Wybór dostawcy ICT i data center
Jak wybrać data center pod NIS2, KSC, DORA i RODO
Data center nie nadaje organizacji automatycznej zgodności. Powinno jednak dostarczać mierzalne usługi, jasny podział odpowiedzialności i dowody, które klient może włączyć do własnego zarządzania ryzykiem, ciągłości działania oraz obsługi incydentów.
Zakres usługi i odpowiedzialność
Umowa, SLA i dokumentacja powinny rozdzielać obowiązki klienta, DataHouse oraz innych dostawców. Trzeba wskazać systemy, lokalizacje, role, kontakty, poziomy eskalacji i zakres wsparcia.
Ciągłość działania
RPO, RTO, retencja, testy odtworzenia, drugi ośrodek i scenariusze DR muszą wynikać z analizy procesów klienta. Sam fakt posiadania backupu nie jest dowodem skutecznego odtworzenia.
Incydenty i dowody
Monitoring, logi, alerty, historia zgłoszeń i uzgodniona ścieżka eskalacji pomagają odtworzyć przebieg zdarzenia. Klient nadal odpowiada za klasyfikację i wymagane zgłoszenia regulacyjne.
Dostawcy ICT i plan wyjścia
Due diligence obejmuje SLA, podwykonawców, miejsce świadczenia usług, dostęp do danych, możliwość audytu, koncentrację ryzyka i plan przeniesienia usługi do innego środowiska.
Dostęp i ochrona danych
MFA, role administratorów, ograniczenie RDP/SSH, segmentacja, kontrola dostępu fizycznego, szyfrowanie i odbieranie uprawnień powinny tworzyć spójny proces.
Bezpieczeństwo warstwowe
Ochrona DDoS, firewall, monitoring, bezpieczny DNS, poczta, aktualizacje i zarządzanie podatnościami zmniejszają ryzyko, ale ich zakres trzeba dobrać i zamówić dla konkretnej usługi.
Macierz wymaganie–dowód
To pomoc techniczna do due diligence, a nie porada prawna ani automatyczna deklaracja zgodności.
| Obszar | Odpowiedzialność klienta | Wkład dostawcy | Dowody do zachowania |
|---|---|---|---|
| Aktywa i ryzyko | Identyfikacja procesów, krytyczności, danych, zależności i właścicieli ryzyka. | Opis zamówionych usług, lokalizacji, granic odpowiedzialności i zależności technicznych. | Inwentaryzacja, architektura, rejestr dostawców, umowy i macierz odpowiedzialności. |
| Incydenty | Klasyfikacja zdarzeń, decyzje regulacyjne i wymagane zgłoszenia. | Detekcja i eskalacja w zamówionym zakresie oraz zachowanie uzgodnionych logów i osi czasu. | Drzewo kontaktów, historia zgłoszeń, monitoring, oś incydentu i działania naprawcze. |
| Ciągłość | Zatwierdzenie RPO/RTO, BCP/DR, priorytetów odtworzenia i kryteriów odbioru. | Realizacja zamówionego backupu, DR, dostępności infrastruktury i wsparcia technicznego. | Raporty backupu, wyniki testów restore, procedury DR, monitoring i raporty SLA. |
| Dostawcy i wyjście | Due diligence, ocena koncentracji, rejestr ICT i testowanie planu wyjścia. | Dokumentacja lokalizacji, SLA, istotnych podwykonawców, zwrotu danych i wsparcia migracji. | Teczka due diligence, rejestr umów, dowody audytowe, exit plan i testy przejścia. |
Podział odpowiedzialności
Klient
- kwalifikacja prawna i governance
- klasyfikacja procesów i danych
- akceptacja ryzyka i budżet
- regulacyjne zgłoszenia incydentów
- bezpieczeństwo aplikacji i użytkowników
DataHouse / eTop
- zamówiony zakres data center i sieci
- procedury dostępu fizycznego
- monitoring i wsparcie w wybranym pakiecie
- logi techniczne i dowody realizacji
- backup lub administracja tylko po zamówieniu
Wspólne i uzgadniane
- kontakty awaryjne i eskalacja
- RPO/RTO i testy odtworzenia
- procedura zmian i okien serwisowych
- współpraca przy incydencie i przekazanie dowodów
- plan wyjścia i migracji
Checklista due diligence dostawcy
- zakres usługi, lokalizacja i miejsca przetwarzania danych
- SLA, godziny wsparcia, eskalacja i wyłączenia
- istotni podwykonawcy i podział odpowiedzialności
- dostęp fizyczny i separacja klientów
- redundancja sieci, ochrona DDoS i monitoring
- backup, testy restore, RPO/RTO i opcje DR
- logowanie, retencja dowodów i współpraca przy incydencie
- zakres certyfikacji i aktualne dokumenty
- zwrot danych, usunięcie, okres przejściowy i exit support
- cykliczny przegląd, testy i właściciele dowodów
Status KSC w 2026 roku
Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Według informacji Ministerstwa Cyfryzacji podmioty spełniające kryteria mają m.in. termin do 3 października 2026 r. na wpis do wykazu oraz do 3 kwietnia 2027 r. na wdrożenie obowiązków. Każda organizacja musi samodzielnie zweryfikować swój status i terminy.
