NIS2 Scoring
PLPolska · Polski
usługa firmySightadel

Poradnik NIS2

Łańcuch dostaw w ustawie o KSC

Podmioty kluczowe i ważne odpowiadają także za ryzyka, które przychodzą od dostawców sprzętu, oprogramowania i usług ICT. Dostawcy, którzy sami nie podlegają ustawie, odczuwają to w umowach i ankietach od klientów.

Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)

Co mówi ustawa

SZBI podmiotu kluczowego lub ważnego musi obejmować bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi. Należy przy tym uwzględnić związki między bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem (art. 8 ust. 1 pkt 2 lit. e ustawy o KSC).

Art. 8 ust. 2 precyzuje, co trzeba wziąć pod uwagę:

  1. podatności związane z dostawcą sprzętu lub oprogramowania,
  2. ogólną jakość jego produktów, usług i procesów ICT,
  3. wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę Współpracy NIS na poziomie UE,
  4. wyniki postępowania w sprawie uznania za dostawcę wysokiego ryzyka (art. 67b).

Dostawca wysokiego ryzyka

Nowelizacja wprowadziła postępowanie, w którym minister właściwy do spraw informatyzacji może uznać dostawcę sprzętu lub oprogramowania za dostawcę wysokiego ryzyka (art. 67b). Po wydaniu takiej decyzji podmioty kluczowe i ważne mają określone obowiązki dotyczące produktów tego dostawcy (art. 67c), a niewykonanie ich jest zagrożone karą (art. 73 ust. 1 pkt 18). Wynik takiego postępowania trzeba też uwzględnić w ocenie łańcucha dostaw (art. 8 ust. 2 pkt 4). Warto więc śledzić komunikaty ministra w Biuletynie Informacji Publicznej (art. 67f) i znać źródło swoich kluczowych komponentów.

Jak to zrobić w praktyce

Ministerstwo Cyfryzacji w swoim Q&A wskazuje kierunek: znać swój łańcuch dostaw i ryzyka z nim związane, zapisywać wymagania bezpieczeństwa w umowach, a przy umowach adhezyjnych z globalnymi dostawcami wybierać tych, którzy mają certyfikację bezpieczeństwa swoich produktów i usług, oraz monitorować podatności używanego sprzętu i oprogramowania.

1

Rejestr dostawców

Lista dostawców ICT i usług istotnych dla bezpieczeństwa, z oceną krytyczności: kto ma dostęp do systemów, kto przetwarza dane, bez kogo usługa stanie.

2

Wymagania w umowach

Informowanie o incydentach bez zwłoki, minimalne środki bezpieczeństwa, prawo do audytu, zasady podwykonawstwa, wsparcie przy obsłudze incydentu.

3

Ocena i monitorowanie

Ankiety, certyfikaty lub audyty u kluczowych dostawców, powtarzane regularnie, oraz śledzenie podatności w ich produktach.

Szczególne znaczenie ma obowiązek informowania. Termin na wczesne ostrzeżenie liczy się od wykrycia incydentu, a według Ministerstwa informację o incydencie podmiot może uzyskać także od dostawcy usługi. Umowa powinna więc wymagać od dostawcy niezwłocznego powiadomienia.

Typowe błędy widać już przy pierwszym przeglądzie. Rejestr obejmuje tylko dostawców z działu zakupów, a pomija usługi chmurowe zamawiane kartą płatniczą przez poszczególne działy. Umowy zawierają ogólną klauzulę poufności, ale nic o terminie zgłoszenia incydentu. Ankiety są wysyłane raz, a odpowiedzi nikt nie weryfikuje. Ocenę dostawców warto więc powiązać z szacowaniem ryzyka z art. 8 ust. 1 pkt 1 i powtarzać ją, gdy zmienia się zakres usługi albo dostawca zgłasza incydent.

Ocena powinna być proporcjonalna. Dostawca materiałów biurowych nie wymaga audytu, dostawca systemu ERP z dostępem zdalnym do produkcji już tak. Prosty podział na trzy poziomy krytyczności wystarcza, aby skupić wysiłek tam, gdzie ryzyko jest największe, i aby wyjaśnić organowi nadzoru, dlaczego część dostawców oceniono dokładniej niż innych.

Dostawcy usług zarządzanych

Dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa są w Polsce sami objęci ustawą (załącznik nr 1, sektor zarządzania usługami ICT). Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa są podmiotami kluczowymi już jako małe przedsiębiorstwa (art. 5 ust. 1 pkt 3). Jeśli świadczą usługę obsługi incydentów, muszą opublikować na stronie internetowej m.in. zakres działania, politykę obsługi incydentów i sposób kontaktu (art. 8g). Podmiot, który powierza im zadania z art. 8 i 11, podaje dane takiego dostawcy we wniosku o wpis do wykazu (art. 7 ust. 2 pkt 16). Odpowiedzialność kierownika pozostaje jednak po stronie zlecającego (art. 8c ust. 3).

Według Ministerstwa sami producenci oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa.

Dostawcy, którzy nie podlegają ustawie

Firma, która nie jest podmiotem kluczowym ani ważnym, nie ma obowiązków wobec organów z ustawy o KSC. Jej klienci objęci ustawą muszą jednak ocenić ją jako element łańcucha dostaw. W praktyce oznacza to ankiety bezpieczeństwa, klauzule umowne o zgłaszaniu incydentów i pytania o uwierzytelnianie wieloskładnikowe, kopie zapasowe czy zarządzanie podatnościami. Kto przygotuje te odpowiedzi wcześniej, ma przewagę w przetargach i przy odnawianiu umów.

Narzędzia takie jak veyrisk pomagają dostawcom pokazać stan podatności swoich systemów dostępnych z internetu. Punktem wyjścia może być NIS2-Scoring albo lista kontrolna, bo klienci pytają zwykle o te same zagadnienia.

Najczęstsze pytania

Czy mój dostawca IT musi spełniać ustawę o KSC?

Tylko jeśli sam jest podmiotem kluczowym lub ważnym, np. dostawcą usług zarządzanych. W pozostałych przypadkach obowiązki wynikają z umowy z Państwa firmą, bo to Państwo muszą zapewnić bezpieczeństwo łańcucha dostaw (art. 8 ust. 1 pkt 2 lit. e ustawy o KSC).

Czy wystarczy, że dostawca ma certyfikat ISO/IEC 27001?

Certyfikat jest dobrą przesłanką do oceny, ale ustawa wymaga też uwzględnienia podatności dostawcy, jakości jego produktów i ewentualnego uznania za dostawcę wysokiego ryzyka (art. 8 ust. 2 ustawy o KSC).

Czy przekazanie zadań dostawcy usług zarządzanych przenosi odpowiedzialność?

Nie. Kierownik podmiotu odpowiada także za obowiązki powierzone innym (art. 8c ust. 3 ustawy o KSC).