prečo som zodpovedný za bezpečnosť mojich dodávateľov
Reťaz je len taká silná, ako jej najslabší dodávateľ
Zodpovednosť za bezpečnosť dodávateľov leží na subjektoch kritickej alebo dôležitej infraštruktúry, pretože ich vlastná digitálna bezpečnosť do veľkej miery závisí od systémov, softvéru a služieb ostatných. Organizácia môže dobre zabezpečiť svoju vlastnú sieť, ale ak má dodávateľ s prístupom k týmto systémom slabú bezpečnosť, vzniká tam vstup, ktorý obchádza vlastné opatrenia. Povinnosť starostlivosti preto nehľadá len na steny vlastnej organizácie, ale na celý dodávateľský reťazec za ňou.
To sa v praxi dotýka oveľa viac podnikov než len samotných povinných subjektov. Subjekt kritickej alebo dôležitej infraštruktúry, ktorý musí posúdiť svoj reťazec, často túto kontrolu posiela vo forme otáznika alebo zmluvnej podmienky svojim dodávateľom — aj keď títo dodávatelia sami nespadajú pod zákon. Kto takýto bezpečnostný dotazník od zákazníka dostane, pocíti tým dôsledky NIS2 bez toho, aby naň sám padal. Ktoré opatrenia sú pritom na mieste, je popísané v desiatich opatreniach, ktoré smernica rozlišuje.
Kde to vyplýva z povinnosti starostlivosti
Článok 21 ods. 2 smernice NIS2 výslovne spomína bezpečnosť dodávateľského reťazca ako súčasť desiatich opatrení spadajúcich pod povinnosť starostlivosti, vrátane aspektov bezpečnosti vzťahov s priamymi dodávateľmi a poskytovateľmi služieb. Zákon o kybernetickej bezpečnosti túto povinnosť zapracúva do slovenskej legislatívy. Národný bezpečnostný úrad objasňuje, že táto povinnosť starostlivosti je zameraná na riziká: subjekt musí zistiť, kde sú riziká v reťazci, a prijať voči nim vhodné opatrenia, čo v praxi často znamená, že od dodávateľov sa požaduje dôkaz ich bezpečnosti. ISO/IEC 27001 ponúka v prílohe A sadu kontrolných opatrení zaoberajúcich sa vzťahmi s dodávateľmi, ktorá sa tak často objavuje ako referenčný rámec v takýchto bodovaniach.
Na čom je to založené
- Smernica (EÚ) 2022/2555 (NIS2), článok 21 odsek 2 — desať opatrení
- Zákon o kybernetickej bezpečnosti — nederlandská transpozícia NIS2
- ISO/IEC 27001 — Príloha A, kontrolné opatrenia
- NCSC — informácie o povinnosti starostlivosti a oznamovacej povinnosti
Samotná smernica je na EUR-Lex. Odkazujeme na každé tvrdenie; nemusíte nám veriť.
Čo konkrétne musíte urobiť
Vypracovanie podľa jednotlivých povinností vrátane súvisiacich lehôt a šablón na ich zaznamenanie je v predplatnom.
Pozrite si predplatné Najskôr bezplatná NIS2 kontrolaToto nie je právna porada. Táto stránka poskytuje všeobecné informácie o kybernetickej bezpečnosti pre malé a stredné podniky. Nepoznáme vašu podnikateľskú činnosť a neposkytujeme poradenstvo v oblasti udržateľnosti, záruku a certifikáciu. V prípade pochybností o vašej situácii si poraďte s poradcom alebo účtovným asistentom.
Napísané s pomocou AI na základe zdrojov vyššie, skontrolované ľudskou osobou 2026-09-05. Niečo to nie je v poriadku? Dajte nám vedieť — opravy majú prioritu.