Wiedza dla Partnera

Czy podwykonawca usług IT podlega KSC?

Nie każdy podwykonawca usług IT automatycznie podlega KSC.Sam fakt wykonywania usług informatycznych na zlecenie innej firmy, która jest objęta ustawą o krajowym systemie cyberbezpieczeństwa, nie oznacza automatycznie, że podwykonawca również staje się podmiotem kluczowym lub ważnym.

Decydujące znaczenie ma przede wszystkim zakres usług faktycznie wykonywanych przez podwykonawcę oraz to, czy jego własna działalność spełnia kryteria określone w ustawie.

Ma to szczególne znaczenie w przypadku firm administrujących serwerami, sieciami, systemami informatycznymi, usługami chmurowymi czy infrastrukturą klientów.

Aktualizacja: wrzesień 2026

Sprawdź wynagrodzenie

Program Partnerski w skrócie

Do 50% z odnowieńWynagrodzenie Partnera za kolejne kwalifikujące się odnowienia domen i usług.
Twoi klienci zostają TwoiRelacja handlowa, marka i obsługa biznesowa pozostają po Twojej stronie.
Bez własnego zapleczaKorzystasz z infrastruktury i procedur rejestratora – nie budujesz ich od zera.

Twój biznes.
Nasze zaplecze.

Czy KSC obejmuje podwykonawców?

Ustawa o krajowym systemie cyberbezpieczeństwa wskazuje konkretne rodzaje podmiotów, które mogą zostać uznane za podmioty kluczowe lub ważne.

W załączniku nr 1 znajduje się między innymi dostawca usług zarządzanych oraz dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.

Jednocześnie ustawa nie zawiera zasady, zgodnie z którą status podmiotu kluczowego lub ważnego automatycznie przenosi się na jego podwykonawców.

Oznacza to, że należy rozdzielić dwie kwestie:

  1. status firmy, która zawarła umowę z klientem końcowym,
  2. status firmy, która wykonuje część tej usługi jako podwykonawca.

Podwykonawca powinien więc analizować swoją działalność odrębnie.

Przykład: firma IT i jej podwykonawca

Załóżmy, że firma A świadczy przedsiębiorstwu B usługę stałej administracji infrastrukturą IT.

Firma A:

  • administruje serwerami,
  • zarządza siecią,
  • monitoruje systemy,
  • wykonuje aktualizacje,
  • reaguje na awarie.

Firma A korzysta jednak z firmy C, która wykonuje część prac administracyjnych.

Czy firma C automatycznie podlega KSC?

Nie.

Sam fakt, że firma C jest podwykonawcą firmy A, nie wystarcza do uznania jej za podmiot kluczowy lub ważny.

Należy sprawdzić, jakie czynności rzeczywiście wykonuje firma C i czy jej działalność mieści się w kategorii podmiotu wskazanej w KSC.

Podwykonawca może być dostawcą usług zarządzanych

To najważniejsza kwestia w przypadku outsourcingu IT.

Aktualna ustawa definiuje dostawcę usług zarządzanych jako podmiot świadczący usługi związane z instalacją, eksploatacją lub konserwacją produktów ICT, usług ICT, procesów ICT lub systemów informacyjnych poprzez wsparcie lub aktywną administrację wykonywaną u usługobiorcy albo zdalnie.

Definicja nie uzależnia więc statusu od tego, czy usługodawca zawarł umowę bezpośrednio z właścicielem systemu.

Przykład

Firma A sprzedaje klientowi usługę administracji serwerem.

Firma C jest jej podwykonawcą i faktycznie:

  • loguje się na serwer,
  • wykonuje aktualizacje,
  • konfiguruje usługi,
  • monitoruje działanie systemu,
  • usuwa awarie,
  • wykonuje czynności administracyjne.

W takim modelu działalność firmy C może odpowiadać definicji dostawcy usług zarządzanych.

Nie wynika z tego jednak automatycznie, że firma C jest już podmiotem kluczowym lub ważnym. Należy dodatkowo zastosować kryteria kwalifikacji określone w KSC.

Czy podwykonawca musi mieć umowę bezpośrednio z klientem?

Nie.

Dla oceny, czy dana działalność odpowiada definicji dostawcy usług zarządzanych, istotne są przede wszystkim faktycznie wykonywane czynności, a nie sama struktura umów.

Możliwy jest więc model:

Klient → firma główna → podwykonawca IT

albo:

Klient → integrator → firma IT → kolejny podwykonawca

Jeżeli podwykonawca faktycznie wykonuje czynności odpowiadające definicji dostawcy usług zarządzanych, sama nazwa umowy nie zmienia charakteru wykonywanej usługi.

Podobnie określenie firmy jako „partner technologiczny”, „subcontractor”, „administrator” czy „zewnętrzny dział IT” samo w sobie nie przesądza o statusie KSC.

