Idzie nowe w certyfikacji usług cyberbezpieczeństwa –  Unia Europejska szykuje jednolite zasady dla dostawców MSS i SOC

Jeśli Twoja firma korzysta z zewnętrznego wsparcia przy reagowaniu na incydenty bezpieczeństwa albo sama świadczy takie usługi, nadchodzące zmiany w prawie Unii Europejskiej są czymś, obok czego nie można przejść obojętnie. Ministerstwo Cyfryzacji zaprasza do udziału w konsultacjach społecznych dotyczących projektu EUMSS (EU Managed Security Services). To pierwszy wspólny, europejski schemat certyfikacji dla dostawców zarządzanych usług bezpieczeństwa. Co dokładnie znajduje się w przygotowywanym projekcie i jak wpłynie on na rynek?

Do tej pory każdy kraj UE stosował własne zasady i wymogi. Efektem takiego stanu rzeczy były różnice w przepisach, trudności ze świadczeniem usług za granicą i problem ze spójną oceną, czy dany dostawca faktycznie gwarantuje wysoki poziom bezpieczeństwa. Ta sytuacja właśnie się zmienia. Agencja Unii Europejskiej ds. Cyberbezpieczeństwa (ENISA) ogłosiła start konsultacji społecznych dotyczących projektu.

O co chodzi w projekcie EUMSS?

Mówiąc wprost, Unia tworzy wspólny „znak jakości” dla firm z branży cybersecurity. Standard składa się z dwóch głównych części:
Fundamentu dla wszystkich (tzw. warstwa horyzontalna)
To zestaw uniwersalnych zasad dotyczących m.in. bezpiecznego zarządzania firmą, infrastruktury, szyfrowania, monitorowania czy weryfikacji własnych poddostawców. Zanim firma dostanie jakikolwiek certyfikat, musi spełnić te podstawowe wymogi.
Krajowych i specjalistycznych zasad (tzw. warstwa pionowa)
To szczegółowe wytyczne dla konkretnych usług. W pierwszej kolejności Unia bierze pod lupę reagowanie na incydenty (Incident Response). W przyszłości dołączą do tego m.in. testy penetracyjne, audyty czy wywiad o zagrożeniach (Cyber Threat Intelligence).

Co ważne, certyfikacja opiera się na trzech poziomach zaufania: podstawowym (Basic), znaczącym (Substantial) oraz wysokim (High). Im wyższy poziom, tym bardziej szczegółowa kontrola – przy wyższych poziomach audytorzy wymagają dowodów, że procedury sprawnie działały przez ostatnie 6 lub 12 miesięcy, a także przeprowadzają symulacje ataków. Warto zaznaczyć, że w tym programie firma nie będzie mogła samoistnie wystawić sobie deklaracji zgodności – każdy certyfikat musi wydać niezależna, akredytowana jednostka.

Co to oznacza dla dostawców usług MSSP, SOC, Incident Response?

Dla firm świadczących usługi cyberbezpieczeństwa wprowadzenie EUMSS oznacza sporą reorganizację, ale też nowe możliwości biznesowe.
Skończy się chaos w dokumentacji i procedurach – przepisy bardzo precyzyjnie określają, jak ma wyglądać obsługa klienta. Od jasnych umów SLA (określających czas na podjęcie zgłoszenia i czas na reakcję), przez precyzyjne zasady izolowania zainfekowanych systemów, aż po prowadzenie niepodważalnego łańcucha dowodowego (Chain of Custody).

Większe ułatwienie w handlu zagranicznym – certyfikat uzyskany w Polsce będzie automatycznie uznawany w całej Unii Europejskiej. To ogromne ułatwienie dla firm, które chcą skalować swój biznes i zdobywać klientów z innych krajów UE bez przechodzenia lokalnych audytów od zera.
Przepustka do unijnych zleceń rządowych – zgodnie z nowo powstającymi przepisami (Cyber Solidarity Act), firmy, które będą chciały świadczyć usługi w ramach tzw. Unijnej Rezerwy Cyberbezpieczeństwa (służącej do wsparcia państw UE w razie dużych kryzysów), będą miały bezwzględny obowiązek zdobycia tego certyfikatu.

Co EUMSS oznacza dla firm i instytucji kupujących usługi?

Dla organizacji, które delegują ochronę infrastruktury na zewnątrz lub szukają wsparcia na wypadek cyberataku, nowy standard to przede wszystkim większe bezpieczeństwo i wygoda:
Koniec kupowania „kota w worku” -oficjalny unijny certyfikat da gwarancję, że dostawca dysponuje odpowiednio przeszkolonym personelem, bezpiecznymi narzędziami oraz sprawdzonymi procedurami.
Mniej pracy przy przetargach i audytach – działy zakupów i bezpieczeństwa nie będą musiały samodzielnie przeprowadzać wielotygodniowych audytów u dostawcy. Wystarczy weryfikacja certyfikatu EUMSS w publicznym rejestrze prowadzonym przez ENISA.

Zgodnie z wymogami EUMSS, dostawca i klient będą musieli na samym początku ustalić tzw. bezpieczne granice reakcji. Będzie z góry wiadomo, które działania (np. odłączenie serwera od sieci) firma zewnętrzna może wykonać automatycznie, a które wymagają natychmiastowej zgody zarządu. Pozwoli to uniknąć paraliżu decyzyjnego w krytycznym momencie ataku.
Chcesz mieć wpływ na ostateczny kształt przepisów?

Opublikowany przez ENISA dokument to na razie wersja robocza, a unijni urzędnicy czekają na uwagi od branży. Konsultacje społeczne trwają do 13 września 2026 roku.
To najlepszy moment dla praktyków IT i cybersecurity, aby przejrzeć proponowane wymogi i zgłosić swoje uwagi – zanim projekt stanie się twardym, obowiązującym prawem.

Z oficjalną wersją roboczą dokumentu można zapoznać się pod linkiem: EUMSS – wersja do konsultacji