Przejdź do treści głównej
Powrót do przeglądu

Ustawa KSC a rejestratorzy domen: dlaczego odsprzedaż domen wciąga cię w zakres

Autor: NIS2Certify
nis2ustawa-kscnazwy-domenwhoisrejestratorzymsp
Ustawa KSC a rejestratorzy domen: dlaczego odsprzedaż domen wciąga cię w zakres

Dwunastoosobowa firma IT pod Wrocławiem rejestruje dla klientów około 400 domen rocznie. Nigdy nie chciała być rejestratorem. Domeny to wygoda dodana do hostingu, odsprzedawana przez partnera wyżej w łańcuchu, fakturowana z kilkuzłotową marżą. Pod względem zatrudnienia i przychodu firma jest daleko poniżej progów NIS2, a właściciel mówił klientom — słusznie — że obowiązki zarządzania ryzykiem nie dotyczą jego własnej spółki.

W temacie ustawa KSC a rejestratorzy domen myli się mimo to. Artykuł 28 dyrektywy w ogóle nie przechodzi przez kwalifikację na podmiot kluczowy albo ważny. Wskazuje czynność: sprzedaż rejestracji nazw domen.

To najcichsza pułapka zakresu w całym reżimie i łapie dokładnie tych MSP i doradców IT, którzy dni spędzają na rozbieraniu artykułu 21 dla wszystkich poza sobą.

Obowiązek wisi na czynności, nie na typie podmiotu

Większość ustawy o krajowym systemie cyberbezpieczeństwa działa na dwustopniowym filtrze. Czy podmiot działa w wymienionym sektorze i czy spełnia kryteria wielkości? Kto przejdzie tę bramkę, staje się podmiotem kluczowym albo ważnym, z obowiązkami w zakresie zarządzania ryzykiem i zgłaszania incydentów.

Krótka lista pomija test wielkości: dostawcy usług DNS, rejestry nazw domen najwyższego poziomu, dostawcy usług zaufania i dostawcy publicznych sieci łączności elektronicznej.

Polski ustawodawca poszedł tu dalej niż minimum dyrektywy. Nowelizacja KSC, podpisana 19 lutego 2026 r. i obowiązująca od 3 kwietnia 2026 r., rozszerzyła katalog podmiotów o dostawców usług DNS, rejestratorów nazw domen oraz resellerów — niezależnie od skali działalności.

To jest ta różnica, którą polski reseller musi zobaczyć wcześniej niż jego niemiecki czy francuski odpowiednik. Jeśli twoja firma spełniała kryteria w dniu wejścia nowelizacji w życie, termin na rejestrację podmiotu upływa 3 października 2026 r.

„Podmioty świadczące usługi rejestracji nazw domen" to więcej niż rejestratorzy

Dyrektywa definiuje to pojęcie w artykule 6 jako rejestratora albo agenta działającego w imieniu rejestratora — w tym dostawcę usługi rejestracji przez pośrednika lub usługi prywatności, oraz resellera.

Przeczytaj to jeszcze raz, jeśli prowadzisz hosting albo usługi zarządzane. Reseller jest wymieniony wprost. Usługa proxy lub prywatności też. Jeśli domena twojego klienta jest zarejestrowana na twoją spółkę albo idzie przez twoje konto u rejestratora wyżej w łańcuchu, jesteś agentem działającym w imieniu rejestratora.

Obejmuje to całkiem zwyczajny układ: agencję webową z 300 domenami klientów w jednym panelu, MSP dorzucający zarządzanie DNS do pakietu stanowiska pracy, konsultanta rejestrującego obronne domeny z literówkami dla marki.


Cztery dane i jedno trudne słowo

Artykuł 28 ust. 2 jest nietypowo konkretny co do zawartości bazy:

  • nazwa domeny
  • data rejestracji
  • imię i nazwisko lub nazwa abonenta, kontaktowy adres e-mail i numer telefonu
  • kontaktowy adres e-mail i numer telefonu punktu kontaktowego administrującego domeną, jeżeli różnią się od danych abonenta

Nic egzotycznego. Trudność tkwi w wymogu, by dane były „dokładne i kompletne", zbierane i utrzymywane z należytą starannością i zgodnie z prawem ochrony danych.

Dokładne to nie to samo co podane. Abonent, który w 2019 r. wpisał w formularz wyglądający poprawnie adres e-mail i dawno odszedł z firmy, dał ci dane kompletne i błędne. Pod artykułem 28 to twój problem, nie jego.

W Polsce zmiany dotknęły też praktyki rejestrowej: nowe zasady weryfikacji danych abonentów i modyfikacje działania WHOIS dla domeny .pl po stronie NASK. Jeśli odsprzedajesz zarówno .pl, jak i rozszerzenia generyczne, obsługujesz dwa łańcuchy umowne z tym samym obowiązkiem u góry.

