Jak zarządzać ryzykiem dostawców w NIS2?

Michał Rutkowski • dla osób odpowiedzialnych za bezpieczeństwo i zakupy oraz zarządu • opublikowano 4 października 2026 • 15 min czytania

Porozmawiajmy

Zastanawiasz się, jak to wygląda w Twojej organizacji? Napisz — odpowiem osobiście.

Krótka odpowiedź

Podmiot kluczowy lub ważny zarządza ryzykiem dostawców w ramach systemu zarządzania bezpieczeństwem informacji. Ustawa o krajowym systemie cyberbezpieczeństwa (KSC) wymaga środków zapewniających bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi (art. 8 ust. 1 pkt 2 lit. e). Środki mają być proporcjonalne do oszacowanego ryzyka, a przy ich wdrażaniu podmiot uwzględnia cztery czynniki z art. 8 ust. 2. Dwa dotyczą samego dostawcy, czyli związanych z nim podatności i ogólnej jakości jego produktów, usług i procesów ICT. Dwa pozostałe to wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez unijną Grupę Współpracy i wyniki postępowania w sprawie uznania za dostawcę wysokiego ryzyka.

Ustawa nie wylicza środków wobec dostawców. Rozporządzenie wykonawcze (UE) 2024/2690 wiąże w tym zakresie podmioty wymienione w art. 8b ust. 1 i dostawców usług zaufania (art. 8b ust. 2 w zw. z art. 1 rozporządzenia). Pozostałym rekomenduję traktować je jako wzorzec, podobnie jak niewiążące odpowiedzi Ministra Cyfryzacji. Oba dokumenty opisują politykę z kryteriami wyboru dostawców, postanowienia umowne i aktualny wykaz bezpośrednich dostawców. W praktyce bezpieczeństwo łańcucha dostaw zaczyna się zwykle od wykazu dostawców ICT z przypisanymi usługami i od podziału dostawców na grupy. Od grupy warto uzależnić głębokość oceny, zmiany w umowie i rytm przeglądu. Bezpieczeństwo łańcucha dostaw to także powtarzalna ocena dostawców, bo szacowanie ryzyka ma być systematyczne (art. 8 ust. 1 pkt 1). Wynik warto zapisywać, bo organ może wystąpić o dowody realizacji wymogów (art. 53 ust. 2 pkt 6).

Podmiot, który spełniał przesłanki 3 kwietnia 2026 r., wdraża system zarządzania razem ze środkami wobec dostawców do 3 kwietnia 2027 r. Pozostałe podmioty mają na to 12 miesięcy od spełnienia przesłanek albo od doręczenia decyzji o uznaniu. Umowa z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14) nie zdejmuje obowiązku z podmiotu. Za wykonywanie przez podmiot obowiązków z art. 8 i art. 14 odpowiada kierownik podmiotu (art. 8c ust. 1). Inne zasady ma podmiot ważny będący podmiotem publicznym lub podmiotem nauki z art. 8 ust. 3 w zakresie zadań publicznych realizowanych z użyciem systemów informacyjnych. Sektor bankowości i infrastruktury rynków finansowych stosuje wobec dostawców ICT przepisy DORA, ale obowiązki wobec dostawcy wysokiego ryzyka wiążą także ten sektor (art. 8i ust. 1).

Dlaczego to pytanie w ogóle powstaje

W art. 8 ust. 1 i 2 ustawa poświęca dostawcom jedną literę katalogu środków (ust. 1 pkt 2 lit. e) i jeden ustęp (ust. 2). Litera e w art. 8 ust. 1 pkt 2 mówi o bezpieczeństwie i ciągłości łańcucha dostaw z uwzględnieniem związków między bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem. Osobno ustawa reguluje dostawcę wysokiego ryzyka (art. 67b–67f) i dostawcę usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14). Wzorów umów z dostawcami ani progów oceny w niej nie ma.

Minister Cyfryzacji pisze wprost, że nie istnieje rejestr bezpiecznych, zweryfikowanych dostawców sprzętu i oprogramowania dla podmiotów kluczowych i ważnych (pyt. 3.22). Podmioty same muszą zarządzać ryzykiem związanym z łańcuchem dostaw i szacować ryzyko związane z danym dostawcą.

