můj klient mě prosí, abych vyplnil seznam otázek o bezpečnosti – co mám dělat
Bezpečnostní dotazník je obvykle signálem z řetězce, nikoli právní povinností
Dotazník od zákazníka obvykle znamená, že tento zákazník sám podléhá regulaci NIS2 a je povinen posuzovat své dodavatele. Stává se tak i v případě, že přijímající organizace sama vůbec není povinnou osobou: zákazník musí mít přehled o svém vlastním řetězci a dotazník je důsledkem tohoto požadavku. Tato situace — přijímání otázek bez toho, aby na vás zákon přímo vztah měl — je u mnoha poskytovatelů MKB běžná a je podrobněji vysvětlena na stránce o proč dodavatelé dostávají bezpečnostní požadavky, aniž by sami byly povinny je plnit.
Dotazník se obvykle zaměřuje na stejná témata: správa přístupu, zásady aktualizací, detekce incidentů, zálohování, řízení dodavatelů a vymezení odpovědnosti za bezpečnost v rámci organizace. Pokud tyto záležitosti ještě nemáte v pořádku nebo zdokumentovány, je nejlepší je nejprve uvést do pořádku, než dotazník začnete vyplňovat — jinak vznikne chaotická sbírka jednotlivých odpovědí, které při dalším dotazníku budou muset být znovu shromážděny. Dobrým prvním krokem je zjistit kterých deset opatření se používá jako základna, protože prakticky každý dotazník se v podstatě na ně odvolává, a určit kde začít pokud zatím nic není zdokumentováno.
Proč zákazníci postupují přesně takto: čl. 21 odst. 2 NIS2
Povinnost posuzovat dodavatele vyplývá z článku 21 odstavce 2 Směrnice NIS2, který obsahuje deset opatření, která musí přijmout povinná organizace — včetně explicitního požadavku na zabezpečení dodavatelského řetězce. Podstatná nebo důležitá entita, která chce splnit toto opatření, to může prokázat pouze tak, že kontroluje své vlastní dodavatele, a bezpečnostní dotazník je obvyklým nástrojem k tomu. V národní implementaci, Zákonu o kybernetické bezpečnosti, se tato povinnost objevuje u organizací, které v Česku podléhají zákonu. Pokud chcete sami ověřit, zda se tato povinnost vztahuje přímo na vaši organizaci, můžete to ověřit pomocí otázky jak určit, zda podnik podléhá NIS2.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.