← Wszystkie wpisy

Opinia

MSP, NIS2 podniosła obowiązek staranności Twojego klienta. Podniosła też Twój.

Przygotowując się do webinaru na temat Cyberbeveiligingswet, holenderskiej implementacji NIS2, rozmawiałem z Henkiem Bijsterboschem z Samen Digitaal Veilig. Wspomniał o czymś, co utkwiło mi w pamięci: podwójny obowiązek staranności pojawia się w niemal każdej rozmowie, jaką prowadzi z MSP. Nie jako hipotetyczne ryzyko, z którym mogą się kiedyś zmierzyć, ale jako coś, co już po cichu kształtuje sposób, w jaki klienci i MSP spierają się o to, kto był za co odpowiedzialny.

Warto przeprowadzić tę rozmowę porządnie, ponieważ nie jest to problem holenderski. Cyberbeveiligingswet obowiązuje w Holandii od 15 sierpnia 2026 roku. Belgia transponowała NIS2 do prawa krajowego już w październiku 2024 roku. Niemiecka ustawa NIS2UmsuCG weszła w życie 6 grudnia 2025 roku. Francja w chwili pisania tego tekstu wciąż nie zakończyła transpozycji i została skierowana do Trybunału Sprawiedliwości UE za opóźnienie. Cztery rynki, cztery różne harmonogramy i jedna rzecz, która nie czeka na żaden z nich: cywilnoprawny obowiązek staranności, który od dziesięcioleci obowiązuje profesjonalnych dostawców usług IT i bezpieczeństwa, na długo zanim ktokolwiek usłyszał o NIS2.

Czym dokładnie jest podwójny obowiązek staranności?

Istnieją dwie warstwy, a MSP zwykle zauważają pierwszą, a pomijają drugą. Pierwszą jest ustawowy obowiązek klienta. NIS2 i jej krajowe implementacje nakładają odpowiedzialność za zarządzanie ryzykiem, rejestrację i zgłaszanie incydentów bezpośrednio na samą organizację. Techniczne wytyczne wdrożeniowe ENISA wyraźnie wskazują, że dostawcy usług zarządzanych oraz dostawcy zarządzanych usług bezpieczeństwa również wchodzą w zakres tych wymogów, co stanowi użyteczne przypomnienie, że nie jest to wyłącznie historia po stronie klienta.

Druga warstwa jest starsza i łatwo ją przeoczyć właśnie dlatego, że poprzedza regulację. W Holandii artykuł 7:401 kodeksu cywilnego zobowiązuje profesjonalnego dostawcę usług do działania ze starannością kompetentnego fachowca, a holenderskie orzecznictwo wielokrotnie nakładało na dostawców IT podwyższony obowiązek informowania i ostrzegania ze względu na lukę w wiedzy fachowej między nimi a ich klientami, jak przedstawia to przegląd odpowiednich orzeczeń przygotowany przez Dirkzwager. Belgia ma własną wersję tej doktryny: Hof van Cassatie orzekł już w 2006 roku, że dostawca IT ma obowiązek informować, doradzać i ostrzegać swojego klienta, a zasada ta jest cytowana w belgijskim piśmiennictwie prawniczym do dziś. Niemcy dochodzą do podobnego wniosku poprzez własne orzecznictwo. Kiedy OLG Schleswig uznał dostawcę usług IT za odpowiedzialnego za brak właściwego doradztwa klientowi przed zawarciem umowy, a Bundesgerichtshof odmówił rozpoznania dalszej apelacji, potwierdzono kompleksowy przedumowny obowiązek informowania i doradzania. Francuski Cour de cassation orzekł to samo, że dostawca złożonych produktów IT jest winien swojemu klientowi obowiązek doradztwa, co najmniej od 2006 roku, a Cour d’appel de Rennes zastosował tę zasadę bezpośrednio do sporu z zakresu cyberbezpieczeństwa w listopadzie 2024 roku.

Cztery kraje, cztery systemy prawne, ta sama leżąca u podstaw idea: NIS2 nie wynalazła tego obowiązku. Podniosła jedynie stawkę jego ignorowania.

Dlaczego odpowiedzialność klienta nie może po prostu stać się problemem klienta?

Tu tkwi paradoks i warto się przy nim zatrzymać, a nie przemykać obok niego. NIS2 sadza klienta za kierownicą. To klient decyduje, jakie ryzyko akceptuje, w co inwestuje i jak ustala priorytety. MSP może doradzać, ale nie może zmusić klienta do działania zgodnie z tą radą. Jak dotąd brzmi to tak, jakby powinno chronić MSP.

Tak nie jest, a powód jest spójny w każdej jurysdykcji, którą przeanalizowałem: strona bardziej fachowa ponosi cięższy obowiązek, niezależnie od tego, kto podpisuje dokumentację zgodności. Holenderski sąd apelacyjny, orzekając w sprawie omawianej przez kancelarię Elferink & Kortier Advocaten, poszedł jeszcze dalej, uznając, że profesjonalny dostawca IT musi aktywnie badać, czy własne wybory klienta są rzeczywiście uzasadnione, a nie po prostu wystosować ostrzeżenie i przejść dalej. Racja, że decyzja należała do klienta, nie oznacza automatycznie, że MSP zrobił wystarczająco dużo.

