Jak wybrać data center pod NIS2, KSC, DORA i RODO

Praktyczne kryteria wyboru data center pod NIS2, KSC, DORA i RODO: odpowiedzialność, dostawcy ICT, incydenty, backup, DR, logi, SLA, audyt i plan wyjścia.

Wybór dostawcy ICT i data center

Jak wybrać data center pod NIS2, KSC, DORA i RODO

Data center nie nadaje organizacji automatycznej zgodności. Powinno jednak dostarczać mierzalne usługi, jasny podział odpowiedzialności i dowody, które klient może włączyć do własnego zarządzania ryzykiem, ciągłości działania oraz obsługi incydentów.

Zakres usługi i odpowiedzialność

Umowa, SLA i dokumentacja powinny rozdzielać obowiązki klienta, DataHouse oraz innych dostawców. Trzeba wskazać systemy, lokalizacje, role, kontakty, poziomy eskalacji i zakres wsparcia.

Ciągłość działania

RPO, RTO, retencja, testy odtworzenia, drugi ośrodek i scenariusze DR muszą wynikać z analizy procesów klienta. Sam fakt posiadania backupu nie jest dowodem skutecznego odtworzenia.

Incydenty i dowody

Monitoring, logi, alerty, historia zgłoszeń i uzgodniona ścieżka eskalacji pomagają odtworzyć przebieg zdarzenia. Klient nadal odpowiada za klasyfikację i wymagane zgłoszenia regulacyjne.

Dostawcy ICT i plan wyjścia

Due diligence obejmuje SLA, podwykonawców, miejsce świadczenia usług, dostęp do danych, możliwość audytu, koncentrację ryzyka i plan przeniesienia usługi do innego środowiska.

Dostęp i ochrona danych

MFA, role administratorów, ograniczenie RDP/SSH, segmentacja, kontrola dostępu fizycznego, szyfrowanie i odbieranie uprawnień powinny tworzyć spójny proces.

Bezpieczeństwo warstwowe

Ochrona DDoS, firewall, monitoring, bezpieczny DNS, poczta, aktualizacje i zarządzanie podatnościami zmniejszają ryzyko, ale ich zakres trzeba dobrać i zamówić dla konkretnej usługi.

Macierz wymaganie–dowód

To pomoc techniczna do due diligence, a nie porada prawna ani automatyczna deklaracja zgodności.

ObszarOdpowiedzialność klientaWkład dostawcyDowody do zachowania
Aktywa i ryzykoIdentyfikacja procesów, krytyczności, danych, zależności i właścicieli ryzyka.Opis zamówionych usług, lokalizacji, granic odpowiedzialności i zależności technicznych.Inwentaryzacja, architektura, rejestr dostawców, umowy i macierz odpowiedzialności.
IncydentyKlasyfikacja zdarzeń, decyzje regulacyjne i wymagane zgłoszenia.Detekcja i eskalacja w zamówionym zakresie oraz zachowanie uzgodnionych logów i osi czasu.Drzewo kontaktów, historia zgłoszeń, monitoring, oś incydentu i działania naprawcze.
CiągłośćZatwierdzenie RPO/RTO, BCP/DR, priorytetów odtworzenia i kryteriów odbioru.Realizacja zamówionego backupu, DR, dostępności infrastruktury i wsparcia technicznego.Raporty backupu, wyniki testów restore, procedury DR, monitoring i raporty SLA.
Dostawcy i wyjścieDue diligence, ocena koncentracji, rejestr ICT i testowanie planu wyjścia.Dokumentacja lokalizacji, SLA, istotnych podwykonawców, zwrotu danych i wsparcia migracji.Teczka due diligence, rejestr umów, dowody audytowe, exit plan i testy przejścia.

