Artykuł 21(2)(d) NIS2 wymaga od wszystkich przedsiębiorstw wdrożenia zabezpieczeń dla każdego bezpośredniego dostawcy — od dostawców oprogramowania, przez operatorów chmury, po firmy czystości z dostępem do serwerowni. Ten przewodnik wyjaśnia, co dokładnie musisz zrobić.
Zacznij audyt dostawców →Artykuł 21(2)(d) NIS2 nakazuje przedsiębiorstwom i operatorom usług krytycznych zawierać umowne zobowiązania bezpieczeństwa ze wszystkimi bezpośrednimi dostawcami. To nie dotyczy tylko dostawców IT — obejmuje każdego, kto ma dostęp do Twoich systemów lub danych.
Wymóg ten wynika z ryzyka epidemiologicznego w łańcuchu dostaw: jeśli Twój dostawca oprogramowania zostanie zhakowany, Ty też jesteś zagrożony. Polska regulacja wdrażająca dyrektywę NIS2 (projekt ustawy) precyzuje, że każda umowa musi zawierać konkretne klauzule bezpieczeństwa.
Kto to są dostawcy? Dostawcy SaaS, operatorzy chmury (AWS, Azure, Google Cloud), firmy outsourcingu IT, integrale systemów, agencje PR, firmy sprzątające serwernie, dostawcy prądu dla data center — każdy, kto ma wpływ na Twoją infrastrukturę cyfrową.
Każda umowa z dostawcą powinna zawierać następujące elementy:
Polskie przedsiębiorstwa mogą skorzystać z szablonów dostępnych w dokumentach UODO lub NASK.
Metoda 1: Kwestionariusz bezpieczeństwa — Tradycyjne podejście polegające na wysłaniu ankiety do dostawcy (15-30 pytań o bezpieczeństwo). Wady: długie czekanie na odpowiedzi, dostawcy mogą unikać trudnych pytań.
Metoda 2: Platformy ratingów bezpieczeństwa — SecurityScorecard, BitSight i UpGuard monitorują dostawców w czasie rzeczywistym, przydzielając oceny 0–100 na podstawie całkowitego profilu zagrożeń. Te narzędzia skanują publiczne źródła danych, rejestrów DNS, certyfikatów SSL, raportów podatności i historii naruszeń.
Dla większych organizacji, Reglyze i inne narzędzia ISMS mają wbudowane moduły zarządzania dostawcami — automatyzują ocenę, śledzenie compliance i komunikację z dostawcami.
Poniżej znajduje się minimalny zestaw pytań do każdego dostawcy. Możesz go dostosować do branży i profilu ryzyka dostawcy.
| Pytanie | Dlaczego to ważne |
|---|---|
| Czy posiadacie certyfikat ISO 27001 lub SOC 2? | Dowód formalny nadzoru bezpieczeństwa |
| Jak szybko powiadamiacie klientów o incydentach bezpieczeństwa? | Compliance z NIS2 wymaga powiadomienia w 24-72h |
| Czy szyfrujecie dane w spoczynku i w trakcie transmisji? | Ochrona przed kradzieżą danych |
| Czy przeprowadzacie testy penetracyjne? | Proaktywne identyfikowanie podatności |
| Jakie osoby mają dostęp do naszych danych i dlaczego? | Minimalizacja dostępu — zasada najniższych uprawnień |
| Czy korzystacie z podwykonawców? Jakie są ich wymagania bezpieczeństwa? | Zarządzanie ryzykiem w całym łańcuchu |
| Jakie są wasze procedury incident response? | Szybkie działanie w razie ataku |
| Gdzie przechowujecie nasze dane (lokalizacja serwerów)? | Compliance z RODO i lokalnym prawem |
| Czy pozwalacie na audyty bezpieczeństwa i testy penetracyjne? | Prawo do weryfikacji niezależnej |
| Co się stanie z naszymi danymi po zakończeniu umowy? | Bezpieczne usunięcie lub zwrot danych |
SecurityScorecard i podobne platformy działają poprzez ciągłe skanowanie publicznie dostępnych informacji o każdym dostawcy — rejestry DNS, certyfikaty SSL, bazy podatności, historia incydentów, obecność w dark web. Dostawca otrzymuje ocenę (np. A-F lub 0-100), którą możesz monitorować w panelu kontrolnym.
