Wszystkie przewodniki

Przewodnik · 11 min czytania

Bezpieczeństwo łańcucha dostaw NIS2: czego naprawdę wymaga artykuł 21 ust. 2 lit. d)

Twoja własna obrona może być nienaganna, a mimo to bez znaczenia, jeśli dostawca z tunelem VPN do Twojej sieci zostanie zhakowany w spokojny wtorek. Właśnie tę lukę zamyka artykuł 21 ust. 2 lit. d) NIS2: czyni Cię odpowiedzialnym za cyberryzyko, które niosą Twoi dostawcy, a nie tylko za ryzyko w obrębie własnych murów. Termin transpozycji 17 października 2024 r. minął, państwa członkowskie kończą krajowe ustawy w różnym tempie, a pierwsze działania nadzorcze już się rozpoczęły. Oto praktyczna wersja przepisu: kogo dotyczy, czego artykuł wymaga konkretnie i jak przygotować dowody, które organ nadzoru rzeczywiście zaakceptuje.

Najważniejsze wnioski

  • Artykuł 21 ust. 2 lit. d) czyni cyberryzyko Twoich dostawców Twoim problemem, a zarządzanie nim Twoją odpowiedzialnością.
  • Kwestionariusz wypełniany raz w roku opisuje jeden dzień. Dostawca może paść ofiarą ransomware, zostać naruszony lub odsłonięty przez krytyczną podatność dzień po jego wysłaniu.
  • Gdy organ pyta, odpowiedzią są dokumenty: kogo monitorujesz, co znalazłeś, co zrobiłeś i jakie ryzyko świadomie zaakceptowałeś, każde z datą.

Kogo to dotyczy?

NIS2 dzieli objęte organizacje na dwa poziomy, według sektora i wielkości. Obowiązek zarządzania ryzykiem dostawcy jest dla obu taki sam. Różni się intensywność nadzoru i wysokość możliwych kar.

Podmioty kluczowe

Energetyka, transport, infrastruktura bankowa i rynków finansowych, ochrona zdrowia, woda pitna i ścieki, infrastruktura cyfrowa, zarządzanie usługami ICT (B2B), administracja publiczna i przestrzeń kosmiczna. Nadzór proaktywny: audyty i żądania informacji mogą nastąpić bez żadnego incydentu.

Podmioty ważne

Usługi pocztowe i kurierskie, gospodarka odpadami, chemikalia, żywność, produkcja niektórych wyrobów (wyroby medyczne, elektronika, maszyny, pojazdy), dostawcy cyfrowi i organizacje badawcze. Nadzór reaktywny: organy działają, gdy jest ku temu powód.

Z reguły próg zaczyna się od 50 pracowników albo 10 milionów euro rocznego obrotu lub sumy bilansowej. Po osiągnięciu tego w objętym sektorze zwykle jesteś w zakresie stosowania. Niektóre podmioty są objęte bez względu na wielkość, w tym operatorzy DNS i rejestrów domen najwyższego poziomu, dostawcy usług zaufania i publicznej łączności oraz jedyny dostawca usługi kluczowej w danym kraju.

Jest też druga, cichsza droga. Gdy sprzedajesz usługę krytyczną klientowi związanemu przez NIS2, jego obowiązki zwykle trafiają na Twoje biurko poprzez umowę: klauzule bezpieczeństwa, kwestionariusz i stałe prawo do żądania dowodów. Wielu małych dostawców spotyka NIS2 w swojej skrzynce odbiorczej na długo przed tym, zanim jakikolwiek organ do nich napisze.

Oficjalne źródło: Dyrektywa NIS2 na EUR-Lex — artykuł 21, z uzasadnieniem dotyczącym łańcucha dostaw w motywach 85–90.

