← Powrót do bloga
21 sierpnia 20267 min czytania

Jak bardzo gotowi na NIS2 są holenderscy dostawcy MŚP? Dane z CBS Cybersecuritymonitor 2025

Odkąd NIS2 weszła w życie, coraz więcej kupujących objętych CSRD lub NIS2 prosi swoich krytycznych dostawców o ocenę cyberbezpieczeństwa — zobowiązuje ich do tego art. 21(2)(d). Ale jak realistyczne jest to żądanie? Jak daleko zaszło przeciętne holenderskie MŚP w zakresie podstawowych środków, których oczekuje NIS2? Ten artykuł dotyczy konkretnie Holandii: poniższe dane obejmują holenderskie firmy — istotne, jeśli zaopatrują się Państwo u holenderskich dostawców lub oceniają holenderską spółkę zależną.

Holenderski urząd statystyczny (CBS) publikuje corocznie Cybersecuritymonitor — obecnie już w dziewiątej edycji — na podstawie reprezentatywnej próby holenderskich firm zatrudniających od 2 do 250 pracowników. Ten artykuł podsumowuje dane najistotniejsze dla oceny dostawców, z podaniem źródła dla każdej liczby.

Przepaść między dużymi a małymi firmami

Najwyraźniejszy wzorzec w Cybersecuritymonitor 2025 to przepaść w zależności od wielkości firmy. Wśród dużych firm (250+ pracowników) 86% wdrożyło dziesięć lub więcej z dwunastu badanych środków. Wśród mikroprzedsiębiorstw (2-10 pracowników) odsetek ten wynosi zaledwie 13% — a 40% tej grupy stosuje trzy lub mniej środków.

Ta przepaść znacznie różni się w zależności od branży: w usługach finansowych ponad połowa firm dysponuje kompleksowym zestawem środków, wobec zaledwie 7% w branży hotelarsko-gastronomicznej.

Dla kupujących oceniających dostawców z różnych branż ma to konkretne znaczenie: założenie, że „mali dostawcy prawdopodobnie sobie radzą", nie jest statystycznie uzasadnione. Rozrzut w segmencie MŚP jest na tyle duży, że ustrukturyzowana ocena dla każdego dostawcy z osobna ma większą wartość niż branżowe założenie.

Dane według tematów istotnych dla NIS2

Art. 21 NIS2 operuje dziesięcioma obszarami oceny CY (pełną listę znajdą Państwo w naszym przewodniku krok po kroku po ocenie NIS2 łańcucha dostaw). Dane CBS nie mierzą bezpośrednio zgodności z NIS2, ale leżące u ich podstaw środki ściśle pokrywają się z kilkoma tematami CY:

Zarządzanie ryzykiem (porównywalne z CY1) — tylko 29% holenderskich MŚP przeprowadza formalną analizę ryzyka krytycznych zasobów biznesowych.

Cyberhigiena i szkolenia (porównywalne z CY7) — mniej niż 9% holenderskich MŚP wymaga obowiązkowych szkoleń z bezpieczeństwa IT dla pracowników.

Zarządzanie dostępem (porównywalne z CY9) — średnio 61% holenderskich MŚP (2-250 pracowników) stosuje uwierzytelnianie wieloskładnikowe; w firmach zatrudniających 10-50 pracowników odsetek ten rośnie do 79%, wobec 97% w dużych firmach.

Kryptografia (porównywalne z CY8) — szyfrowanie danych stosuje mniej więcej jedna trzecia mikroprzedsiębiorstw, wobec 91% dużych firm.

Ciągłość działania (porównywalne z CY3) — 66% przechowuje kopię zapasową w innej lokalizacji fizycznej; 71% stosuje formalną politykę haseł.

Podstawowe środki, takie jak oprogramowanie antywirusowe, są za to szeroko rozpowszechnione: korzysta z nich 85% wszystkich firm, niezależnie od wielkości — tu przepaść jest znikoma.

Co piąte małe MŚP nie stosuje żadnego środka

Dodatkowy sygnał pochodzi z kampanii Alert Online holenderskiego Ministerstwa Gospodarki (za pośrednictwem Digital Trust Center, wrzesień 2025): wśród małych MŚP (poniżej 10 pracowników) co piąta firma nie stosuje absolutnie żadnego środka bezpieczeństwa — nie „niewystarczającego", lecz zerowego.

