Bezpieczeństwo łańcucha dostaw — jak spełnić załącznik pkt 5 CIR 2024/2690 krok po kroku
Odpowiednie podmioty ustanawiają, wdrażają i stosują politykę bezpieczeństwa łańcucha dostaw (kryteria wyboru dostawców i usługodawców, klauzule umowne, przegląd i monitorowanie), a także prowadzą i aktualizują rejestr bezpośrednich dostawców i usługodawców (doprecyzowanie art. 21 ust. 2 lit. d NIS2). Poniżej ta norma rozłożona na warstwy: wymagania → kontrole standardów → rozwiązania. Zacznijcie od pytania, czy ten obowiązek Was wiąże — odpowiedź jest pierwszą sekcją pod spodem.
Kogo wiąże ten obowiązek?
Zanim przeczytacie choć jedno wymaganie — sprawdźcie, czy ta ścieżka jest Wasza. Odpowiedź nie jest pisana ręcznie: wynika z zakresu obowiązku zapisanego w modelu prawnym.
Dostawcy cyfrowi z art. 8b ust. 1 UKSC
Dostawcy usług DNS, rejestry nazw domen najwyższego poziomu (TLD), dostawcy usług chmurowych, dostawcy usługi centrum przetwarzania danych, dostawcy sieci dostarczania treści, dostawcy usług zarządzanych, dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa, dostawcy internetowych platform handlowych, dostawcy wyszukiwarek internetowych oraz dostawcy platform usług sieci społecznościowych. Dla Was rozporządzenie CIR 2024/2690 jest obowiązkiem — ta ścieżka to Wasza lista zadań.
Pozostałe podmioty kluczowe i ważne
CIR Was nie obowiązuje — art. 8b ust. 2 UKSC odsyła do przyszłych aktów wykonawczych Komisji Europejskiej dla Waszego rodzaju podmiotu. Wasz wiążący obowiązek to art. 8b ust. 2 UKSC — tę ścieżkę czytajcie jako sprawdzony wzorzec, nie jako listę wymagań audytora.
Sprawdźcie swój rodzaj podmiotu
Klasa podmiotu to nie wszystko — decyduje rodzaj podmiotu, sektor i wielkość. Kwalifikator KSC wskaże Wasz rodzaj, a wynik powie wprost, czy ten obowiązek jest w Waszym katalogu.
Ten blok wygląda tak samo na każdej ścieżce: obowiązek z UKSC pokaże tu klasy podmiotów (kluczowy / ważny / publiczny), obowiązek z CIR — dostawców cyfrowych. Dyrektywa NIS2 nie ma własnych ścieżek — pokazujemy ją niżej, jako źródło obowiązku.
Zdanie dyrektywy i akty, które je wypełniają
Dyrektywa NIS2 wiąże państwa, nie Was — dlatego nie ma osobnej ścieżki. Konkrety dopisały akty, które ją wykonują — ten, na którym jesteście, i jego krajowe odbicie.
Art. 21 ust. 2 lit. d NIS2
„Środki zarządzania ryzykiem obejmują bezpieczeństwo łańcucha dostaw, w tym aspekty związane z bezpieczeństwem dotyczące stosunków między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami."
Tyle mówi dyrektywa. Co konkretnie zrobić — mówią akty obok. Treść cytowana z modelu, nie przepisywana.
Załącznik pkt 5 CIR 2024/2690
„5.1.1. Do celów art. 21 ust. 2 lit. d) dyrektywy (UE) 2022/2555 odpowiednie podmioty ustanawiają, wdrażają i stosują politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z ich bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów…"
Komisja Europejska rozpisała lit. d na 30 wymagań wiążących — ale tylko dla dostawców cyfrowych z art. 8b ust. 1 UKSC. To jest ścieżka, na której jesteście. Treść cytowana z modelu, nie pisana.
Ta sama litera w ustawie o KSC
Polska przeniosła tę samą literę do ustawy — tam wiąże ona podmioty w klasach z zakresu każdego z tych obowiązków, także dostawców cyfrowych.