Podział odpowiedzialności

Klient

  • kwalifikacja prawna i governance
  • klasyfikacja procesów i danych
  • akceptacja ryzyka i budżet
  • regulacyjne zgłoszenia incydentów
  • bezpieczeństwo aplikacji i użytkowników

DataHouse / eTop

  • zamówiony zakres data center i sieci
  • procedury dostępu fizycznego
  • monitoring i wsparcie w wybranym pakiecie
  • logi techniczne i dowody realizacji
  • backup lub administracja tylko po zamówieniu

Wspólne i uzgadniane

  • kontakty awaryjne i eskalacja
  • RPO/RTO i testy odtworzenia
  • procedura zmian i okien serwisowych
  • współpraca przy incydencie i przekazanie dowodów
  • plan wyjścia i migracji

Checklista due diligence dostawcy

  • zakres usługi, lokalizacja i miejsca przetwarzania danych
  • SLA, godziny wsparcia, eskalacja i wyłączenia
  • istotni podwykonawcy i podział odpowiedzialności
  • dostęp fizyczny i separacja klientów
  • redundancja sieci, ochrona DDoS i monitoring
  • backup, testy restore, RPO/RTO i opcje DR
  • logowanie, retencja dowodów i współpraca przy incydencie
  • zakres certyfikacji i aktualne dokumenty
  • zwrot danych, usunięcie, okres przejściowy i exit support
  • cykliczny przegląd, testy i właściciele dowodów

Status KSC w 2026 roku

Nowelizacja ustawy o KSC weszła w życie 3 kwietnia 2026 r. Według informacji Ministerstwa Cyfryzacji podmioty spełniające kryteria mają m.in. termin do 3 października 2026 r. na wpis do wykazu oraz do 3 kwietnia 2027 r. na wdrożenie obowiązków. Każda organizacja musi samodzielnie zweryfikować swój status i terminy.

Sygnały decyzyjne

Status KSC 2026

Nowelizacja weszła w życie 3 kwietnia 2026 r.; podmiot musi samodzielnie ocenić swój status i właściwe terminy.

NIS2 i KSC

zarządzanie ryzykiem, incydenty, ciągłość, łańcuch dostaw, dostęp, aktywa, kryptografia i ocena skuteczności zabezpieczeń

DORA

rejestr dostawców ICT, due diligence, SLA, lokalizacje, incydenty, audyt, ciągłość, ryzyko koncentracji i testowany exit plan

RODO

rola administratora i procesora, bezpieczeństwo przetwarzania, umowa, podprocesorzy, ewidencja oraz obsługa naruszeń danych

Dowody techniczne

zakres usługi, logi, zgłoszenia, raporty backupu i restore, monitoring, dostęp fizyczny, zmiany, SLA i kontakty eskalacyjne

Usługi bazowe

Cloud Pro, serwery dedykowane, kolokacja, VPS, administracja, backup, DR, DDoS, poczta i secdns.pl

Najczęstsze pytania

Czy DataHouse gwarantuje zgodność z NIS2, KSC, DORA lub RODO?

Nie. Zakres obowiązków zależy od organizacji, sektora, procesów i umów. DataHouse dostarcza uzgodnione warstwy techniczne oraz dowody, które wspierają program zgodności klienta.

Co sprawdzić u dostawcy data center przed podpisaniem umowy?

Zakres i lokalizację usługi, SLA, odpowiedzialność, podwykonawców, bezpieczeństwo fizyczne, sieć, backup i DR, monitoring, incydenty, dostęp do dowodów, warunki audytu oraz plan wyjścia.

Kto zgłasza incydent do CSIRT lub organu nadzoru?

Odpowiedzialność regulacyjna pozostaje po stronie właściwego podmiotu. Operator powinien zapewnić uzgodniony kontakt, eskalację i dane techniczne potrzebne do oceny oraz zgłoszenia.

Czy certyfikat ISO wystarczy do due diligence dostawcy?

Nie. Certyfikat jest jednym z dowodów. Trzeba również ocenić realny zakres usługi, SLA, lokalizacje, podwykonawców, backup, DR, incydenty, dostęp, raporty i warunki zakończenia współpracy.

Jak połączyć NIS2/KSC z DORA i RODO?

Wspólnym rdzeniem są aktywa, ryzyko, dostęp, dostawcy, ciągłość, incydenty i dowody. DORA rozwija ryzyko dostawców ICT, a RODO dodaje obowiązki związane z przetwarzaniem danych osobowych.

Od czego zacząć projekt infrastruktury regulowanej?

Od inwentaryzacji procesów i systemów, klasyfikacji krytyczności, mapy dostawców, RPO/RTO, odpowiedzialności, logów, dostępu, backupu, testów, kontaktów awaryjnych i planu wyjścia.