proč jsem odpovědný za bezpečnost svých dodavatelů
Řetězec je tak silný jako jeho nejslabší dodavatel
Odpovědnost za zabezpečení dodavatelů spočívá na subjektech kritické důležitosti a důležitých subjektech, protože jejich vlastní digitální bezpečnost do značné míry závisí na systémech, softwaru a službách jiných. Organizace může dobře zabezpečit svou vlastní síť, ale pokud má dodavatel s přístupem k těmto systémům špatné zabezpečení, vytváří se zde vstupní bod, který obchází vlastní opatření. Povinnost péče se proto nezaměřuje pouze na hranice vlastní organizace, ale na celý dodavatelský řetězec za ní.
To se v praxi týká mnohem více podniků než jen samotných povinných subjektů. Subjekt kritické důležitosti nebo důležitý subjekt, který musí posoudit svůj řetězec, často toto posouzení zašle prostřednictvím dotazníku nebo smluvní podmínky svým dodavatelům — a to i když tito dodavatelé sami nespadají pod zákon. Kdo takový dotazník na kybernetickou bezpečnost od zákazníka obdrží, všimne si tím důsledků NIS2 bez toho, aby sám pod něj spadal. Která opatření jsou v tomto případě relevantní, je popsáno v deseti opatřeních, která směrnice rozlišuje.
Kde to vyplývá z povinnosti péče
Článek 21 odstavec 2 směrnice NIS2 explicitně zmiňuje zabezpečení dodavatelského řetězce jako součást deseti opatření spadajících pod povinnost péče, včetně aspektů bezpečnosti v souvislosti s přímými dodavateli a poskytovateli služeb. Zákon o kybernetické bezpečnosti tuto povinnost převzal do české legislativy. NCSC vysvětluje, že tato povinnost péče je zaměřena na rizika: subjekt musí identifikovat, kde v řetězci existují rizika, a zavést proti nim vhodná opatření, což v praxi často znamená, že se od dodavatelů požaduje důkaz jejich zabezpečení. ISO/IEC 27001 nabízí v příloze A sadu opatření řídící vztahy s dodavateli, která se proto často používají jako referenční rámec v takovýchto posouzeních.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.