Wymogi uKSC i NIS2 w umowach i zamówieniach ICT
Wprowadzamy wymagania do opisu przedmiotu zamówienia, projektowanych postanowień umownych i umów obowiązujących. Formułujemy je tak, aby były wykonalne, proporcjonalne i nie blokowały konkurencji.

Znaczenie usługi dla organizacji
Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, zmienia wymagania wobec zakupów produktów i usług ICT. Obowiązki dostawców, mechanizmy reagowania na uznanie dostawcy za wysokiego ryzyka oraz wymagania dotyczące łańcucha dostaw powinny znaleźć odzwierciedlenie w dokumentacji zakupowej i umowach.
Harmonogram wdrożenia jest napięty. Nowelizacja obowiązuje od 3 kwietnia 2026 r., wniosek o wpis do właściwego wykazu należy złożyć do 3 października 2026 r., a na dostosowanie systemów, procedur i struktur organizacyjnych podmioty mają czas do 3 kwietnia 2027 r. Umowy zawierane w tym okresie będą obowiązywać już w nowym reżimie — a ich zmiana po fakcie wymaga zgody drugiej strony.
Waga sankcji podnosi znaczenie tej kwestii. Dla podmiotów kluczowych przewidziano kary do 10 mln euro lub do 2 procent rocznego światowego obrotu, dla podmiotów ważnych do 7 mln euro lub 1,4 procent obrotu. Obniżony próg objęcia dotyczy dostawców usług zarządzanych w zakresie cyberbezpieczeństwa, którzy podlegają ustawie już od poziomu małego przedsiębiorcy.
Praktyczna trudność polega na wyważeniu wymagań. Zapisy zbyt szerokie mogą zniechęcić wykonawców, podnieść cenę i — w zamówieniach publicznych — wywołać zarzut nieproporcjonalności. Zapisy zbyt wąskie nie zabezpieczą organizacji, gdy będzie musiała wycofać rozwiązanie danego dostawcy.
Przepis ustawy zamiast wykonalnego obowiązku
Przepisanie przepisu do umowy nie tworzy wykonalnego zobowiązania. Formułujemy postanowienia opisujące konkretne obowiązki, terminy i skutki ich niedochowania.
Brak mechanizmu wyjścia przy dostawcy wysokiego ryzyka
Uznanie dostawcy za dostawcę wysokiego ryzyka rodzi po stronie zamawiającego obowiązki, których nie da się wykonać bez odpowiednich zapisów umownych. Projektujemy mechanizmy wycofania i wymiany rozwiązania wraz z zasadami rozliczenia.
Dla kogo jest usługa
Usługa jest przeznaczona dla organizacji, które:
- są podmiotami kluczowymi lub ważnymi w rozumieniu znowelizowanej ustawy
- prowadzą postępowania na produkty i usługi ICT i muszą uwzględnić nowe wymagania
- mają obowiązujące umowy ICT wymagające przeglądu pod kątem nowych obowiązków
- kupują usługi zarządzane w obszarze bezpieczeństwa
- muszą zabezpieczyć się na wypadek uznania dostawcy za dostawcę wysokiego ryzyka
- prowadzą przegląd łańcucha dostaw ICT
Korzyści dla klienta
Zapisy wykonalne, nie deklaratywne
Otrzymujesz postanowienia opisujące konkretne obowiązki dostawcy, terminy i konsekwencje — możliwe do wyegzekwowania w praktyce.
Wymagania wyważone wobec rynku
Otrzymujesz zapisy skonfrontowane z realiami rynku dostawców, co ogranicza ryzyko braku ofert i zarzutu nieproporcjonalności wymagań.
Przegląd umów obowiązujących z planem działania
Otrzymujesz listę umów wymagających zmiany wraz z priorytetem, uwzględniającą terminy wynikające z harmonogramu ustawowego.
Co nas wyróżnia
Połączenie kompetencji zakupowych i regulacyjnych
Ten obszar wymaga jednoczesnego rozumienia procesu zakupowego, technologii i regulacji. Prowadzimy projekty w zespołach łączących te kompetencje, we współpracy z zespołem cyberbezpieczeństwa Audytela.
Praktyka redakcyjna, nie tylko analiza
Dostarczamy gotowe brzmienie zapisów do dokumentacji i umów, a nie wyłącznie wskazanie obszarów wymagających uregulowania.
