej infrastrukturą IT.

Firma A:

  • administruje serwerami firmy B,
  • zarządza użytkownikami,
  • wykonuje aktualizacje,
  • monitoruje systemy,
  • konfiguruje urządzenia sieciowe,
  • reaguje na awarie,
  • wykonuje część prac zdalnie.

Taki model zdecydowanie wymaga analizy pod kątem definicji dostawcy usług zarządzanych.

Nie oznacza to jednak, że każda firma wykonująca pojedyncze prace informatyczne automatycznie uzyskuje taki status.

Kiedy outsourcing IT może podlegać KSC?

Za szczególnie istotne należy uznać sytuacje, w których firma zewnętrzna aktywnie zarządza systemami informacyjnymi klienta.

Przykładowo może chodzić o:

Rodzaj usługiZnaczenie dla KSC
Stała administracja serwerami klientamoże odpowiadać usługom zarządzanym
Administracja siecią klientamoże odpowiadać usługom zarządzanym
Zarządzanie środowiskiem Microsoft 365może odpowiadać usługom zarządzanym
Administracja systemami informatycznymimoże odpowiadać usługom zarządzanym
Monitoring infrastruktury ITmoże być elementem usług zarządzanych
Stała konserwacja systemówmoże odpowiadać definicji usług zarządzanych
Jednorazowa instalacja systemusama w sobie nie przesądza o podleganiu KSC
Jednorazowa naprawa komputerasama w sobie nie przesądza o podleganiu KSC
Sprzedaż sprzętu ITsama sprzedaż nie oznacza usług zarządzanych
Doradztwo IT bez administracjiwymaga odrębnej analizy
Tworzenie oprogramowaniasamo tworzenie programu nie oznacza automatycznie usług zarządzanych

Najważniejsze jest więc rozróżnienie pomiędzy jednorazową usługą IT a stałym zarządzaniem lub utrzymaniem systemów klienta.

Czy firma świadcząca outsourcing IT automatycznie staje się podmiotem ważnym?

Nie.

To jeden z najważniejszych elementów całej analizy.

Dostawca usług zarządzanych znajduje się w sektorze zarządzania usługami ICT w załączniku nr 1 do ustawy.

Dla typowych podmiotów wskazanych w załączniku nr 1 ustawa stosuje kryterium wielkości przedsiębiorstwa.

Zgodnie z art. 5 KSC podmiot wskazany w załączniku nr 1, który przekracza kryteria średniego przedsiębiorstwa, jest co do zasady podmiotem kluczowym. Podmiot wskazany w załączniku nr 1, który spełnia kryteria średniego przedsiębiorstwa i nie jest podmiotem kluczowym, jest co do zasady podmiotem ważnym.

Dlatego mała firma świadcząca usługi IT nie powinna automatycznie zakładać, że sam fakt wykonywania outsourcingu oznacza obowiązki KSC.

Ważne zastrzeżenie

Ustawa przewiduje również możliwość indywidualnego uznania podmiotu za kluczowy lub ważny w określonych przypadkach. Organ może wydać decyzję wobec podmiotu wskazanego w załączniku nr 1 lub 2, jeżeli występują przesłanki określone w art. 7l KSC, np. związane ze znaczeniem świadczonej usługi lub potencjalnymi skutkami jej zakłócenia.

Dlatego analiza nie powinna kończyć się wyłącznie na liczbie pracowników czy wielkości przedsiębiorstwa.

Outsourcing IT a aktywna administracja

Szczególne znaczenie ma pojęcie aktywnej administracji.

Jeżeli firma IT otrzymuje dostęp do infrastruktury klienta i faktycznie nią zarządza, sytuacja wygląda inaczej niż w przypadku firmy, która jedynie udziela porad.

Przykład 1 – administracja serwerem

Firma IT otrzymuje dostęp administracyjny do serwera klienta i:

  • instaluje aktualizacje,
  • konfiguruje usługi,
  • zarządza użytkownikami,
  • monitoruje działanie serwera,
  • reaguje na awarie.

Jest to model, który może odpowiadać definicji dostawcy usług zarządzanych.

Przykład 2 – helpdesk

Firma świadczy stałą pomoc użytkownikom klienta, resetuje hasła, konfiguruje konta i wykonuje czynności administracyjne w systemach klienta.

Taki model również wymaga analizy, ponieważ zakres wsparcia może w praktyce oznaczać aktywną administrację systemami informacyjnymi.

Przykład 3 – konsultant IT

Firma przyjmuje zlecenie na przygotowanie rekomendacji dotyczących modernizacji infrastruktury. Nie otrzymuje stałego dostępu administracyjnego i nie zarządza systemami klienta.

Sam fakt wykonania takiego projektu nie oznacza automatycznie, że firma jest dostawcą usług zarządzanych.