Punktem odniesienia dla szczegółowości jest rozporządzenie wykonawcze Komisji (UE) 2024/2690. Stosują je w ramach systemu z art. 8 ust. 1 podmioty wymienione w art. 8b ust. 1, w tym dostawcy usług chmurowych, centrów przetwarzania danych i usług zarządzanych. Bezpieczeństwo łańcucha dostaw opisuje punkt 5 załącznika do tego rozporządzenia. Pozostałe podmioty stosują akty wykonawcze Komisji wydane dla ich rodzaju (art. 8b ust. 2). Dla dostawców usług zaufania takim aktem jest właśnie rozporządzenie 2024/2690. Dopóki aktu dla danego rodzaju podmiotu nie ma, rekomenduję traktować rozporządzenie 2024/2690 jako wzorzec.

Co trzeba ustalić przed decyzją

Bezpieczeństwo łańcucha dostaw — kogo wiąże i od kiedy

Zasadą są art. 8 ust. 1 pkt 2 lit. e i art. 8 ust. 2, które wiążą podmiot kluczowy i podmiot ważny w tym samym brzmieniu. Trzy grupy z tabeli mają inne wymogi albo dodatkowe źródło wymagań. Dodatkowe środki stosują też podmioty o dużym lub krytycznym wpływie z podsektora energii elektrycznej (art. 8b ust. 3).

PodmiotCo stosuje wobec dostawcówWyjątki i ograniczeniaTermin
Podmiot kluczowy lub ważnyart. 8 ust. 1 pkt 2 lit. e i art. 8 ust. 2dawni operatorzy usług kluczowych do czasu wdrożenia nowego systemu stosują system zgodny z dotychczasowym art. 8 (art. 33 ust. 6 nowelizacji); przedsiębiorcy telekomunikacyjni, którzy wykonywali obowiązki z działu VIIa Prawa telekomunikacyjnego, wykonują je na dotychczasowych zasadach do czasu rozpoczęcia obowiązków z rozdziału 3 (art. 33 ust. 5 nowelizacji)do 3 kwietnia 2027 r. przy przesłankach spełnionych 3 kwietnia 2026 r. (art. 33 ust. 1 nowelizacji, pyt. 3.1); w innych przypadkach 12 miesięcy od spełnienia przesłanek (art. 16 pkt 1) albo od doręczenia decyzji o uznaniu (art. 7l ust. 7, art. 7m ust. 6)
Dostawca usług z art. 8b ust. 1 (np. chmurowych lub zarządzanych) albo dostawca usług zaufaniato samo oraz punkty 5 i 6.1 załącznika do rozporządzenia 2024/2690rozporządzenie stosuje się w ramach systemu z art. 8 ust. 1ten sam termin
Podmiot ważny będący podmiotem publicznym i podmioty nauki z art. 8 ust. 3załącznik nr 4 zamiast art. 8 ust. 1. Wobec dostawców ważne są inwentaryzacja produktów, usług i procesów ICT służących do przetwarzania informacji (część I pkt 1) i udokumentowanie ochrony informacji przy korzystaniu z chmury lub centrum danych (pkt 3 lit. c). Dochodzi do tego monitorowanie częstotliwości wydawania kolejnych wersji produktów ICT oraz ich źródeł dystrybucji i cyklu życia (pkt 15)postanowienia o bezpieczeństwie w umowach serwisowych są w części II, którą system „może dodatkowo obejmować” (pkt 7); podmiot publiczny wykonuje obowiązki z art. 8, jeżeli wykorzystuje system informacyjny do realizacji zadania publicznego (art. 16d)ten sam termin
Sektor bankowości i infrastruktury rynków finansowychrozporządzenie DORA, w tym zasady zarządzania ryzykiem ze strony zewnętrznych dostawców usług ICT (art. 28–30)z przepisów o systemie zarządzania art. 8i ust. 1 zostawia art. 8 ust. 1 pkt 1 i pkt 2 lit. j; stosuje się obowiązki wobec dostawcy wysokiego ryzyka (art. 67c i 67d, na podstawie art. 8i ust. 1) oraz odpowiednio art. 8c–8f (art. 8i ust. 2)DORA stosuje się od 17 stycznia 2025 r. (art. 64)

W zakresie zadań publicznych realizowanych z użyciem systemów informacyjnych podmiot ważny będący podmiotem publicznym i podmioty nauki z art. 8 ust. 3 nie stosują art. 8 ust. 1. Nie wiąże ich więc też art. 8 ust. 2, który odsyła do środków z litery e. Załącznik nr 4 czterech czynników z art. 8 ust. 2 nie wymienia. Te podmioty wykonują jednak obowiązki z art. 67c ust. 1 po decyzji o uznaniu za dostawcę wysokiego ryzyka, bo są podmiotami ważnymi (art. 67b ust. 1 pkt 1). Podmiot publiczny uwzględnia też w systemie zarządzania system informacyjny dostarczany przez inny podmiot publiczny (art. 8 ust. 4). Robi to w zakresie odpowiadającym zakresowi kompetencji tego podmiotu. Zakres ten wynika z polityki bezpieczeństwa tego systemu lub przepisów o jego działaniu.