Kiedy klient odrzuca Twoją radę

To wzorzec, który większość MSP rozpoznaje instynktownie i który wszędzie przebiega mniej więcej tak samo. Rekomendują Państwo środek, EDR, zarządzanie poprawkami, uwierzytelnianie wieloskładnikowe, coś, co uznaliby za podstawową higienę. Klient go odrzuca, ze względu na koszty, wygodę lub po prostu dlatego, że “nigdy nie mieliśmy problemu”. Kilka miesięcy później organ nadzoru przeprowadza kontrolę albo, co gorsza, dochodzi do incydentu. Klient, stojąc teraz przed własną ustawową odpowiedzialnością wynikającą z NIS2, szuka kogoś, z kim mógłby podzielić się winą, a MSP, który udzielił rady, jest oczywistym kandydatem. Jak zauważa Critical.Matters, dynamika ta jest już widoczna w Holandii, jeszcze zanim obowiązki wynikające z Cyberbeveiligingswet w pełni się zakorzeniły: klienci przekazują wymagania dotyczące bezpieczeństwa w dół łańcucha swoim dostawcom na długo przed jakimkolwiek działaniem egzekucyjnym.

Kiedy klient nie chce inwestować w certyfikację

Drugi wzorzec jest nieco inny, ale kończy się w tym samym miejscu. Klient odmawia uzyskania uznanej certyfikacji bezpieczeństwa, czy to ram łańcucha dostaw zgodnych z NIS2, ISO 27001, czy standardu branżowego. Dla jasności, certyfikacja nie jest wymogiem prawnym do wykazania, że panują Państwo nad własnym bezpieczeństwem; wiele organizacji może to udowodnić za pomocą udokumentowanych polityk, audytów i wiarygodnego procesu zarządzania ryzykiem. Ale certyfikat to szybki, zewnętrzny sposób, aby to udowodnić, organowi nadzoru, ubezpieczycielowi lub Państwa własnemu zdenerwowanemu klientowi. Bez niego, i bez równie przekonującej alternatywy, organizacja jest bardziej narażona, gdy duży klient odchodzi lub gdy kontrakt przepada po przeglądzie bezpieczeństwa. Po raz kolejny MSP, który zasygnalizował lukę, może zostać oskarżony o to, że nie naciskał wystarczająco mocno.

Sceptyczne spojrzenie i dlaczego się nie broni

Sprawiedliwe byłoby zapytać, czy nie jest to po prostu strach przebrany za thought leadership, wygodny sposób na sprzedaż usług certyfikacyjnych lub doradztwa w zakresie zgodności. Rozumiem ten sceptycyzm. Ale opisany powyżej wzorzec nie jest spekulacją; jest udokumentowany w orzeczeniach sądowych z czterech różnych systemów prawnych, obejmujących niemal dwie dekady. Orzecznictwo pokazuje też konsekwentnie, że MSP, którzy mogą wskazać na ślad dokumentacyjny, udokumentowane doradztwo, zapisane decyzje klienta, jasny opis tego, co rekomendowano i co odrzucono, wychodzą z tych sporów w znacznie silniejszej pozycji niż ci, którzy nie mogą. Ryzyko jest realne. Jest też, w większości przypadków, możliwe do opanowania.

Co faktycznie zmniejsza ryzyko?

To część uspokajająca i zasługuje na tyle samo uwagi, co ostrzeżenie. Trzy rzeczy konsekwentnie robią różnicę.

Dokumentujcie swoje doradztwo i dokumentujcie decyzję klienta, gdy je odrzuca. Nie niejasną notatkę w systemie CRM, ale coś na tyle konkretnego, aby obroniło się miesiące lub lata później: co rekomendowaliście, dlaczego i co klient postanowił zamiast tego zrobić.

Ustalcie minimalne wymagania bezpieczeństwa, zanim przyjmiecie klienta lub zanim przedłużycie umowę, zamiast odkrywać luki po tym, jak coś pójdzie nie tak. Nie chodzi o utrudnianie; chodzi o uczciwość, na wczesnym etapie, gdy relacja wciąż pozwala na prostą rozmowę.

Nie pozwólcie, aby “klient tego nie chciał” pozostało niezapisane. To jedno zdanie decyduje o tym, czy spór stanie się wspólną rozmową o ryzyku, czy jednostronną kłótnią o winę.

Nic z tego nie wymaga od MSP, aby stał się działem prawnym. Wymaga traktowania dokumentacji jako części usługi, a nie jako papierkowej roboty, którą wykonuje się, jeśli starczy czasu.

Jeśli chcieliby Państwo zgłębić ten temat, 8 października prowadzę webinar dla rynku holenderskiego na temat Cyberbeveiligingswet, obejmujący to, czego ona faktycznie wymaga oraz, co równie ważne, jak wykazać, że Państwa środki bezpieczeństwa działają w praktyce, a nie tylko na papierze. Można się zarejestrować tutaj.

Oto więc pytanie, które warto sobie zadać w tym tygodniu: gdyby klient zakwestionował jutro radę, której udzieliliście osiemnaście miesięcy temu, czy faktycznie potrafilibyście ją przedstawić?

Źródła