← Powrót do bloga
5 sierpnia 20267 min czytania

Ocena łańcucha dostaw NIS2: jak ocenić cyberbezpieczeństwo swoich dostawców?

Czego NIS2 wymaga od Państwa jako nabywcy

NIS2 (dyrektywa (UE) 2022/2555) zobowiązuje podmioty kluczowe i ważne do aktywnej oceny oraz kontraktowego zabezpieczenia cyberbezpieczeństwa swojego łańcucha dostaw — art. 21 ust. 2 lit. d.

W Niemczech NIS2 wdrożono jako NIS2UmsuCG, obowiązujący od 6 grudnia 2025 roku. Organem nadzorczym jest BSI (Bundesamt für Sicherheit in der Informationstechnik), niemiecki odpowiednik polskiego systemu nadzoru nad cyberbezpieczeństwem. W Polsce NIS2 wdrożono nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa, nadzorowaną przez CSIRT poziomu krajowego (w tym CERT Polska).

Co powinni Państwo móc wykazać: że ustalili Państwo, jakie środki cyberbezpieczeństwa wdrożyli Państwa kluczowi dostawcy, oraz że ocena ta została udokumentowana. Wiadomość e-mail z pytaniem „czy jesteście bezpieczni?" nie stanowi dokumentacji.

Dziesięć obszarów oceny łańcucha dostaw NIS2

Art. 21 NIS2 definiuje dziesięć obszarów bezpieczeństwa. Ustrukturyzowana ocena łańcucha dostaw pyta dostawców o każdy z tych obszarów, zamiast zadawać jedno ogólne pytanie.

CY1 — Zarządzanie ryzykiem. Czy istnieje udokumentowana polityka zarządzania ryzykiem cyberbezpieczeństwa, weryfikowana co najmniej raz w roku?

CY2 — Zarządzanie incydentami. Czy istnieje udokumentowana procedura reagowania na incydenty, i czy dostawca może zgłosić Państwu incydent bezpieczeństwa w ciągu 24 godzin?

CY3 — Ciągłość działania. Czy istnieją plan ciągłości działania (BCP) oraz plan odtwarzania po awarii (DRP), testowane co najmniej raz w roku?

CY4 — Bezpieczeństwo łańcucha dostaw. Czy dostawca z kolei wprowadził wymogi cyberbezpieczeństwa do umów z własnymi dostawcami i ocenia ich cyberbezpieczeństwo?

CY5 — Bezpieczny rozwój oprogramowania, dotyczy tylko dostawców oprogramowania. Czy stosowane są zasady security by design wraz z regularnymi testami penetracyjnymi? Firmy niezajmujące się tworzeniem oprogramowania mogą oznaczyć ten punkt jako niedotyczący, bez utraty punktów.

CY6 — Zarządzanie podatnościami. Czy istnieje formalny proces zarządzania poprawkami, z wdrażaniem krytycznych poprawek w ciągu 14 dni?

CY7 — Cyberhigiena i szkolenia. Czy pracownicy przechodzą szkolenia z cyberbezpieczeństwa co najmniej raz w roku, i czy istnieje polityka dopuszczalnego użycia systemów IT?

CY8 — Kryptografia. Czy dane wrażliwe są szyfrowane w spoczynku i podczas przesyłania (HTTPS/TLS)?

CY9 — Zarządzanie dostępem i bezpieczeństwo HR. Czy uwierzytelnianie wieloskładnikowe jest aktywne na systemach krytycznych, czy stosowana jest zasada najmniejszych uprawnień, i czy istnieje procedura offboardingu dla odchodzących pracowników?

CY10 — Certyfikaty, opcjonalne, lecz wartościowe. Czy dostawca posiada ISO/IEC 27001, SOC 2 Type II, Cyber Essentials lub TISAX? Certyfikaty te dodają punkty bonusowe do wskaźnika dojrzałości, ale nie są warunkiem dobrej oceny.

Problem z własnymi kwestionariuszami

Wiele działów zakupów wysyła własny kwestionariusz Excel do dostawców. W praktyce prowadzi to systematycznie do trzech problemów.