- Katalog środków bezpieczeństwa SZBI (art. 8 ust. 1 UKSC · kluczowy i ważny)
- Środki bezpieczeństwa podmiotu publicznego (art. 8 ust. 3) (art. 8 ust. 3 UKSC · tylko ważny (sektor publiczny))
Od rozporządzenia do narzędzia i szablonu
Diagram pokazuje jedną nitkę ścieżki — wymaganie 9 z 30 wiążących — w komplecie warstw. Tabela niżej rozwija pozostałe wymagania.
Wymagania tego obowiązku i ich odpowiedniki w standardach
Każdy wiersz to jedno atomowe wymaganie — dokładnie w brzmieniu z modelu, o które zapyta audytor — z kontrolami, na które mapuje je model. Wiersze pogrupowane po charakterze wymagania.
| Wymaganie (brzmienie z modelu) | Charakter | Kontrole standardów |
|---|---|---|
| Organizacja i politykiwymagania wiążące — organizacyjne | ||
| Podmiot ustanawia, wdraża i stosuje politykę bezpieczeństwa łańcucha dostaw regulującą stosunki z jego bezpośrednimi dostawcami i usługodawcami w celu ograniczenia zidentyfikowanego ryzyka dla bezpieczeństwa sieci i systemów informatycznych. | organizacyjne | ISO 27001 · A.5.19 NIST CSF · GV.SC-01 |
| Podmiot w polityce bezpieczeństwa łańcucha dostaw określa swoją rolę w łańcuchu dostaw. | organizacyjne | NIST CSF · GV.SC-02 |
| Podmiot w ramach polityki bezpieczeństwa łańcucha dostaw określa kryteria wyboru dostawców i usługodawców oraz zawierania z nimi umów. | organizacyjne | ISO 27001 · A.5.19 NIST CSF · GV.SC-05 |
| Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują praktyki w zakresie cyberbezpieczeństwa stosowane przez dostawców i usługodawców, w tym ich procedury bezpiecznego opracowywania. | organizacyjne | ISO 27001 · A.5.19 NIST CSF · GV.SC-06 |
| Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność dostawców i usługodawców do zapewnienia zgodności ze specyfikacjami cyberbezpieczeństwa określonymi przez podmiot. | organizacyjne | ISO 27001 · A.5.19 NIST CSF · GV.SC-06 |
| Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują ogólną jakość i odporność produktów ICT i usług ICT oraz wbudowane w nie środki zarządzania ryzykiem w cyberbezpieczeństwie, w tym ryzyko i poziom klasyfikacji produktów ICT i usług ICT. | organizacyjne | ISO 27001 · A.5.21 |
| Kryteria wyboru dostawców i usługodawców i zawierania z nimi umów obejmują zdolność podmiotu do dywersyfikacji źródeł dostaw i ograniczania uzależnienia od jednego dostawcy. | organizacyjne | ISO 27001 · A.5.21 |
| Podmiot uwzględnia wyniki skoordynowanych ocen ryzyka dla bezpieczeństwa krytycznych łańcuchów dostaw, przeprowadzonych zgodnie z art. 22 ust. 1 dyrektywy (UE) 2022/2555. | organizacyjne | ISO 27001 · A.5.7 NIST CSF · GV.SC-03 NIST CSF · ID.RA-02 |
| Podmiot prowadzi i aktualizuje rejestr swoich bezpośrednich dostawców i usługodawców. | organizacyjne | ISO 27001 · A.5.20 NIST CSF · GV.SC-04 NIST CSF · ID.AM-04 |
| Rejestr bezpośrednich dostawców i usługodawców zawiera punkty kontaktowe dla każdego bezpośredniego dostawcy i usługodawcy. | organizacyjne | NIST CSF · GV.SC-04 |
| Rejestr bezpośrednich dostawców i usługodawców zawiera wykaz produktów ICT, usług ICT i procesów ICT dostarczanych podmiotowi przez bezpośredniego dostawcę lub usługodawcę. | organizacyjne | NIST CSF · ID.AM-04 |
| Procesy i procedurywymagania wiążące — proceduralne | ||
| Podmiot informuje swoich bezpośrednich dostawców i usługodawców o swojej roli w łańcuchu dostaw. | proceduralne | NIST CSF · GV.SC-02 |
