Przewodniki

Przewodnik NIS2 · 11 min

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje formalnie wyznaczona jako podmioty kluczowe lub ważne w rozumieniu NIS2. Wiele i tak musi je spełniać. Jeśli Twoi klienci podlegają NIS2, dyrektywa czyni ich odpowiedzialnymi za bezpieczeństwo swojego łańcucha dostaw, a ta odpowiedzialność sięga Ciebie poprzez umowy, kwestionariusze i ciągłe monitorowanie. Ten przewodnik wyjaśnia, jak obowiązek przenosi się na niewyznaczonego dostawcę, czego zażądają Twoi klienci oraz jak odpowiedzieć wiarygodnie i zamienić to w przewagę handlową.

Najważniejsze wnioski

  • NIS2 nie musi Cię wymieniać. Jeśli Twoi klienci są w zakresie, ich obowiązek bezpieczeństwa łańcucha dostaw (artykuł 21 ust. 2 lit. d) staje się Twoją rzeczywistością umowną.
  • Spodziewaj się kwestionariuszy bezpieczeństwa, dowodów na środki z artykułu 21 ust. 2, klauzuli zgłaszania incydentów i coraz częściej akceptacji ciągłego monitorowania.
  • Dostawcy, którzy potrafią wykazać swoje bezpieczeństwo na żądanie, utrzymują kontrakty i zdobywają nowe; ci, którzy nie potrafią, są po cichu zastępowani.

Jak NIS2 dosięga dostawcy, którego nigdy nie wyznaczono

NIS2 stosuje się bezpośrednio tylko do organizacji, które klasyfikuje jako podmioty kluczowe lub ważne, według sektora i wielkości. Jeśli nie jesteś jednym z nich, żaden krajowy organ nie wyśle Ci nakazu. To tutaj wielu dostawców przestaje czytać i tu zaczyna się nieporozumienie.

Dyrektywa nie reguluje bezpośrednio dostawców Twoich dostawców. Zamiast tego czyni każdy objęty podmiot odpowiedzialnym za ryzyko cyberbezpieczeństwa w jego własnym łańcuchu dostaw (artykuł 21 ust. 2 lit. d). Aby wypełnić ten obowiązek, Twoi klienci muszą oceniać, stawiać wymagania i monitorować bezpieczeństwo dostawców, od których zależą. Jeśli jesteś jednym z nich, ich obowiązek prawny staje się Twoim obowiązkiem handlowym. Zostajesz wciągnięty pośrednio, poprzez relację, a nie poprzez wyznaczenie.

Co musi zrobić Twój objęty klient i dlaczego spada to na Ciebie

Artykuł 21 ust. 2 lit. d wymaga od podmiotów kluczowych i ważnych zarządzania bezpieczeństwem łańcucha dostaw, w tym aspektami bezpieczeństwa relacji między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami. W praktyce Twój klient musi:

  • Ustalić, którzy dostawcy są krytyczni dla jego usług, i ocenić cyberryzyko, jakie każdy wnosi.
  • Określić wymagania bezpieczeństwa dla tych dostawców i zapisać je w umowach oraz umowach powierzenia przetwarzania danych.
  • Sprawdzać, że wymagania są spełniane, nie raz przy rozpoczęciu współpracy, lecz w sposób ciągły.
  • Odpowiadać za incydenty, które powstają u dostawcy, ponieważ według NIS2 zakłócenie spowodowane przez dostawcę pozostaje incydentem, który klient musi obsłużyć i zgłosić.
  • Wykazać swojemu organowi nadzoru dowody, że ten nadzór nad dostawcami rzeczywiście się odbywa.

Czego zażądają od Ciebie klienci

W miarę dojrzewania tego nadzoru żądania kierowane do dostawców zbiegają się w rozpoznawalny zestaw:

  • Kwestionariusz bezpieczeństwa lub samoocena, często odwzorowana na środki z artykułu 21 ust. 2 lub na normę taką jak ISO 27001.
  • Dowody stojące za odpowiedziami: polityki, certyfikaty oraz aktualne wyniki testów lub skanów, a nie niepoparte twierdzenia.
  • Klauzula zgłaszania incydentów zobowiązująca Cię do szybkiego powiadomienia klienta, gdy coś go dotyczy, aby mógł dotrzymać własnych terminów zgłoszenia.
  • Umowne wymagania bezpieczeństwa oraz, dla dostawców krytycznych, prawo do audytu lub do żądania niezależnego zapewnienia.
  • Akceptacja ciągłego zewnętrznego monitorowania, ponieważ kwestionariusz wypełniony w jednym momencie rok temu nie spełnia już obowiązku o charakterze ciągłym.

Środki z artykułu 21 ust. 2, których oczekują od Ciebie klienci

Choć artykuł 21 ust. 2 wiąże Twojego klienta, a nie Ciebie, jego dziesięć środków to wzorzec, który większość nabywców powiela przy stawianiu wymagań dostawcom. Warto umieć wykazać, w sposób proporcjonalny do Ciebie, że adresujesz każdy z nich:

Zarządzanie ryzykiem i polityki

Udokumentowane, regularnie przeglądane podejście do ryzyka bezpieczeństwa informacji, za które odpowiada kierownictwo. (art. 21 ust. 2 lit. a)

Obsługa incydentów

Określony proces wykrywania incydentów bezpieczeństwa, reagowania na nie i wyciągania wniosków. (art. 21 ust. 2 lit. b)

Ciągłość działania i kopie zapasowe

Kopie zapasowe, plany odtwarzania i zarządzanie kryzysowe, aby usługa przetrwała zakłócenie. (art. 21 ust. 2 lit. c)

Bezpieczeństwo łańcucha dostaw

Twój własny nadzór nad podwykonawcami i usługodawcami, od których zależysz; obowiązek przenosi się w dół łańcucha. (art. 21 ust. 2 lit. d)

