dlaczego otrzymuję wymogi bezpieczeństwa, jeśli sam nie podlegam NIS2
Łańcuch dostaw przenosi obowiązek opieki na dostawców
Wynika to ze sposobu, w jaki zbudowany jest obowiązek opieki. Organizacja podlegająca samej dyrektywie NIS2 musi nie tylko porządnie zorganizować własne bezpieczeństwo, ale także ocenić, jak bezpieczni są jej dostawcy i usługodawcy — to jest część co obowiązek opieki oznacza w zwykłym języku. Obowiązek ten wykracza poza własny łańcuch dostaw. Organizacja podlegająca ustawowo nie może ograniczyć się do zabezpieczenia własnych systemów; musi także mieć wgląd w ryzyko pochodzące od podwykonawców, dostawców oprogramowania i usługodawców. Stąd ankieta, wymóg umowny lub prośba o dostarczenie dowodu.
Dla odbiorcy takiej ankiety nie oznacza to automatycznie, że własna organizacja podlega dyrektywie NIS2. Oznacza to, że klient, który rzeczywiście podlega, ma obowiązek sprawdzić to u swoich dostawców. Kto sam nie jest zobowiązany, ale znajduje się w łańcuchu dostaw organizacji podlegającej ustawowo, w ten sposób spotyka się z tym samym rodzajem pytań — o kontrolę dostępu, o zgłaszanie incydentów, o środki bezpieczeństwa — bez towarzyszącego obowiązku rejestracji lub zgłoszenia u organów nadzoru. Kto chce dokładnie wiedzieć, czy własna organizacja podlega również samej dyrektywie, może to sprawdzić w pytaniu, jak wiedzieć, czy Twoja firma podlega NIS2. Dla tych, którzy już mają taką ankietę na biurku, jest osobne wyjaśnienie dotyczące co robić, gdy klient prosi o ankietę dotyczącą bezpieczeństwa.
Źródło tego: artykuł 21 ust. 2 dyrektywy NIS2
Artykuł 21 ust. 2 dyrektywy NIS2 wyraźnie wymienia bezpieczeństwo łańcucha dostaw i relacje z dostawcami jako część dziesięciu środków, które muszą podjąć podmioty zasadnicze i ważne. Dla Niderlandów obowiązek ten został przejęty w Ustawie o cyberbezpieczeństwie. NCSC wyjaśnia w swoim przewodniku dotyczącym obowiązku opieki, że ta odpowiedzialność za łańcuch dostaw w praktyce prowadzi do ankiet i wymogów umownych kierowanych do dostawców, którzy sami nie podlegają ustawie.
Na czym to jest oparte
- Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 — dziesięć środków
- Ustawa o ochronie cyberprzestrzeni — polska transpozycja NIS2
- ISO/IEC 27001 — Załącznik A, środki kontroli
- NCSC — wytyczne dotyczące zobowiązań i procedur powiadomienia
Sama dyrektywa znajduje się na EUR-Lex. Odwołujemy się do każdego stwierdzenia; nie musisz nam wierzyć na słowo.
Co konkretnie musisz zrobić
Szczegółowe wdrożenie każdego obowiązku, wraz z odpowiednimi terminami i szablonami do dokumentowania, znajduje się w subskrypcji.
Zapoznaj się z subskrypcją Najpierw bezpłatny NIS2-checkTo nie jest porada prawna. Strona zawiera informacje ogólne na temat cyberbezpieczeństwa dla MŚP. Nie znamy Twojej operacji biznesowej, nie udzielamy porad dotyczących zrównoważenia, nie udzielamy asurance i nie przyznajemy znaków certyfikacji. W przypadku wątpliwości dotyczących Twojej sytuacji skonsultuj się z doradcą lub swoim księgowym.
Napisano z użyciem AI na podstawie źródeł powyżej, sprawdzono przez człowieka na 2026-09-05. Coś się nie zgadza? Daj nam znać — poprawki otrzymują priorytet.