Dostawcy IT spoza EOG – rosnące wyzwania w obliczu zmian geopolitycznych

10 czerwca 2025 | Aktualności, The Right Focus, Wiedza

Globalny układ sił politycznych zmienia się bardzo dynamicznie, a kierunki tych zmian mogą niejednokrotnie zaskakiwać. Widać to wyraźnie na przykładzie ostatnich, trudnych do zrozumienia decyzji amerykańskiej administracji. M.in. z tego powodu kwestia współpracy z dostawcami usług IT spoza Europejskiego Obszaru Gospodarczego staje się zagadnieniem o strategicznym znaczeniu. Warto przyjrzeć się bliżej konsekwencjom takiej współpracy, zwłaszcza w sektorach infrastruktury krytycznej, w tym bankowości.

Globalne wyzwania w łańcuchach dostaw IT

Niepokój na arenie międzynarodowej stawia pod znakiem zapytania stabilność globalnych łańcuchów dostaw, szczególnie w zakresie usług technologicznych. Analitycy Reuters Events (październik 2024 r.), wskazują przy tym, że choć procesom związanym z dostawami zawsze towarzyszyła niepewność, to w ostatnich latach wystąpiły zakłócenia o niespotykanej skali.

Dominującą pozycję na światowym rynku zajmują amerykańskie korporacje technologiczne, dostarczające kluczowe rozwiązania takie jak:

  • infrastruktury chmurowe
  • narzędzia analityczne
  • systemy zarządzania danymi
  • rozwiązania z zakresu cyberbezpieczeństwa
  • inne niezbędne dla współczesnych instytucji finansowych technologie

Warto pamiętać, że działalność tych podmiotów podlega silnym wpływom politycznym, w szczególności decyzjom podejmowanym przez władze USA.

Regulacje prawne i ich implikacje

Przykładem regulacji oddziałującej na dostawców usług IT, jest amerykańska ustawa Cloud Act, która pozwala rządowi USA na uzyskanie dostępu do przechowywanych elektronicznie danych komunikacyjnych na podstawie nakazu sądowego.

Podmioty z Unii Europejskiej mogą podlegać jurysdykcji Cloud Act, gdy korzystają z usług związanych z USA lub świadczonych przez firmy mające siedzibę w Stanach – wskazuje Natalia Kotłowska-Wochna, szefowa Praktyki New Tech M&A.

Należy również przypomnieć, że transfer danych między UE a USA reguluje obecnie porozumienie Data Privacy Framework, stworzone w odpowiedzi na orzeczenie Trybunału Sprawiedliwości UE w sprawie Schrems II. Przyjmując to porozumienie, Stany Zjednoczone nie uchyliły jednak sekcji 702 FISA Amendments Act, która przyznaje służbom wywiadowczym uprawnienia wobec osób niebędących obywatelami USA i nieprzebywających na amerykańskim terytorium, co stwarza ryzyko zakwestionowania ważności Data Privacy Framework przez TSUE.

Kolejną regulacją mającą wpływ na branżę usług IT jest Data Act, który od 12 stycznia 2027 roku zabrania dostawcom usług chmurowych naliczania opłat za przenoszenie danych klientów do innego dostawcy – bez względu na siedzibę firmy. Przepis ten mógł przyczynić się do decyzji części globalnych dostawców o rezygnacji z pobierania opłat za transfer danych (tzw. egress fees).

Strategie minimalizacji ryzyka

W świetle narastających napięć geopolitycznych, podmioty stanowiące elementy infrastruktury krytycznej będą niewątpliwie koncentrowały się na ograniczaniu ryzyk związanych z wykorzystaniem usług IT od dostawców spoza EOG.

Jednym ze sposobów na osiągnięcie tego celu będzie dywersyfikacja dostawców, co pozwoli zminimalizować zagrożenia wynikające z potencjalnych decyzji politycznych czy zmian regulacyjnych. W ramach takiej strategii możliwe jest przenoszenie usług do europejskich dostawców, których rozwiązania nie tylko spełniają unijne normy, ale również są dostosowane do lokalnych zagrożeń i ich bieżących aktualizacji, co przekłada się na wyższy poziom bezpieczeństwa.