Którzy dostawcy wchodzą do zakresu

Zakres wyznaczają dwa elementy litery e. Pierwszy to przedmiot dostawy, czyli produkty ICT, usługi ICT i procesy ICT. Drugi to zależność, bo chodzi o dostawy, od których zależy świadczenie usługi. Wykaz wszystkich kontrahentów nie jest więc potrzebny. W mojej ocenie zależność obejmuje jednak nie tylko dostępność usługi, ale też integralność i poufność systemu informacyjnego wykorzystywanego do jej świadczenia. Przemawia za tym to, że system zarządzania ma zapewniać także poufność i integralność danych (art. 8 ust. 1 pkt 5 lit. a). Za węższym odczytem przemawia to, że litera e wiąże zależność ze świadczeniem usługi, a nie z systemem. Przy moim odczycie do wykazu trafia także dostawca ze zdalnym dostępem do systemów, nawet jeśli awaria po jego stronie nie zatrzyma usługi podmiotu. Inaczej jest w podmiotach stosujących rozporządzenie 2024/2690, które prowadzą rejestr swoich bezpośrednich dostawców i usługodawców bez kryterium zależności (pkt 5.2 załącznika).

Dostawcą sprzętu lub oprogramowania jest według ustawy producent, upoważniony przedstawiciel, importer lub dystrybutor w rozumieniu rozporządzenia (WE) nr 765/2008 (art. 2 pkt 4c). Definicja obejmuje produkt, usługę i proces ICT. Minister oczekuje aktualnego wykazu bezpośrednich dostawców z danymi kontaktowymi i wskazaniem, jakie produkty, usługi i procesy ICT dostarczają (pyt. 3.3).

Rekomenduję od razu przypisać każdemu dostawcy usługę i system, które od niego zależą. Następnie warto podzielić dostawców na krytycznych, istotnych i pozostałych. Do krytycznych warto zaliczyć dostawców, bez których usługa się zatrzymuje, oraz tych z uprzywilejowanym dostępem do systemów albo przechowujących dane objęte usługą. Do istotnych można zaliczyć dostawców, których awarię da się obejść środkami zastępczymi, albo tych z ograniczonym dostępem do systemów. Do pozostałych można zaliczyć dostawców bez dostępu do systemów, których produkt lub usługę łatwo zastąpić. Pełną ocenę i pełny przegląd umowy rekomenduję dla krytycznych, ocenę skróconą dla istotnych, a dla pozostałych sprawdzenie przy zakupie i odnowieniu umowy. Przy sprzęcie i oprogramowaniu kupowanym przez integratora warto zapisać w wykazie także producenta i koniec okresu wsparcia. Komunikaty o podatnościach wydaje bowiem producent, a nie integrator.

Otwarte pozostaje, czy ocena obejmuje dalsze ogniwa łańcucha. Za szerszym odczytem przemawia to, że przedmiotem obowiązku jest łańcuch dostaw, a nie tylko relacja z bezpośrednim dostawcą. Za węższym odczytem przemawiają brzmienie ustawy, art. 21 ust. 3 dyrektywy NIS2 w części o podatnościach i punkt 5.1.1 załącznika do rozporządzenia 2024/2690, które mówią o bezpośrednich dostawcach. Motyw 85 dyrektywy dodaje, że podmioty mogłyby rozważyć ryzyko pochodzące od dostawców i usługodawców z innych poziomów. W mojej ocenie podmiot uwzględnia ryzyko dalszych ogniw przez bezpośredniego dostawcę, np. w wymogach dla podwykonawców, i nie musi oceniać każdego z nich samodzielnie.

Jak ocenić dostawcę według art. 8 ust. 2

Cztery czynniki wskazują, czego ocena ma dotyczyć, a jej głębokość wynika z oszacowanego ryzyka. Według ministra zamawiający powinien każdorazowo oceniać nabywane rozwiązania ICT z uwzględnieniem wiarygodności dostawcy, bezpieczeństwa oferowanego sprzętu, oprogramowania i usług oraz potencjalnych ryzyk związanych z łańcuchem dostaw (pyt. 3.22).