Czego konkretnie wymaga artykuł 21 ust. 2 lit. d)

Sam artykuł to jedno zdanie: podjąć odpowiednie środki na rzecz bezpieczeństwa łańcucha dostaw, w tym aspekty bezpieczeństwa relacji z bezpośrednimi dostawcami. Czytany razem z wytycznymi ENISA i sposobem, w jaki stosują go organy krajowe, rozkłada się na cztery rzeczy, które musisz umieć wykazać.

1

Oceń dostawcę, zanim podpiszesz

Podpisany kwestionariusz to punkt wyjścia, nie odpowiedź: zapisuje to, co dostawca mówi o sobie, a nie to, co jest prawdą. Zestaw go z tym, co możesz zweryfikować z zewnątrz. Czy firma pojawiła się w danych o naruszeniach lub ransomware? Czy istnieją niezałatane, widoczne w internecie podatności? Czy podstawy są na miejscu, jak ważny certyfikat TLS i sensowne uwierzytelnianie poczty? I spójrz poza oczywiste drzwi frontowe. Ekspozycja dostawcy obejmuje cały zewnętrzny ślad: nie tylko domenę z umowy, ale też bramkę VPN, przekaźniki poczty i zapomniany host testowy w innym zakresie IP.

2

Wpisz obowiązek powiadomienia do umowy

Jeśli incydent dostawcy może zatrzymać Twoją usługę, możesz mieć obowiązek zgłosić go organowi w ciągu godzin (zob. artykuł 23 poniżej). Zdołasz to zrobić tylko wtedy, gdy dostawca poinformuje Cię szybko. Dlatego obowiązek musi być na piśmie: określone okno czasowe na powiadomienie Cię o incydencie bezpieczeństwa, wskazana osoba kontaktowa, która odpowiada, oraz prawo do żądania dowodów później. Obietnica w dobrej wierze nic nie znaczy o drugiej w nocy w sobotę.

3

Monitoruj przez cały czas trwania relacji

To część, którą większość programów wciąż zawodzi, bo jest stałym nawykiem, a nie jednorazowym zadaniem. Standard odpowiednich środków nie jest sztywną listą kontrolną; skaluje się z ryzykiem, a ryzyko nie stoi w miejscu. Dostawca, który przeszedł ocenę w marcu, może w kwietniu znaleźć się na stronie wycieków ransomware, a w maju mieć dane logowania pracowników na sprzedaż. Roczna migawka nie widzi nic z tego. Ciągłe w praktyce oznacza, że dowiadujesz się w ciągu dni.

4

Zachowaj dowody i opatrz je datą

Prędzej czy później ktoś poprosi Cię o udowodnienie powyższego: audytor, zespół bezpieczeństwa klienta, Twój własny zarząd po sytuacji o włos od incydentu. „Pilnujemy sytuacji” nie jest dowodem. Liczy się datowany ślad tego, co sprawdziłeś, znalazłeś i naprawiłeś, oraz ryzyk, które przejrzałeś i celowo postanowiłeś zaakceptować.

Dlaczego coroczny przegląd nie wystarcza

Coroczny audyt dostawcy, kwestionariusz i być może certyfikat w segregatorze to rozsądne minimum. To nie jest ciągłe monitorowanie, a odległość między nimi jest właśnie tam, gdzie żyją incydenty. Trzy zwyczajne sposoby, w jakie zawodzi:

!

Dostawca pada ofiarą ransomware w styczniu. Twoja ocena została zrobiona w marcu i wyglądała czysto. Prawdę poznajesz w czerwcu, gdy dostawa po cichu się opóźnia.

!

Dane logowania pracowników dostawcy pojawiają się w zrzucie infostealera. Nikt tego nie zauważa, dopóki nie posłużą do dotarcia do systemu, do którego dostawca ma dostęp, a przez niego do Twojego.

!

Certyfikat TLS dostawcy wygasa i integracja się psuje. Twoim pierwszym alertem jest skarga klienta.

