Wymogi uKSC i NIS2 w umowach i zamówieniach ICT

Wprowadzamy wymagania do opisu przedmiotu zamówienia, projektowanych postanowień umownych i umów obowiązujących. Formułujemy je tak, aby były wykonalne, proporcjonalne i nie blokowały konkurencji.

3.04.2026 data wejścia w życie nowelizacji ustawy o krajowym systemie cyberbezpieczeństwa
3.10.2026 termin złożenia wniosku o wpis do wykazu przez podmioty objęte ustawą
3.04.2027 termin dostosowania systemów, procedur i struktur organizacyjnych do nowych wymagań
Wymogi uKSC i NIS2 w umowach i zamówieniach ICT

Znaczenie usługi dla organizacji

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, zmienia wymagania wobec zakupów produktów i usług ICT. Obowiązki dostawców, mechanizmy reagowania na uznanie dostawcy za wysokiego ryzyka oraz wymagania dotyczące łańcucha dostaw powinny znaleźć odzwierciedlenie w dokumentacji zakupowej i umowach.

Harmonogram wdrożenia jest napięty. Nowelizacja obowiązuje od 3 kwietnia 2026 r., wniosek o wpis do właściwego wykazu należy złożyć do 3 października 2026 r., a na dostosowanie systemów, procedur i struktur organizacyjnych podmioty mają czas do 3 kwietnia 2027 r. Umowy zawierane w tym okresie będą obowiązywać już w nowym reżimie — a ich zmiana po fakcie wymaga zgody drugiej strony.

Waga sankcji podnosi znaczenie tej kwestii. Dla podmiotów kluczowych przewidziano kary do 10 mln euro lub do 2 procent rocznego światowego obrotu, dla podmiotów ważnych do 7 mln euro lub 1,4 procent obrotu. Obniżony próg objęcia dotyczy dostawców usług zarządzanych w zakresie cyberbezpieczeństwa, którzy podlegają ustawie już od poziomu małego przedsiębiorcy.

Praktyczna trudność polega na wyważeniu wymagań. Zapisy zbyt szerokie mogą zniechęcić wykonawców, podnieść cenę i — w zamówieniach publicznych — wywołać zarzut nieproporcjonalności. Zapisy zbyt wąskie nie zabezpieczą organizacji, gdy będzie musiała wycofać rozwiązanie danego dostawcy.

Przepis ustawy zamiast wykonalnego obowiązku

Przepisanie przepisu do umowy nie tworzy wykonalnego zobowiązania. Formułujemy postanowienia opisujące konkretne obowiązki, terminy i skutki ich niedochowania.

Brak mechanizmu wyjścia przy dostawcy wysokiego ryzyka

Uznanie dostawcy za dostawcę wysokiego ryzyka rodzi po stronie zamawiającego obowiązki, których nie da się wykonać bez odpowiednich zapisów umownych. Projektujemy mechanizmy wycofania i wymiany rozwiązania wraz z zasadami rozliczenia.

Dla kogo jest usługa

Usługa jest przeznaczona dla organizacji, które:

  • są podmiotami kluczowymi lub ważnymi w rozumieniu znowelizowanej ustawy
  • prowadzą postępowania na produkty i usługi ICT i muszą uwzględnić nowe wymagania
  • mają obowiązujące umowy ICT wymagające przeglądu pod kątem nowych obowiązków
  • kupują usługi zarządzane w obszarze bezpieczeństwa
  • muszą zabezpieczyć się na wypadek uznania dostawcy za dostawcę wysokiego ryzyka
  • prowadzą przegląd łańcucha dostaw ICT

Korzyści dla klienta

Zapisy wykonalne, nie deklaratywne

Otrzymujesz postanowienia opisujące konkretne obowiązki dostawcy, terminy i konsekwencje — możliwe do wyegzekwowania w praktyce.

Wymagania wyważone wobec rynku

Otrzymujesz zapisy skonfrontowane z realiami rynku dostawców, co ogranicza ryzyko braku ofert i zarzutu nieproporcjonalności wymagań.

Przegląd umów obowiązujących z planem działania

Otrzymujesz listę umów wymagających zmiany wraz z priorytetem, uwzględniającą terminy wynikające z harmonogramu ustawowego.

Co nas wyróżnia

Połączenie kompetencji zakupowych i regulacyjnych

Ten obszar wymaga jednoczesnego rozumienia procesu zakupowego, technologii i regulacji. Prowadzimy projekty w zespołach łączących te kompetencje, we współpracy z zespołem cyberbezpieczeństwa Audytela.

Praktyka redakcyjna, nie tylko analiza

Dostarczamy gotowe brzmienie zapisów do dokumentacji i umów, a nie wyłącznie wskazanie obszarów wymagających uregulowania.

Perspektywa zamawiającego

Projektujemy zapisy chroniące interes zamawiającego, przy zachowaniu proporcjonalności wymagań do przedmiotu zamówienia i realiów rynku.

Znajomość reakcji rynku wykonawców

Znamy typowe reakcje rynku wykonawców i potrafimy wskazać zapisy, które mogą ograniczyć liczbę ofert lub podnieść cenę.