Podatności związane z dostawcą (pkt 1). Dyrektywa NIS2 mówi o podatnościach charakterystycznych dla każdego bezpośredniego dostawcy i usługodawcy (art. 21 ust. 3). Liczy się więc to, jak dostawca obsługuje podatności w swoich produktach. Warto ocenić też jego własne zabezpieczenie, gdy ma dostęp do systemów podmiotu.

Ogólna jakość produktów, usług i procesów ICT (pkt 2). Dyrektywa ujmuje ten czynnik szerzej i mówi o ogólnej jakości produktów i praktyk cyberbezpieczeństwa dostawców i usługodawców, w tym ich procedurach bezpiecznego opracowywania (art. 21 ust. 3). Podmioty stosujące rozporządzenie 2024/2690 określają kryteria wyboru dostawców i zawierania z nimi umów, a kryteria te obejmują cztery elementy (pkt 5.1.2 załącznika). Obejmują one praktyki cyberbezpieczeństwa dostawcy i jego zdolność do spełnienia specyfikacji cyberbezpieczeństwa określonych przez podmiot. Dochodzą do nich ogólna jakość i odporność produktów i usług ICT oraz wbudowane w nie środki zarządzania ryzykiem. Czwartym elementem jest w stosownych przypadkach zdolność podmiotu do dywersyfikacji źródeł dostaw i ograniczania uzależnienia od jednego dostawcy.

Przy umowach adhezyjnych z globalnymi dostawcami podmioty powinny według ministra wybierać tych, którzy mają certyfikację cyberbezpieczeństwa własnych produktów i usług (pyt. 3.9).

Zapamiętaj

Certyfikat warto czytać razem z zakresem certyfikacji, bo może nie obejmować usługi świadczonej dla podmiotu.

Wyniki skoordynowanej oceny bezpieczeństwa (pkt 3). Grupa Współpracy razem z Komisją Europejską i ENISA może przeprowadzać skoordynowane szacowanie ryzyka dla bezpieczeństwa określonych krytycznych łańcuchów dostaw usług, systemów lub produktów ICT (art. 22 ust. 1 dyrektywy). Wdrażając środki wobec dostawców, podmiot uwzględnia wyniki takiej oceny (art. 8 ust. 2 pkt 3). Warto zapisać w ocenie ryzyka, czy taka ocena dotyczy produktów albo usług jego dostawców i z jakim wynikiem.

Wyniki postępowania z art. 67b (pkt 4). Gdy minister wyda decyzję o uznaniu za dostawcę wysokiego ryzyka, podmiot nie wprowadza do użytkowania objętych nią produktów, usług i procesów ICT. Posiadane wycofuje co do zasady najpóźniej w 7 lat od ogłoszenia decyzji w Monitorze Polskim (art. 67c ust. 1 pkt 2). Krótszy, 4-letni termin dla funkcji krytycznych z załącznika nr 3 dotyczy przedsiębiorców telekomunikacyjnych z art. 67b ust. 1 pkt 2 (art. 67c ust. 2). Ten sam termin dotyczy produktów do funkcji krytycznych nabytych w zamówieniu publicznym przed ogłoszeniem decyzji (art. 67c ust. 5). Prezydent wniósł do Trybunału Konstytucyjnego o zbadanie zgodności z Konstytucją części przepisów o dostawcy wysokiego ryzyka, w tym art. 67b ust. 1 i art. 67c ust. 1 (sprawa K 19/26). Według stanu strony Trybunału na 4 października 2026 r. sprawa jest w toku, bez rozprawy i orzeczenia.

Osobnym źródłem informacji o produktach i usługach ICT są publikowane w Biuletynie Informacji Publicznej rekomendacje Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa dotyczące stosowania produktów ICT lub usług ICT (art. 33 ust. 4 i 4c). Ich nieuwzględnienie stanowi podstawę do wystąpienia Pełnomocnika do organu nadzoru (art. 33 ust. 8).

