NIS-2 a zamówienia IT – czy zamawiający musi stosować nowe wymogi?

Stan prawny na dzień: 27.10.2025
NIS-2 a zamówienia IT – czy zamawiający musi stosować nowe wymogi?

Do czasu implementacji dyrektywy NIS-2 do prawa polskiego zamawiający nie mają obowiązku wprowadzania jej wymogów do SWZ. Mogą jednak dobrowolnie uwzględniać rozwiązania inspirowane dyrektywą – np. wymagania dotyczące bezpieczeństwa łańcucha dostaw czy certyfikacji – pod warunkiem zachowania proporcjonalności i związku z przedmiotem zamówienia.

Case study: procedura na zakup systemów informatycznych a wymogi NIS-2

Pewien zamawiający pyta nas, czy mimo że dyrektywa NIS-2 nie jest zaimplementowana w ustawodawstwie polskim, to kupując systemy informatyczne, ma obowiązek już teraz uwzględnić wynikające z niej wymogi. Chodzi m.in. o zobowiązanie wykonawcy do:

  • zapewnienia bezpieczeństwa informacji na wszystkich etapach łańcucha dostaw, w tym poprzez stosowanie odpowiednich polityk i procedur, które minimalizują ryzyko związane z podwykonawcami i dostawcami,
  • przedłożenia dowodów stosowania odpowiednich środków ochrony informacji, np. certyfikatu ISO 27001,
  • regularnej weryfikacji bezpieczeństwa swoich dostawców oraz
  • informowania o wszelkich incydentach dotyczących łańcucha dostaw,
  • przedstawienia listy podwykonawców oraz wykorzystywanych komponentów, które mogą mieć wpływ na bezpieczeństwo systemu.

Czy należy je wprowadzić do SWZ już na tym etapie procedury?

Stanowisko eksperta

Dyrektywa NIS-2 wiąże państwa członkowskie co do celu, a nie bezpośrednio zamawiających czy wykonawców. Dopiero jej transpozycja do prawa polskiego spowoduje powstanie ustawowych obowiązków w zakresie bezpieczeństwa. Do tego czasu zamawiający nie muszą wprowadzać do SWZ wymogów wynikających z dyrektywy.

Dyrektywa jako akt prawa unijnego nakłada obowiązek osiągnięcia celu, ale pozostawia państwom członkowskim swobodę co do sposobu implementacji jej regulacji. Potwierdza to m.in. informacja na portalu biznes.gov.pl, gdzie wskazano, że datę wejścia w życie nowych obowiązków określi dopiero krajowa ustawa dostosowująca przepisy do NIS-2. Oznacza to, że obecnie zamawiający nie muszą obligatoryjnie wprowadzać wymagań przewidzianych w dyrektywie do swoich dokumentacji zamówieniowych.

Jednocześnie nic nie stoi na przeszkodzie, aby – korzystając z instytucji dopuszczonych przez Pzp – zamawiający dobrowolnie wprowadzał do SWZ postanowienia inspirowane NIS-2, o ile są one proporcjonalne i związane z przedmiotem zamówienia.

Mogą to być np.:

  • wymogi dotyczące bezpieczeństwa łańcucha dostaw,
  • dowody stosowania środków ochrony (np. ISO 27001 lub równoważne),
  • obowiązek informowania o incydentach czy przekazania listy podwykonawców i komponentów.

Część wymogów może dotyczyć etapu postępowania, a część – realizacji umowy. Takie podejście podniesie poziom bezpieczeństwa. Nie należy jednak tym samym znacząco i nadmiernie ograniczać konkurencji.

Autor:

Katarzyna Bełdowska

Katarzyna Bełdowska

Katarzyna Bełdowska

Ekspert z zakresu zamówień publicznych, wieloletni praktyk działający zarówno po stronie zamawiających jak i wykonawców, autor licznych profesjonalnych publikacji z dziedziny zamówień publicznych, w...
Słowa kluczowe:
NIS-2Dyrektywa NIS-2

Powiązane treści