Nic z tego nie jest egzotyczne. To codzienna postać ryzyka łańcucha dostaw. Zadaniem monitorowania nie jest ich przewidywanie, lecz zauważenie ich w ciągu dni, zamiast rekonstruowania ich w analizie powypadkowej.

Zobacz, jak naprawdę wypadają Twoi dostawcy

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Klasyfikacja: kieruj uwagę tam, gdzie się liczy

Monitorowanie każdego dostawcy z jednakową intensywnością nie jest ani realistyczne, ani oczekiwane. Posortowanie ich według rzeczywistego dostępu i wpływu jest zarazem praktyczne i w pełni zgodne z sensem odpowiednich środków.

Poziom 1: krytyczni

Bezpośrednie połączenie z Twoimi systemami, danymi lub produkcją. Ci zasługują na pełne traktowanie: kompletny kwestionariusz i ciągłe monitorowanie techniczne. Dostawcy chmury i hostingu, Twój system ERP, partnerzy zarządzanych usług IT lub bezpieczeństwa.

Poziom 2: ważni

Istotni dla operacji, ale bez głębokiego dostępu do klejnotów koronnych. Regularne monitorowanie techniczne i lżejszy kwestionariusz są zwykle proporcjonalne. Platformy HR i marketingowe, partnerzy logistyczni.

Poziom 3: niskie ryzyko

Niewielki dostęp do czegokolwiek wrażliwego lub jego brak. Okresowy przegląd wystarczy. Materiały biurowe, sprzątanie, catering.

Ryzyko czwartej strony: warstwa za warstwą

Twoja ekspozycja nie kończy się na dostawcach, z którymi podpisałeś umowy. Ich dostawcy też mogą Cię dosięgnąć. Jeśli Twój dostawca chmury opiera się na jednym podwykonawcy w zakresie przechowywania, a ten podwykonawca zostanie zaatakowany, zakłócenie schodzi prosto w dół łańcucha do Ciebie, a nigdy nie miałeś umowy z firmą, która je wywołała.

Nie możesz monitorować firmy, z którą nie masz relacji, więc dźwignią jest pytanie, które zadajesz bezpośredniemu dostawcy: czy wiesz, którzy z Twoich własnych podwykonawców są krytyczni, i czy utrzymujesz ich na tym samym standardzie, na który zgadzasz się wobec nas? Dostawca, który nie potrafi wymienić swoich krytycznych czwartych stron, właśnie powiedział Ci coś, co warto wiedzieć.

Artykuł 23: kiedy incydent dostawcy staje się Twoim terminem

Jeśli incydent dostawcy powoduje znaczące zakłócenie usług, które świadczysz, zegar zgłoszenia jest Twój, nie jego. Uruchamia wczesne ostrzeżenie w ciągu 24 godzin do Twojego CSIRT lub właściwego organu, następnie pełniejsze zgłoszenie incydentu w ciągu 72 godzin i raport końcowy w ciągu miesiąca, lub raport z postępów na koniec miesiąca, jeśli wciąż się nim zajmujesz.

Haczyk tkwi w czasie. Zegar biegnie od chwili, gdy się dowiadujesz, a nie od chwili, gdy dostawca w końcu Ci powie, a ujawnienie, które przychodzi tydzień za późno, już spaliło Twój termin. Jedyną prawdziwą obroną jest niezależny wgląd w kłopoty krytycznego dostawcy: wpis na liście ransomware, zrzut danych logowania, usługa, która gaśnie, bez czekania na jego e-mail.

Wytyczne ENISA: Zasoby ENISA dotyczące wdrażania NIS2 — o zgłaszaniu incydentów i środkach bezpieczeństwa; potwierdź dokładny kanał w swoim krajowym CSIRT.