Rozgraniczenie od wdrożenia systemu bezpieczeństwa

Ta usługa dotyczy warstwy zakupowej i kontraktowej. Wdrożenie wymagań organizacyjnych i technicznych wynikających z NIS2, DORA lub ISO/IEC 27001 realizuje zespół cyberbezpieczeństwa Audytela w ramach odrębnych usług.

Wymagania dopasowane do roli systemu i dostawcy

Nie stosujemy jednej klauzuli do wszystkich umów. Zakres wymagań zależy od roli systemu, krytyczności usługi, modelu podwykonawstwa i statusu organizacji w krajowym systemie cyberbezpieczeństwa.

Jak pracujemy

^Od analizy obowiązków do zapisów w umowach^

  1. Ustalamy status organizacji i zakres obowiązków

    Wstępnie identyfikujemy, czy i jako jaki podmiot organizacja może podlegać ustawie oraz jakie obowiązki dotyczą jej zamówień. Cel: dopasować wymagania do sytuacji, z zastrzeżeniem potwierdzenia prawnego.

  2. Przeglądamy dokumentację zakupową i umowy

    Analizujemy obowiązujące umowy i planowane postępowania pod kątem luk. Cel: ustalić, co wymaga zmiany i w jakiej kolejności.

  3. Projektujemy zapisy do dokumentacji i umów

    Przygotowujemy brzmienie wymagań, oświadczeń wykonawcy i postanowień umownych, w tym mechanizmów wycofania rozwiązania. Cel: dostarczyć materiał gotowy do użycia.

  4. Konfrontujemy wymagania z rynkiem

    Oceniamy wykonalność zapisów z perspektywy wykonawców i ich wpływ na cenę. Cel: uniknąć wymagań, które zablokują postępowanie.

  5. Uzgadniamy treść z zespołem prawnym klienta

    Przeprowadzamy przegląd zapisów z obsługą prawną zamawiającego. Cel: doprowadzić dokumenty do stanu gotowego.

  6. Przygotowujemy plan dostosowania umów obowiązujących

    Ustalamy kolejność i tryb wprowadzania zmian w istniejących umowach. Cel: zmieścić się w terminach ustawowych.

Sprawdź, czy Twoje umowy ICT spełniają wymagania uKSC

  • Ocena statusu organizacji i zakresu obowiązków dotyczących zamówień ICT
  • Przegląd obowiązujących umów z listą luk i priorytetem zmian
  • Projektowane zapisy do opisu przedmiotu zamówienia i do umów
  • Mechanizmy umowne na wypadek uznania dostawcy za dostawcę wysokiego ryzyka
  • Ocena wykonalności rynkowej projektowanych wymagań
  • Plan dostosowania umów obowiązujących z harmonogramem

Porozmawiajmy o wymogach uKSC i NIS2 w umowach

Zapraszam do kontaktu — przy nowych i odnawianych umowach warto uwzględnić wymagania przed publikacją dokumentacji lub podpisaniem aneksu.

Wypełnij formularz a skontaktujemy się z Tobą aby umówić termin spotkania z ekspertem.

Grzegorz Bernatek

Zapraszam do kontaktu

Grzegorz Bernatek

+48 22 537 50 50

Konsultacja – wypełnij formularz

    Imię i nazwisko*

    Firmowy adres e-mail*

    Numer telefonu

    Temat

    Jakie wymogi NIS2 trzeba uwzględnić w umowie z dostawcą ICT?

    Zakres zależy od roli systemu i statusu organizacji. Umowa może wymagać między innymi zasad bezpieczeństwa łańcucha dostaw, obowiązków przy incydentach, prawa do audytu, kontroli podwykonawców oraz mechanizmu wyjścia w razie uznania dostawcy za wysokiego ryzyka.

    Czy musimy zmieniać umowy już obowiązujące?

    Zakres zależy od statusu organizacji, przedmiotu umowy i jej okresu obowiązywania. Przegląd umów z priorytetyzacją jest jednym z produktów usługi.

    Czy to jest doradztwo prawne?

    Nie. Dostarczamy analizę merytoryczną i projektowane brzmienie zapisów z perspektywy technicznej, zakupowej i rynkowej. Zatwierdzenie prawne pozostaje po stronie obsługi prawnej klienta.

    Co oznacza uznanie dostawcy za dostawcę wysokiego ryzyka?

    Rodzi to po stronie podmiotu obowiązki dotyczące wycofania produktów i usług tego dostawcy. Bez odpowiednich zapisów umownych ich wykonanie bywa kosztowne lub niemożliwe — dlatego projektujemy mechanizmy wyjścia z góry.

    Czy wymagania nie odstraszą wykonawców?

    To realne ryzyko przy zapisach sformułowanych zbyt szeroko. Dlatego konfrontujemy projektowane wymagania z rynkiem i oceniamy ich wpływ na liczbę ofert oraz cenę.

    Czy pomagacie też we wdrożeniu wymagań NIS2 w organizacji?

    Wdrożenie organizacyjne i techniczne prowadzi zespół cyberbezpieczeństwa Audytela jako odrębną usługę. Ta usługa dotyczy warstwy zakupowej i kontraktowej.