Przewodniki

Przewodnik NIS2 · 9 min

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i bezpłatny szablon

Kwestionariusz bezpieczeństwa dostawcy to miejsce, w którym zaczyna się większość należytej staranności z art. 21 ust. 2 lit. d) NIS2, i w którym spora jej część po cichu zawodzi. Te zwykłe są zbyt długie, by je ukończyć, przez nikogo niepunktowane i nigdy nieskonfrontowane z rzeczywistością. Ten przewodnik omawia, o co naprawdę warto pytać, jak zamienić odpowiedzi w decyzje, co zrobić, gdy dostawca nie dociąga, oraz ten jeden martwy punkt, który ma każdy kwestionariusz. Kończy się szablonem, który możesz przenieść wprost do własnego procesu.

Najważniejsze punkty

  • Sześć obszarów nastawionych na decyzję dźwiga ciężar: oprzyj się pokusie dodawania pól, których nikt nigdy nie oceni.
  • Punktuj odpowiedzi i czytaj „w toku” jako lukę; kwestionariusz warto wysłać tylko wtedy, gdy może zmienić decyzję.
  • Każda odpowiedź to dostawca wystawiający ocenę samemu sobie: zestaw ją z zewnętrznym dowodem technicznym, by wyłapać sprzeczności.

O co pytać: sześć obszarów, które się liczą

Kwestionariusz zasługuje na swoje miejsce, będąc krótkim i celnym. Pokryj te sześć obszarów dobrze i na tym poprzestań; pięćdziesiąt dodatkowych pól, których nikt nie punktuje, daje długość, nie pewność.

1

Ład i odpowiedzialność

Kto naprawdę odpowiada za bezpieczeństwo i czy kierownictwo się nim zajmuje, czy tylko je zatwierdza? NIS2 obarcza organ zarządzający odpowiedzialnością, więc to pierwszy odczyt tego, czy dostawca traktuje resztę poważnie.

2

Kontrola dostępu i uwierzytelnianie

Słabe uwierzytelnianie pozostaje najczęstszą drogą wejścia. Uwierzytelnianie wieloskładnikowe i zasada minimalnych uprawnień to tutaj podłoga, nie dodatki na punkty bonusowe.

3

Reagowanie na incydenty i powiadamianie

Chcesz dostawcy, który potrafi dostrzec problem, opanować go i szybko Cię poinformować: bo Twój własny zegar z art. 23 może ruszyć od jego incydentu, nie Twojego.

4

Ciągłość działania i kopie zapasowe

Jeśli padnie albo padnie ofiarą okupu, jak szybko wróci Twoja usługa? Przetestowana kopia i podany czas odtworzenia mówią więcej niż uspokajające zdanie.

5

Łańcuch dostaw i ryzyko czwartej strony

Dostawcy Twojego dostawcy to także Twoje ryzyko. Zapytaj, czy ocenia własnych krytycznych podwykonawców i czy powiadomi Cię, gdy się zmienią.

6

Technika i ochrona danych

Szyfrowanie, rytm łatania i to, gdzie mieszkają Twoje dane: konkretne kontrole, które skan zewnętrzny może później potwierdzić lub zaprzeczyć.

Jak punktować odpowiedzi: nie tylko je zbieraj

Kwestionariusz odłożony i zapomniany kosztował Cię czas i nie dał nic. Wartość tkwi w jego punktowaniu:

  • Waż według krytyczności: „nie” przy MFA od dostawcy, który trzyma dane Twoich klientów, waży znacznie więcej niż brakujący dokument polityki u dostawcy niskiego szczebla. Ustal wagi przed wysłaniem, nie po nadejściu odpowiedzi.
  • Czytaj „w toku” jak „nie”: dopóki kontrola nie jest wdrożona i udowodniona, jest luką z datą naprawy, nie zaliczeniem. Dobre intencje nie przetrwają audytu.
  • Zwracaj uwagę na nie-odpowiedzi: odpowiedzi mgliste lub wymijające same w sobie są odpowiedzią. Żądaj konkretów lub dowodów, zamiast brać zaznaczone pole za dobrą monetę.
  • Odświeżaj punkt odniesienia według harmonogramu: odpowiedzi się starzeją. Kwestionariusz wypełniany raz w roku opisuje jeden dzień, nie jedenaście miesięcy, które po nim następują.

Co zrobić, gdy dostawca nie dociąga

Luka nie jest automatycznie powodem, by porzucić dostawcę, ale musi do czegoś prowadzić. Uzgodnij plan naprawczy z wyznaczonymi właścicielami i datami, zapisz go i uczyń istotne luki umownymi: prawo do dowodu, termin naprawy i ścieżkę eskalacji na wypadek poślizgu.

Przy krytycznych dostawcach powiąż naprawę z relacją: ponowna ocena przed odnowieniem, klauzule bezpieczeństwa w umowie i prawo do żądania dowodu zamiast przyjmowania zapewnień na słowo. Tak czy inaczej, zapisz decyzję. Zaakceptowanie ryzyka resztkowego to całkowicie zasadny wybór, ale tylko wtedy, gdy jest pisemną, przypisaną decyzją, a nie czymś, co prześliznęło się przez szczeliny.

