---
title: "Nie można sprzedać tego, czego się nie zbudowało | Guardian360"
description: "MSP sprzedają swoim klientom AI i zgodność, podczas gdy ich własna postawa wobec NIS2 wciąż jest w toku. Nie można wiarygodnie sprzedawać tego, czego samemu się nie zbudowało."
url: https://guardian360.net/pl/blog/you-cannot-sell-what-you-have-not-built/
locale: en
source: guardian360.net
---
[← Wszystkie wpisy](https://guardian360.net/pl/blog/)

Partnerzy

# Nie można sprzedać tego, czego się nie zbudowało

Autor Jan Martijn Broekhof · 26 czerwca 2026

Podczas niedawnego branżowego okrągłego stołu poświęconego miejscu pracy roku 2030 Ewoud Melis, CEO firmy Trustteam, powiedział coś, czego większość MSP po cichu unika. Najpierw uporządkuj własne dane. Zoptymalizuj własne procesy. Dopiero potem idź do klientów z rozmową o AI. Brzmi oczywiście. Ale nie tak to wygląda.

Ta uwaga trafiła w sedno, bo nazwała lukę, którą rynek pospiesznie zakleja. MSP w całej Europie sprzedają klientom wdrożenia Copilota, narzędzia produktywności oparte na AI i oceny gotowości do AI, podczas gdy ich własna postawa bezpieczeństwa, obowiązki zgodności i rozwiązania w zakresie odporności wciąż pozostają w toku. To nie tylko problem wiarygodności. To podatność. A NIS2 właśnie ma zamienić ją w odpowiedzialność prawną.

## Luka wiarygodności, której nikt nie wycenia

Niedawne badanie AvePoint i Omdia, oparte na 333 MSP, wykazało, że ponad połowa respondentów wskazała kwestie ładu i zgodności jako główną przeszkodę uniemożliwiającą ich klientom przyjęcie AI. Nie bezpieczeństwo danych. Nie braki kompetencyjne. Nie zwrot z inwestycji. Ład i zgodność. Ironia polega na tym, że MSP jest proszony o rozwiązanie problemu, którego nie rozwiązał u siebie.

Raport Omdia o trendach MSP na 2026 rok jest jeszcze bardziej bezpośredni: najskuteczniejsze MSP najpierw wdrażają AI wewnętrznie, aby zautomatyzować obsługę service desku, wzmocnić zarządzanie wiedzą i usprawnić operacje bezpieczeństwa, zanim zaczną zarabiać na usługach opartych na AI na zewnątrz. Taka kolejność to nie jest miły dodatek. To różnica między MSP, który potrafi coś zademonstrować, a takim, który potrafi to jedynie opisać.

Tym, co czyni tę lukę niebezpieczną, jest to, że klienci stają się coraz bardziej wymagający. Robin Ody, lider praktyki analizy MSP w Omdia, ujął to wprost: MSP, które przyjmą podejście oparte na rozwiązaniach biznesowych i specyfice branżowej, będą najlepiej pozycjonowane, aby przechwycić ten popyt. Prawdą jest też odwrotność. MSP, które nie potrafią zademonstrować własnej postawy ładu, będą miały trudność z prowadzeniem tej rozmowy na poziomie zarządu, gdzie coraz częściej musi się ona odbywać.

## „Weerbaarheid” i „veerkracht”: dwa słowa, które holenderscy MSP wciąż mylą

Holenderskojęzyczna dyskusja na tym rynku często myli dwa pojęcia, które zasługują na rozdzielenie. Weerbaarheid, czyli odporność w sensie wytrzymałości, dotyczy zapobiegania incydentom w pierwszej kolejności. Silne kontrole dostępu, ciągłe skanowanie podatności, dyscyplina łatania, utwardzone konfiguracje. Veerkracht, bliższe zdolności do odbudowy, dotyczy tego, co dzieje się po tym, jak coś pójdzie nie tak. Reagowanie na incydenty, ciągłość działania, integralność kopii zapasowych, zdolność do szybkiego przywrócenia operacji.

Oba mają znaczenie. Ale wymagają różnych inwestycji, różnych pytań i różnych rozmów z klientami. MSP, który nie dokonał tego rozróżnienia wewnętrznie, będzie mieszał te pojęcia także w rozmowach z klientami, a takie pomieszanie zwykle rodzi organizacje, które nie są ani szczególnie wytrzymałe, ani szczególnie dobre w odbudowie.

NIS2 ich nie miesza. Dyrektywa wprost wymaga od objętych nią podmiotów zajęcia się zarówno zarządzaniem ryzykiem, jak i środkami odporności, oraz nakłada obowiązki raportowania, które zakładają funkcjonującą zdolność reagowania na incydenty. Dla MSP działających w Holandii Cyberbeveiligingswet, holenderska implementacja NIS2, ma wejść w życie w drugim kwartale 2026 roku, zastępując dotychczasowe Wbni. To już nie jest przyszły obowiązek. To nadchodzi teraz.

## Czego NIS2 faktycznie wymaga od samego MSP

Istnieje uporczywe błędne przekonanie, że NIS2 jest przede wszystkim problemem klienta, czymś, w czym MSP pomagają swoim klientom. To tylko częściowo prawda. MSP sami są objęci zakresem NIS2 jako dostawcy zarządzanych usług ICT, co jest wprost wymienione jako objęta kategoria. ENISA opublikowała szczegółowe wytyczne dotyczące technicznej implementacji dla MSP na mocy rozporządzenia wykonawczego (UE) 2024/2690.