Jednocześnie Cybersecuritymonitor 2025 podaje, że odsetek firm dotkniętych incydentem cybernetycznym w 2024 roku spadł do najniższego poziomu od dziewięciu lat (4%) — choć phishing i spoofing, z wynikiem 23%, pozostają zdecydowanie najczęstszym zagrożeniem, a wskaźnik incydentów wśród dużych firm (16%) jest w rzeczywistości wyższy, co jest spójne z ich większą powierzchnią ataku i widocznością jako celu.

Co to oznacza dla dostawców i kupujących?

Dla dostawców: jeśli klient prosi o ocenę NIS2, dane te sugerują, że z pewnością nie są Państwo jedyni bez wszystkich podstawowych środków — ale nie czyni to prośby mniej zasadną. Obszary, w których holenderskie MŚP średnio wypadają najsłabiej (analiza ryzyka, obowiązkowe szkolenia), można znacząco poprawić już za pomocą dokumentu polityki na pół strony.

Dla kupujących: ten rozrzut jest właśnie powodem, by nie oceniać dostawców na podstawie zaufania, lecz za pomocą ustrukturyzowanego kwestionariusza obejmującego te same dziesięć tematów CY. Skorzystajcie Państwo z naszej darmowej scorecard oceny dostawców dla szybkiej wstępnej oceny lub z pełnej oceny NIS2 łańcucha dostaw dla przeglądu gotowego na audyt.

Metodologia i źródła

Dane w tym artykule pochodzą z CBS Cybersecuritymonitor 2025 (dziewiąta edycja), opartego na próbie holenderskich firm zatrudniających od 2 do 250 pracowników, opublikowanego przez holenderski urząd statystyczny (CBS) we współpracy z Krajowym Centrum Cyberbezpieczeństwa (NCSC). Dodatkowe dane dotyczące małych MŚP (poniżej 10 pracowników) pochodzą z kampanii Alert Online 2025 Ministerstwa Gospodarki, prowadzonej za pośrednictwem Digital Trust Center.

Dane CBS mierzą ogólne środki cyberbezpieczeństwa, a nie zgodność z NIS2 jako taką — powiązanie z dziesięcioma obszarami oceny CY w tym artykule jest własną interpretacją verified.supply, a nie oficjalną klasyfikacją CBS lub NCSC. Traktujcie Państwo te dane jako kontekst, a nie zamiennik własnej oceny dostawców.

Najczęściej zadawane pytania

Ile holenderskich MŚP ma uporządkowane cyberbezpieczeństwo?
Według CBS Cybersecuritymonitor 2025 tylko 13% mikroprzedsiębiorstw (2-10 pracowników) wdrożyło dziesięć lub więcej z dwunastu badanych środków, wobec 86% dużych firm (250+ pracowników). 40% mikroprzedsiębiorstw stosuje trzy lub mniej środków.
Jakie jest źródło tych danych związanych z NIS2?
Dane pochodzą z CBS Cybersecuritymonitor 2025 (holenderski urząd statystyczny, dziewiąta edycja) oraz kampanii Alert Online 2025 Ministerstwa Gospodarki. CBS mierzy ogólne środki cyberbezpieczeństwa wśród holenderskich firm, a nie bezpośrednio zgodność z NIS2.
Ile MŚP stosuje uwierzytelnianie wieloskładnikowe?
Średnio 61% holenderskich MŚP (2-250 pracowników), według CBS Cybersecuritymonitor 2025. W firmach zatrudniających 10-50 pracowników odsetek ten rośnie do 79%, wobec 97% w dużych firmach (250+ pracowników).
Dlaczego powinienem oceniać dostawców indywidualnie, zamiast polegać na ich branży lub wielkości?
Dane CBS pokazują duży rozrzut: ponad połowa firm z sektora finansowego dysponuje kompleksowym zestawem środków, wobec zaledwie 7% w branży hotelarsko-gastronomicznej. Założenie oparte na branży lub wielkości firmy jest więc niewiarygodne — ustrukturyzowana ocena dla każdego dostawcy z osobna, na przykład za pomocą naszej darmowej scorecard, daje bardziej wiarygodny obraz.

Przeczytaj także

Zbuduj profil VS (dawniej VSME) raz

Załóż konto i zacznij już dziś.

Bez hasła — wysyłamy link do logowania e-mailem.