Outsourcing IT a outsourcing cyberbezpieczeństwa

Jeszcze inną kategorią jest dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.

Ustawa definiuje tę kategorię jako podmiot świadczący usługi związane z realizacją lub wsparciem działań dotyczących zarządzania ryzykiem w cyberbezpieczeństwie, w tym m.in. obsługę incydentów, testy bezpieczeństwa, audyty systemów informacyjnych czy doradztwo.

Przykładowo firma oferująca:

  • SOC,
  • MDR,
  • monitoring bezpieczeństwa,
  • obsługę incydentów,
  • testy bezpieczeństwa,
  • audyty bezpieczeństwa,
  • usługi związane z zarządzaniem ryzykiem cyberbezpieczeństwa,

może wymagać analizy nie tylko jako zwykły dostawca usług zarządzanych, ale jako dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.

Co istotne, ustawa przewiduje dla tej kategorii szczególne zasady kwalifikacji. Podmiot taki może zostać podmiotem kluczowym już przy spełnieniu wymogów co najmniej dla małego przedsiębiorcy, a nie dopiero po przekroczeniu progu średniego przedsiębiorstwa.

To istotna różnica w stosunku do zwykłego dostawcy usług zarządzanych.

Czy outsourcing IT realizowany zdalnie podlega KSC?

Takiego modelu nie można wykluczyć tylko dlatego, że firma nie pracuje fizycznie w siedzibie klienta.

Definicja dostawcy usług zarządzanych obejmuje zarówno administrację wykonywaną u usługobiorcy, jak i zdalnie.

Dlatego firma, która zdalnie administruje serwerami, siecią, systemami lub inną infrastrukturą klienta, może spełniać przesłanki definicji dostawcy usług zarządzanych.

Miejsce wykonywania pracy nie jest więc decydującym kryterium.

Czy podwykonawca IT również może podlegać KSC?

Tak, ale nie dlatego, że jest podwykonawcą.

Istotny jest rzeczywisty zakres jego działalności.

Przykładowo firma X może sprzedawać klientowi usługę zarządzania infrastrukturą, ale część administracji powierzać firmie Y.

Jeżeli firma Y faktycznie wykonuje czynności odpowiadające definicji dostawcy usług zarządzanych, jej status należy analizować niezależnie od tego, że działa jako podwykonawca.

Samo oznaczenie w umowie jako „podwykonawca”, „partner technologiczny” czy „outsourcer” nie rozstrzyga o kwalifikacji na gruncie KSC.

Czy outsourcing IT przez małą firmę oznacza obowiązek KSC?

Nie można przyjąć takiej zasady.

W przypadku zwykłego dostawcy usług zarządzanych z załącznika nr 1 podstawowe znaczenie ma wielkość przedsiębiorstwa. Art. 5 KSC przewiduje status podmiotu kluczowego dla podmiotów z załącznika nr 1 przekraczających kryteria średniego przedsiębiorstwa oraz status podmiotu ważnego dla podmiotów spełniających kryteria średniego przedsiębiorstwa, które nie są podmiotami kluczowymi.

Dlatego mały outsourcer IT nie powinien automatycznie utożsamiać swojej działalności z obowiązkami podmiotu kluczowego lub ważnego.

Jednocześnie nie należy wyciągać przeciwnego wniosku, że każda mała firma jest zawsze wyłączona z KSC. Ustawa przewiduje mechanizm indywidualnego uznania podmiotu za kluczowy lub ważny w określonych przypadkach.

Outsourcing IT a hosting, VPS i chmura

W praktyce jedna firma może świadczyć kilka różnych usług jednocześnie.

Przykładowo przedsiębiorstwo może:

  • sprzedawać hosting,
  • oferować VPS,
  • administratować serwerami klientów,
  • świadczyć usługi chmurowe,
  • zarządzać DNS,
  • wykonywać backup,
  • zapewniać monitoring bezpieczeństwa.

W takim przypadku nie należy kwalifikować całej działalności wyłącznie jako „outsourcing IT”.

Trzeba sprawdzić każdy model usługi.

Jest to szczególnie ważne dlatego, że KSC osobno wymienia m.in. dostawcę chmury obliczeniowej, dostawcę usług centrum przetwarzania danych, dostawcę sieci dostarczania treści, dostawcę usług DNS oraz dostawcę usług zarządzanych.

Dlatego ta sama firma może w praktyce prowadzić działalność obejmującą kilka różnych kategorii usług.

