NIS2 testy bezpieczeństwa przestały być wyłącznie sprawą energetyki, szpitali i urzędów. Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa obowiązuje od 3 kwietnia 2026 roku i każe podmiotom kluczowym oraz ważnym zadbać o bezpieczeństwo łańcucha dostaw. W praktyce oznacza to, że Wasz klient zaczyna pytać Was, dostawcę oprogramowania, o dowody: kiedy był ostatni test penetracyjny, co znaleziono, co poprawiono i kto to sprawdził.
Dostarczamy te dowody. Testujemy bezpieczeństwo Waszej aplikacji i API, wpinamy automatyczne testy bezpieczeństwa w pipeline, robimy retest po poprawkach i przygotowujemy raport, który Wasz klient może dołączyć do oceny dostawcy. Jesteśmy firmą od testów i jakości oprogramowania, nie kancelarią i nie firmą wdrażającą system zarządzania bezpieczeństwem informacji. Nie obiecujemy „zgodności z NIS2”. Obiecujemy rzetelne testy i dokumentację, która pokazuje, co faktycznie sprawdziliśmy.
Co obejmuje pakiet testów bezpieczeństwa dla dostawcy?
Pakiet składa się z pięciu elementów. Możecie wziąć całość albo tylko to, czego brakuje w Waszym procesie.
Dlaczego NIS2 i KSC to kwestia testowania, a nie tylko umowy?
Najważniejsze przepisy są w nowym brzmieniu art. 8 ustawy o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252). Podmiot kluczowy albo ważny wdraża system zarządzania bezpieczeństwem informacji, który obejmuje między innymi bezpieczeństwo w procesie nabywania, rozwoju i utrzymania systemu, „w tym testowanie systemu informacyjnego” (art. 8 ust. 1 pkt 2 lit. b), bezpieczeństwo i ciągłość łańcucha dostaw (lit. e) oraz polityki i procedury oceny skuteczności zabezpieczeń (lit. h).
Dla dostawcy kluczowy jest art. 8 ust. 2. Wdrażając środki dotyczące łańcucha dostaw, podmiot uwzględnia podatności związane z dostawcą sprzętu lub oprogramowania oraz ogólną jakość jego produktów i procesów ICT. Innymi słowy: klient ma obowiązek ocenić jakość i bezpieczeństwo Waszego oprogramowania. Oświadczenie w umowie tego nie załatwi, raport z testów tak.
Jest też powód, dla którego klient nie odpuści. Według art. 8c kierownik podmiotu odpowiada za wykonanie obowiązków z zakresu cyberbezpieczeństwa także wtedy, gdy powierzył je komuś innemu. Zarząd klienta będzie więc chciał zobaczyć dowód, a nie zapewnienie.
Kalendarz nowelizacji KSC i przepisów pokrewnych
| Data | Co się dzieje | Co to znaczy dla testów |
|---|---|---|
| 3.04.2026 | Nowelizacja KSC wchodzi w życie | Klienci zaczynają przeglądać umowy z dostawcami IT |
| 11.09.2026 | CRA: obowiązek zgłaszania aktywnie wykorzystywanych podatności | Producent potrzebuje procesu wykrywania i naprawy podatności |
| 3.10.2026 | KSC: wniosek o wpis do wykazu przez system S46 | Podmioty wiedzą już, że są w reżimie, ankiety do dostawców ruszają |
| 3.04.2027 | KSC: działający system zarządzania bezpieczeństwem informacji | Ocena dostawców i testy skuteczności zabezpieczeń muszą być w procesie |
| 11.12.2027 | CRA: pełne stosowanie | Regularne testy bezpieczeństwa produktu przez cały cykl życia |
| 3.04.2028 | KSC: pierwszy audyt podmiotów kluczowych, potem co najmniej co 3 lata | Audytor zapyta o dowody, także te od dostawców |
Terminy KSC podajemy za Bazą wiedzy na gov.pl, terminy CRA za tekstem rozporządzenia 2024/2847 i stroną Komisji Europejskiej.
Czy dotyczy Was? KSC a dostawcy oprogramowania
Ustawa obejmuje co do zasady organizacje od 50 pracowników albo 10 mln euro obrotu lub sumy bilansowej, w sektorach takich jak energia, transport, bankowość, zdrowie, woda, infrastruktura cyfrowa, zarządzanie usługami ICT, poczta czy administracja publiczna (zestawienie Grant Thornton). Podmiot sam ocenia, czy spełnia kryteria. Nawet jeśli Wasza firma nie jest objęta ustawą wprost, wymagania dotrą do Was przez umowę z klientem, który jest.
