Partnerzy
Kupujący przeniósł się do sali zarządu. Większość MSP wciąż rozmawia z serwerownią.
Po niedawnym wydarzeniu dla dostawców usług zarządzanych doświadczony dyrektor ds. bezpieczeństwa z pewnego europejskiego dystrybutora zadał mi pytanie, które pozostało ze mną na dłużej. Nie o to, jak działa platforma. Nie o to, które funkcje mają znaczenie. Zapytał, jak MSP buduje usługę wokół zgodności w pierwszych dziewięćdziesięciu dniach. Jak zamienić regulacyjny ból głowy w propozycję, którą faktycznie da się sprzedać.
To pytanie jest bardziej odkrywcze, niż się wydaje. Sygnalizuje zmianę, którą większość MSP wyczuwa, ale jeszcze nie przełożyła na swój model biznesowy. Osoba, która kupuje cyberbezpieczeństwo, się zmieniła. Pytanie, które zadaje, się zmieniło. A MSP, którzy nie idą z tą zmianą, nie stracą klientów dlatego, że ich inżynieria była słaba. Stracą klientów dlatego, że konkurent przeprowadził rozmowę, której oni przeprowadzić nie potrafili.
Kupującym nie jest już kierownik IT
Przez większość ostatniej dekady osobą, która kupowała bezpieczeństwo od MSP, był kierownik IT. Rozmowa była techniczna. Budżet siedział wewnątrz IT. Pytanie brzmiało w jakiejś wersji “czy jesteśmy załatani, czy jesteśmy zabezpieczeni, czy jesteśmy monitorowani”.
Ta osoba nie jest już jedynym kupującym, a coraz częściej nie jest decydującym. Cyberbezpieczeństwo przesunęło się wyżej w budynku, do sali zarządu, i to prawo je tam umieściło. Zgodnie z dyrektywą NIS2 odpowiedzialność za zarządzanie ryzykiem cybernetycznym spoczywa wprost na organie zarządzającym, a członkowie zarządu mogą ponosić osobistą odpowiedzialność za brak nadzoru nad tym obszarem. NIS2 idzie jeszcze dalej: zobowiązuje państwa członkowskie do zapewnienia, że członkowie zarządu przechodzą szkolenia z zakresu ryzyka cybernetycznego, obowiązek, który sięga teraz dyrektorów w całej Unii Europejskiej. ENISA, agencja UE ds. cyberbezpieczeństwa, opublikowała w czerwcu 2025 roku wytyczne dotyczące tych ról i obowiązków, a krajowe transpozycje w różnym tempie przekładają tę zasadę na twarde prawo. Niemcy ruszyły pierwsze i ruszyły ostro: NIS2-Umsetzungsgesetz, niemiecka ustawa wdrażająca, weszła w życie 6 grudnia 2025 roku bez okresu przejściowego, co oznacza, że organizacje, które czekały na wytyczne dotyczące egzekwowania, były już niezgodne od pierwszego dnia. Holandia jest tuż za nimi. Jej parlament przyjął Cyberbeveiligingswet, holenderską ustawę wdrażającą NIS2, 15 kwietnia 2026 roku, a wejście w życie prawa spodziewane jest 1 lipca 2026 roku. Towarzyszące mu rozporządzenie precyzujące szczegółowe obowiązki, Cyberbeveiligingsbesluit, wprost formułuje obowiązek szkolenia dyrektorów.
Proszę przeczytać ten ostatni punkt jeszcze raz. W całej Europie, a teraz zapisane w prawie krajowym kraj po kraju, członkowie zarządu są zobowiązani do przeszkolenia w zakresie ryzyka cybernetycznego. Gdy ustawodawca wpisuje obowiązek szkolenia dyrektorów do twardego prawa, temat jednoznacznie opuścił serwerownię.
Pytanie, które zadaje teraz zarząd Państwa klienta, brzmi więc nie “czy jesteśmy załatani”. Brzmi “czy potrafimy udowodnić, że jesteśmy odporni i zgodni”. A to jedno słowo, udowodnić, zmienia wszystko dla Państwa jako ich MSP.
Dlaczego “udowodnić” zmienia wszystko?
Istnieje przepaść między byciem bezpiecznym a zdolnością do wykazania tego. Powiedzenie “traktujemy bezpieczeństwo poważnie” kiedyś wystarczało, by odnowić polisę cyberubezpieczenia lub zadowolić dział zakupów klienta. Już nie wystarcza.