Sygnały decyzyjne
Status KSC 2026
Nowelizacja weszła w życie 3 kwietnia 2026 r.; podmiot musi samodzielnie ocenić swój status i właściwe terminy.
NIS2 i KSC
zarządzanie ryzykiem, incydenty, ciągłość, łańcuch dostaw, dostęp, aktywa, kryptografia i ocena skuteczności zabezpieczeń
DORA
rejestr dostawców ICT, due diligence, SLA, lokalizacje, incydenty, audyt, ciągłość, ryzyko koncentracji i testowany exit plan
RODO
rola administratora i procesora, bezpieczeństwo przetwarzania, umowa, podprocesorzy, ewidencja oraz obsługa naruszeń danych
Dowody techniczne
zakres usługi, logi, zgłoszenia, raporty backupu i restore, monitoring, dostęp fizyczny, zmiany, SLA i kontakty eskalacyjne
Usługi bazowe
Cloud Pro, serwery dedykowane, kolokacja, VPS, administracja, backup, DR, DDoS, poczta i secdns.pl
Powiązane tematy
Testy techniczne
Najczęstsze pytania
Czy DataHouse gwarantuje zgodność z NIS2, KSC, DORA lub RODO?
Nie. Zakres obowiązków zależy od organizacji, sektora, procesów i umów. DataHouse dostarcza uzgodnione warstwy techniczne oraz dowody, które wspierają program zgodności klienta.
Co sprawdzić u dostawcy data center przed podpisaniem umowy?
Zakres i lokalizację usługi, SLA, odpowiedzialność, podwykonawców, bezpieczeństwo fizyczne, sieć, backup i DR, monitoring, incydenty, dostęp do dowodów, warunki audytu oraz plan wyjścia.
Kto zgłasza incydent do CSIRT lub organu nadzoru?
Odpowiedzialność regulacyjna pozostaje po stronie właściwego podmiotu. Operator powinien zapewnić uzgodniony kontakt, eskalację i dane techniczne potrzebne do oceny oraz zgłoszenia.
Czy certyfikat ISO wystarczy do due diligence dostawcy?
Nie. Certyfikat jest jednym z dowodów. Trzeba również ocenić realny zakres usługi, SLA, lokalizacje, podwykonawców, backup, DR, incydenty, dostęp, raporty i warunki zakończenia współpracy.
Jak połączyć NIS2/KSC z DORA i RODO?
Wspólnym rdzeniem są aktywa, ryzyko, dostęp, dostawcy, ciągłość, incydenty i dowody. DORA rozwija ryzyko dostawców ICT, a RODO dodaje obowiązki związane z przetwarzaniem danych osobowych.
Od czego zacząć projekt infrastruktury regulowanej?
Od inwentaryzacji procesów i systemów, klasyfikacji krytyczności, mapy dostawców, RPO/RTO, odpowiedzialności, logów, dostępu, backupu, testów, kontaktów awaryjnych i planu wyjścia.