Bezpieczne nabywanie, rozwój i utrzymanie

Bezpieczeństwo wbudowane w to, jak nabywasz, budujesz i łatasz systemy, w tym obsługę i ujawnianie podatności. (art. 21 ust. 2 lit. e)

Ocena skuteczności

Okresowe testy i przeglądy, aby potwierdzić, że środki rzeczywiście działają. (art. 21 ust. 2 lit. f)

Cyberhigiena i szkolenia

Podstawowe praktyki i świadomość personelu, utrzymywane na bieżąco. (art. 21 ust. 2 lit. g)

Kryptografia i szyfrowanie

Odpowiednie użycie kryptografii do ochrony danych w tranzycie i w spoczynku. (art. 21 ust. 2 lit. h)

Kontrola dostępu i zarządzanie zasobami

Znajomość swoich zasobów i kontrola, kto do czego ma dostęp. (art. 21 ust. 2 lit. i)

Uwierzytelnianie wieloskładnikowe i bezpieczna komunikacja

MFA oraz zabezpieczona komunikacja głosowa, wideo, tekstowa i awaryjna tam, gdzie to istotne. (art. 21 ust. 2 lit. j)

Zgłaszanie incydentów płynie w obie strony

NIS2 daje objętym podmiotom napięty harmonogram: wczesne ostrzeżenie w ciągu 24 godzin, pełniejsze zgłoszenie w ciągu 72 godzin i raport końcowy w ciągu miesiąca (artykuł 23). Nie dotrzymają go, jeśli dostawca będzie siedział na złych wiadomościach. Dlatego ich umowy coraz częściej wymagają, abyś powiadamiał ich bezzwłocznie, gdy incydent dotyczy lub może dotyczyć usług, które im świadczysz.

Dla niewyznaczonego dostawcy praktyczny wniosek jest prosty: potrzebujesz własnego procesu obsługi incydentów, z jasną wewnętrzną eskalacją i określonym sposobem informowania dotkniętych klientów, aby problem po Twojej stronie nie stał się przekroczonym terminem po ich. Dostawcę, który dobrze wykrywa, ogranicza i komunikuje, znacznie łatwiej utrzymać niż takiego, który milknie.

Wymóg, który warto potraktować jako przewagę

Łatwo odczytać to wszystko jako ciężar narzucony przez cudzą regulację. Najlepiej radzący sobie dostawcy odczytują to odwrotnie. W miarę jak coraz więcej nabywców podlega NIS2 i zaostrza kontrole łańcucha dostaw, zdolność do szybkiej i popartej dowodami odpowiedzi na kwestionariusz bezpieczeństwa staje się powodem, by zdobywać i utrzymywać kontrakty, a nie przeszkodą do pokonania.

Odwrotność jest równie prawdziwa i cichsza: dostawcy, którzy nie potrafią wykazać swojej postawy, są coraz częściej odsiewani na etapie zakupów, często bez podania przyczyny. Wyprzedzenie pytań, zanim klient je zada, zamienia NIS2 z kosztu zgodności w atut sprzedażowy.

Jak odpowiedzieć wiarygodnie

Nie musisz z dnia na dzień stawać się podmiotem kluczowym. Musisz być gotowy na pytania i umieć poprzeć swoje odpowiedzi. Proporcjonalna droga:

  • Poznaj najpierw własną zewnętrzną postawę: domeny, certyfikaty, uwierzytelnianie poczty, wystawione usługi i znane podatności, czyli dokładnie to, co zbada ocena klienta.
  • Zamknij typowe luki, które wskazują kwestionariusze i skany: wymuś TLS 1.2+, opublikuj SPF, DKIM i DMARC, łataj szybko, wymagaj MFA i usuń wystawione interfejsy administracyjne.
  • Spisz podstawy: krótką politykę bezpieczeństwa informacji, proces obsługi incydentów i zapis, kto odpowiada za bezpieczeństwo. Dowód bije twierdzenie.
  • Utrzymuj odpowiedzi na bieżąco. Traktuj zapewnienie jako ciągłe, bo coraz częściej tak traktują je Twoi klienci.
  • Jeśli obsługujesz większych lub regulowanych nabywców, rozważ ISO 27001 lub odpowiednik jako uznany skrót, ale nie czekaj na to, by zacząć.

Źródło: Dyrektywa (UE) 2022/2555 (NIS2), artykuł 21 ust. 2 Państwa członkowskie wdrażają NIS2 prawem krajowym, więc potwierdź dokładne oczekiwania wobec dostawców u swoich klientów i w razie potrzeby u właściwego organu.

Jak pomaga norppa.io

norppa.io daje niewyznaczonemu dostawcy ten sam ciągły, poparty dowodami obraz swojego bezpieczeństwa, jakiego klient NIS2 teraz oczekuje. Twoje domeny są sprawdzane w ponad stu punktach kontrolnych codziennie, te wrażliwe na czas co sześć godzin, a każde ustalenie jest mapowane do artykułu NIS2, którego dotyczy, abyś mógł odpowiedzieć na kwestionariusz aktualnymi dowodami zamiast twierdzeń.

Kwestionariusz samooceny ujmuje Twoje kontrole procesowe i umowne, a każda odpowiedź jest zestawiana z aktualnym profilem technicznym, więc gdy zespół zakupów klienta poprosi o dowody, możesz przekazać jasny, potwierdzony obraz zamiast arkusza, który był prawdziwy zeszłej wiosny.

Bądź gotowy, zanim klienci zapytają

Zobacz przykładowy raport dostawcy (ustalenia, mapowanie artykułów NIS2 i dowody) w około dwie minuty.

Zobacz przykładowy raport

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.