Wdrożenie

Bezpieczeństwo łańcucha dostaw — co musi zawierać Wasza polityka i umowy z dostawcami

Jeden z obszarów SZBI wymaganych przez KSC/NIS2 dotyczy wprost dostawców i usługodawców, od których zależy Wasze bezpieczeństwo. To nie jedno zdanie w polityce — to cały pakiet: kryteria wyboru dostawców, obowiązkowa treść umów, bieżące monitorowanie i coroczny przegląd. Osobno ustawa przewiduje znacznie ostrzejszy tryb — dla dostawcy oficjalnie uznanego za „wysokiego ryzyka". Poniżej wszystko w jednym miejscu, w kolejności: skąd ten obowiązek, co dokładnie trzeba zrobić i od czego zacząć.

30 wymagań z rozporządzenia CIR 2024/2690 9 obowiązkowych klauzul w umowach MSSP = adresat wprost (art. 8b UKSC) dostawca wysokiego ryzyka: 7 lat / 4 lata na wycofanie
30 wymagań Tyle konkretnych, mierzalnych wymagań musi objąć Wasza polityka bezpieczeństwa łańcucha dostaw wg rozporządzenia wykonawczego CIR 2024/2690.
9 klauzul Tyle obowiązkowych elementów musi zawierać każda nowa lub odnawiana umowa z dostawcą lub usługodawcą.
1×/rok Minimalna częstotliwość przeglądu polityki łańcucha dostaw oraz rejestru bezpośrednich dostawców.
7 lat / 4 lata Termin wycofania sprzętu i usług dostawcy uznanego za „wysokiego ryzyka" — ogólnie / dla telekomów i funkcji krytycznych.
To jeden z obszarów SZBI. Łańcuch dostaw to samodzielny obszar systemu zarządzania bezpieczeństwem informacji wymaganego przez KSC/NIS2 — zobaczcie, jak wpisuje się w całość, na stronie „Co musi zawierać SZBI?".
Executive summary

Trzy zdania, które trzeba zapamiętać

Skrót całej strony o bezpieczeństwie łańcucha dostaw.

1. To pakiet, nie jeden zapis

Polityka bezpieczeństwa łańcucha dostaw to nie jedno zdanie w dokumencie SZBI — to ustanowienie roli, kryteriów wyboru dostawców, obowiązkowa treść umów i cykliczny przegląd całości.

2. Rdzeń to treść umów

9 klauzul musi się znaleźć w każdej nowej lub odnawianej umowie z dostawcą — od prawa do audytu, przez zgłaszanie incydentów przez dostawcę, po klauzule po rozwiązaniu umowy.

3. Osobny, ostrzejszy tryb istnieje

„Dostawca wysokiego ryzyka" to nie element SZBI, tylko decyzja administracyjna ministra wobec konkretnego dostawcy — z twardymi, wieloletnimi terminami wycofania jego produktów i usług.

Skąd ten obowiązek

Cztery warstwy przepisów — jeden temat

Bezpieczeństwo łańcucha dostaw wchodzi do Waszych obowiązków czterema różnymi drzwiami naraz, z różnym stopniem szczegółowości i różną mocą wiążącą.

Warstwa Co wnosi Charakter Podstawa prawna
Ogólny nakaz uwzględniania dostawcy Wdrażając środki bezpieczeństwa łańcucha dostaw, podmiot kluczowy lub podmiot ważny uwzględnia podatności dostawcy, ogólną jakość produktów ICT, usług ICT i procesów ICT oraz wyniki skoordynowanej oceny bezpieczeństwa Grupy Współpracy. Wdrażając środki bezpieczeństwa łańcucha dostaw, podmiot kluczowy lub podmiot ważny uwzględnia wyniki postępowania, o którym mowa w art. 67b. wiążący art. 8 ust. 2 UKSC
Polityka bezpieczeństwa łańcucha dostaw Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę bezpieczeństwa łańcucha dostaw (kryteria wyboru dostawców i usługodawców, klauzule umowne, przegląd i monitorowanie), a także prowadzą i aktualizują rejestr bezpośrednich dostawców i usługodawców (doprecyzowanie art. 21 ust. 2 lit. d NIS2). wiążący art. 8b UKSC → załącznik pkt 5 rozporządzenia CIR 2024/2690
Dobre praktyki wdrożeniowe ENISA 12 dodatkowych wskazówek „jak" realizować politykę — m.in. kryteria jurysdykcji prawnej dostawcy, ryzyko koncentracji, coroczny przegląd. doradczy obszar 5 ENISA Technical Implementation Guidance
Dostawca wysokiego ryzyka Po wydaniu decyzji o uznaniu dostawcy za dostawcę wysokiego ryzyka podmiot objęty decyzją nie wprowadza do użytkowania i wycofuje w ciągu 7 lat produkty, usługi i procesy ICT tego dostawcy w zakresie objętym decyzją, z dopuszczeniem przejściowego użytkowania w zakresie naprawy, modernizacji, wymiany elementu lub aktualizacji. sankcyjno-administracyjny art. 67c UKSC