W praktyce pełna ocena dostawcy krytycznego korzysta z kilku źródeł. Pierwszym jest ankieta o zabezpieczeniach i obsłudze podatności, a drugim certyfikat lub sprawozdanie z audytu. Dochodzą do nich historia incydentów i podatności w produktach dostawcy, zakres jego dostępu do systemów oraz możliwość zastąpienia go innym dostawcą. Ocena skrócona może się ograniczyć do certyfikatu z zakresem, przeglądu dostępów i sprawdzenia kluczowych klauzul umowy. Przy dostawcach z grupy pozostałych może wystarczyć sprawdzenie kryteriów z polityki i wpis do wykazu. W każdej grupie ocena uwzględnia cztery czynniki z art. 8 ust. 2. Zapis oceny warto prowadzić w stałym układzie, który wskazuje dostawcę z zależnymi usługami i grupą, źródła informacji i ustalone ryzyka oraz decyzję z datą następnego przeglądu. Decyzją może być akceptacja, akceptacja z warunkami albo rezygnacja z dostawcy.

Co wpisać do umowy z dostawcą

Minister wskazuje, że w umowach z dostawcami należy zawierać postanowienia dotyczące cyberbezpieczeństwa (pyt. 3.3). Jako przykłady podaje poufność informacji i zgłaszanie incydentów do podmiotu. Wymienia też informowanie o podatnościach i wymogi dotyczące personelu.

Według motywu 85 dyrektywy podmioty należy zachęcać, aby włączały środki zarządzania ryzykiem do ustaleń umownych z bezpośrednimi dostawcami i usługodawcami. Pełniejszą listę postanowień zawiera rozporządzenie 2024/2690. Na podstawie polityki bezpieczeństwa łańcucha dostaw i wyników oceny ryzyka podmioty stosujące to rozporządzenie zapewniają, aby umowy z dostawcami określały osiem elementów (pkt 5.1.4 załącznika). Pozostałym podmiotom te elementy mogą służyć jako lista kontrolna przy negocjacjach.

Postanowienie (pkt 5.1.4 załącznika do rozporządzenia 2024/2690)Z czym wiąże się w ustawie o KSCNa co uważać
wymogi cyberbezpieczeństwa dla dostawcy, w tym przy nabywaniu produktów i usług ICT (lit. a)bezpieczeństwo w procesie nabywania systemu (art. 8 ust. 1 pkt 2 lit. b)wymogi wynikają z oceny ryzyka danego dostawcy
świadomość, umiejętności, szkolenia i w stosownych przypadkach certyfikaty pracowników dostawcy (lit. b)bezpieczeństwo zasobów ludzkich (art. 8 ust. 1 pkt 2 lit. d)minister przypomina o personelu zewnętrznego dostawcy (pyt. 3.3)
sprawdzanie przeszłości pracowników dostawcy (lit. c)informacja z Krajowego Rejestru Karnego dla osób realizujących zadania z art. 8 lub 11 (art. 8f)art. 8f obejmuje tylko przestępstwa przeciwko ochronie informacji; szersze sprawdzanie karalności wymaga przepisu spełniającego warunki art. 10 RODO; zakres innej weryfikacji (np. referencji) warto skonsultować z inspektorem ochrony danych
zgłaszanie bez zbędnej zwłoki incydentów stwarzających ryzyko dla systemów podmiotu (lit. d)moment wykrycia incydentu i terminy zgłoszeń (art. 11)warto określić termin i kanał zgłoszenia, wspólny z naruszeniami ochrony danych
prawo do audytu lub do otrzymywania sprawozdań z audytu (lit. e)ocena skuteczności środków (art. 8 ust. 1 pkt 2 lit. h)u dużych dostawców zwykle w grę wchodzi sprawozdanie, nie audyt na miejscu
postępowanie z podatnościami stanowiącymi ryzyko dla systemów podmiotu (lit. f)informacje o podatnościach i aktualizacje (art. 8 ust. 1 pkt 3 i pkt 5 lit. b)warto ustalić, kto i w jakim czasie wdraża poprawki
wymogi dotyczące podwykonawstwa, a gdy podmiot na nie zezwala, wymogi cyberbezpieczeństwa dla podwykonawców (lit. g)łańcuch dostaw (art. 8 ust. 1 pkt 2 lit. e)droga do dalszych ogniw łańcucha
obowiązki dostawcy przy rozwiązaniu umowy, np. wyszukanie i udostępnienie informacji uzyskanych przy wykonywaniu zadań (lit. h)ciągłość działania (art. 8 ust. 1 pkt 2 lit. f)warto dodać plan wyjścia, czyli zwrot danych, ich usunięcie u dostawcy i pomoc przy przejściu do nowego dostawcy

Gdy umowy nie da się negocjować, warto porównać z tą listą standardowe warunki dostawcy i udostępniane klientom raporty z audytu. Luki można zamknąć środkami po stronie podmiotu, np. kopią danych poza usługą dostawcy. Ryzyko pozostałe warto przedstawić kierownikowi podmiotu, bo to on podejmuje decyzje w sprawie systemu zarządzania (art. 8d pkt 1). W chmurze publicznej konfiguracja środowiska, konta i uprawnienia pozostają zwykle po stronie klienta, więc umowa ich nie załatwi.