Cyberubezpieczenia to najwyraźniejszy przykład. Ocena ryzyka po cichu zmieniła się w audyt techniczny. Według raportu Aon o rynku cybernetycznym z 2026 roku “mniej więcej trzech na czterech ubezpieczycieli przeprowadza teraz zewnętrzny skan powierzchni ataku podczas oceny ryzyka”, zamiast polegać na samodeklaracji. Stawka finansowa jest znacząca: udokumentowane kontrole mogą przy odnowieniu przechylić składkę o dwadzieścia do czterdziestu procent, a S&P Global Ratings prognozuje wzrost składek cybernetycznych o piętnaście do dwudziestu procent w 2026 roku po dwóch latach spadków. Organizacja, która nie potrafi przedstawić dowodów, nie tylko płaci więcej. Może odkryć, że ochrona jest niedostępna za jakąkolwiek cenę.
Ten sam wzorzec pojawia się w kwestionariuszach dostawców. Firmy ze średniego segmentu rynku i MŚP otrzymują je teraz dziesiątkami, a każdy z nich pyta nie o to, czy kontrole istnieją, lecz o dowód, że istnieją. Jak udokumentowała sama społeczność dystrybutorów i MSP, jednostronicowa deklaracja ustąpiła miejsca szczegółowym kwestionariuszom, a w niektórych przypadkach zewnętrznym ocenom, zanim polisa zostanie zawarta. Ciągły dowód bije doroczną migawkę, ponieważ kupujący po drugiej stronie nauczył się, że deklaracja z jednego punktu w czasie mówi mu bardzo niewiele.
To jest sedno tej zmiany. Rynek przeszedł od deklarowania do dowodzenia. A dowodzenie to praca ciągła, ustrukturyzowana i czasochłonna. Właśnie tam leży szansa, i problem, dla MSP.
Dlaczego większość MSP nie idzie z kupującym
Oto niewygodna część. Większość MSP nie potrafi dziś prowadzić rozmowy na poziomie zarządu. Nie dlatego, że są źli w swojej pracy. Z powodu dwóch rzeczy, które nie mają nic wspólnego z jakością ich inżynierii.
Pierwszą są narzędzia. Typowe środowisko klienta ma ochronę punktów końcowych, bezpieczeństwo Microsoft 365, narzędzia tożsamości, menedżer haseł i kopie zapasowe. Każde z tych narzędzi jest doskonałe w swoim zadaniu. Ale każde mówi własnym językiem, tworzy własny raport i żyje we własnym panelu. Gdy wchodzi CFO i pyta “czy potrafimy udowodnić, że jesteśmy zgodni z NIS2”, nie ma jednego miejsca, które odpowiada na to pytanie. Ktoś musi otwierać jedną konsolę po drugiej i ręcznie składać odpowiedź, mapując techniczne ustalenia na kontrole zgodności w arkuszu kalkulacyjnym. Wiele konsol, rozproszone raporty, brak jednej odpowiedzi.
Drugim powodem jest zespół, i jest to poważniejszy z dwóch. Nawet gdyby narzędzia potrafiły złożyć ten obraz, MSP nie ma na to godzin. Dobrzy inżynierowie są rzadcy i drodzy, a ci, których się ma, są rozliczani na pracy, która płaci dzisiaj: cykle łatania, reagowanie na incydenty, wdrożenia. Praca dowodowa, której domaga się teraz zarząd, nie pasuje nigdzie. Jest zbyt strategiczna dla działu wsparcia i zbyt szczegółowa dla kierownictwa, a nikt nie ma wolnego tygodnia na klienta, by wykonać ją ręcznie. Nawet więc MSP, którzy wyraźnie widzą tę szansę, często nie potrafią jej zrealizować, ponieważ praca nie skaluje się z zespołem, który mają.
Dwie luki zatem. Narzędzia nie potrafią tłumaczyć, a zespół nie nadąża. Razem wyjaśniają, dlaczego tak wielu zdolnych MSP utknęło, dostarczając doskonałą pracę techniczną kupującemu, który po cichu opuścił pokój.
Zgodność to nie koszt. To Państwa największa szansa na marżę od dekady.
Większość rynku traktuje NIS2, DORA i resztę jako obciążenie. Koszt. Obowiązek odhaczenia pola, który ktoś, gdzieś, musi wchłonąć. To ujęcie jest zrozumiałe i jest też powodem, dla którego szansa jest zostawiana na stole.
Odwróćcie ujęcie. Każda regulacja, która ląduje u Państwa klienta, jest dla niego powodem, by potrzebować partnera, który potrafi przełożyć ją na coś, na czym zarząd może działać. To nie jest dla Państwa koszt. To linia usług. I układa się w kilka strumieni marży naraz.
Jest przychód powtarzalny z platformy, która umożliwia ciągły dowód, sprzedawana z wbudowaną marżą i rosnąca wraz z rozrostem środowiska klienta. Jest nowa warstwa usług doradczych rozliczanych po stawkach doradczych, a nie inżynierskich: kwartalne raportowanie do zarządu, przeglądy gotowości do NIS2, wsparcie przy kwestionariuszach dostawców, przygotowanie do audytu. Jest utrzymanie klienta, bo gdy stają się Państwo partnerem, który tworzy panel, na którym polega zarząd, są Państwo strukturalnie osadzeni i bardzo trudni do zastąpienia. I jest nowy biznes, bo MSP, który potrafi wejść do potencjalnego klienta i otworzyć rozmową o zgodności, wchodzi na poziomie, na którym cena nie jest pierwszym pytaniem.