Liczy się też warstwa RODO. Przetwarzasz dane osobowe na podstawie obowiązku prawnego, co zmienia podstawę prawną, retencję i obowiązek informacyjny. Przeklejenie starej polityki prywatności nie jest obroną. Jeśli najpierw chcesz ustalić, który organ cię nadzoruje, zobacz który regulator faktycznie nadzoruje twojego klienta.

Procedury weryfikacji muszą istnieć, działać i być opublikowane

Artykuł 28 ust. 3 to zdanie, które zmienia operacje. Rejestry i podmioty świadczące usługi rejestracji muszą mieć polityki i procedury, w tym procedury weryfikacji, zapewniające dokładne i kompletne dane — a te polityki i procedury muszą być publicznie dostępne.

Weryfikacja nie jest zdefiniowana. Motyw 111 nadaje jej kształt: procedury mają odzwierciedlać najlepsze praktyki branżowe i, w miarę możliwości, postęp w identyfikacji elektronicznej. Wymienia kontrole ex ante przy rejestracji i kontrole ex post po niej oraz nakazuje zweryfikować co najmniej jeden środek kontaktu z abonentem.

Wynikają z tego dwie rzeczy, które umykają większości programów zgodności.

Po pierwsze, procedura weryfikacji, którą stosujesz, ale której nigdy nie spisałeś, nie spełnia ust. 3, bo nie ma czego opublikować. Po drugie, publikacja oznacza, że organ nadzoru, konkurent albo właściciel marki może przeczytać twoją procedurę i porównać ją z tym, co robisz naprawdę. Bardzo niewielu resellerów ma publiczną stronę opisującą, jak sprawdza dane kontaktowe abonentów.

Grupa Współpracy NIS — organ Komisji koordynujący państwa członkowskie — opublikowała 18 września 2024 r. zalecenia do artykułu 28: podejście oparte na ryzyku, z podstawową kontrolą składniową i operacyjną dla wszystkich rejestracji, głębszą weryfikacją tożsamości dla rejestracji podejrzanych oraz zawieszeniem lub anulowaniem, gdy weryfikacja się nie powiedzie.

Uprawnieni wnioskodawcy dostają odpowiedź w 72 godziny

Dane rejestracyjne niebędące danymi osobowymi mają być publikowane bez zbędnej zwłoki po rejestracji. Operacyjnie ważniejsze: dostęp do konkretnych danych rejestracyjnych, w tym danych osobowych, przyznaje się na zgodne z prawem i należycie uzasadnione wnioski uprawnionych wnioskodawców — a odpowiedź musi nastąpić „bez zbędnej zwłoki, a w każdym razie w terminie 72 godzin".

Motyw 110 definiuje uprawnionego wnioskodawcę szeroko: każda osoba fizyczna lub prawna składająca wniosek na podstawie prawa Unii lub prawa krajowego. W praktyce: organy ścigania, CSIRT, zespoły ochrony marki i badacze nadużyć.

Siedemdziesiąt dwie godziny to poziom usługi, nie cel. Termin biegnie od otrzymania, także przez weekend. Jeśli wnioski trafiają na niepilnowaną skrzynkę info@, nie masz procesu — masz ekspozycję. I tak jak przy weryfikacji, sama polityka ujawniania musi być publicznie dostępna.

Kilka państw poszło dalej niż tekst dyrektywy

Artykuł 28 wywołał większy rozrzut wdrożeń niż niemal każdy inny przepis. To ma znaczenie, bo reseller obsługujący klientów za granicą może trafić na kilka wersji naraz.

Belgia transponowała wcześnie i ostrzej: pozwala zablokować domenę i uniemożliwić jej transfer, gdy dane rejestracyjne są nieprawidłowe lub niekompletne, i dokłada 24-godzinne okno na wnioski pilne ponad standardowe 72 godziny.

Chorwacja dopuszcza odmowę rejestracji i usunięcie domeny. Czechy dołożyły własne sankcje, do 50 mln CZK za naruszenie. Niderlandy wpisały obowiązek do artykułu 49 ustawy Cyberbeveiligingswet, obowiązującej od 15 sierpnia 2026 r. Niemcy przez DENIC wymagają zweryfikowanych danych abonenta dla wszystkich domen .de od 14 kwietnia 2026 r.

Francja i Hiszpania wciąż nie uchwaliły swoich ustaw.