Jeśli jesteście dostawcą usług zarządzanych w zakresie cyberbezpieczeństwa (MSSP) albo jedną z 9 innych klas dostawców cyfrowych (m.in. chmura, DNS, centra danych, CDN, platformy handlowe) — warstwa druga dotyczy Was wprost, z mocy art. 8b UKSC, bez żadnych dodatkowych warunków.

Fundament

Co musi zawierać sama polityka

Zanim dojdzie do umów, przepisy wymagają, żebyście mieli spisane zasady gry — rolę w łańcuchu dostaw i kryteria, wg których wybieracie dostawców.

Ustanowienie polityki i roli

  • ustanawiacie, wdrażacie i stosujecie politykę bezpieczeństwa łańcucha dostaw wobec bezpośrednich dostawców i usługodawców,
  • określacie w niej swoją rolę w łańcuchu dostaw,
  • informujecie swoich bezpośrednich dostawców i usługodawców o tej roli,
  • uwzględniacie wyniki skoordynowanych ocen ryzyka dla krytycznych łańcuchów dostaw, publikowanych przez Grupę Współpracy NIS.

Kryteria wyboru dostawców

Wasza polityka musi określać, wg jakich kryteriów wybieracie dostawców i zawieracie z nimi umowy. Obowiązkowo wchodzą do nich:

  • praktyki cyberbezpieczeństwa dostawcy, w tym procedury bezpiecznego opracowywania,
  • zdolność dostawcy do spełnienia Waszych wymogów cyberbezpieczeństwa,
  • ogólna jakość i odporność produktów/usług ICT oraz wbudowane w nie środki zarządzania ryzykiem,
  • zdolność do dywersyfikacji źródeł dostaw i ograniczenia uzależnienia od jednego dostawcy (tam, gdzie to zasadne).

ENISA dorzuca do tego dodatkowo: jurysdykcję prawną dostawcy, strukturę właścicielską, historię incydentów oraz ryzyko tzw. vendor lock-in.

Rdzeń obowiązku

9 elementów, których nie może zabraknąć w umowie z dostawcą

To odpowiedź na pytanie „czego zabraknie w standardowych kontraktach" — konkretna checklista klauzul wymaganych w każdej nowej lub odnawianej umowie z dostawcą albo usługodawcą (treść wprost z modelu — rozporządzenie CIR 2024/2690, załącznik pkt 5).

# Element umowy
1 Podmiot zapewnia, aby jego umowy z dostawcami i usługodawcami — na podstawie polityki bezpieczeństwa łańcucha dostaw i z uwzględnieniem wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 — określały wymagane elementy, w stosownych przypadkach w drodze umów o gwarantowanym poziomie usług.
2 Umowy podmiotu z dostawcami i usługodawcami określają wymogi cyberbezpieczeństwa dla dostawców lub usługodawców, w tym wymogi dotyczące bezpieczeństwa przy nabywaniu usług ICT lub produktów ICT określone w pkt 6.1 załącznika do rozporządzenia 2024/2690.
3 Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące świadomości, umiejętności i szkoleń oraz, w stosownych przypadkach, certyfikatów wymaganych od pracowników dostawców lub usługodawców.
4 Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące sprawdzania przeszłości pracowników dostawców i usługodawców.
5 Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do zgłaszania podmiotowi bez zbędnej zwłoki incydentów, które stwarzają ryzyko dla bezpieczeństwa jego sieci i systemów informatycznych.
6 Umowy podmiotu z dostawcami i usługodawcami określają prawo do audytu lub prawo do otrzymywania sprawozdań z audytu.
7 Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do postępowania z podatnościami, które stanowią ryzyko dla bezpieczeństwa sieci i systemów informatycznych podmiotu.
8 Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące podwykonawstwa oraz, w przypadku gdy podmiot zezwala na podwykonawstwo, wymogi cyberbezpieczeństwa dla podwykonawców zgodne z wymogami cyberbezpieczeństwa dla dostawców lub usługodawców.
9 Umowy podmiotu z dostawcami i usługodawcami określają obowiązki dostawców i usługodawców w momencie rozwiązania umowy, takie jak wyszukiwanie i udostępnianie informacji uzyskanych przez dostawców i usługodawców w ramach wykonywania ich zadań.

