Wszystkie przewodniki

Przewodnik · 9 min czytania

Ocena cyberryzyka dostawców: co sprawdza ciągłe monitorowanie

Co właściwie znaczy obserwować cyberryzyko dostawcy z zewnątrz? Oto pełny spis: każda kategoria kontroli, dlaczego liczy się w świetle NIS2 i jak ustalenie staje się czymś, na co możesz zareagować: albo co możesz w sposób dający się obronić postanowić zaakceptować.

Najważniejsze punkty

  • Przechodzi przez każdą kategorię kontroli i artykuł NIS2, któremu każda odpowiada.
  • Wszystko jest pasywne. Wyłącznie źródła publiczne, bez ruchu do dostawcy i bez potrzeby zgody.
  • NIS2 nagradza udokumentowane, zarządzane ryzyko, a nie pustą listę ustaleń: zaakceptowane, odnotowane ryzyko jest dowodem.

Wywiad pasywny: nic nigdy nie dotyka dostawcy

Wszystko tutaj opiera się na wywiadzie pasywnym. Dane pochodzą w całości ze źródeł publicznych (z logów przejrzystości certyfikatów, rekordów DNS, stron wycieków ransomware, zbiorów danych z naruszeń, rejestrów sankcyjnych i otwartych źródeł wywiadowczych) więc do systemów dostawcy nigdy nie jest wysyłany ruch i nie jest potrzebna żadna zgoda. Możesz ocenić dostawcę, z którym podpisałeś umowę, takiego, którego dopiero rozważasz, albo takiego, który nie ma pojęcia, że patrzysz.

Pełny zestaw kontroli uruchamia się codziennie; te wrażliwe na czas (źródła ransomware i dark webu) ponownie mniej więcej co sześć godzin, z alertem e-mail w chwili, gdy pojawia się coś krytycznego, jak wpis na liście ofiar lub świeży wyciek danych uwierzytelniających.

Monitorowanie ofiar ransomware

Art. 21(2)(b)

Kilka źródeł śledzących ransomware sprawdza się ponownie mniej więcej co sześć godzin. W dniu, w którym Twój dostawca pojawia się na liście ofiar (publicznym podpisie aktywnego lub niedawnego ataku) dowiadujesz się o tym, i jest to zwykle dzień, by zapytać go wprost, czy Ty lub Twoje dane jesteście w to wciągnięci.

Wycieki danych uwierzytelniających w dark webie

Art. 21(2)(i)

Zrzuty danych uwierzytelniających z infekcji infostealerami i z rynków dark webu są przeszukiwane pod kątem loginów powiązanych z domeną dostawcy. Skradzione dane uwierzytelniające pozostają najczęstszą drogą wejścia, a wyciekłe hasło pracownika Twojego dostawcy to hasło, które może trafić wymierzone w Twoje systemy.

Bezpieczeństwo poczty

Art. 21(2)(h)

Brakujące lub w połowie skonfigurowane SPF, DKIM i DMARC pozwalają podszyć się pod domenę dostawcy w wiadomościach, które docierają wyglądając wiarygodnie. Kontrola sprawdza także MTA-STS, rekord raportowania TLS-RPT i wskaźnik marki BIMI: techniczne fundamenty stojące za środkami kryptograficznymi art. 21, tam gdzie mają zastosowanie.

Certyfikaty TLS i DNSSEC

Art. 21(2)(h)

Ważność certyfikatów jest śledzona, z ostrzeżeniem na dwa tygodnie przed wygaśnięciem. Walidacja DNSSEC mówi Ci, czy łańcuch DNS dostawcy jest podpisany i nienaruszony (bez niej jego DNS można podrobić) a rekordy CAA wskazują, czy wydawanie certyfikatów jest ograniczone do zatwierdzonych urzędów.

Konfiguracja bezpieczeństwa witryny

Art. 21(2)(c)

Flagi ciasteczek (Secure, HttpOnly, SameSite) są sprawdzane, bo brakujące otwierają drzwi do przejęcia sesji i cross-site scriptingu. robots.txt czyta się pod kątem wrażliwych ścieżek, które witryna po cichu ogłasza, a security.txt, czy istnieje uczciwy kanał zgłoszenia podatności.

Podatności i punktacja wykorzystania

Art. 21(2)(e)

Wszystko powiązane z infrastrukturą dostawcy, co figuruje w katalogu znanych wykorzystywanych podatności CISA, jest oznaczane natychmiast. Punkty prawdopodobieństwa wykorzystania (EPSS) porządkują następnie resztę według tego, jak prawdopodobnie każda zostanie faktycznie użyta, a nie według samej surowej wagi CVSS. To różnica między długą listą a krótką i uczciwą.