Umowa nie zastąpi też kontroli dostępu dostawcy do systemów. Rozporządzenie 2024/2690 wymaga od podmiotów, które je stosują, kontroli zdalnego dostępu usługodawców i zezwalania na ich podłączenie wyłącznie po wniosku o autoryzację i na określony czas (pkt 6.7.2 lit. d i h załącznika). Prawa dostępu mają odpowiednio uwzględniać dostęp dostawców, w szczególności przez ograniczenie zakresu i czasu trwania tych praw (pkt 11.2.2 lit. d). Pozostałym podmiotom te wymogi mogą służyć jako wzorzec realizacji polityki kontroli dostępu (art. 8 ust. 1 pkt 2 lit. n). Dobrą praktyką są imienne konta dostawców z uwierzytelnianiem wieloskładnikowym, rejestrowanie sesji i odbieranie dostępu po zakończeniu prac.

Część tych postanowień pokrywa się z umową powierzenia przetwarzania danych osobowych, która zobowiązuje podmiot przetwarzający do środków wymaganych na mocy art. 32 RODO (art. 28 ust. 3 lit. c). Warto prowadzić jedną ocenę dostawcy z częścią dotyczącą danych osobowych.

Gdy informacja o incydencie albo podatności przychodzi od dostawcy

Terminy zgłoszenia incydentu poważnego biegną od jego wykrycia, a wczesne ostrzeżenie trzeba przekazać niezwłocznie, najpóźniej w ciągu 24 godzin (art. 11 ust. 1 pkt 4 i 4a). Według ministra moment wykrycia to chwila, w której podmiot uzyskał informacje o zdarzeniu kwalifikującym się jako incydent, także od dostawcy usługi (pyt. 6.5). W praktyce wiadomość od dostawcy przysłana w sobotę na ogólną skrzynkę może więc uruchomić bieg terminu. Minister wskazuje, że w umowach z dostawcami należy zawrzeć obowiązek niezwłocznego informowania o incydencie związanym z usługą dostawcy (pyt. 6.5). Warto wskazać dostawcom kanał obsługiwany całą dobę i termin zgłoszenia krótszy niż 24 godziny, a kanał wpisać do procedury obsługi incydentów.

Od 11 września 2026 r. producent produktu z elementami cyfrowymi zgłasza aktywnie wykorzystywane podatności CSIRT wyznaczonemu na koordynatora i ENISA (art. 14 ust. 1 i art. 71 ust. 2 rozporządzenia (UE) 2024/2847, czyli aktu o cyberodporności). Informuje też użytkowników o takiej podatności albo o poważnym incydencie mającym wpływ na bezpieczeństwo produktu (art. 14 ust. 8). Informacja trafia do użytkowników, których to dotyczy, a w stosownych przypadkach do wszystkich. Żeby informacja producenta trafiła do właściwej osoby, warto utrzymywać w wykazie dostawców kontakt w obie strony.

Dostawca usług zarządzanych w zakresie cyberbezpieczeństwa

Podmiot realizuje zadania z art. 8 i art. 9–13 przez wewnętrzne struktury odpowiedzialne za cyberbezpieczeństwo lub przez umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (art. 14).

Umowa nie przenosi obowiązku. Adresatem art. 8 pozostaje podmiot, a kierownik podmiotu odpowiada za wykonywanie przez podmiot obowiązków z art. 8 i art. 14 (art. 8c ust. 1). Odpowiada także wtedy, gdy niektóre lub wszystkie obowiązki powierzono innej osobie za jej zgodą (art. 8c ust. 3). Według motywu 86 dyrektywy dostawcy usług zarządzanych w zakresie bezpieczeństwa stanowią szczególne ryzyko, więc przy ich wyborze podmioty powinny dochować szczególnej staranności.

Osobną sprawą jest niekaralność. Osoba, która ma realizować zadania z art. 8 lub art. 11, przedstawia podmiotowi informację z Krajowego Rejestru Karnego o niekaralności za przestępstwa przeciwko ochronie informacji (art. 8f ust. 1). Kierownik dopuszcza ją do tych zadań po otrzymaniu tej informacji. Wymóg uznaje się za spełniony, gdy osoba ma ważne poświadczenie bezpieczeństwa o klauzuli „poufne” lub wyższej (art. 8f ust. 3).