| Podmiot uwzględnia elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690, w ramach procesu wyboru nowych dostawców i usługodawców, a także w ramach procedury udzielania zamówień, o której mowa w pkt 6.1 tego załącznika. | proceduralne | ISO 27001 · A.5.19 NIST CSF · GV.SC-06 |
| Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.1 NIST CSF · GV.PO-02 |
| Podmiot monitoruje i ocenia zmiany w praktykach cyberbezpieczeństwa stosowanych przez dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.22 NIST CSF · GV.SC-07 |
| Podmiot podejmuje działania w związku ze zmianami w praktykach cyberbezpieczeństwa dostawców i usługodawców w zaplanowanych odstępach czasu oraz w przypadku wystąpienia istotnych zmian w działalności, poziomie ryzyka lub poważnych incydentów związanych ze świadczeniem usług ICT lub wpływających na bezpieczeństwo produktów ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.22 NIST CSF · GV.SC-07 |
| Podmiot regularnie monitoruje sprawozdania z wdrażania umów o gwarantowanym poziomie usług. | proceduralne | ISO 27001 · A.5.22 |
| Podmiot dokonuje przeglądu incydentów związanych z produktami ICT i usługami ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.22 |
| Podmiot ocenia potrzebę nieplanowanych przeglądów i dokumentuje ustalenia w zrozumiały sposób. | proceduralne | ISO 27001 · A.5.22 |
| Podmiot analizuje ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.22 NIST CSF · GV.SC-07 |
| Podmiot w odpowiednim czasie podejmuje środki ograniczające ryzyko związane ze zmianami dotyczącymi produktów ICT i usług ICT ze strony dostawców i usługodawców. | proceduralne | ISO 27001 · A.5.22 NIST CSF · GV.SC-07 |
| Umowy z dostawcamiwymagania wiążące — kontraktowe | ||
| Podmiot zapewnia, aby jego umowy z dostawcami i usługodawcami — na podstawie polityki bezpieczeństwa łańcucha dostaw i z uwzględnieniem wyników oceny ryzyka przeprowadzonej zgodnie z pkt 2.1 załącznika do rozporządzenia 2024/2690 — określały wymagane elementy, w stosownych przypadkach w drodze umów o gwarantowanym poziomie usług. | kontraktowe | ISO 27001 · A.5.20 NIST CSF · GV.SC-05 |
| Umowy podmiotu z dostawcami i usługodawcami określają wymogi cyberbezpieczeństwa dla dostawców lub usługodawców, w tym wymogi dotyczące bezpieczeństwa przy nabywaniu usług ICT lub produktów ICT określone w pkt 6.1 załącznika do rozporządzenia 2024/2690. | kontraktowe | ISO 27001 · A.5.20 NIST CSF · GV.SC-05 |
| Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące świadomości, umiejętności i szkoleń oraz, w stosownych przypadkach, certyfikatów wymaganych od pracowników dostawców lub usługodawców. | kontraktowe | ISO 27001 · A.5.20 |
| Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące sprawdzania przeszłości pracowników dostawców i usługodawców. | kontraktowe | ISO 27001 · A.5.20 |
| Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do zgłaszania podmiotowi bez zbędnej zwłoki incydentów, które stwarzają ryzyko dla bezpieczeństwa jego sieci i systemów informatycznych. | kontraktowe | ISO 27001 · A.5.20 |
| Umowy podmiotu z dostawcami i usługodawcami określają prawo do audytu lub prawo do otrzymywania sprawozdań z audytu. | kontraktowe | ISO 27001 · A.5.20 |
| Umowy podmiotu z dostawcami i usługodawcami określają zobowiązanie dostawców i usługodawców do postępowania z podatnościami, które stanowią ryzyko dla bezpieczeństwa sieci i systemów informatycznych podmiotu. | kontraktowe | ISO 27001 · A.5.20 |
