NIS2 i umowy z dostawcami – jakie wymagania dotyczące cyberbezpieczeństwa powinny zostać uwzględnione?

Autor: Mallbutiken · Dane sprawdzone 30 września 2026 r. · Czas czytania: około 9 minut

W przypadku podmiotów objętych szwedzką ustawą o cyberbezpieczeństwie, bezpieczeństwo w łańcuchu dostaw jest wyraźnie wymienionym obszarem wymagań dotyczących środków bezpieczeństwa. Umowy z dostawcami stają się zatem ważnym narzędziem konkretyzowania wymogów bezpieczeństwa, informacji o incydentach, podwykonawców, ciągłości działania oraz monitorowania. Umowa nie zastępuje jednak własnej analizy ryzyka prowadzonej przez firmę ani innych działań związanych z NIS2.

Krótka odpowiedź: Wyjdź od znaczenia dostawcy dla waszych sieci i systemów informatycznych. Im bardziej krytyczna jest usługa, tym wyraźniej umowa powinna regulować kwestie dostępu, poziomu bezpieczeństwa, incydentów, podatności, podwykonawców, odzyskiwania danych, weryfikacji i zakończenia współpracy.

Co mówi ustawa o cyberbezpieczeństwie na temat łańcucha dostaw?

Szwedzka ustawa o cyberbezpieczeństwie (2025:1506) weszła w życie 15 stycznia 2026 r. i wdraża część dyrektywy NIS2. Dla podmiotów objętych ustawą środki bezpieczeństwa muszą być odpowiednie i proporcjonalne, opierać się na perspektywie pełnego ryzyka oraz zapewniać poziom bezpieczeństwa dostosowany do danego ryzyka.

W rozdziale 2, § 3 wymieniono obszary, których środki bezpieczeństwa powinny dotyczyć co najmniej. Zawiera on wyraźnie bezpieczeństwo w łańcuchu dostaw, wraz z m.in. obsługą incydentów, ciągłością i zarządzaniem kryzysowym, bezpiecznym pozyskiwaniem i utrzymaniem, monitorowaniem środków bezpieczeństwa, higieną cybernetyczną, kryptografią, kontrolą dostępu i uwierzytelnianiem.

Nie oznacza to, że każdy dostawca musi otrzymać ten sam załącznik lub te same wymogi techniczne. Wymogi muszą opierać się na analizie ryzyka. Dostawca z funkcją administracyjną o niskim ryzyku powinien być zazwyczaj oceniany inaczej niż podmiot obsługujący system o znaczeniu krytycznym dla działalności, mający dostęp uprzywilejowany lub będący kluczowym dla usługi o znaczeniu społecznym.

Zacznij od krytyczności dostawcy

Zanim zostaną sformułowane wymogi umowne, firma powinna zrozumieć swoje uzależnienie. Prostym sposobem jest sklasyfikowanie dostawcy według konsekwencji, jakie wystąpią, jeśli usługa zniknie, zostanie skompromitowana lub zacznie dostarczać błędne wyniki.

Pytanie Przykład znaczenia
Dostęp Czy dostawca ma uprawnienia administratora, zdalny dostęp lub dostęp do systemów wrażliwych?
Zależność operacyjna Czy działalność firmy może być kontynuowana, jeśli usługa nie działa przez dobę?
Dane Czy przetwarzane są informacje chronione, dane osobowe lub logi o znaczeniu krytycznym?
Koncentracja Czy istnieje alternatywny dostawca, czy zmiana jest czasochłonna i skomplikowana?
Podwykonawcy Czy usługa zależy od wielu warstw innych dostawców lub usług chmurowych?
Odzyskiwanie Jak szybko usługa i dane muszą zostać przywrócone?

Udokumentuj ocenę. Dzięki temu łatwiej będzie uzasadnić, dlaczego krytyczny dostawca podlega szerszym wymaganiom i częstszej kontroli niż dostawca o ograniczonym wpływie. Aby ustalić, jak szybko krytyczne działania muszą zostać przywrócone, możecie skorzystać z analizy wpływu na biznes (BIA).