Status Wdrożenia NIS2 według Kraju (2025–2026)

W pełni obowiązuje

Belgia
Chorwacja
Węgry
Litwa
Łotwa
Włochy
6 krajów

Przyjęta — koniec 2025

Niemcy
Czechy
Finlandia
3 krajów

W trakcie — oczekiwane 2026

Holandia
Francja
Hiszpania
Polska
Austria
Szwecja
Irlandia
7 krajów

Kary nie wynikają z artykułu 34

Ten punkt większość streszczeń podaje błędnie. Artykuł 34 wymaga administracyjnych kar pieniężnych za naruszenia artykułów 21 i 23 — zarządzanie ryzykiem i zgłaszanie incydentów. Artykułu 28 na tej liście nie ma.

To nie znaczy, że jest niewykonalny. To znaczy, że konsekwencje są takie, jakie dopisało prawo krajowe, a te różnią się mocno: kary administracyjne w jednych państwach, czyny zabronione w Czechach, a w Belgii i Chorwacji coś ostrzejszego niż kara finansowa — uprawnienie do zablokowania, odmowy albo usunięcia samej domeny.

Dla resellera prawdziwym ryzykiem jest zawieszenie domeny. Karę się przeżyje. Czterysta domen klientów gasnących, bo stojące za nimi dane rejestracyjne nie przeszły weryfikacji, kończy działalność — a klient nie przyjmie wyjaśnienia „to rejestr".

Eskalacja sankcji NIS2 — Poza karą finansową

!

Zdarzenie wyzwalające

Wykryto niezgodność lub wystąpił incydent

Organ nadzorczy identyfikuje lukę w zgodności lub organizacja nie spełnia wymagań NIS2

Organy mogą nałożyć
▼
Sankcje niefinansowe
1

Nakazy zgodności z wiążącymi terminami

2

Obowiązkowe audyty bezpieczeństwa na Twój koszt

3

Publiczne ujawnienie naruszeń

4

Wiążące instrukcje dotyczące konkretnych środków bezpieczeństwa

Eskaluje do
▼
Konsekwencje operacyjne i osobiste
1

Zawieszenie certyfikatów lub licencji operacyjnych

2

Tymczasowy zakaz pełnienia funkcji zarządczych dla osób

3

Publiczne wskazanie odpowiedzialnych osób fizycznych

Zdarzenie wyzwalające
Niefinansowe
Operacyjne / osobiste

Bycie poza UE nie stawia poza artykułem 28

Artykuł 26 ust. 3 pozwala państwom członkowskim działać przeciw rejestrom i podmiotom świadczącym usługi rejestracji, które obsługują abonentów na ich terytorium, niezależnie od miejsca siedziby. Objęci dostawcy spoza UE muszą wyznaczyć przedstawiciela w Unii.

Amerykański rejestrator z europejskimi resellerami albo polski reseller działający przez podmiot spoza UE nie rozwiąże tego, wskazując jurysdykcję drugiej strony. Artykuł 28 ust. 6 każe im współpracować, żeby nie dublować zbierania danych — nie przenosi obowiązku.

Co sprawdzić w tym kwartale

Jeśli ty albo twój klient sprzedajecie rejestracje domen w jakiejkolwiek formie, cztery pytania pokrywają większość ekspozycji:

  1. Czy istnieje dedykowana baza z czterema polami dla każdej zarządzanej domeny, odrębna od systemu fakturowania?
  2. Czy istnieje spisana i opublikowana procedura weryfikacji i czy pokrywa się z tym, co wsparcie robi przy rejestracji naprawdę?
  3. Kto odpowiada na wniosek o dostęp, z jakiej skrzynki, wobec jakiej opublikowanej polityki i czy potrafi wykazać odpowiedź w 72 godziny?
  4. Czy rejestracja podmiotu jest złożona przed terminem 3 października 2026 r., jeśli spełniałeś kryteria 3 kwietnia 2026 r.?

Większość firm po takim przeglądzie znajduje tę samą lukę: dane istnieją, a to, jak są utrzymywane w stanie dokładnym, nigdy nie zostało spisane. To najpierw problem dokumentacji, dopiero potem technologii — tani do naprawienia teraz, drogi pod żądaniem nadzoru.

Jeśli chcesz uporządkowanego punktu wyjścia, nasza ocena gotowości NIS2 zestawia twoją obecną pozycję z obowiązkami dyrektywy, w tym z tymi, które sięgają cię przez czynność, a nie przez wielkość.

Artykuł 28 to kilkaset słów tekstu dyrektywy, które po cichu regulują każdego resellera w Europie. Przeczytaj je, zanim przeczyta ci je rejestr.

Masz jeszcze pytanie?

Odpowiedzi są generowane na podstawie naszych artykułów i nie stanowią porady prawnej. Nie wprowadzaj danych osobowych ani poufnych.

    Ustawa KSC: rejestratorzy i resellerzy domen