NIS2 to unijna dyrektywa dotycząca cyberbezpieczeństwa, która została zaimplementowana na gruncie polskiego prawa przez ustawę o Krajowym Systemie Cyberbezpieczeństwa (uKSC), uchwaloną 13 stycznia 2026, która weszła w życie 3 kwietnia 2026. Ustawa wprowadza okres przejściowy o długości jednego roku, co oznacza, że obowiązki wynikające z ustawy zaczną obowiązywać od 3 kwietnia 2027 – choć niektóre mechanizmy muszą być zaimplementowane przez rejestratorów z odpowiednim wyprzedzeniem. Zapraszamy do zapoznania się z najważniejszymi aspektami ustawy.
W największym skrócie, aby uniknąć utraty domeny, należy zadbać o prawidłowość i aktualność danych abonenckich, w tym działający numer telefonu oraz e-mail.
Abonent domeny ma obowiązek podania prawidłowych, pełnych i prawdziwych danych, a także dbania o ich aktualność. Nie jest to nowością, bowiem wynika bezpośrednio z regulaminu nazw domeny .pl (punkt 29.). Dotychczas jednak zapis ten nie był ściśle egzekwowany, zaś teraz, gdy stało się to obowiązkiem ustawowym, podejście do błędnych danych będzie dużo bardziej zasadnicze. Rejestr domen .pl w swojej polityce przeciwdziałania nadużyciom bezpośrednio wskazuje „podanie przez Abonenta nieprawidłowych lub nieprawdziwych (…) danych kontaktowych, jak również niepoprawienie tych danych lub brak ich aktualizacji” jako powód wystarczający do zawieszenia, a nawet rozwiązania umowy o utrzymywanie nazwy domeny. Z tego powodu Abonent lub jego reprezentant powinien ze szczególną troską podejść do aktualizacji danych rejestrowych domeny za każdym razem, gdy wymagają one zmiany.
Istotną nowością wprowadzaną przez ustawę, jeśli chodzi o dane abonenta, jest wymóg wyświetlania numeru telefonu oraz e-maila w bazie rejestru (tj. m.in. na stronie www.whois.pl). Obowiązek ten będzie dotyczył wyłącznie abonentów firmowych, tj. tych, których dane już teraz są wyświetlane, ale obecnie wyświetlane są bez e-maila oraz nie zawsze z numerem telefonu. Dane abonentów prywatnych będą, tak jak dotychczas, w całości ukryte (lecz nadal będą oni mieli obowiązek podania numeru telefonu do wiadomości rejestru, jeśli dotychczas tego nie zrobili). Należy przy tym zaznaczyć, że zarówno e-mail, jak i telefon, mają pozwolić na skontaktowanie się z abonentem domeny, co wynika bezpośrednio z zapisów ustawy.
Z ostatniego zdania wynika kolejny obowiązek: potwierdzenia co najmniej jednego ze sposobów kontaktu – adresu e-mail lub numeru telefonu. W premium.pl wybraliśmy potwierdzenie adresu e-mail, bowiem jest ono już dziś wymagane do założenia konta i z tego powodu wiele kontaktów abonenckich założonych od dnia uchwalenia ustawy jest już potwierdzonych. Starsze kontakty wymagają przejścia przez tę procedurę, a można ją uruchomić z poziomu listy kontaktów (niepotwierdzone są wyświetlone na czerwono), dodatkowo uruchomimy ją automatycznie dla wszystkich abonentów w miarę gdy będzie się zbliżał koniec okresu przejściowego. Po 3 kwietnia 2027 roku, domeny dowiązane do kontaktów z niepotwierdzonym adresem e-mail, podobnie jak do kontaktów z nieprawidłowymi danymi, będą niestety zawieszone przez rejestr.
W związku z tym, że adres e-mail abonenta firmowego będzie od kwietnia 2027 wyświetlany w whois, zalecamy sprawdzenie maila abonenckiego (poprzez kliknięcie „edytuj” na ww. liście kontaktów), w szczególności pod kątem danych osobowych – np. czy nie jest to mail zawierający imię i nazwisko pracownika, zwłaszcza byłego pracownika. Generalnie najlepiej użyć maila technicznego, typu biuro@nazwafirmy.pl lub domeny@nazwafirmy.pl – może on służyć jako przekierowanie na jedną lub więcej skrzynek pracowników, dzięki czemu nie będzie musiał być aktualizowany w rejestrze przy zmianach osobowych w firmie. Należy też wziąć pod uwagę, oraz uczulić pracowników, że publiczne udostępnienie tego maila, choć w założeniu ustawy ma zwiększać bezpieczeństwo publiczne, realnie przyczyni się do celowanych ataków na abonentów domen (tzw. spearphishing), a więc dobrze jest zadbać o zabezpieczenie skrzynki filtrami anty-spam oraz zachować szczególną ostrożność przy mailach w sprawie domeny – coraz częściej mogą to być próby podszycia się pod rejestr lub rejestratora. Odradzamy klikanie jakichkolwiek linków w wiadomościach e-mail, a w razie wątpliwości zapraszamy do kontaktu z premium.pl w celu weryfikacji. Wyjątkiem powinny być maile, których się spodziewamy, tj. np. mail z linkiem do potwierdzenia transferu czy weryfikacji adresu (zainicjowany zgodnie z procedurą wspomnianą w poprzednim akapicie), ale nawet wtedy zalecamy sprawdzenie nadawcy oraz – przed kliknięciem – czy link na pewno kieruje do domeny premium.pl.
Na koniec wspomnijmy, że obowiązki wynikające z dyrektywy NIS2 dotyczą nie tylko domen .pl, a wszystkich domen zarejestrowanych przez abonentów na terenie Unii Europejskiej (w tym także domen globalnych) – natomiast ich implementacja może się znacząco różnić pomiędzy rejestrami – na przykład rejestr .eu samodzielnie dokonuje weryfikacji danych abonenckich, podczas gdy rejestr .pl przerzuca ten obowiązek na rejestratorów. Z kolei np. rejestr .de wymaga rozszerzonej weryfikacji przez skan dowodu osobistego. W razie rozbieżności, powyższy opis należy traktować w pierwszej kolejności jako obowiązujący dla domen .pl, natomiast procedury weryfikacji stosowane przez premium.pl są wystarczające dla wszystkich końcówek domen oferowanych w naszym serwisie.