| Umowy podmiotu z dostawcami i usługodawcami określają wymogi dotyczące podwykonawstwa oraz, w przypadku gdy podmiot zezwala na podwykonawstwo, wymogi cyberbezpieczeństwa dla podwykonawców zgodne z wymogami cyberbezpieczeństwa dla dostawców lub usługodawców. | kontraktowe | ISO 27001 · A.5.20 ISO 27001 · A.5.21 |
| Umowy podmiotu z dostawcami i usługodawcami określają obowiązki dostawców i usługodawców w momencie rozwiązania umowy, takie jak wyszukiwanie i udostępnianie informacji uzyskanych przez dostawców i usługodawców w ramach wykonywania ich zadań. | kontraktowe | ISO 27001 · A.5.20 NIST CSF · GV.SC-10 |
| Zalecenia ENISAdoradcze — dobra praktyka ponad minimum (Technical Implementation Guidance) | ||
| Przy opracowywaniu polityki bezpieczeństwa łańcucha dostaw podmiot uwzględnia uznane w branży standardy lub dobre praktyki. | doradcze | — |
| Podmiot dokumentuje rozważenie dodatkowych kryteriów wyboru dostawców i usługodawców wskazanych w wytycznych ENISA, w tym jurysdykcji prawnej dostawcy, struktury właścicielskiej, zdolności zapewnienia ciągłości dostaw, poświadczonych praktyk cyberbezpieczeństwa, historii incydentów oraz ryzyka uzależnienia od dostawcy. | doradcze | ISO 27001 · A.5.19 NIST CSF · GV.SC-06 |
| Podmiot uwzględnia zalecenia i wytyczne dotyczące bezpieczeństwa łańcucha dostaw publikowane przez Grupę Współpracy NIS oraz krajowe organy właściwe. | doradcze | ISO 27001 · A.5.7 NIST CSF · GV.SC-03 NIST CSF · ID.RA-02 |
| Podmiot zapewnia, aby we wszystkich właściwych nowych i odnawianych umowach z dostawcami i usługodawcami ujęte były wymogi z pkt 5.1.4 załącznika do rozporządzenia 2024/2690. | doradcze | — |
| Przed zawarciem z dostawcą lub usługodawcą umowy związanej z bezpieczeństwem informacji podmiot przeprowadza analizę ryzyka uwzględniającą elementy, o których mowa w pkt 5.1.2 i 5.1.3 załącznika do rozporządzenia 2024/2690. | doradcze | ISO 27001 · A.5.19 NIST CSF · GV.SC-06 |
| Podmiot dokonuje przeglądu polityki bezpieczeństwa łańcucha dostaw co najmniej raz w roku. | doradcze | — |
| Podmiot ustanawia i utrzymuje proces monitorowania dostawców i usługodawców w całym cyklu życia relacji z nimi. | doradcze | — |
| Podmiot prowadzi regularny przegląd realizacji umów o gwarantowanym poziomie usług i podejmuje działania następcze wobec odchyleń od uzgodnionych poziomów usług. | doradcze | ISO 27001 · A.5.22 |
| Monitorowanie dostawców i usługodawców przez podmiot obejmuje okresową ponowną ocenę ich zgodności oraz monitorowanie publikowanych przez nich informacji o wydaniach produktów. | doradcze | ISO 27001 · A.5.22 NIST CSF · GV.SC-07 |
| Podmiot okresowo weryfikuje zgodność konfiguracji produktów z zaleceniami producenta, ze wzrastającą częstotliwością w miarę starzenia się produktów. | doradcze | ISO 27001 · A.8.9 NIST CSF · PR.PS-01 |
| Podmiot ewidencjonuje incydenty bezpieczeństwa związane z dostawcami i usługodawcami lub przez nich spowodowane i traktuje je jako przesłankę nieplanowanego przeglądu dostawców i usługodawców. | doradcze | — |
| Podmiot dokonuje przeglądu rejestru bezpośrednich dostawców i usługodawców co najmniej raz w roku oraz w przypadku istotnych zmian. | doradcze | — |
Kolumna „kontrole" mówi Wam, gdzie tę samą rzecz mierzy Wasz certyfikat ISO albo profil NIST — jeśli kontrolę już macie wdrożoną i udokumentowaną, ta część ścieżki jest do reużycia, nie do budowy od zera.