Perspektywa zamawiającego
Projektujemy zapisy chroniące interes zamawiającego, przy zachowaniu proporcjonalności wymagań do przedmiotu zamówienia i realiów rynku.
Znajomość reakcji rynku wykonawców
Znamy typowe reakcje rynku wykonawców i potrafimy wskazać zapisy, które mogą ograniczyć liczbę ofert lub podnieść cenę.
Rozgraniczenie od wdrożenia systemu bezpieczeństwa
Ta usługa dotyczy warstwy zakupowej i kontraktowej. Wdrożenie wymagań organizacyjnych i technicznych wynikających z NIS2, DORA lub ISO/IEC 27001 realizuje zespół cyberbezpieczeństwa Audytela w ramach odrębnych usług.
Wymagania dopasowane do roli systemu i dostawcy
Nie stosujemy jednej klauzuli do wszystkich umów. Zakres wymagań zależy od roli systemu, krytyczności usługi, modelu podwykonawstwa i statusu organizacji w krajowym systemie cyberbezpieczeństwa.
Jak pracujemy
^Od analizy obowiązków do zapisów w umowach^
Ustalamy status organizacji i zakres obowiązków
Wstępnie identyfikujemy, czy i jako jaki podmiot organizacja może podlegać ustawie oraz jakie obowiązki dotyczą jej zamówień. Cel: dopasować wymagania do sytuacji, z zastrzeżeniem potwierdzenia prawnego.
Przeglądamy dokumentację zakupową i umowy
Analizujemy obowiązujące umowy i planowane postępowania pod kątem luk. Cel: ustalić, co wymaga zmiany i w jakiej kolejności.
Projektujemy zapisy do dokumentacji i umów
Przygotowujemy brzmienie wymagań, oświadczeń wykonawcy i postanowień umownych, w tym mechanizmów wycofania rozwiązania. Cel: dostarczyć materiał gotowy do użycia.
Konfrontujemy wymagania z rynkiem
Oceniamy wykonalność zapisów z perspektywy wykonawców i ich wpływ na cenę. Cel: uniknąć wymagań, które zablokują postępowanie.
Uzgadniamy treść z zespołem prawnym klienta
Przeprowadzamy przegląd zapisów z obsługą prawną zamawiającego. Cel: doprowadzić dokumenty do stanu gotowego.
Przygotowujemy plan dostosowania umów obowiązujących
Ustalamy kolejność i tryb wprowadzania zmian w istniejących umowach. Cel: zmieścić się w terminach ustawowych.
Porozmawiajmy o wymogach uKSC i NIS2 w umowach
Zapraszam do kontaktu — przy nowych i odnawianych umowach warto uwzględnić wymagania przed publikacją dokumentacji lub podpisaniem aneksu.
Wypełnij formularz a skontaktujemy się z Tobą aby umówić termin spotkania z ekspertem.

Konsultacja – wypełnij formularz
Zakres zależy od roli systemu i statusu organizacji. Umowa może wymagać między innymi zasad bezpieczeństwa łańcucha dostaw, obowiązków przy incydentach, prawa do audytu, kontroli podwykonawców oraz mechanizmu wyjścia w razie uznania dostawcy za wysokiego ryzyka.
Zakres zależy od statusu organizacji, przedmiotu umowy i jej okresu obowiązywania. Przegląd umów z priorytetyzacją jest jednym z produktów usługi.
Nie. Dostarczamy analizę merytoryczną i projektowane brzmienie zapisów z perspektywy technicznej, zakupowej i rynkowej. Zatwierdzenie prawne pozostaje po stronie obsługi prawnej klienta.
Rodzi to po stronie podmiotu obowiązki dotyczące wycofania produktów i usług tego dostawcy. Bez odpowiednich zapisów umownych ich wykonanie bywa kosztowne lub niemożliwe — dlatego projektujemy mechanizmy wyjścia z góry.
To realne ryzyko przy zapisach sformułowanych zbyt szeroko. Dlatego konfrontujemy projektowane wymagania z rynkiem i oceniamy ich wpływ na liczbę ofert oraz cenę.
Wdrożenie organizacyjne i techniczne prowadzi zespół cyberbezpieczeństwa Audytela jako odrębną usługę. Ta usługa dotyczy warstwy zakupowej i kontraktowej.