Czy podwykonawca przejmuje obowiązki KSC firmy głównej?

Nie automatycznie.

To bardzo ważne rozróżnienie.

Jeżeli firma A jest podmiotem kluczowym, a firma C jest jej podwykonawcą, nie oznacza to automatycznie, że firma C staje się podmiotem kluczowym.

Status firmy A wynika z przepisów dotyczących firmy A.

Status firmy C należy natomiast ocenić na podstawie:

  • rodzaju świadczonych przez nią usług,
  • jej wielkości,
  • kategorii podmiotu,
  • miejsca prowadzenia działalności,
  • ewentualnych szczególnych przesłanek przewidzianych w KSC.

W przypadku dostawców usług zarządzanych ustawa przewiduje kwalifikację zależną od wielkości przedsiębiorstwa. Podmiot wskazany w załączniku nr 1, który przekracza kryteria średniego przedsiębiorstwa, może być podmiotem kluczowym, natomiast podmiot spełniający kryteria średniego przedsiębiorstwa i niebędący podmiotem kluczowym może być podmiotem ważnym.

Mały podwykonawca IT a KSC

Typowy mały podwykonawca usług zarządzanych nie staje się automatycznie podmiotem kluczowym tylko dlatego, że pracuje dla dużego dostawcy IT.

To oznacza, że przykładowo:

  • jednoosobowy administrator IT,
  • mała firma administrująca serwerami,
  • mały zespół DevOps,
  • niewielka firma świadcząca stałe wsparcie IT,

nie uzyskują automatycznie statusu podmiotu kluczowego wyłącznie dlatego, że ich klient jest podmiotem objętym KSC.

Trzeba jednak uważać na wyjątki.

Ustawa przewiduje możliwość indywidualnego uznania podmiotu za podmiot kluczowy lub ważny w przypadkach określonych w przepisach. Dlatego wielkość przedsiębiorstwa nie zawsze zamyka analizę.

Inaczej w przypadku usług zarządzanych w zakresie cyberbezpieczeństwa

Szczególną kategorią jest dostawca usług zarządzanych w zakresie cyberbezpieczeństwa.

Chodzi o podmiot, który świadczy usługi związane z realizacją lub wsparciem działań dotyczących zarządzania ryzykiem w cyberbezpieczeństwie, w tym między innymi:

  • obsługi incydentów,
  • testów bezpieczeństwa,
  • audytów systemów informacyjnych,
  • doradztwa w zakresie cyberbezpieczeństwa.

W tym przypadku przepisy przewidują szczególne zasady.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym, jeżeli co najmniej spełnia kryteria dla małego przedsiębiorcy albo większego przedsiębiorstwa.

Dlatego podwykonawca wykonujący usługi cyberbezpieczeństwa powinien szczególnie dokładnie sprawdzić swoją sytuację.

Przykład

Firma A świadczy klientowi usługę SOC/MDR.

Firma B jest jej podwykonawcą i wykonuje:

  • monitoring bezpieczeństwa,
  • analizę alertów,
  • obsługę incydentów,
  • działania związane z zarządzaniem ryzykiem cyberbezpieczeństwa.

Firma B nie może zakładać, że jest poza KSC tylko dlatego, że umowę z klientem podpisała firma A.

Jej własny model działalności może odpowiadać definicji dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa.

Czy podwykonawca musi zgłaszać się do wykazu?

Nie należy utożsamiać samego wykonywania usług jako podwykonawca z automatycznym obowiązkiem wpisu do wykazu.

Obowiązek dotyczy podmiotów, które spełniają przesłanki uznania za podmiot kluczowy lub podmiot ważny.

KSC przewiduje wykaz podmiotów kluczowych i ważnych służący między innymi ich identyfikacji oraz prowadzeniu nadzoru.

Jeżeli więc firma jest wyłącznie podwykonawcą dużego dostawcy, ale sama nie spełnia kryteriów podmiotu kluczowego lub ważnego, nie można wyciągać wniosku, że musi zostać wpisana tylko z powodu istniejącej umowy podwykonawczej.

Podwykonawca a obowiązki firmy głównej

Brak własnego statusu podmiotu kluczowego lub ważnego nie oznacza jednak, że podwykonawca jest całkowicie poza systemem cyberbezpieczeństwa.

Jeżeli firma główna jest objęta KSC i korzysta z usług podwykonawców, relacja z dostawcami ma znaczenie dla zarządzania ryzykiem cyberbezpieczeństwa.

NIS2 wskazuje wprost na znaczenie ryzyk wynikających z łańcucha dostaw oraz relacji z dostawcami i usługodawcami. Dyrektywa wskazuje również, że podmioty kluczowe i ważne powinny uwzględniać jakość, odporność i środki cyberbezpieczeństwa stosowane przez ich dostawców.