10 obszarów cyberbezpieczeństwa do uregulowania w umowach z dostawcami

  1. Zdefiniowany poziom bezpieczeństwa. Opisz, jakie nadrzędne wymagania, polityki lub obszary kontroli musi spełnić dostawca i dla jakiej części usługi.
  2. Tożsamość i dostęp. Ureguluj zasady dotyczące uprawnień, kont uprzywilejowanych, MFA, przeglądów dostępu oraz usuwania kont, tam gdzie jest to istotne.
  3. Podatności i poprawki. Określ, w jaki sposób podatności są wykrywane, priorytetyzowane, usuwane i komunikowane.
  4. Logowanie i identyfikowalność. Określ, jakie logi są potrzebne, jak długo są przechowywane i w jaki sposób klient może uzyskać odpowiednie dane w razie incydentu.
  5. Informacje o incydentach. Określ, kiedy i w jaki sposób dostawca ma powiadomić klienta, jakie informacje muszą zostać przekazane i jak odbywają się aktualizacje.
  6. Ciągłość i odzyskiwanie. Ureguluj kwestie kopii zapasowych, przywracania danych, procedur awaryjnych, testów oraz odpowiednich wartości RTO/RPO.
  7. Podwykonawcy. Określ, którzy krytyczni podwykonawcy mogą być używani, jak zgłaszane są zmiany oraz jakie wymogi muszą być przekazywane dalej w łańcuchu.
  8. Weryfikacja. Określ, jaką dokumentację, audyty, wyniki testów lub inne dowody klient może wykorzystać do monitorowania.
  9. Zmiany. Ureguluj istotne zmiany techniczne lub organizacyjne, które mogą wpłynąć na profil ryzyka.
  10. Zakończenie współpracy (Exit). Określ, w jaki sposób zamykany jest dostęp, zwracane lub usuwane dane oraz jak odbywa się migracja bez niepotrzebnych luk w bezpieczeństwie lub ciągłości działania.

Incydenty: umowa musi wspierać własne zarządzanie klienta

Gdy dostawca wykryje incydent, klient musi otrzymać informacje wystarczająco szybko, aby móc ocenić własny wpływ i ewentualny obowiązek raportowania. Unikaj zatem niejasnych sformułowań typu, że dostawca informuje „w razie potrzeby”.

Zamiast tego ustal umownie, jakie zdarzenia mają być zgłaszane, jaką ścieżką kontaktu, jaki ma być poziom pierwszej informacji i w jaki sposób mają być dostarczane uzupełnienia. Żądaj np. danych o dotkniętych systemach, osi czasu, wstępnego wpływu, podjętych środkach ograniczających i znanych zależnościach.

Nie myl terminów: Umowny czas dostawcy na powiadomienie klienta oraz ustawowy termin raportowania organowi przez podmiot prowadzący działalność to dwie różne kwestie. Umowa powinna zapewnić klientowi informacje na tyle wcześnie, aby mógł on wypełnić własne obowiązki.

Podwykonawcy: zmapuj krytyczne zależności

Usługa w praktyce może składać się z kilku warstw: dostawca SaaS, infrastruktura chmurowa, dostawca tożsamości, partner wsparcia i inne komponenty. Skup się na podwykonawcach, którzy faktycznie wpływają na bezpieczeństwo lub ciągłość usługi.

Umowa może np. regulować wymagania dotyczące wcześniejszego powiadomienia przy zmianie krytycznego podwykonawcy, jakie wymogi bezpieczeństwa mają być przekazywane dalej, jak informacje o incydentach przepływają przez łańcuch i jakie środki może podjąć klient w przypadku istotnie zmienionego profilu ryzyka.

Jeśli przetwarzane są dane osobowe, dochodzą przepisy RODO dotyczące podprocesorów, gdy relacja polega na przetwarzaniu na zlecenie. Przeczytaj przewodnik o umowach powierzenia przetwarzania danych osobowych (PUB) i podprocesorach.

Jak monitorować wymagania bezpieczeństwa dostawcy?

Wymóg kontraktowy, który nigdy nie jest monitorowany, ma ograniczoną wartość. Wybierz metodę kontroli w zależności od ryzyka. Dla krytycznego dostawcy istotne mogą być regularne spotkania dotyczące bezpieczeństwa, raporty z audytów, dokumentacja certyfikacji, informacje o podatnościach, testy ciągłości lub konkretne dowody podjętych działań.