Drugi adresat: podmiot objęty KSC przed audytem 2028
Jeśli to Wy jesteście podmiotem kluczowym albo ważnym, te same testy służą ocenie skuteczności zabezpieczeń Waszych aplikacji: pentest, retest, testy w CI i raport, który pokażecie audytorowi. Audytu KSC nie wykonujemy i nie wdrażamy systemu zarządzania bezpieczeństwem informacji. Dostarczamy wyniki testów, na których ten system i audyt mogą się oprzeć.
Pokrewne przepisy: DORA i Cyber Resilience Act
Banki i infrastruktura rynków finansowych w zakresie zarządzania bezpieczeństwem informacji podlegają nie tym przepisom KSC, tylko rozporządzeniu DORA (art. 8i ustawy). DORA w art. 24 i 25 wymaga programu testów wykonywanych przez niezależne strony, co najmniej raz w roku dla systemów wspierających funkcje krytyczne, a katalog obejmuje także testy penetracyjne. Od 7 sierpnia 2025 roku KNF ma podstawę do kontroli zgodności z DORA. Więcej: rozporządzenie DORA a testy niezależne.
Producentów oprogramowania dotyczy też Cyber Resilience Act: od 11 września 2026 roku zgłaszanie aktywnie wykorzystywanych podatności, a od 11 grudnia 2027 roku pełne stosowanie wymagań, w tym regularnych testów bezpieczeństwa. Opisujemy to w artykule Cyber Resilience Act: testowanie podatności przez cały cykl życia. Pełny przegląd regulacji: zgodność regulacyjna: testy pod DORA, AI Act, CRA i WCAG 2.2.
Klient pyta o dowody testów bezpieczeństwa? Opiszcie nam aplikację i wymagania z umowy, a w odpowiedzi dostaniecie zakres i termin.
Dlaczego warto zrobić to z Quality Island?
Jak działamy?
Co zyskujecie?
Jakich rezultatów możecie się spodziewać?
Uczciwie: żaden test nie udowodni, że aplikacja nie ma podatności, i żaden raport nie zastąpi oceny prawnej. Po pakiecie macie za to udokumentowany stan bezpieczeństwa aplikacji w konkretnym dniu, listę naprawionych problemów potwierdzoną retestem i automatyczne testy, które co wydanie dopisują kolejne dowody. To dokładnie ten materiał, o który klient objęty KSC poprosi przy ocenie dostawcy, a jego audytor przy audycie.
Jeśli pentest nie znajdzie nic istotnego, też to napiszemy. Czysty raport to również dobra wiadomość dla Waszego klienta.
Ile kosztują testy bezpieczeństwa dla dostawców?
| Usługa | Czas | Cena |
|---|---|---|
| Test penetracyjny aplikacji webowej i API | zależnie od zakresu | od 6 000 zł netto |
| Pakiet dowodów bezpieczeństwa dla dostawcy: pentest aplikacji i API, testy bezpieczeństwa w CI, raport dla klienta objętego KSC i retest | stały zakres i termin | od 14 900 zł netto |
| Automatyczne testy bezpieczeństwa w CI (OWASP ZAP) | wdrożenie w pipeline | w pakiecie albo wycena w 24 h |
| Retest po poprawkach | po naprawie podatności | w pakiecie albo wycena w 24 h |
| Szkolenie zespołu | 1 do 2 dni | według cennika szkoleń zamkniętych |
Wycenę dopasowujemy do liczby aplikacji, ról i punktów końcowych API. Szkoleniową część pakietu sprawdzamy pod kątem dofinansowania, a jeśli firma się kwalifikuje, obsługę wniosku bierzemy na siebie bez dodatkowej opłaty. Szczegóły: dofinansowania i rabaty.
Najczęściej zadawane pytania o NIS2, KSC i testy bezpieczeństwa
Porozmawiajmy o tym, jakich dowodów oczekuje Wasz klient. Pierwsza rozmowa jest bezpłatna.
Zobacz także
Ta strona opisuje wymogi wymienionych aktów prawnych w zakresie testowania i nie stanowi porady prawnej. Zakres obowiązków konkretnego podmiotu wynika z jego statusu i powinien być potwierdzony przez dział prawny.
