mój klient prosi mnie o wypełnienie kwestionariusza bezpieczeństwa, co mam robić
Lista kontrolna bezpieczeństwa to zwykle sygnał z łańcucha dostaw, a nie obowiązek ustawowy
Ankieta od klienta zwykle oznacza, że sam klient podlega rozporządzeniu NIS2 i jest zobowiązany do oceny swoich dostawców. Dzieje się tak również wtedy, gdy organizacja otrzymująca ankietę sama w ogóle nie jest objęta wymogami prawa: klient musi mieć wgląd w swoją własną sieć łańcucha dostaw, a ankieta jest tego konsekwencją. Ta sytuacja — otrzymywanie pytań bez samego podlegania ustawie — jest powszechna wśród wielu dostawców MŚP i jest szczegółowo wyjaśniona na stronie dotyczącej dlaczego dostawcy otrzymują wymagania bezpieczeństwa bez samych podlegania wymogom prawnym.
Ankieta zwykle dotyczy podobnych zagadnień: zarządzanie dostępem, polityka łatania oprogramowania, wykrywanie incydentów, kopie zapasowe, zarządzanie dostawcami i osoby odpowiedzialne za bezpieczeństwo w organizacji. Jeśli te zagadnienia nie są jeszcze uregulowane lub nie są udokumentowane, najlepiej je najpierw uporządkować, zanim ankieta zostanie wypełniona — w przeciwnym razie powstanie patchwork luźnych odpowiedzi, które będą musiały być ponownie zebrane przy następnej ankiecie. Dobrym pierwszym krokiem jest ustalenie jakie dziesięć środków jest używanych jako podstawa, ponieważ prawie każda ankieta w swej istocie na nich polega, oraz określenie gdzie zacząć jeśli nic nie zostało jeszcze udokumentowane.
Dlaczego klienci pytają w ten sposób: artykuł 21 ust. 2 NIS2
Obowiązek oceny dostawców wynika z artykułu 21 ust. 2 dyrektywy NIS2, który zawiera dziesięć środków, które musi podjąć organizacja objęta wymogami — w tym wyraźnie bezpieczeństwo łańcucha dostaw. Podmiot kluczowy lub ważny podmiot, który chce wykazać zgodność z tym wymogiem, może to zrobić tylko poprzez kontrolę własnych dostawców, a lista kontrolna bezpieczeństwa jest zwykłym instrumentem tego procesu. We wdrożeniu krajowym, Ustawie o cyberbezpieczeństwie, obowiązek ten pojawia się dla organizacji podlegających ustawie w Niemczech. Ci, którzy chcą sami sprawdzić, czy obowiązek ten ma bezpośrednie zastosowanie do ich organizacji, mogą to zweryfikować za pomocą pytania jak określić, czy przedsiębiorstwo podlega NIS2.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.