W mojej ocenie przepis obejmuje także pracowników dostawcy wykonujących te zadania dla podmiotu. Mówi bowiem o osobie, która ma je realizować, i nie zawęża jej do personelu podmiotu. Ustawa przewiduje zresztą umowę z dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa właśnie na realizację zadań z art. 8 i art. 11 (art. 7 ust. 2 pkt 16). Za węższym odczytem przemawia to, że minister opisuje ten obowiązek na przykładzie stosunku pracy i innych stosunków zatrudnienia, np. umowy zlecenia (pyt. 3.10). Informacja o niekaralności to przy tym dane z art. 10 RODO. Oprócz podstawy z art. 6 ust. 1 ich przetwarzanie wymaga nadzoru władz publicznych albo przepisu prawa, który na nie zezwala i przewiduje odpowiednie zabezpieczenia. Wybór odczytu warto więc skonsultować z inspektorem ochrony danych i zapisać w umowie z dostawcą.

Czym wykazać bezpieczeństwo łańcucha dostaw

Polityka bezpieczeństwa łańcucha dostaw, przyjęta jako polityka tematyczna (art. 8 ust. 1 pkt 2 lit. a), należy do dokumentacji systemu zarządzania bezpieczeństwem informacji. Ta zaś jest częścią dokumentacji normatywnej (art. 10 ust. 3 pkt 1). Wykaz dostawców, oceny i zapisy z przeglądów stają się dokumentacją operacyjną, gdy poświadczają wykonanie czynności wymaganych przez dokumentację normatywną (art. 10 ust. 4). Organ może wystąpić o przedstawienie dowodów realizacji wymogów z art. 8 ust. 1 (art. 53 ust. 2 pkt 6). Dotyczy to także podmiotu ważnego, przy czym nadzór nad nim ma charakter następczy (art. 53 ust. 3 pkt 2 i ust. 17). Minister podkreśla, że wymagane jest udowodnienie stosowania przepisów, a nie przedstawienie formalnie poprawnych dokumentów (pyt. 11.6). Stosowanie mogą pokazać też aneksy do umów, decyzje kierownika o ryzyku pozostałym i zapisy przyznania dostępu dostawcom.

Rozporządzenie 2024/2690 wymaga od podmiotów, które je stosują, przeglądu polityki oraz monitorowania i oceny zmian w praktykach dostawców w zaplanowanych odstępach czasu. Przegląd następuje też po istotnych zmianach w działalności lub poziomie ryzyka oraz po poważnych incydentach związanych z usługami lub produktami dostawców (pkt 5.1.6 załącznika). Pozostałym podmiotom rekomenduję podobny rytm. Przegląd polityki i dostawców krytycznych warto prowadzić co najmniej raz w roku. Dostawców istotnych warto przeglądać przy odnowieniu umowy, a przy umowach bezterminowych razem z przeglądem polityki. Dostawców z grupy pozostałych wystarczy sprawdzić przy odnowieniu umowy. Niezależnie od grupy przegląd warto przeprowadzić po poważnym incydencie u dostawcy albo istotnej zmianie jego usługi.

Najczęstsze błędy

  • Wykaz wszystkich kontrahentów bez przypisanych usług i systemów. Długa lista nie pokazuje, gdzie jest ryzyko.
  • Jednorazowa ankieta bezpieczeństwa. Bez przeglądu w ustalonym rytmie i po poważnym incydencie albo istotnej zmianie usługi ocena traci aktualność.
  • Klauzule tylko w nowych umowach. Krytyczni dostawcy mają zwykle umowy sprzed nowelizacji, a minister wymienia przegląd umów z dotychczasowymi dostawcami wśród działań wdrożeniowych (pyt. 3.2). Najbliższe odnowienie warto wykorzystać do zmiany klauzul. Gdy wypada ono po terminie wdrożenia systemu zarządzania, warto rozważyć aneks, a do czasu zmiany udokumentować lukę i środki po stronie podmiotu.
  • Konta serwisowe dostawców bez właściciela i terminu. Stały, nieimienny dostęp dostawcy skraca drogę od incydentu u niego do incydentu u podmiotu.

Wnioski i dalsze kroki

Bezpieczeństwo łańcucha dostaw wymaga współpracy kilku działów. Wykaz i umowy prowadzą zwykle zakupy z działem prawnym, a zależności i dostępy przypisuje IT.