Zalety: automatyczne alerty, gdy ocena spadnie; porównanie dostawców; śledzenie trendów bezpieczeństwa bez konieczności wysyłania ankiet co roku.
Koszt: SecurityScorecard, BitSight i UpGuard to narzędzia komercyjne, ale oferują darmowe oceny dla dostawców (aby zachęcić ich do polepszenia ratingu). Dla małych firm: alternatywą jest wstępna ocena za pomocą darmowych narzędzi (np. Shodan, cert.pl czy analiza naszych testów penetracyjnych).
Dzień 1-5: Inwentaryzacja dostawców
Utwórz listę wszystkich dostawców z dostępem do systemów lub danych. Skategoryzuj ich: krytyczni (IT, chmura), ważni (oprogramowanie biznesowe), standardowi (usługi支持).
Dzień 6-15: Opracowanie wymagań i szablonów
Napisz szablonową klauzulę bezpieczeństwa dla umów. Dodaj pytania bezpieczeństwa (patrz checklist powyżej). Zintegruj z systemem ISMS (np. Reglyze) lub arkuszem ocenami.
Dzień 16-25: Ocena pierwszej fali (dostawcy krytyczni)
Wyślij ankietę lub dodaj dostawcę do SecurityScorecard. Przejrzyj certyfikaty ISO 27001/SOC 2. Zaplanuj audyty dla top-5 dostawców.
Dzień 26-30: Implementacja monitorowania i compliance
Skonfiguruj alerty dla ocen dostawców. Zaplanuj roczne audyty. Dokumantuj wszystko dla audytorów NIS2.
NIS2 obowiązuje wszystkie przedsiębiorstwa z wyjątkiem mikroprzedsiębiorstw (< 10 pracowników lub przychód < 2 mln EUR). Jeśli Twoja firma ma więcej niż 10 pracowników, musisz wdrożyć zarządzanie bezpieczeństwem dostawców. Nawet dla mikroprzedsiębiorstw zagrażających usług krytycznych (energia, woda, opieka zdrowotna, transport) wymagania NIS2 mają zastosowanie.
Nie koniecznie — możesz dodać aneks bezpieczeństwa do istniejącej umowy. Jednak nowe umowy powinny zawierać klauzule NIS2 od początku. Dla dostawców krytycznych (chmura, IT) zalecamy renegocjację już w 2024 r., zanim wejdą w życie przepisy przejściowe (18 m-cy od publikacji dyrektywy).
Pytanie o ryzyko — jeśli dostawca odmawia podpisu zobowiązań bezpieczeństwa, zwiększa Twoje ryzyko regulacyjne. Opcje: (1) zmień dostawcę, (2) zmniejsz jego dostęp do krytycznych systemów, (3) wymagaj dodatkowego ubezpieczenia cybernetycznego, (4) zlecaj audyty niezależnym firmom. Dokumentuj decyzję dla audytorów NIS2.
Nie — ratingi bezpieczeństwa to szybka pierwsza faza oceny (zidentyfikowanie flagi czerwonej). Dla dostawców krytycznych musisz przeprowadzić audyt on-site, test penetracyjny lub przejrzeć certyfikat SOC 2. Platformy takie jak Reglyze łączą oba podejścia — automatyczne ratingi + zarządzanie audytami.
Polska Inspekcja Ochrony Danych (UODO) i regulator branżowy (NASK dla sektora publicznego) mogą nałożyć grzywny do 10 mln EUR lub 2% światowego przychodu rocznego za brak zarządzania dostawcami. Ponadto, jeśli incydent bezpieczeństwa Twojego dostawcy doprowadzi do naruszenia RODO, Ty ponosisz odpowiedzialność jako administrator. Dokumentacja programu zarządzania dostawcami to Twoja obrona.
Nie czekaj na inspekcję. Pobierz naszą bezpłatną szablonową klauzulę bezpieczeństwa do umów, 10-pytaniowy checklist i harmonogram 30-dniowego wdrożenia. Lub skontaktuj się z naszym zespołem, aby skonfigurować monitorowanie dostawców w SecurityScorecard lub Reglyze.
Zacznij bezpłatną ocenę