Obowiązki nie są abstrakcyjne. Obejmują regularne oceny ryzyka, kontrole dostępu i tożsamości, wykrywanie i zgłaszanie incydentów, środki bezpieczeństwa łańcucha dostaw oraz struktury ładu z wyraźną odpowiedzialnością kierownictwa. W Niemczech, gdzie ustawa wdrażająca NIS2 weszła w życie 5 grudnia 2025 roku, organy zarządzające ponoszą osobistą odpowiedzialność za uchybienia w zakresie zgodności. Oczekuje się, że sama liczba regulowanych podmiotów w Niemczech wzrośnie z około 4500 do około 29 000. Odpowiedzialność na poziomie zarządu jest intencją w całej UE, a nie niemiecką specyfiką.

MSP, który doradza klientom w zakresie zgodności z NIS2, podczas gdy jego własne obowiązki wynikające z tej samej dyrektywy pozostają niezałatwione, znajduje się w pozycji nie do utrzymania. Ani komercyjnie, ani, coraz częściej, prawnie.

## Dlaczego AI czyni tę lukę niebezpieczną, a nie tylko żenującą

Kontekst zagrożeń zmienił się szybciej niż większość ram ładu. Badania Flashpoint opublikowane w marcu 2026 roku wykazały, że cyberprzestępczość napędzana AI wzrosła o 1500% w 2025 roku. Atakujący używają tych samych dużych modeli językowych i narzędzi automatyzacji, które MSP sprzedają klientom jako wzmacniacze produktywności. Shadow AI, gdzie pracownicy używają niezweryfikowanych narzędzi AI poza zatwierdzonymi kanałami, wyłania się jako główny wektor wycieku danych, zgodnie z raportem Omdia o trendach MSP na 2026 rok.

Praktyczna konsekwencja jest taka. MSP, który wdraża narzędzia AI w środowisku klienta bez uprzedniego zrozumienia własnej ekspozycji na zagrożenia oparte na AI i bez odpowiedniego utwardzenia własnego środowiska, rozszerza swoją powierzchnię ataku na każdego klienta, którego dotyka. MSP są celami o wysokiej wartości właśnie ze względu na swój uprzywilejowany dostęp. Przeciwnik nie musi kompromitować każdego klienta z osobna, jeśli MSP jest wspólnym punktem dostępu.

Weerbaarheid oznacza w tym kontekście zrozumienie, jak faktycznie wyglądają ataki oparte na AI, ciągłe monitorowanie własnej infrastruktury pod kątem podatności, które je umożliwiają, oraz zdolność do zademonstrowania tego monitorowania klientom i regulatorom. To nie jest przyszła zdolność. To bieżący wymóg.

## Jak w praktyce wygląda dawanie przykładu?

Zaczyna się od własnego środowiska MSP. Nie odhaczenie samooceny, lecz ciągły i mierzalny program. Oznacza to codzienne skanowanie własnej powierzchni ataku MSP, a nie tylko środowisk klientów. Oznacza udokumentowaną i przetestowaną postawę zgodności z normami, które MSP sprzedaje innym, NIS2, ISO 27001 oraz wszelkimi frameworkami branżowymi mającymi zastosowanie do bazy klientów MSP. Oznacza zdolność do pokazania klientowi, w konkretny i audytowalny sposób, że MSP sam przeszedł drogę, którą rekomenduje.

W Guardian360, firmie, którą założyłem w 2015 roku, zbudowaliśmy platformę Lighthouse, aby dać MSP i ich klientom ciągły wgląd w ich powierzchnię ataku i postawę zgodności. Powiem otwarcie, że mamy komercyjny interes w tym, aby MSP traktowali to poważnie. Ale argument nie zależy od tego interesu. Zależy od tego, co Ewoud powiedział przy tamtym okrągłym stole, i od tego, co potwierdzają dane: ład i zgodność są głównym blokerem przyjęcia AI, a MSP, który nie zbudował tego wewnętrznie, nie może wiarygodnie sprzedawać tego na zewnątrz.

## Pytanie, przy którym warto się zatrzymać

Gdyby Państwa klienci poprosili Państwa dziś o otwarcie własnego pulpitu zgodności i przeprowadzenie ich przez Państwa postawę bezpieczeństwa, co byście im pokazali? Nie to, co moglibyście pokazać za pół roku po pewnych przygotowaniach. To, co moglibyście pokazać jutro rano.

Ta odpowiedź jest Państwa prawdziwą propozycją wartości.

## Źródła

1. Badanie AvePoint i Omdia: „The MSP AI gap is about governance, not skills”. Channel Dive, kwiecień 2026. channeldive.com
2. Omdia „MSP Trends and Predictions 2026”, cytowane na blogu Acronis, luty 2026. acronis.com
3. Kennedy Van der Laan: „Cyber in 2026: NIS2 on the way”. Styczeń 2026. kvdl.com
4. ENISA: „NIS2 Technical Implementation Guidance” (rozporządzenie wykonawcze (UE) 2024/2690). enisa.europa.eu
5. Badania Flashpoint cytowane w Channel Insider: „Managed Security Services Shift as AI Reshapes Risk”. Kwiecień 2026. channelinsider.com
6. Reed Smith: „EU Cybersecurity Regulatory Update for 2026 and Beyond”. Kwiecień 2026. reedsmith.com