Dla banków istotnym wsparciem okazuje się Rozporządzenie DORA, wprowadzająca kompleksowe ramy zarządzania ryzykiem związanym z zewnętrznymi dostawcami usług ICT – przypomina Natalia Kotłowska-Wochna.

Zgodnie z przepisami DORA, instytucja finansowa zobowiązana jest opracować strategię zarządzania ryzykiem związanym z zewnętrznymi dostawcami usług ICT. Strategia ta powinna być wdrażana zgodnie z zasadą proporcjonalności, uwzględniając charakter, skalę i złożoność zależności technologicznych oraz krytyczność danej usługi dla zapewnienia ciągłości działalności finansowej.

Rozporządzenie wymaga również przeprowadzenia wstępnej oceny ryzyka koncentracji oraz cyklicznego przeglądu zagrożeń związanych z usługami ICT, przy uwzględnieniu profilu ryzyka organizacji oraz złożoności świadczonych usług.

Dostawcy IT spoza EOG –  co rekomendujemy bankom

Podsumowując, w obliczu narastających napięć geopolitycznych, podmioty stanowiące elementy infrastruktury krytycznej powinny wdrożyć środki pozwalające na ograniczenie ryzyka, takie jak:

  • Dywersyfikacja dostawców usług IT
  • Inwestycje w rozwiązania lokalne
  • Systematyczne audyty zgodności regulacyjnej
  • Wzmocnienie zabezpieczeń cybernetycznych
  • Opracowanie zaawansowanych planów ciągłości działania
  • Implementacja rozwiązań backupowych
  • Priorytetyzacja działań naprawczych
  • Kompleksowe programy szkoleniowe
  • Monitorowanie zagrożeń
  • Systematyczna aktualizacja planów uwzględniająca zmieniające się uwarunkowania rynkowe i geopolityczne

 

Masz pytania? Skontaktuj się z nami

Najnowsza Wiedza

Przegląd sektora bankowego | Banking dziś i jutro | Wrzesień 2026

Na depozytach bieżących Polacy trzymali w lipcu 1 117,5 mld zł, a na terminowych do dwóch lat włącznie – ponad 406 mld zł. Zadłużenie gospodarstw domowych wzrosło o 7,6 mld zł do 869,1 mld zł. A wartość gotówki w obiegu jest już bliska 500 miliardom zł.

Zapowiedź reformy podatków dochodowych

19 sierpnia podczas konferencji prasowej premier ogłosił pakiet zmian podatkowych planowanych na przyszły rok. Według zapowiedzi reforma ma z jednej strony odciążyć klasę średnią, z drugiej, przerzucić większy ciężar fiskalny na najzamożniejszych i największe przedsiębiorstwa. Sprawdzamy, jakie propozycje znalazły się w zapowiedzianym pakiecie i podpowiadamy, co mogą one oznaczać dla podatników.

Fundacja rodzinna i fiskus: co zapowiada projekt UD447 i dlaczego to nie koniec kłopotów

Fundacje rodzinne miały zapewnić przedsiębiorcom stabilne ramy do pokoleniowego zarządzania majątkiem. Tymczasem nie minęły jeszcze cztery lata, od kiedy pojawiły się pierwsze z nich, a zasady ich opodatkowania ponownie mają zostać zmienione. Bo skala zainteresowania oraz praktyczne problemy przerosły twórców przepisów, co najlepiej widać w liczbach –  927 wniosków o interpretacje indywidualne oraz 77 opinii Szefa KAS. Nie oznacza to jednak, że fundacje rodzinne są masowo wykorzystywane do agresywnej optymalizacji. Znaczna część pytań dotyczyła bowiem tego, jak prawidłowo stosować skomplikowane przepisy.

Banking dziś i jutro | Przegląd sektora finansowego | Sierpień 2026

Polski sektor bankowy z niepokojem przyjął niedawną wypowiedź Minister Funduszy i Polityki Regionalnej Katarzyny Pełczyńskiej-Nałęcz, która zapowiedziała przedstawienie propozycji dalszego podwyższenia CIT dla banków. Argumentacja przedstawiona przez minister opiera się jednak na błędnym utożsamieniu płynności sektora z jego rentownością i świadczy o niezrozumieniu podstawowych mechanizmów funkcjonowania sektora bankowego oraz zasad oceny jego kondycji finansowej.

NIS2 i UKSC w transporcie: co musisz zrobić przed październikiem 2026?

