NIS2 a strona Twojej firmy: o co zapyta Cię klient
Klient podlega znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa i przysłał Ci ankietę dla dostawców? Skąd te pytania, na które odpowiada Twoja strona i poczta i jak przygotować dowody.
Przychodzi mail od klienta, z którym pracujesz od lat. W załączniku „Kwestionariusz bezpieczeństwa dostawcy”: kilkadziesiąt pytań o szyfrowanie, aktualizacje, kopie zapasowe i incydenty, odpowiedź do końca miesiąca. Twoja firma nie jest bankiem, szpitalem ani elektrownią. Skąd nagle to zainteresowanie?
Najpewniej dlatego, że Twój klient podlega znowelizowanej ustawie o krajowym systemie cyberbezpieczeństwa, czyli polskiej wersji unijnej dyrektywy NIS2. Ustawa nie nakłada obowiązków na Ciebie, ale każe klientowi zadbać o bezpieczeństwo dostawców. Ankieta to jego sposób, żeby to zrobić i mieć na to papier.
Poniżej wyjaśniam, co mówią przepisy, które pytania z takiej ankiety dotyczą Twojej strony i poczty w domenie firmy i jak zebrać dowody, zanim ktoś o nie poprosi. To nie jest porada prawna. Jeśli nie masz pewności, czy Twoja firma sama nie podlega ustawie, przejdź samoidentyfikację opisaną przez Ministerstwo Cyfryzacji.
Co się zmieniło w 2026 roku
Polska wdrożyła dyrektywę NIS2 ustawą z 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252). Nowelizacja weszła w życie 3 kwietnia 2026 r.
Ustawa dzieli objęte nią organizacje na podmioty kluczowe i podmioty ważne. Co do zasady to średnie i duże firmy z sektorów wymienionych w załącznikach do ustawy. W pierwszym są między innymi energetyka, transport, bankowość, ochrona zdrowia i infrastruktura cyfrowa, w drugim między innymi produkcja maszyn i pojazdów, usługi pocztowe i gospodarowanie odpadami. Część podmiotów podlega ustawie bez względu na wielkość.
Ministerstwo Cyfryzacji podaje dwa terminy dla firm, które spełniały kryteria w dniu wejścia nowelizacji w życie: do 3 października 2026 r. wpis do wykazu podmiotów kluczowych i ważnych, a do 3 kwietnia 2027 r. wdrożenie obowiązków z ustawy. Działy bezpieczeństwa i zakupów u Twoich klientów robią więc teraz dokładnie to, co widzisz w skrzynce: przeglądają listy dostawców.
Dlaczego klient pyta akurat Ciebie
Znowelizowany art. 8 ustawy każe podmiotowi kluczowemu i ważnemu wdrożyć system zarządzania bezpieczeństwem informacji. Wśród środków, które ten system ma obejmować, ust. 1 pkt 2 lit. e wymienia „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi”. Ust. 2 dodaje, że klient uwzględnia przy tym podatności związane z dostawcą oraz ogólną jakość tego, co od niego dostaje.
W dyrektywie to samo stoi w art. 21 ust. 2 lit. d: bezpieczeństwo łańcucha dostaw, w tym relacje między firmą a jej bezpośrednimi dostawcami i usługodawcami. Ust. 3 wymaga, żeby firma brała pod uwagę słabe punkty każdego z nich i ich praktyki w zakresie cyberbezpieczeństwa.
Klient nie sprawdzi tego inaczej niż pytając. Przenosi więc część swoich obowiązków na dostawców: przez kwestionariusze, zapisy w umowach i prośby o dowody. Jeśli dostarczasz oprogramowanie, hosting, obsługę IT albo masz dostęp do jego systemów, pytań będzie sporo. Jeśli sprzedajesz coś zupełnie innego, ankieta bywa krótsza, ale może przyjść i tak, bo działowi zakupów prościej wysłać jeden formularz wszystkim.
Jest też powód bardzo przyziemny. Twoja domena to jeden z adresów, z których klient dostaje faktury. Jeśli ktoś może wysłać maila, który wygląda na Twojego, może też podesłać fałszywą fakturę z podmienionym numerem konta. Dla klienta to ryzyko w łańcuchu dostaw, nawet jeśli nigdy nie dotykasz jego serwerów.
Pytania, na które odpowiada Twoja strona i poczta
Część kwestionariusza dotyczy rzeczy, które każdy sprawdzi z zewnątrz w kilka minut. Klient albo jego audytor może to zrobić bez pytania Cię o zdanie, więc lepiej, żebyś znał odpowiedź pierwszy.
Szyfrowanie połączeń. Pytanie brzmi zwykle „czy dane przesyłane przez sieć są szyfrowane” albo „jakich wersji TLS używacie”. Dobra odpowiedź: strona działa wyłącznie po HTTPS, http:// przekierowuje na https://, certyfikat jest ważny, a stare wersje protokołu, TLS 1.0 i 1.1, są wyłączone. Wszystko to pokaże darmowy test certyfikatu SSL.
Uwierzytelnianie poczty. „Czy stosujecie SPF, DKIM i DMARC?” To pytanie pojawia się często, bo wprost dotyczy podszywania się pod Twoją firmę. Dobra odpowiedź to wszystkie trzy mechanizmy w DNS i DMARC ustawiony na p=quarantine albo p=reject. Rekord z p=none tylko obserwuje i nikogo nie zatrzyma. Stan swojej domeny zobaczysz w teście SPF, DKIM i DMARC, a co znaczą te skróty, wyjaśnia osobny artykuł.
