Rozdziały przewodnika
Cyberbezpieczeństwo i KSC/NIS2
Bezpieczeństwo nie jest dodatkiem do RODO. Marketplace przechowuje dane identyfikacyjne sprzedawców, adresy klientów, historię zakupów i dokumenty zgodności. Pełne rachunki wypłat mogą pozostać u Stripe/PSP, ale przejęcie konta w marketplace nadal może pozwolić zmienić ofertę, cenę, dane kontaktowe albo powiązanie z kontem płatniczym.
Minimum dla każdego operatora#
- MFA dla administracji oraz dla lokalnych operacji wysokiego ryzyka. Jeżeli zmianę rachunku i wypłatę wykonuje wyłącznie Stripe w swoim hostowanym procesie, MFA/step-up dla tej czynności zapewnia Stripe - Artovnia nie dubluje ekranu ani rachunku;
- zasada najmniejszych uprawnień i oddzielenie obsługi klienta, finansów, compliance i administracji;
- szyfrowanie transmisji, bezpieczne przechowywanie sekretów i szyfrowanie wrażliwych repozytoriów;
- rejestr zmian danych sprzedawcy, ceny, produktu, uprawnień i wypłat;
- jeżeli platforma sama pozwala zmienić rachunek lub konto PSP - potwierdzenie poza bieżącą sesją; jeżeli panel Artovni pokazuje tylko historię i statystyki, wystarczy bezpieczne uwierzytelnienie panelu oraz kontrola, że lokalna akcja nie może zmienić danych wypłaty;
- poprawki bezpieczeństwa, skan podatności i testy przed dużą zmianą;
- kopie zapasowe odseparowane od środowiska produkcyjnego oraz regularny test odtworzenia;
- monitoring nadużyć: przejęcia kont, nietypowe wypłaty, masowa zmiana ofert, powrót zablokowanych produktów;
- proces zgłoszenia podatności i obsługi incydentu;
- plan ciągłości oraz lista kontaktów do PSP, hostingu, UODO, CSIRT, UOKiK i organów produktowych.
Kiedy średni marketplace wpada do KSC#
Nowelizacja KSC wdrażająca NIS2 obowiązuje od 3 kwietnia 2026 r. Dostawca internetowej platformy handlowej znajduje się w sektorze cyfrowym. Podmiot spełniający kryteria wielkości i sektorowe może być podmiotem ważnym. W uproszczeniu typowy średni przedsiębiorca - mniej niż 250 osób oraz obrót do 50 mln EUR lub suma bilansowa do 43 mln EUR, ale niespełniający kryteriów małego - powinien przeprowadzić formalną samoidentyfikację. Liczą się także podmioty powiązane i wyjątki ustawowe.
Co wdrożyć po zakwalifikowaniu#
- system zarządzania bezpieczeństwem informacji oparty na ryzyku;
- zatwierdzoną odpowiedzialność kierownictwa i szkolenia;
- zarządzanie incydentami, ciągłością, kryzysami, kopiami i odtwarzaniem;
- bezpieczeństwo cyfrowego łańcucha dostaw: hosting, chmura, Stripe/PSP, e-mail, helpdesk, analityka, dostawcy oprogramowania i administratorzy. Nie chodzi tu o kurierów sprzedawców, chyba że operator sam świadczy lub organizuje logistykę jako własną usługę;
- bezpieczne nabywanie, rozwój i utrzymanie systemów oraz obsługę podatności;
- polityki kryptografii, dostępu, aktywów, personelu i MFA;
- wskaźniki skuteczności oraz okresowe przeglądy;
- rejestrację, komunikację i raportowanie przez właściwe kanały KSC/S46.
Poważny incydent wymaga wczesnego ostrzeżenia nie później niż w 24 godziny od wykrycia i zgłoszenia nie później niż w 72 godziny; dalsze informacje i raport końcowy są przekazywane zgodnie z ustawą i instrukcjami właściwego CSIRT. Proces wewnętrzny powinien eskalować natychmiast, nie dopiero w 23. godzinie.
Podstawa i źródła: nowelizacja KSC - Dz.U. 2026 poz. 252; Ministerstwo Cyfryzacji - podmioty i obowiązki; najważniejsze terminy KSC; FAQ KSC.
Projektuję platformy multi-vendor wraz z onboardingiem, płatnościami, moderacją i procesami operacyjnymi.
Zobacz usługę budowy marketplace