Co audytor naprawdę chce zobaczyć

Organy ważą to, co możesz pokazać, a nie to, co twierdzisz. Materiały, które zwykle przesądzają:

  • Rejestr dostawców: kim są, ich poziom, ich klasyfikacja ryzyka
  • Odpowiedzi na kwestionariusze: każda z datą
  • Zapisy monitorowania: co sprawdzono, kiedy i co znaleziono
  • Decyzje o zaakceptowanym ryzyku: pisemny, świadomy wybór dla każdego ryzyka, które odnotowałeś i postanowiłeś zaakceptować
  • Ślad reakcji: co zrobiłeś z ustaleniami i do kiedy

Niewypowiedzianym sprawdzianem jest to, czy już istnieją. Akta złożone w tygodniu po telefonie od organu zwykle czyta się dokładnie jak akta złożone w tygodniu po telefonie od organu.

Egzekwowanie i dlaczego zarząd odpowiada

NIS2 celowo umieszcza cyberryzyko w porządku obrad kierownictwa. Organ zarządzający musi zatwierdzić środki zarządzania ryzykiem i nadzorować ich wdrożenie, a jego członkowie mogą ponosić osobistą odpowiedzialność, gdy ten nadzór zawiedzie (art. 20). Kary nie są symboliczne: do 10 milionów euro lub 2 % światowego rocznego obrotu dla podmiotów kluczowych i do 7 milionów euro lub 1,4 % dla ważnych (art. 34); w przypadku podmiotów kluczowych organ może nawet zawiesić funkcje kierownicze do czasu naprawy sytuacji. Ryzyko łańcucha dostaw jest wprost jednym ze środków, które kierownictwo musi nadzorować, co jest prawdziwym powodem, dla którego aktualny, udokumentowany dowód monitorowania dostawców należy do sali zarządu, a nie tylko do notatek zespołu bezpieczeństwa.

Oficjalne źródło: Dyrektywa NIS2 na EUR-Lex — artykuł 20 (zarządzanie) i artykuł 34 (kary).

Gdzie wpasowuje się norppa.io

To jest praca, którą norppa.io ma udźwignąć. Każda dodana domena dostawcy jest codziennie sprawdzana ponad setką zewnętrznych kontroli, a źródła ransomware i dark web są ponownie sprawdzane mniej więcej co sześć godzin, z alertem w chwili, gdy pojawia się coś krytycznego. Każde ustalenie jest przypisywane do właściwego artykułu NIS2 w momencie zapisu, raport jest napisany zarówno dla kierownictwa, jak i dla inżynierów, a cała historia eksportuje się do CSV, gdy audytor o nią poprosi.

Kwestionariusz samooceny trafia do dostawców z tego samego miejsca, a ich odpowiedzi leżą obok ustaleń technicznych. Tak więc gdy dostawca twierdzi, że cały ruch jest szyfrowany, a skan pokazuje wygasły certyfikat, sprzeczność jest przed Tobą, a nie pogrzebana.

Jeszcze nie gotów, by zacząć? Sprawdź status NIS2 swojego kraju

Wyślemy status transpozycji NIS2 Twojego kraju (organ, ustawa krajowa, kluczowe daty) oraz zwięzłą listę kontrolną należytej staranności wobec dostawców. Jeden e-mail, a potem okazjonalne aktualizacje NIS2.

Nigdy nie udostępniamy Twojego e-maila. Rezygnacja jednym kliknięciem. Przechowywane w UE.

Zobacz dowód, zanim będzie potrzebny

Przykładowy raport pokazuje dokładny format, który widzi audytor: ustalenia według artykułu NIS2, dla każdego dostawcy, z datami. Prawdziwy układ, fikcyjna firma.

7 dni bezpłatnie · bez karty kredytowej · anuluj w każdej chwili

Ostatnio sprawdzono: 19 czerwca 2026

Ten przewodnik zawiera ogólne informacje o prawie UE, a nie poradę prawną. NIS2 wchodzi w życie poprzez krajową ustawę wdrażającą każdego państwa członkowskiego UE, która może różnić się w szczegółach. Zweryfikuj obowiązki, które Cię dotyczą, u właściwego organu lub doradcy prawnego.