Niespójne odpowiedzi — dostawcy różnie interpretują to samo pytanie. „Czy macie firewall?" oznacza dla dostawcy usług IT coś innego niż dla małego zakładu rzemieślniczego.

Brak porównywalności — bez jednolitej skali oceny nie można porównać dostawcy A z dostawcą B. Otrzymują Państwo odpowiedzi, nie wynik liczbowy.

Brak dokumentacji nadającej się do audytu — wypełniony arkusz Excel przesłany e-mailem nie jest dowodem, który organ nadzorczy bezwarunkowo zaakceptuje podczas kontroli. Potrzebna jest ustrukturyzowana, opatrzona datą, archiwizowalna ocena — ujednolicony wskaźnik dojrzałości, obliczany według tych samych ważonych kryteriów dla każdego dostawcy, rozwiązuje wszystkie trzy problemy jednocześnie.

Jak verified.supply standaryzuje ocenę NIS2

verified.supply wdraża ocenę NIS2 jako ustrukturyzowany kwestionariusz obejmujący dziesięć obszarów CY — wypełniany bezpośrednio przez dostawcę, bez potrzeby wiedzy informatycznej. Wynikiem jest wskaźnik dojrzałości w skali 0-100, ważony zgodnie z priorytetami ryzyka określonymi w art. 21 NIS2.

Zarządzanie dostępem (CY9) odpowiada za 16 ze 100 punktów — najwyższa waga, ponieważ tożsamość jest najczęstszą powierzchnią ataku. Zarządzanie incydentami (CY2) i kryptografia (CY8) odpowiadają za po 14 punktów. Zarządzanie ryzykiem (CY1) odpowiada za 12 punktów; ciągłość działania (CY3), zarządzanie podatnościami (CY6) i cyberhigiena (CY7) po 10 punktów każdy; bezpieczeństwo łańcucha dostaw (CY4) za 8 punktów; bezpieczny rozwój oprogramowania (CY5) za 6 punktów. CY5 otrzymuje pełną punktację, gdy zostanie oznaczony jako niedotyczący, dzięki czemu firmy niezajmujące się oprogramowaniem nie są karane. Certyfikaty CY10 celowo nie wliczają się do wyniku — certyfikat jest dowodem podjętych środków, a nie jedenastym środkiem — i pojawiają się osobno jako punkt bonusowy w profilu.

Jako nabywca zapraszają Państwo swoich dostawców przez panel dla przedsiębiorstw. Widzą Państwo dla każdego dostawcy wskaźnik dojrzałości i status w poszczególnych obszarach oraz mogą wyeksportować zbiorczy raport — ustrukturyzowany, opatrzony datą i nadający się jako dowód podczas kontroli regulacyjnej.

Transgraniczne: co zrobić, jeśli Państwa dostawca lub klient jest z Niemiec?

Jeśli korzystają Państwo z dostawców niemieckich, mogą oni być już zarejestrowani w BSI w ramach NIS2UmsuCG. Mogą Państwo zażądać od nich ustandaryzowanej oceny cyberbezpieczeństwa niezależnie od własnego statusu NIS2.

Sytuacja odwrotna jest równie częsta: jeśli dostarczają Państwo do dużych niemieckich firm, powinni Państwo spodziewać się kwestionariusza opartego na ramach NIS2UmsuCG. BSI już aktywnie egzekwuje te przepisy — to nie przyszłe zobowiązanie, lecz aktualne ryzyko dla Państwa relacji z klientami w Niemczech. Dotyczy to zwłaszcza wielu polskich firm wykonawczych działających na rynku niemieckim.

Ocena NIS2 verified.supply generuje wyniki spełniające niemieckie wymogi dokumentacyjne NIS2UmsuCG — te same dziesięć tematów, ten sam ważony wskaźnik dojrzałości, jeden profil ważny niezależnie od tego, czy Państwa audytor znajduje się w Warszawie, czy w Monachium.

Przeczytaj także

Zbuduj profil VS (dawniej VSME) raz

Załóż konto i zacznij już dziś.

Bez hasła — wysyłamy link do logowania e-mailem.