Aktualizacje. „Jak zarządzacie poprawkami bezpieczeństwa?” „W jakim czasie instalujecie poprawki krytyczne?” Twoja strona mówi o tym więcej, niż się wydaje. WordPress i wtyczki często zdradzają swoje wersje w kodzie strony, a skaner porówna je z bazami znanych luk. Jeśli na stronie działa wtyczka z publicznie opisaną podatnością, deklaracja „aktualizujemy na bieżąco” nie przetrwa pierwszego sprawdzenia.
Pliki na widoku. Pytania o ochronę danych i kopie zapasowe mają też stronę zewnętrzną. Czy na serwerze nie leży publicznie dostępny backup.zip, zrzut bazy danych albo plik konfiguracyjny z hasłami? Boty próbują takich adresów na każdej stronie, na którą trafią. Więcej o tym w artykule o zapomnianej kopii zapasowej.
Nagłówki bezpieczeństwa. Rzadko padają z nazwy, ale kryją się w pytaniach o zabezpieczenie aplikacji webowych. Brak HSTS czy polityki treści (CSP) nie oznacza, że strona jest dziurawa. Pokazuje za to, czy ktoś o nią dba. Sprawdzisz je testem nagłówków.
Zgłaszanie luk. Niektóre ankiety pytają, jak osoba z zewnątrz może zgłosić Ci podatność. Najprostsza odpowiedź to adres e-mail do spraw bezpieczeństwa, opublikowany na stronie w pliku /.well-known/security.txt.
Pytania, na które strona nie odpowie
Druga część ankiety dotyczy rzeczy niewidocznych z zewnątrz. Kto ma dostęp administratora do strony, poczty i domeny i czy loguje się dwuetapowo. Gdzie leżą kopie zapasowe i czy ktoś kiedyś z nich odtwarzał dane. Co robisz po incydencie i w jakim czasie informujesz klienta. Czy pracownicy wiedzą, jak rozpoznać phishing.
Tu żaden skaner nie pomoże. Pomogą krótkie, prawdziwe odpowiedzi i dokument, który je potwierdza.
Nie zaznaczaj „tak” przy wszystkim. Odpowiedzi z kwestionariusza często trafiają potem do umowy jako oświadczenia, a nieprawdziwe oświadczenie waży więcej niż szczere „w trakcie wdrożenia, termin: grudzień”. Klient szuka dostawców, z którymi da się zarządzać ryzykiem. Nie oczekuje, że będą bez skazy.
Jak przygotować dowody
Zanim odpowiesz, załóż teczkę. Wystarczy folder na dysku, z datą w nazwie każdego pliku.
- Raport ze sprawdzenia strony i domeny. Pokazuje stan certyfikatu, poczty, nagłówków i plików na widoku w konkretnym dniu. Jeśli coś wymagało poprawki, dołóż drugi raport po naprawie. Para „przed i po” mówi klientowi więcej niż sam wynik.
- Wynik testu SPF, DKIM i DMARC. Zrzut ekranu z datą wystarczy.
- Jedna strona o aktualizacjach. Kto aktualizuje stronę i systemy, jak często i w jakim czasie instaluje poprawki krytyczne.
- Jedna strona o kopiach zapasowych. Gdzie leżą, jak często się robią i kiedy ostatnio ktoś z nich odtwarzał dane.
- Lista dostępów. Kto ma konto administratora na stronie, w poczcie, u rejestratora domeny i na hostingu, i czy każde z tych kont ma logowanie dwuetapowe.
- Kontakt w sprawie incydentów. Imię, e-mail i telefon osoby, która za to odpowiada, oraz czas, w jakim informujesz klienta o incydencie, który go dotyczy.
Punkty 3-6 napisz razem z osobą, która opiekuje się Twoją stroną i komputerami w firmie. Jeśli nie wiesz, jak zacząć tę rozmowę, skorzystaj z pięciu pytań z tego artykułu.
Powtarzaj sprawdzenie strony co kwartał i po każdej większej zmianie. Klient wróci z kolejną ankietą, a raport sprzed dwóch lat niczego nie udowodni.
Od czego zacząć w tym tygodniu
Jeśli kwestionariusz już leży na biurku, zrób to w tej kolejności:
- Sprawdź stronę i domenę z zewnątrz. To zajmuje minuty, a wynik może zmienić kilka Twoich odpowiedzi.
- Popraw to, co szybkie: przestaw DMARC z
p=nonenaquarantine, usuń pliki kopii z katalogu strony, wymuś HTTPS, wyłącz stare wersje TLS. Przy działającym SPF i DKIM to zwykle robota na godziny, nie na tygodnie. - Resztę opisz uczciwie: co działa, co jest w trakcie i do kiedy będzie gotowe.
Pierwszy krok zrobisz w ShieldWave. Wpisujesz adres, a skaner w około 90 sekund sprawdza z zewnątrz między innymi certyfikat, nagłówki, SPF, DKIM i DMARC, wersje oprogramowania i pliki na widoku. Wynik dostajesz prostym językiem, razem z gotowym zleceniem dla programisty. Pierwszy test jest darmowy, a pełny skan z kompletnym raportem do teczki kosztuje jednorazowo 39 zł.