Ważne: przepisy wymagają ujęcia tych elementów we wszystkich właściwych nowych i odnawianych umowach — to dobry moment, żeby zaktualizować wzorce umów, zanim trafią do kolejnego przetargu czy negocjacji z dostawcą.

Po podpisaniu umowy

Monitorowanie, przegląd i rejestr dostawców

Sama umowa to nie koniec — polityka łańcucha dostaw musi żyć: być regularnie sprawdzana, aktualizowana i poparta rejestrem.

Co robicie na bieżąco

  • przeglądacie politykę bezpieczeństwa łańcucha dostaw co najmniej raz w roku,
  • monitorujecie zmiany w praktykach cyberbezpieczeństwa dostawców i reagujecie na nie w razie potrzeby,
  • regularnie monitorujecie realizację umów SLA i podejmujecie działania wobec odchyleń,
  • przeglądacie incydenty związane z dostawcami i analizujecie ryzyko przy zmianach po ich stronie,
  • oceniacie potrzebę nieplanowanych przeglądów — np. po poważnym incydencie u dostawcy.

Rejestr bezpośrednich dostawców

Musicie prowadzić i aktualizować rejestr swoich bezpośrednich dostawców i usługodawców, zawierający co najmniej:

  • punkty kontaktowe dla każdego bezpośredniego dostawcy i usługodawcy,
  • wykaz produktów ICT, usług ICT i procesów ICT, które od nich otrzymujecie.

Sam rejestr też podlega przeglądowi — co najmniej raz w roku oraz przy każdej istotnej zmianie.

Osobny, ostrzejszy tryb

Dostawca wysokiego ryzyka — gdy dotyczy to konkretnej firmy

To nie jest część polityki, którą sami ustanawiacie — to skutek decyzji administracyjnej ministra wobec konkretnego dostawcy sprzętu lub oprogramowania. Jeśli Was dotknie, konsekwencje są poważne i rozciągnięte na lata.

Kogo dotyczy Co musicie zrobić Termin
Każdy podmiot objęty decyzją Nie wprowadzacie do użytkowania nowych produktów/usług/procesów ICT tego dostawcy i wycofujecie już posiadane, w zakresie objętym decyzją. 7 lat od ogłoszenia decyzji
Przedsiębiorcy telekomunikacyjni Wycofujecie produkty/usługi/procesy wskazane w decyzji i objęte wykazem funkcji krytycznych z załącznika nr 3 do ustawy. 4 lata od ogłoszenia decyzji
Zamawiający stosujący Prawo zamówień publicznych Nie możecie nabywać produktów/usług/procesów ICT określonych w decyzji — nawet jeśli to najkorzystniejsza oferta w przetargu. od dnia ogłoszenia decyzji

Do czasu wycofania wolno Wam użytkować już posiadany sprzęt lub oprogramowanie wyłącznie w zakresie naprawy, modernizacji, wymiany elementu lub aktualizacji — jeśli jest to niezbędne dla ciągłości usługi. Ten tryb jest rzadki (uruchamia go decyzja ministra wobec konkretnego dostawcy), ale dla firmy, której dotyczy, oznacza wieloletni, kosztowny proces wymiany infrastruktury z twardymi terminami ustawowymi.

Kogo to dotyczy

Czy to dotyczy również mnie jako dostawcy?

Jeśli sami jesteście dostawcą usług ICT dla innych podmiotów objętych KSC/NIS2, część tych obowiązków dotyczy Was bezpośrednio, nie tylko Waszych klientów.