Wielu dostawców na tamtym wydarzeniu mówiło o funkcjach. Rozmowa, która naprawdę ma znaczenie dla właściciela MSP, dotyczy marży, wyróżnienia, relacji z klientami i długoterminowej wartości biznesowej. Zgodność, ujęta na nowo, jest miejscem, gdzie żyją wszystkie cztery.
Jak zbudować to w pierwszych dziewięćdziesięciu dniach?
To było pytanie dystrybutora i zasługuje na konkretną odpowiedź, a nie slogan.
Nie zaczynajcie od wielkiego programu transformacji. Zacznijcie od garstki istniejących klientów, gdzie znają już Państwo środowisko, a relacja jest dobra. Wytwórzcie jedną rzecz, której nigdy wcześniej nie mieli: pojedynczy, czytelny dla zarządu obraz tego, gdzie stoją wobec ram, które ich dotyczą, z najważniejszymi ryzykami priorytetyzowanymi i planem ich adresowania. Ten artefakt, ta rzecz, którą zarząd faktycznie może przeczytać, jest tym, co zamienia relację techniczną w doradczą.
Potem niech sprzedaje kalendarz. Większość Państwa klientów ma nadchodzące odnowienie cyberubezpieczenia, a środowisko brokerskie mówi wprost, że przygotowania powinny zaczynać się około dziewięćdziesięciu dni przed odnowieniem. Wielu z nich ma kwestionariusz dostawcy leżący w skrzynce, na który nikt nie wie, jak efektywnie odpowiedzieć. Każdy z tych elementów jest naturalnym, ograniczonym w czasie powodem, by klient powiedział “tak” teraz, a nie później. Nie wymyślają Państwo popytu. Wychodzą Państwo naprzeciw terminowi, który klient już ma, z usługą, o której nie wiedział, że możecie ją zaoferować.
Zbudujcie usługę powtarzalną wokół tego rytmu: ciągłe monitorowanie pod spodem, okresowy raport dla zarządu na wierzchu, godziny doradcze, gdy coś wymaga interpretacji lub naprawy. Dziewięćdziesiąt dni wystarczy, by udowodnić model na kilku klientach. Nie wystarczy, by rozwinąć go na całą bazę, i nie powinni Państwo próbować.
Nie każdy MSP musi stać się firmą doradczą
Uczciwie mówiąc, to nie jedyna realna droga. Niektórzy MSP są znakomitymi operatorami technicznymi, są zadowoleni w tej roli, i nadal będzie istnieć realny popyt na czystą realizację techniczną. Jeśli to świadomy wybór strategiczny, dokonany z otwartymi oczami, jest w pełni uzasadniony.
Ryzyko nie leży w wyborze pozostania technicznym. Ryzyko leży w niewybieraniu w ogóle i odkryciu za osiemnaście miesięcy, że relacja doradcza z Państwa najlepszymi klientami została po cichu przejęta przez kogoś innego. Konkurencyjnego MSP, który zaczął dwa lata wcześniej. Regionalnego specjalistę ds. bezpieczeństwa, który podbiera teraz Państwa klientów ze średniego segmentu, bo potrafi odpowiedzieć na pytanie z sali zarządu. Albo firmę konsultingową schodzącą w dół rynku, która nie tknie pracy technicznej, ale chętnie przejmie rozmowę z CFO, a potem zdecyduje, który MSP dostanie wdrożenie i na jakich warunkach.
Wybór
Państwa klienci będą prowadzić rozmowę o odporności i zgodności. Ta część nie zależy już od Państwa; regulatorzy, ubezpieczyciele i ich najwięksi klienci to rozstrzygnęli. Jedyne otwarte pytanie brzmi, czy przeprowadzą tę rozmowę z Państwem, czy z kimś innym.
Dla przejrzystości: moja własna firma, Guardian360, jest niezależnym dostawcą oprogramowania w tej dziedzinie. Budujemy platformę Lighthouse i sprzedajemy wyłącznie przez partnerów, nigdy bezpośrednio, więc mam wyraźny interes w tym, by MSP wygrali tę zmianę. Ale argument broni się i bez nas. MSP, którzy znikną w ciągu najbliższych kilku lat, nie znikną dlatego, że ich inżynieria zawiodła. Znikną dlatego, że konkurent przeprowadził rozmowę, której oni przeprowadzić nie potrafili.
Warto więc zadać sobie pytanie wprost. Czy są Państwo w biznesie funkcji, czy w biznesie uszczęśliwiania swoich klientów? Jedno z nich łatwo skopiować w ciągu trzech lat. Drugiego nie.