W praktyce może to oznaczać, że podwykonawca otrzyma od głównego dostawcy wymagania dotyczące:

  • bezpieczeństwa dostępu,
  • haseł i MFA,
  • zarządzania uprawnieniami,
  • ochrony danych,
  • logowania działań administracyjnych,
  • reagowania na incydenty,
  • zgłaszania podatności,
  • ciągłości działania,
  • audytów lub kontroli.

Są to jednak wymagania wynikające z relacji z podmiotem objętym KSC, a nie automatyczne nadanie podwykonawcy statusu podmiotu kluczowego.

Podwykonawca może obsługiwać podmiot objęty KSC bez własnego statusu KSC

Jest to bardzo istotne rozróżnienie.

Możliwa jest sytuacja, w której:

firma A – podmiot kluczowy

zleca część prac:

firmie B – podwykonawcy IT

Firma B może mieć dostęp do systemów firmy A i wykonywać na nich określone czynności, ale sam ten fakt nie oznacza automatycznie, że firma B jest podmiotem kluczowym lub ważnym.

Jednocześnie firma A powinna odpowiednio zarządzać ryzykiem związanym z takim dostawcą.

NIS2 podkreśla znaczenie bezpieczeństwa łańcucha dostaw i relacji z dostawcami usług.

Co z podwykonawcą drugiego poziomu?

Ten sam mechanizm może występować dalej.

Przykładowo:

Klient → firma A → firma B → firma C

Firma A jest głównym dostawcą.

Firma B wykonuje część administracji.

Firma C dostarcza specjalistyczne wsparcie dla firmy B.

Nie można przyjąć zasady:

„Firma A jest podmiotem kluczowym, więc firmy B i C również są podmiotami kluczowymi”.

Takie automatyczne przenoszenie statusu nie wynika z samego faktu występowania w łańcuchu dostaw.

Każdy podmiot należy ocenić pod kątem własnej działalności.

Podwykonawca hostingu, VPS lub chmury

Szczególnej uwagi wymaga sytuacja, w której podwykonawca wykonuje usługi techniczne związane z hostingiem, VPS lub chmurą.

Przykładowo:

  • firma A sprzedaje VPS pod własną marką,
  • firma B zapewnia infrastrukturę,
  • firma C administruje serwerami.

W takim modelu nie wystarczy stwierdzić, że „firma A jest hostingiem, więc firma B i C również podlegają KSC”.

Trzeba sprawdzić, jakie usługi świadczy każdy z podmiotów.

KSC odrębnie wymienia m.in. dostawcę chmury obliczeniowej, dostawcę usług centrum przetwarzania danych oraz dostawcę usług zarządzanych.

Podobnie samo wykonywanie czynności technicznych na infrastrukturze innego przedsiębiorstwa nie przesądza jeszcze o kwalifikacji.

Podwykonawca a reseller

W modelu resellerskim sytuacja może wyglądać jeszcze inaczej.

Przykładowo:

Rejestrator → reseller → klient końcowy

Jeżeli reseller sprzedaje usługę pod własną marką, nie oznacza to automatycznie, że przejmuje status prawny dostawcy, od którego kupuje usługę.

Trzeba jednak sprawdzić, czy reseller sam nie świadczy usługi należącej do kategorii objętej KSC.

Ma to szczególne znaczenie w przypadku usług domenowych, DNS, chmury, usług zarządzanych i innych kategorii wymienionych w ustawie.

W przypadku usług rejestracji nazw domen polska ustawa zawiera zresztą bardzo szeroką definicję podmiotu świadczącego usługi rejestracji nazw domen, obejmującą m.in. rejestratora, agenta działającego w imieniu rejestratora, dostawcę oraz odsprzedawcę usług w zakresie prywatnej rejestracji lub pośrednictwa w rejestracji.

To pokazuje, że w przypadku poszczególnych kategorii KSC trzeba zawsze sprawdzać konkretną definicję ustawową, zamiast stosować ogólną zasadę dotyczącą podwykonawców.

Jak sprawdzić, czy podwykonawca IT podlega KSC?

Najprościej przeprowadzić analizę w kilku krokach.

1. Ustal, co faktycznie robi firma

Nie wystarczy nazwa umowy.

Trzeba sprawdzić, czy firma:

  • administruje systemami,
  • zarządza serwerami,
  • zarządza siecią,
  • wykonuje czynności bezpieczeństwa,
  • świadczy usługi chmurowe,
  • świadczy usługi DNS,
  • zapewnia infrastrukturę centrum danych,
  • świadczy inne usługi wymienione w KSC.

2. Sprawdź, czy usługa odpowiada definicji ustawowej

W przypadku outsourcingu IT szczególnie ważna jest definicja dostawcy usług zarządzanych.