10 klas dostawców cyfrowych — obowiązek wprost

Ustawa wprost wymienia klas dostawców, które stosują cały katalog środków z rozporządzenia CIR 2024/2690 — bez pośrednictwa dodatkowych aktów: dostawca usług DNS · rejestr domeny najwyższego poziomu (TLD) · dostawca chmury obliczeniowej · dostawca usług centrum przetwarzania danych · dostawca sieci dostarczania treści (CDN) · dostawca usług zarządzanych (MSP) · dostawca usług zarządzanych cyberbezpieczeństwa (MSSP) · dostawca internetowej platformy handlowej · dostawca wyszukiwarki internetowej · dostawca platformy sieci społecznościowej.

Pozostałe podmioty kluczowe i ważne

Dla podmiotów spoza tych 10 klas ten sam katalog wchodzi pośrednio — przez akty wykonawcze wydawane na podstawie NIS2. W praktyce jednak merytoryczna treść (polityka, kryteria wyboru dostawców, klauzule umowne, monitorowanie) jest tym samym punktem odniesienia branżowego niezależnie od tej formalnej ścieżki.

Wnioski dla biznesu

Od czego zacząć i co można zlecić na zewnątrz

Praktyczny podział zadań przy budowie bezpieczeństwa łańcucha dostaw.

Od czego zacząć

  • spiszcie politykę bezpieczeństwa łańcucha dostaw i określcie w niej swoją rolę,
  • ustalcie kryteria wyboru dostawców i zróbcie przegląd obowiązujących wzorców umów pod kątem 9 obowiązkowych klauzul,
  • skompletujcie rejestr bezpośrednich dostawców i usługodawców z punktami kontaktowymi,
  • wyznaczcie osobę odpowiedzialną za coroczny przegląd polityki i rejestru.

Co można wesprzeć usługą zewnętrzną

  • przygotowanie i aktualizację polityki oraz kryteriów wyboru dostawców,
  • przegląd i uzupełnienie wzorców umów o brakujące klauzule,
  • zbudowanie i utrzymanie rejestru dostawców wraz z harmonogramem przeglądów,
  • bieżące monitorowanie dostawców i realizacji SLA,
  • sprawdzenie, czy dotyczy Was reżim dostawcy wysokiego ryzyka, i zaplanowanie wymiany, jeśli tak.
Najczęstsze pytania

Najczęstsze pytania o bezpieczeństwo łańcucha dostaw

Czy to dotyczy tylko dużych podmiotów?

Nie. Katalog środków bezpieczeństwa, w tym łańcuch dostaw, obowiązuje każdy podmiot kluczowy i ważny — zasada proporcjonalności pozwala dopasować głębokość wdrożenia do wielkości organizacji, ale nie zwalnia z samego obowiązku.

Czy muszę zmieniać już podpisane umowy z dostawcami?

Obowiązek dotyczy wprost wszystkich nowych i odnawianych umów. Przy umowach długoterminowych warto jednak przejrzeć je już teraz i zaplanować aneksy — zwłaszcza przy kluczowych dostawcach.

Czym różni się to od zwykłego bezpieczeństwa IT?

Bezpieczeństwo łańcucha dostaw skupia się na relacji z zewnętrznym dostawcą lub usługodawcą — na tym, kogo wybieracie, co macie zapisane w umowie i jak monitorujecie jego działania — a nie na Waszych własnych systemach.

Co to jest „dostawca wysokiego ryzyka" i czy mnie dotyczy?

To dostawca sprzętu lub oprogramowania uznany za takiego decyzją ministra. Dotyczy Was tylko wtedy, gdy taką decyzję otrzymacie — jest to rzadki, ale poważny w skutkach tryb, z terminami wycofania liczonymi w latach.

Czy muszę mieć osobny dokument „polityka łańcucha dostaw"?

Przepisy nie narzucają konkretnej formy dokumentu — liczy się, żeby polityka realnie istniała, była wdrożona i obejmowała wszystkie wymagane elementy. Może to być osobny dokument albo część szerszej polityki bezpieczeństwa.

Jak często trzeba przeglądać dostawców?

Samą politykę i rejestr dostawców — co najmniej raz w roku. Do tego dochodzi bieżące monitorowanie zmian u dostawców oraz nieplanowane przeglądy po istotnych zmianach lub poważnych incydentach.

Nie zostawiajcie łańcucha dostaw na później

Inteca pomaga zbudować politykę bezpieczeństwa łańcucha dostaw, uzupełnić wzorce umów o brakujące klauzule oraz zbudować rejestr i harmonogram przeglądu dostawców zgodny z KSC/NIS2.