Czym to zrealizować — rekomendacje referencyjne
Kontrole prowadzą do 12 kategorii rozwiązań (taksonomia ECSO); model wskazuje dla nich 13 rozwiązań referencyjnych; dla 4 kategorii — żadnego, i strona mówi to wprost. Wasze własne narzędzie tej samej kategorii też domyka ścieżkę.
CISO Assistant
Narzędzie open source do prowadzenia SZBI: rejestr ryzyk, plan postępowania, dowody skuteczności środków — z gotowymi ramami ISO 27001 i NIST CSF, na które mapuje ta ścieżka.
GLPI
Open source ITSM i ewidencja aktywów: inwentaryzacja systemów i usług, zgłoszenia, zmiany — baza faktów dla zarządzania aktywami i ciągłością.
Greenbone Community Edition
Skaner podatności open source (Greenbone Community Edition): cykliczne skanowanie systemów i raporty podatności pod zarządzanie podatnościami.
Keycloak
Serwer tożsamości open source — realizacja polityk kontroli dostępu i zarządzania tożsamością: role, uprawnienia, MFA, federacja.
Probo
Narzędzie open source do oceny i monitorowania dostawców: rejestr dostawców, oceny ryzyka, śledzenie zobowiązań umownych — operacyjna strona łańcucha dostaw.
StackRox
Open source bezpieczeństwo Kubernetes: wykrywanie włamań i anomalii w kontenerach, polityki wdrożeniowe, skanowanie obrazów.
Szablon: Metodyka zarządzania ryzykiem
Autorski szablon metodyki szacowania i postępowania z ryzykiem — kryteria, skale, rejestr i cykl przeglądów pod wymagania SZBI.
Szablon: Polityka bezpieczeństwa łańcucha dostaw
Autorski szablon polityki domykający wymagania organizacyjne łańcucha dostaw — rola w łańcuchu, kryteria wyboru dostawców, blok klauzul umownych do wpięcia w umowy.
Szablon: Polityka bezpieczeństwa zasobów ludzkich
Autorski szablon polityki bezpieczeństwa zasobów ludzkich — obowiązki przed zatrudnieniem, w trakcie i po jego zakończeniu, weryfikacja, szkolenia, sankcje.
Szablon: Polityka nadrzędna bezpieczeństwa informacji
Dokument, od którego zaczyna się SZBI: ramy systemu, polityki tematyczne, role i przeglądy — autorski szablon polityki nadrzędnej bezpieczeństwa informacji.
Szablon: Procedura przyjmowania zgłoszeń podatności (CVD)
Autorski szablon procedury przyjmowania i obsługi zgłoszeń podatności (coordinated vulnerability disclosure) — kanał, terminy, komunikacja ze zgłaszającym.
Trivy
Skaner open source podatności i błędów konfiguracji: obrazy kontenerów, zależności, infrastruktura jako kod — kontrola w cyklu wytwórczym.
Wazuh
Platforma open source SIEM z wykrywaniem włamań: zbieranie i korelacja logów, monitorowanie integralności plików, wykrywanie podatności — rdzeń monitorowania w trybie ciągłym.
Cloud Access Security Brokers · Cyber Threat Intelligence · Software & Security Lifecycle Management · Underground/Darkweb investigation — bez rekomendacji w modelu
Kontrole prowadzą też do tych kategorii, ale model nie wskazuje dla nich rozwiązania referencyjnego. Wasze własne narzędzie tej kategorii domyka ścieżkę tak samo.
Czego ta ścieżka nie zrobi za Was
Nie zastąpi dowodów operacyjnych
Ścieżka daje strukturę i uzasadnienia — mapę tego, co wykazać. Zapisy, decyzje, logi i podpisane dokumenty musicie wytworzyć u siebie; o oczekiwaniach audytora więcej na stronie audyt KSC/NIS2.
Nie obejmuje trybu „dostawcy wysokiego ryzyka"
Postępowanie ministra wobec konkretnego dostawcy to odrębny reżim administracyjny, poza SZBI — jego opis znajdziecie na stronie bezpieczeństwo łańcucha dostaw.
Chcecie przejść tę ścieżkę z przewodnikiem?
Inteca poprowadzi wdrożenie warstwa po warstwie: od wymagań przepisu, przez kontrole standardów, po narzędzia i bazę dowodową pod audyt.