Powiązane przewodniki

Jak spełnić NIS2: mapa drogowa krok po kroku

Kroki do zgodności z NIS2 po kolei: potwierdzenie zakresu, rejestracja, odpowiedzialność kierownictwa (art. 20), środki z art. 21 ust. 2, bezpieczeństwo łańcucha dostaw, zgłaszanie incydentów (art. 23) oraz ciągłe, udokumentowane zapewnienie.

Kogo dotyczy NIS2? Podmioty kluczowe i ważne, sektory i progi wielkości

Ustal, czy NIS2 dotyczy Ciebie: dwie kategorie, sektory z załączników I/II, progi wielkości, wyjątki niezależne od wielkości i jak łańcuch dostaw wciąga Cię nawet bez wyznaczenia.

NIS2 dla dostawców: nie jesteś wyznaczony, ale Twoi klienci tak

Większość firm nigdy nie zostaje wyznaczona w ramach NIS2, a mimo to wiele musi go spełniać. Jak obowiązek bezpieczeństwa łańcucha dostaw objętego klienta (artykuł 21 ust. 2 lit. d) przenosi się na Ciebie, czego zażąda i jak odpowiedzieć wiarygodnie.

Jak dochodzi do naruszenia w 2026: Twoja powierzchnia zewnętrzna i łańcuch dostaw

Łańcuch ataku 2026 krok po kroku — skradzione poświadczenia, wykorzystane urządzenia brzegowe, podszywanie się pod e-mail — na Twojej powierzchni zewnętrznej i dostawców, oraz gdzie norppa.io przerywa łańcuch.

Ocena cyberzagrożeń dostawcy: co sprawdza automatyczny monitoring NIS2

Wszystkie kategorie kontroli wyjaśnione: ransomware, wycieki dark web, TLS/DNSSEC, bezpieczeństwo cookies, CVE/EPSS, sankcje, czarne listy MX i SAQ. Cykl życia wyników i mapowanie artykułów NIS2.

NIS2 Art. 21(2): lista kontrolna bezpieczeństwa dla dostawców

Lista kontrolna dla zespołów zakupowych i bezpieczeństwa: co pytać, jakie dowody zbierać i jak reagować, gdy dostawca nie spełnia wymagań. Zawiera propozycje dokumentów potwierdzających.

Kwestionariusz dostawcy NIS2 (SAQ): o co pytać, jak punktować i darmowy szablon

O co pytać dostawców zgodnie z art. 21 ust. 2 lit. d), jak punktować odpowiedzi i reagować na luki, dlaczego samoocena wymaga weryfikacji, oraz darmowy szablon.

Zgłaszanie incydentów NIS2: terminy 24 i 72 godzin wyjaśnione

Czym jest istotny incydent, harmonogram z artykułu 23 (wczesne ostrzeżenie 24 h, zgłoszenie 72 h, raport końcowy w miesiąc) i kiedy incydent dostawcy staje się Twoim obowiązkiem.

NIS2 a odpowiedzialność kierownictwa: co muszą wiedzieć zarząd i kadra zarządzająca

Czego NIS2 oczekuje od organu zarządzającego: obowiązki zatwierdzania i nadzoru, osobista odpowiedzialność (art. 20), szkolenia, wskaźniki raportowania do zarządu i kary z art. 34.

ISO 27001 a NIS2: co Twój SZBI już obejmuje, i luki, których nie

Jeśli masz ISO 27001: co przenosi się na NIS2, a co nie (ustawowe zgłaszanie incydentów, odpowiedzialność kierownictwa, rejestracja i ciągłe zapewnienie łańcucha dostaw) oraz jak zamknąć lukę.