  1. Ustal usługi objęte ustawą i systemy, które je obsługują.
  2. Sporządź wykaz bezpośrednich dostawców ICT i podziel ich na krytycznych, istotnych i pozostałych.
  3. Przyjmij politykę bezpieczeństwa łańcucha dostaw z kryteriami wyboru i oceny.
  4. Oceń dostawców według czterech czynników z art. 8 ust. 2, z głębokością zależną od grupy, i zapisz wynik.
  5. Porównaj umowy z dostawcami krytycznymi z ośmioma elementami z rozporządzenia 2024/2690 i zaplanuj zmiany, a luki bez szans na zmianę przedstaw kierownikowi do decyzji.
  6. Ogranicz dostęp dostawców do imiennych kont i czasu prac, rejestruj ich sesje i odbieraj dostęp po zakończeniu prac.
  7. Ustal, kto po stronie dostawców realizuje zadania z art. 8 lub 11, i po konsultacji z inspektorem ochrony danych zdecyduj o weryfikacji niekaralności.
  8. Wyznacz rytm przeglądu dostawców zależny od grupy i zapisuj jego wyniki.

Materiały powiązane

Źródła

  • Ustawa z dnia 5 lipca 2018 r. o krajowym systemie cyberbezpieczeństwa, tekst ujednolicony ze stanem na 18 sierpnia 2026 r. — art. 2 pkt 4c, art. 7 ust. 2 pkt 16, art. 7l ust. 7, art. 7m ust. 6, art. 8, art. 8b–8f, art. 8i, art. 10 ust. 3 i 4, art. 11 ust. 1, art. 14, art. 16 pkt 1, art. 16d, art. 33, art. 53, art. 67b–67f oraz załącznik nr 4 — isap.sejm.gov.pl.
  • Ustawa z dnia 23 stycznia 2026 r. o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw (Dz.U. 2026 poz. 252) — art. 33 ust. 1, 5 i 6 — isap.sejm.gov.pl.
  • Dyrektywa Parlamentu Europejskiego i Rady (UE) 2022/2555 z dnia 14 grudnia 2022 r. (NIS2) — art. 21 ust. 3, art. 22 ust. 1 oraz motywy 85 i 86 — eur-lex.europa.eu.
  • Rozporządzenie wykonawcze Komisji (UE) 2024/2690 z dnia 17 października 2024 r. — art. 1 oraz załącznik, pkt 5, 6.1, 6.7.2 i 11.2.2 — eur-lex.europa.eu.
  • Minister Cyfryzacji, Krajowy system cyberbezpieczeństwa — pytania i odpowiedzi do nowelizacji ustawy o KSC, aktualizacja z czerwca 2026 r. — pyt. 3.1–3.3, 3.9, 3.10, 3.22, 6.5 i 11.6 — gov.pl.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/2847 z dnia 23 października 2024 r. (akt o cyberodporności) — art. 14 i art. 71 ust. 2 — eur-lex.europa.eu.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) — art. 6 ust. 1, art. 10, art. 28 ust. 3 i art. 32 — eur-lex.europa.eu.
  • Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/2554 (DORA) — art. 28–30 i art. 64 — eur-lex.europa.eu.
  • Trybunał Konstytucyjny, sprawa K 19/26, metryka sprawy w portalu orzeczeń, stan na 4 października 2026 r. — ipo.trybunal.gov.pl.

Sprawdź, od których dostawców zależy Twoja usługa

Pracę nad dostawcami najlepiej zacząć od listy zależności, a nie od ankiety. Wsparcie w przygotowaniu do NIS2 i KSC obejmuje wykaz dostawców i ocenę ich ryzyka, przegląd umów z dostawcami krytycznymi oraz politykę bezpieczeństwa łańcucha dostaw.

Autor

Michał Rutkowski — LabLogic. Łączy perspektywę prawną, organizacyjną i technologiczną w pracy z zarządami średnich i dużych organizacji: wsparcie i pełnienie funkcji IOD/DPO, przygotowanie do NIS2 i KSC, reakcja na incydenty, audyty i szkolenia. Kontakt: M.Rutkowski@LabLogic.pl · LinkedIn

Materiał ma charakter ogólny i edukacyjny. Nie stanowi indywidualnej opinii prawnej ani rekomendacji dla konkretnej organizacji. Zakres obowiązków należy ocenić z uwzględnieniem jej sytuacji.

Stan prawny: październik 2026.

Przewijanie do góry