Sankcje i reputacja serwera pocztowego

Art. 21(2)(e) & Art. 21(2)(j)

Organizację dostawcy sprawdza się wobec list sankcyjnych UE, ONZ i OFAC. Adresy IP jego serwera pocztowego sprawdza się wobec czterech list blokujących w czasie rzeczywistym: pojawienie się tam wskazuje na nadużycie poczty lub wcześniejszą kompromitację, której nigdy nie posprzątano.

SAQ: kwestionariusz samooceny

Art. 21(2)(a) & (b) & (d)

Monitorowanie techniczne pokrywa powierzchnię, którą każdy widzi z zewnątrz. Wymagania na poziomie procesu (zarządzanie ryzykiem, obsługa incydentów, nadzór nad łańcuchem dostaw) osiąga się, wysyłając dostawcy kwestionariusz samooceny z portalu; jego odpowiedzi są zapisywane i czytane obok technicznego profilu ryzyka, tak że twierdzenie i dowód stoją obok siebie.

Zobacz, jak naprawdę wypadają Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Waga i punktacja ryzyka

Każde ustalenie trafia do jednego z czterech poziomów wagi: krytyczny (działaj teraz), wysoki (około siedmiu dni), średni (około trzydziestu) i niski (warto wiedzieć). Punktacja ryzyka dostawcy (od 0 do 100, gdzie 100 oznacza czysto) wynika z wagi tego, co jest aktualnie otwarte.

Czytaj punktację jako sposób ustalania priorytetów uwagi, nie jako wyrok. Dostawca skądinąd mocny może spaść przez jedną krytyczną lukę, a schludny wynik nigdy nie usprawiedliwia pominięcia szczegółu, który kryje się pod spodem.

Co dzieje się z ustaleniem

Ustalenie otwiera się w chwili, gdy kontrola dostrzega coś nie tak, i pozostaje otwarte, dopóki problem naprawdę nie zniknie: kolejne uruchomienie samo potwierdza naprawę, bez ręcznego zamykania. Gdy ustalenie jest ryzykiem, które przejrzałeś i postanowiłeś zaakceptować, oznacz je jako ryzyko zaakceptowane z komentarzem; przestaje wtedy generować nowe alerty, dopóki jego stan się nie zmieni.

Każde ustalenie jest przy zapisie przypisywane do podpunktu art. 21 ust. 2 NIS2, któremu odpowiada, i pojawia się zarówno w portalu na żywo, jak i w comiesięcznym PDF-ie.

Jak mapuje się na NIS2 i co niesie raport

Raport otwiera podsumowanie zwykłym językiem, dalej oceny NIS2 według artykułów, profil ryzyka dla każdego dostawcy i lista działań naprawczych już ułożona według priorytetu. Jest napisany tak, by przeczytać go na spotkaniu kierownictwa, nie tylko przez tych, którzy wykonają naprawy.

Niesie też ustalenia, które zaakceptowałeś jako udokumentowane ryzyka: część, na której audytorom zależy najbardziej. NIS2 nigdy nie żądał czystej kartki; żądał, byś zarządzał ryzykiem i pokazał swoją pracę.

Twoja własna domena: głębsze spojrzenie z zewnątrz

Domeny dostawców ocenia się wyłącznie wywiadem pasywnym: tylko dane publiczne. Twoja własna domena może pójść o krok dalej dzięki comiesięcznej ocenie zewnętrznej (odsłonięte porty i usługi, znane ryzyka podatności oraz konfiguracja TLS) bo tam masz prawo przyjrzeć się dokładniej. Nadal bez integracji i nadal nic, co sięgałoby Twojej sieci wewnętrznej.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Zobacz, jak wygląda raport

Przykładowy raport pokazuje dokładnie, jak prezentowane są ustalenia: według artykułu NIS2, dla każdego dostawcy i jako podsumowanie, które zespół kierowniczy faktycznie przeczyta.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Wszystkie przewodniki

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

NIS2 i wymóg łańcucha dostaw: co oznacza w praktyce

NIS2 zobowiązuje podmioty kluczowe i ważne do oceny cyberryzyk w łańcuchu dostaw. Poziomy dostawców, ryzyko czwartej strony, obowiązek zgłoszenia z Art. 23 i na co zwracają uwagę audytorzy.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.