Outsourcing IT – najważniejsze pytania

Przedsiębiorca powinien odpowiedzieć przede wszystkim na kilka pytań:

  1. Czy świadczę usługi związane z instalacją, eksploatacją lub konserwacją systemów ICT?
  2. Czy aktywnie administruję systemami klienta?
  3. Czy mam zdalny dostęp administracyjny do infrastruktury klienta?
  4. Czy usługa jest świadczona stale, czy jest to jednorazowe zlecenie?
  5. Czy zarządzam serwerami, siecią, aplikacjami lub innymi systemami klienta?
  6. Czy świadczę usługi związane bezpośrednio z zarządzaniem ryzykiem cyberbezpieczeństwa?
  7. Czy moja działalność obejmuje również chmurę, DNS, centrum danych, CDN lub inne kategorie wymienione w KSC?
  8. Jakiej wielkości jest przedsiębiorstwo?
  9. Czy działalność jest prowadzona w Polsce lub czy Polska jest głównym miejscem prowadzenia działalności?
  10. Czy w konkretnym przypadku może mieć zastosowanie indywidualne uznanie podmiotu na podstawie art. 7l KSC?

Dopiero odpowiedzi na te pytania pozwalają prawidłowo ocenić sytuację.

Podsumowanie

Outsourcing IT nie podlega KSC automatycznie.

Kluczowe znaczenie ma zakres faktycznie świadczonych usług. Jeżeli firma w ramach outsourcingu wykonuje instalację, eksploatację, konserwację lub aktywną administrację systemami informacyjnymi klienta, może zostać zakwalifikowana jako dostawca usług zarządzanych. Taka kategoria jest wprost wymieniona w załączniku nr 1 do ustawy o KSC.

W przypadku zwykłego dostawcy usług zarządzanych znaczenie ma również wielkość przedsiębiorstwa. Duży podmiot z tej kategorii może być podmiotem kluczowym, natomiast średni – podmiotem ważnym, z zastrzeżeniem szczególnych przypadków przewidzianych w ustawie.

Inaczej należy analizować dostawcę usług zarządzanych w zakresie cyberbezpieczeństwa, dla którego ustawa przewiduje odrębne kryteria.

Najważniejsza zasada jest więc prosta:

Nie nazwa usługi decyduje o KSC, lecz jej rzeczywisty zakres i sposób świadczenia.

Najczęściej zadawane pytania

Nie. Nazwa usługi – „outsourcing IT”, „opieka informatyczna”, „abonament IT” – nie przesądza o kwalifikacji. Kluczowe jest, czy firma zajmuje się instalacją, eksploatacją, konserwacją lub aktywną administracją systemami informacyjnymi klienta.

To podmiot świadczący usługi związane z instalacją, eksploatacją lub konserwacją produktów, usług i procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywną administrację u usługobiorcy albo zdalnie. Kategoria ta jest w załączniku nr 1 do ustawy.

Nie automatycznie. Dla zwykłego dostawcy usług zarządzanych liczy się wielkość: podmiot przekraczający kryteria średniego przedsiębiorstwa jest co do zasady kluczowy, a średni – ważny. Ustawa przewiduje jednak indywidualne uznanie podmiotu (art. 7l KSC).

Tak. Definicja dostawcy usług zarządzanych obejmuje administrację wykonywaną zarówno u usługobiorcy, jak i zdalnie – miejsce pracy nie jest decydującym kryterium.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa (np. SOC, MDR, obsługa incydentów, testy i audyty bezpieczeństwa) ma odrębne zasady – może być podmiotem kluczowym już przy spełnieniu wymogów co najmniej dla małego przedsiębiorcy.

Jednorazowa naprawa komputera, sprzedaż sprzętu czy jednorazowa instalacja same w sobie nie przesądzają o KSC. Stały helpdesk z czynnościami administracyjnymi w systemach klienta wymaga natomiast analizy, bo może oznaczać aktywną administrację.

Autor artykułu

RejestracjaDomen.pl Sp. z o.o.
ul. Zygmunta Modzelewskiego 27, 02-679 Warszawa
Rejestracja domen, hosting i certyfikaty SSL dla firm w Polsce i UE.
Kontakt: info [at] rejestracjadomen [dot] pl

Stan prawny: Analiza została przygotowana na podstawie aktualnego tekstu jednolitego ustawy o krajowym systemie cyberbezpieczeństwa oraz przepisów dotyczących dostawców usług zarządzanych. Przedsiębiorca powinien oceniać swój status na podstawie rzeczywiście świadczonych usług, struktury działalności i aktualnego stanu prawnego.

Masz już domeny swoich klientów?

Nie musisz rezygnować z tego biznesu tylko dlatego, że zmieniają się wymagania dotyczące obsługi domen. Sprawdź Program Partnerski RejestracjaDomen.pl i zobacz, jak możesz przenieść techniczne zaplecze do operatora, zachowując relację z klientami.

Sprawdź Program Partnerski
Przystąpienie do Programu Partnerskiego jest bezpłatne.
Razem
możemy więcej!