Zobacz, jak naprawdę wypadają Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Martwy punkt kwestionariusza: samodeklaracja

Każda odpowiedź to twierdzenie, które dostawca wygłasza o samym sobie. Niektóre są szczere, niektóre pełne nadziei, niektóre po prostu nieaktualne, zanim je przeczytasz. Kwestionariusz mówi, w co dostawca wierzy (albo w co chciałby, byś uwierzył) na temat swojego bezpieczeństwa; nie mówi, co jest dziś rano faktycznie odsłonięte w internecie.

Dlatego najsilniejsze programy stawiają kwestionariusz obok zewnętrznego dowodu technicznego. Gdy dostawca pisze „tak, cały ruch jest szyfrowany”, a skan znajduje wygasły certyfikat albo formularz logowania w postaci jawnej, masz sprzeczność wartą rozmowy. Kwestionariusz uchwyca proces i intencję; ciągłe zewnętrzne monitorowanie je potwierdza: albo demaskuje blef. Rzecz nie w tym, by wybrać jedno. Rzecz w tym, by używać obu.

Bezpłatny szablon kwestionariusza do dostosowania

Przenieś te sekcje do własnego procesu. Trzymaj odpowiedzi w formie tak / nie / w toku plus pole dowodu, by każde twierdzenie dało się później poprzeć: albo rozłożyć na części.

1. Ład i odpowiedzialność

  • Czy istnieje wyznaczona osoba odpowiedzialna za bezpieczeństwo informacji?
  • Czy kierownictwo zatwierdziło politykę bezpieczeństwa w ciągu ostatnich 12 miesięcy?
  • Czy personel przechodzi szkolenie ze świadomości bezpieczeństwa co najmniej raz w roku?

2. Kontrola dostępu i uwierzytelnianie

  • Czy uwierzytelnianie wieloskładnikowe jest wymuszone dla dostępu zdalnego i administracyjnego?
  • Czy prawa dostępu są przeglądane i niezwłocznie odbierane przy zmianie ról?
  • Czy zasada minimalnych uprawnień jest stosowana wobec systemów przechowujących nasze dane?

3. Reagowanie na incydenty i powiadamianie

  • Czy istnieje udokumentowany plan reagowania na incydenty, testowany w ciągu ostatnich 12 miesięcy?
  • Czy możecie powiadomić nas o istotnym incydencie w ciągu 24 godzin?
  • Czy w ciągu ostatnich 24 miesięcy doszło u was do naruszenia podlegającego zgłoszeniu? Jeśli tak, co się potem zmieniło?

4. Ciągłość działania i kopie zapasowe

  • Czy kopie zapasowe są szyfrowane, testowane i przechowywane offline lub w sposób niezmienny?
  • Jaki jest wasz docelowy czas odtworzenia (RTO) dla usługi, którą nam świadczycie?
  • Czy macie plan odtwarzania po awarii i kiedy był ostatnio ćwiczony?

5. Łańcuch dostaw i ryzyko czwartej strony

  • Czy oceniacie bezpieczeństwo własnych krytycznych podwykonawców?
  • Czy powiadomicie nas o zmianach podmiotów podprzetwarzających, które przetwarzają nasze dane?
  • Czy posiadacie odpowiednie certyfikaty (np. ISO 27001)? Czy możecie udostępnić zakres?

6. Technika i ochrona danych

  • Czy dane są szyfrowane w tranzycie i w spoczynku zgodnie z obecnymi standardami?
  • Czy prowadzicie regularne skanowanie podatności i łatacie według określonego harmonogramu?
  • W jakich jurysdykcjach przechowywane i przetwarzane są nasze dane?

Źródło: Dyrektywa (UE) 2022/2555 (NIS2), art. 21 ust. 2 lit. d): bezpieczeństwo łańcucha dostaw — powiąż swoje pytania ze środkami z art. 21 i krajową ustawą transponującą.

Jak pomaga norppa.io

norppa.io wysyła kwestionariusz samooceny do Twoich dostawców bezpośrednio z platformy: bez arkuszy kalkulacyjnych, bez gonienia za wątkami e-mail. Odpowiedzi wracają śledzone, wersjonowane i punktowane według wagi, którą ustawisz.

Najważniejsza część: każda odpowiedź jest zestawiana z aktualnym technicznym profilem ryzyka dostawcy: ponad sto kontroli, odświeżanych codziennie. Tam, gdzie pewne „tak” zderza się z tym, co skan faktycznie widzi, norppa.io to oznacza, więc czytasz nie tylko to, co dostawca mówi, ale czy się to broni. Dokładnie ten martwy punkt z sekcji powyżej, zamknięty.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Wyślij swój pierwszy SAQ, i zobacz go zweryfikowanego krzyżowo

Zobacz przykładowy raport dostawcy albo to, jak kwestionariusz działa w norppa.io.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.