Kary i sankcje NIS2: ile, kto odpowiada i jak ich uniknąć

Czym są kary NIS2: limity z artykułu 34 (10 mln € / 2 % dla podmiotów kluczowych, 7 mln € / 1,4 % dla ważnych), osobista odpowiedzialność kierownictwa (art. 20, art. 32), środki niepieniężne i jak ich uniknąć.

NIS2 a DORA: czym się różnią, gdzie się pokrywają i który dotyczy Ciebie

Czym różnią się i pokrywają dwa reżimy UE, dlaczego DORA to lex specialis dla podmiotów finansowych, który dotyczy Ciebie, i co oba oznaczają dla ryzyka stron trzecich.

RODO a NIS2: pokrywanie się, różnice i kiedy jeden incydent uruchamia oba

Czym różnią się i pokrywają RODO i NIS2, kiedy jeden incydent uruchamia oba (RODO art. 33 72 h do organu nadzorczego vs NIS2 art. 23 24 h/72 h/miesiąc do CSIRT), współpraca z art. 35 i zakaz podwójnej kary oraz co oba oznaczają dla należytej staranności wobec dostawców.

Unijny akt o cyberodporności (CRA): zakres, harmonogram i co oznacza dla Twojego łańcucha dostaw

Czego wymaga CRA, jego etapowe terminy (obowiązuje od 2024, zgłaszanie wrz 2026, pełna zgodność gru 2027), kogo dotyczy i dlaczego czysty SaaS często nie, jak uzupełnia NIS2 oraz co oznacza dla zakupów i należytej staranności wobec dostawców.

Unijny akt o sztucznej inteligencji: poziomy ryzyka, harmonogram i obowiązki podmiotów stosujących (artykuł 26)

Czego wymaga unijny akt o AI: poziomy ryzyka, etapowe daty (obowiązuje 2024, zakazane luty 2025, GPAI sie 2025, wysokie ryzyko sie 2026), obowiązki podmiotu stosującego z art. 26, jak nakłada się na NIS2 i RODO oraz co oznacza dla zakupów AI.

Status transpozycji NIS2: w których krajach UE obowiązuje

Które z 27 państw członkowskich UE wpisały NIS2 do prawa krajowego, a które wciąż finalizują, i dlaczego różnice i tak dosięgają Twojego łańcucha dostaw.

Klauzule umowne dla dostawców NIS2: czego wymagać od dostawców

Klauzule, które czynią obowiązek NIS2 dotyczący łańcucha dostaw egzekwowalnym: poziom bezpieczeństwa, okno powiadomień, prawa do dowodów i audytu, przeniesienie na podwykonawców i ciągła weryfikacja.

Twój zewnętrzny stan bezpieczeństwa w NIS2: co widzą dostawcy i klienci

Publicznie widoczne sygnały, które klienci oceniają na mocy art. 21 ust. 2 lit. d NIS2: podatność poczty na podszywanie (SPF/DMARC), higiena certyfikatów, systemy wystawione do internetu i wyciekłe poświadczenia, dlaczego każdy ma znaczenie i jak je sprawdzić i naprawić.

Czy Twoi dostawcy używają AI? Ryzyko dostawców w NIS2 a unijny akt o AI

Dostawcy coraz częściej osadzają AI w usługach, od których zależysz, a ich dostawcy tak samo. Gdzie AI dostawców i n-tej strony tworzy ryzyko w świetle art. 21 ust. 2 lit. d NIS2 i unijnego aktu o AI, co oceniać i jak zachować widoczność.

Podszywanie się pod dostawcę i oszustwo na prezesa (BEC): podszywanie e-mail, DMARC i NIS2

Jeden z najczęstszych ataków na łańcuch dostaw nie wymaga włamania: sfałszowany e-mail, który przekierowuje płatność albo kradnie dane. Jak działa BEC i podszywanie się pod dostawcę, jakie ustawienia SPF, DKIM i DMARC je zatrzymują i jak wpisuje się w art. 21 ust. 2 lit. d NIS2.