Od 3 kwietnia 2026 r. obowiązuje znowelizowana ustawa o krajowym systemie cyberbezpieczeństwa (UKSC). Oznacza to, że firmy z sektora transportu mają do zrealizowania konkretny harmonogram, w tym podlegają obowiązkowi rejestracji w wykazie KSC do 3 października 2026 r. Jeśli tego nie zrobią, mogą czekać je wysokie sankcje połączone w dodatku z ryzykiem osobistej odpowiedzialności kadry zarządzającej. Nie wszyscy jednak automatycznie podlegają nowym przepisom. Sprawdź, czy dotyczy to Twojej firmy i co warto zrobić, zanim skończy się czas na przygotowanie.

Fundacje rodzinne: rząd policzył i wystawił rachunek

Trzy lata. Tyle czekaliśmy na to, co Rada Ministrów widziała w danych od początku – i co właśnie ujawniła w przeglądzie ustawy o fundacji rodzinnej. Dokument jest nie tylko diagnozą problemów, ale przede wszystkim zapowiedzią poważnych zmian w regułach, które fundatorzy i ich doradcy traktowali jako pewne i stabilne. I tu tkwi problem, który wykracza daleko poza kwestie podatkowe. Jeśli zasady gry są zmieniane w jej trakcie, nie ma mowy ani o pewności planowania, ani o zaufaniu do prawa. Nieprzypadkowo jedną z największych obaw przedsiębiorców rozważających założenie fundacji nie jest poziom opodatkowania, lecz stabilność systemu prawnego. Którą ponownie podaje się w dziś w wątpliwość.

Co nowa ustawa frankowa oznacza dla banków

Mamy nową ustawę o szczególnych rozwiązaniach w zakresie rozpoznawania spraw dotyczących umów kredytu denominowanego lub indeksowanego do franka szwajcarskiego. Przepisy wchodzą w życie po upływie 14 dni od ogłoszenia. Czas na analizę tego, co nas czeka i co banki powinny zrobić już dziś.

Nie przegap terminu na dopełnienie obowiązków w zakresie cen transferowych

Ceny transferowe od lat pozostają jednym z głównych obszarów zainteresowania organów podatkowych. W praktyce oznacza to, że transakcje zawierane pomiędzy podmiotami powiązanymi są przedmiotem wzmożonej weryfikacji, a obowiązki dokumentacyjne w tym zakresie należą do jednych z najczęściej kontrolowanych.

Nowy projekt ustawy o jawności wynagrodzeń – co zmieniło się od grudnia 2025 r.?

Mamy już drugą wersję projektu ustawy o wzmocnieniu stosowania prawa do jednakowego wynagrodzenia mężczyzn i kobiet za jednakową pracę lub za pracę o jednakowej wartości, która doprecyzowuje procedury i terminy, a także powołuje nowy organ nadzoru. Opisywaliśmy już zmiany dotyczące etapu rekrutacji oraz trzy filary nadchodzącego systemu pay transparency, wskazując również, że Polska nie dotrzyma unijnego terminu implementacji (7 czerwca 2026 r.). Sprawdzamy więc kolejne zmiany, nowości i ryzyka, które pojawiły się w nowej, kwietniowej wersji projektu.

Payment Services Regulation (PSR) – między ochroną użytkownika a należytą starannością

Projekt rozporządzenia Payment Services Regulation (PSR) to jeden z najważniejszych elementów reformy unijnych ram prawnych w zakresie usług płatniczych. Jego głównym celem jest zwiększenie poziomu bezpieczeństwa obrotu bezgotówkowego oraz ograniczenie skali nadużyć finansowych, w szczególności tych wynikających z rozwoju kanałów cyfrowych. Jednocześnie nowe przepisy mają wprowadzić model odpowiedzialności, który nie spowoduje całkowitego przeniesienia ryzyka na instytucje finansowe, lecz zachowa istotną rolę należytej staranności po stronie użytkownika.

Zapraszamy do kontaktu:

Natalia Kotłowska-Wochna

Natalia Kotłowska-Wochna

Radca prawny / Partner/ Grupa Praktyk New Tech, IP, Trade & Logistics / Szefowa Praktyki New Tech M&A

+48 606 689 185

n.kotlowska@kochanski.pl