proč dostávám požadavky na bezpečnost, když sám nepodléhám NIS2
Dodavatelský řetězec přenáší povinnost péče na dodavatele
To je způsobeno tím, jak je povinnost péče strukturována. Organizace, která sama podléhá směrnici NIS2, se nesmí omezit pouze na zajištění vlastní bezpečnosti, ale musí také posoudit, jak bezpečné jsou její dodavatele a poskytovatelé služeb — to je součást co znamená povinnost péče v běžné řeči. Tato povinnost přesahuje vlastní dodavatelský řetězec. Organizace, která má povinnost, se tedy nemůže spokojit pouze se zajištěním bezpečnosti vlastních systémů; musí také mít přehled o rizicích, která přicházejí prostřednictvím dodavatelů, softwarových partnerů a poskytovatelů služeb. Odtud dotazník, smluvní požadavek nebo žádost o předložení dokladu.
Pro příjemce takového dotazníku to automaticky neznamená, že jeho vlastní organizace podléhá směrnici NIS2. To znamená, že zákazník, který jí skutečně podléhá, má povinnost to kontrolovat u svých dodavatelů. Kdo sám není zavázán, ale je součástí řetězce organizace, která je zavázána, setkává se s podobnými otázkami — o řízení přístupu, o hlášení incidentů, o bezpečnostních opatřeních — aniž by s tím byla spojena vlastní registrační nebo oznamovací povinnost vůči dohledovacím orgánům. Kdo si chce přesně ověřit, zda jeho vlastní organizace také samostatně podléhá směrnici, může si to zkontrolovat prostřednictvím otázky jak zjistit, zda vaše podniky podléhají NIS2. Pro ty, kteří již mají takový dotazník v kanceláři, existuje samostatné vysvětlení o co dělat, když zákazník žádá o dotazník bezpečnosti.
Odkud to vyplývá: článek 21 odstavec 2 směrnice NIS2
Článek 21 odstavec 2 směrnice NIS2 výslovně zmiňuje bezpečnost dodavatelského řetězce a vztah s dodavateli jako součást deseti opatření, která musí přijmout podnikatelé a důležité subjekty. Tato povinnost byla v Nizozemsku převzata do zákona o kybernetické bezpečnosti. NCSC ve své informaci o povinnosti péče vysvětluje, že tato odpovědnost v řetězci v praxi vede na dotazníky a smluvní požadavky směřované na dodavatele, kteří sami pod zákon nepatří.
Na čem je to založeno
- Směrnice (EU) 2022/2555 (NIS2), článek 21 odstavec 2 — deset opatření
- Zákon o kybernetické bezpečnosti — český přepis NIS2
- ISO/IEC 27001 — příloha A, kontrolní opatření
- NCSC — informace o povinnosti péče a oznamovací povinnosti
Samotné nařízení je na EUR-Lex. Odkazujeme na každé tvrzení; nemusíte nám věřit na slovo.
Co konkrétně musíte dělat
Rozpracování pro každou povinnost, s příslušnými lhůtami a šablonami pro zaznamenání, je v předplatném.
Podívejte se na předplatné Nejdřív bezplatná NIS2-kontrolaToto není právní rada. Tato stránka poskytuje obecné informace o kybernetické bezpečnosti pro střední a malé podniky. Neznáme váš provoz a neposkytujeme poradenství v oblasti udržitelnosti, žádné ujištění a žádný certifikační znak. Pokud si nejste jisti svou vlastní situací, poraďte se s poradcem nebo svým účetním.
Napsáno s AI na základě výše uvedených zdrojů, zkontrolováno člověkem dne 2026-09-05. Není tam něco špatně? Dejte nám vědět — opravy mají přednost.