3. Sprawdź wielkość przedsiębiorstwa

Dla zwykłego dostawcy usług zarządzanych ma znaczenie, czy przedsiębiorstwo spełnia kryteria mikro-, małego, średniego czy większego przedsiębiorstwa. KSC wiąże z wielkością przedsiębiorstwa zasady kwalifikacji do podmiotów kluczowych i ważnych.

4. Sprawdź, czy nie obowiązuje szczególny wyjątek

Niektóre kategorie podmiotów są traktowane inaczej niż zwykli dostawcy usług z załącznika nr 1.

5. Oddziel status własny od wymagań klienta

Nawet jeżeli podwykonawca nie jest podmiotem kluczowym ani ważnym, klient objęty KSC może nakładać na niego wymagania bezpieczeństwa związane z łańcuchem dostaw.

Podsumowanie

Podwykonawca usług IT nie podlega KSC automatycznie tylko dlatego, że wykonuje usługi dla firmy objętej KSC.

Nie działa tutaj prosta zasada:

„Klient jest podmiotem kluczowym → podwykonawca również jest podmiotem kluczowym”.

Status trzeba ocenić indywidualnie.

Jeżeli jednak podwykonawca sam świadczy usługi odpowiadające kategorii wskazanej w KSC – na przykład jako dostawca usług zarządzanych – powinien przeanalizować, czy spełnia ustawowe kryteria podmiotu kluczowego lub ważnego.

Szczególne znaczenie ma również podwykonawstwo w zakresie cyberbezpieczeństwa, ponieważ dla dostawców usług zarządzanych w zakresie cyberbezpieczeństwa ustawa przewiduje odrębne zasady kwalifikacji.

Najważniejsza zasada brzmi:

Status podwykonawcy nie wynika z samego faktu bycia podwykonawcą. Decydują przede wszystkim jego własne usługi, sposób ich świadczenia oraz kryteria określone w KSC.

Najczęściej zadawane pytania

Nie. Ustawa nie zawiera zasady, że status podmiotu kluczowego lub ważnego przenosi się na podwykonawców. Podwykonawca analizuje swoją działalność odrębnie – według własnych usług, wielkości i kategorii podmiotu.

Tak, jeżeli faktycznie wykonuje czynności z definicji, np. loguje się na serwery, aktualizuje, konfiguruje, monitoruje i usuwa awarie. Definicja nie wymaga umowy bezpośrednio z właścicielem systemu – decydują faktycznie wykonywane czynności.

Nie z samego faktu podwykonawstwa. Obowiązek dotyczy podmiotów spełniających przesłanki uznania za kluczowe lub ważne.

Np. dotyczących bezpieczeństwa dostępu, haseł i MFA, zarządzania uprawnieniami, logowania działań administracyjnych, reagowania na incydenty, zgłaszania podatności, ciągłości działania oraz audytów. To wymagania łańcucha dostaw, a nie nadanie podwykonawcy statusu podmiotu kluczowego.

Tak. Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa jest podmiotem kluczowym, jeżeli spełnia co najmniej kryteria małego przedsiębiorcy. Taki podwykonawca nie może zakładać, że jest poza KSC tylko dlatego, że umowę z klientem podpisała inna firma.

Nie automatycznie, ale trzeba sprawdzić, czy reseller sam nie świadczy usługi objętej KSC. Definicja podmiotu świadczącego usługi rejestracji nazw domen jest szeroka i obejmuje m.in. odsprzedawców – szczegóły w poradniku KSC i NIS2 dla resellerów domen.

Autor artykułu

RejestracjaDomen.pl Sp. z o.o.
ul. Zygmunta Modzelewskiego 27, 02-679 Warszawa
Rejestracja domen, hosting i certyfikaty SSL dla firm w Polsce i UE.
Kontakt: info [at] rejestracjadomen [dot] pl

Stan prawny: Artykuł został opracowany na podstawie aktualnych przepisów ustawy o krajowym systemie cyberbezpieczeństwa, w szczególności regulacji dotyczących podmiotów kluczowych i ważnych, dostawców usług zarządzanych oraz łańcucha dostaw. Przed oceną konkretnego przypadku należy uwzględnić aktualne brzmienie przepisów i rzeczywisty zakres świadczonych usług.

Masz już domeny swoich klientów?

Nie musisz rezygnować z tego biznesu tylko dlatego, że zmieniają się wymagania dotyczące obsługi domen. Sprawdź Program Partnerski RejestracjaDomen.pl i zobacz, jak możesz przenieść techniczne zaplecze do operatora, zachowując relację z klientami.

Sprawdź Program Partnerski
Przystąpienie do Programu Partnerskiego jest bezpłatne.
Razem
możemy więcej!