secria.eu

dlaczego jestem odpowiedzialny za bezpieczeństwo moich dostawców

Łańcuch jest tak silny jak jego najsłabszy dostawca

Odpowiedzialność za bezpieczeństwo dostawców spoczywa na podmiotach istotnych i ważnych, ponieważ ich własne bezpieczeństwo cybernetyczne w dużej mierze zależy od systemów, oprogramowania i usług innych firm. Organizacja może dobrze zabezpieczyć własną sieć, ale jeśli dostawca mający dostęp do tych systemów jest słabo zabezpieczony, tworzy to punkt wejścia, który omija jej własne środki. Obowiązek zarządzania ryzykiem cybernetycznym bierze zatem pod uwagę nie tylko bezpieczeństwo wewnątrz organizacji, ale cały łańcuch dostaw za nią stojący.

W praktyce dotyczy to znacznie więcej przedsiębiorstw niż tylko same podmioty zobowiązane. Podmiot istotny lub ważny, który musi ocenić swój łańcuch dostaw, często przesyła tę ocenę w postaci kwestionariusza lub warunku umownego swoim dostawcom — nawet jeśli ci dostawcy sami nie podlegają ustawie. Kto taki kwestionariusz bezpieczeństwa od klienta otrzyma, doświadcza przez to skutków NIS2, nie podlegając jej sam. Które środki wchodzą tutaj w grę, opisane zostało w dziesięciu środkach, które rozróżnia dyrektywa.

Skąd wynika to z obowiązku zarządzania ryzykiem cybernetycznym

Artykuł 21 ust. 2 dyrektywy NIS2 wyraźnie wymienia bezpieczeństwo łańcucha dostaw jako część dziesięciu środków wchodzących w skład obowiązku zarządzania ryzykiem cybernetycznym, w tym aspekty bezpieczeństwa relacji z bezpośrednimi dostawcami i usługodawcami. Ustawa o bezpieczeństwie cybernetycznym przejmuje ten obowiązek do polskiego ustawodawstwa. NCSC wyjaśnia, że obowiązek zarządzania ryzykiem cybernetycznym jest ukierunkowany na ryzyko: podmiot musi zidentyfikować, gdzie w łańcuchu znajdują się ryzyka i zastosować wobec nich odpowiednie środki, co w praktyce często oznacza żądanie od dostawców dowodu ich bezpieczeństwa. ISO/IEC 27001 zawiera w Dodatku A zestaw środków kontrolnych dotyczących relacji z dostawcami i dlatego często pojawia się jako ramy odniesienia w tego rodzaju ocenach.

Co konkretnie musisz zrobić

Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.

Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-check

To nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.

Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.