Nie oznacza to, że klient zawsze musi mieć prawo do nieograniczonego audytu fizycznego. Umowa może stworzyć pewną gradację: najpierw znormalizowane dokumenty, pytania uzupełniające w przypadku odchyleń i bardziej inwazyjna weryfikacja, gdy uzasadnia to ryzyko lub incydent.

Certyfikacja to dokumentacja – nie pełna ocena

Certyfikacja lub zewnętrzny raport mogą dostarczyć cennych informacji, ale sprawdź zakres. Jakie systemy, lokalizacje i usługi obejmuje? Czy raport jest aktualny? Czy istnieją wyjątki lub uwagi? Czy pasuje do tego, co faktycznie kupujesz?

Ciągłość: wymóg umowny musi odpowiadać potrzebom działalności

Jeśli dostawca wspiera krytyczne działanie, jego zdolność do przywracania danych powinna być porównana z celami samej działalności. Plan ciągłości działania może opisywać procedury awaryjne, gdy dostawca nie może świadczyć usług; umowa z dostawcą powinna z kolei określać wymagania, które dostawca faktycznie musi spełnić.

Dostawca SaaS? Skoordynuj załącznik dotyczący bezpieczeństwa z umową główną

W przypadku usług chmurowych wymogi bezpieczeństwa muszą współpracować z SLA, wsparciem, danymi, podwykonawcami, odpowiedzialnością i wyjściem z umowy. Sprzeczne załączniki stwarzają nowe ryzyka. Przeczytaj, co powinna zawierać umowa SaaS, i warto określić, który dokument ma pierwszeństwo, jeśli dokumenty umowne mówią co innego.

Lista kontrolna przed zawarciem umowy z krytycznym dostawcą

  • Czy dostawca został sklasyfikowany pod kątem krytyczności i zależności?
  • Czy zidentyfikowano najważniejsze systemy, przepływy danych i dostępy?
  • Czy wymogi bezpieczeństwa są proporcjonalne i możliwe do zweryfikowania?
  • Czy zapewniono jasny kontakt w razie incydentu i wymóg szybkiej pierwszej informacji?
  • Czy podwykonawcy i zmiany w łańcuchu są uregulowane?
  • Czy istnieją wymagania dotyczące obsługi podatności i aktualizacji (patchingu)?
  • Czy kopie zapasowe, przywracanie i ciągłość działania są testowalne?
  • Czy istnieje rozsądny sposób monitorowania przestrzegania wymagań?
  • Czy zaplanowano zakończenie współpracy (exit), zwrot danych i likwidację dostępów?
  • Czy umowa jest skoordynowana z RODO/PUB, SLA i innymi istotnymi załącznikami?
Pakiet szablonów NIS2 dla ustawy o cyberbezpieczeństwie w Word i PDF

Potrzebujecie uporządkować działania związane z NIS2?

Pakiet NIS2 od Mallbutiken zawiera 15 zintegrowanych szablonów dokumentów, m.in. dotyczących zarządzania ryzykiem, incydentów, ciągłości, bezpieczeństwa dostawców oraz załącznika bezpieczeństwa do umów z dostawcami. Dostarczane w formatach Word i PDF. Cena w sklepie: 199 kr.

Zobacz pakiet szablonów NIS2

Często zadawane pytania

Czy wszyscy dostawcy są objęci NIS2?

Nie. Bezpośredni zakres stosowania ustawy o cyberbezpieczeństwie zależy m.in. od działalności i innych kryteriów. Jednak dostawca, który sam nie jest bezpośrednio objęty ustawą, może mimo to napotkać wymogi umowne od klienta, który musi zarządzać ryzykiem w swoim łańcuchu dostaw.

Czy wystarczy wymagać ISO 27001?

Nie jako ogólne rozwiązanie. Certyfikacja może być istotnym dowodem, ale klient nadal musi ocenić konkretną usługę, zakres, zależności oraz to, jakie wymogi bezpieczeństwa są potrzebne.

Czy wszyscy dostawcy muszą otrzymać ten sam załącznik dotyczący bezpieczeństwa?

Nie. Ustawa opiera się na odpowiednich i proporcjonalnych środkach w stosunku do ryzyka. Program dla dostawców oparty na ryzyku powinien zatem rozróżniać różne poziomy krytyczności.

Powrót do blogu