secria.eu

proč jsem odpovědný za bezpečnost svých dodavatelů

Řetězec je tak silný jako jeho nejslabší dodavatel

Odpovědnost za zabezpečení dodavatelů spočívá na subjektech kritické důležitosti a důležitých subjektech, protože jejich vlastní digitální bezpečnost do značné míry závisí na systémech, softwaru a službách jiných. Organizace může dobře zabezpečit svou vlastní síť, ale pokud má dodavatel s přístupem k těmto systémům špatné zabezpečení, vytváří se zde vstupní bod, který obchází vlastní opatření. Povinnost péče se proto nezaměřuje pouze na hranice vlastní organizace, ale na celý dodavatelský řetězec za ní.

To se v praxi týká mnohem více podniků než jen samotných povinných subjektů. Subjekt kritické důležitosti nebo důležitý subjekt, který musí posoudit svůj řetězec, často toto posouzení zašle prostřednictvím dotazníku nebo smluvní podmínky svým dodavatelům — a to i když tito dodavatelé sami nespadají pod zákon. Kdo takový dotazník na kybernetickou bezpečnost od zákazníka obdrží, všimne si tím důsledků NIS2 bez toho, aby sám pod něj spadal. Která opatření jsou v tomto případě relevantní, je popsáno v deseti opatřeních, která směrnice rozlišuje.

Kde to vyplývá z povinnosti péče

Článek 21 odstavec 2 směrnice NIS2 explicitně zmiňuje zabezpečení dodavatelského řetězce jako součást deseti opatření spadajících pod povinnost péče, včetně aspektů bezpečnosti v souvislosti s přímými dodavateli a poskytovateli služeb. Zákon o kybernetické bezpečnosti tuto povinnost převzal do české legislativy. NCSC vysvětluje, že tato povinnost péče je zaměřena na rizika: subjekt musí identifikovat, kde v řetězci existují rizika, a zavést proti nim vhodná opatření, což v praxi často znamená, že se od dodavatelů požaduje důkaz jejich zabezpečení. ISO/IEC 27001 nabízí v příloze A sadu opatření řídící vztahy s dodavateli, která se proto často používají jako referenční rámec v takovýchto posouzeních.

Co konkrétně musíte dělat

Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.

Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrola

Toto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.

Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.