Poradnik NIS2
Łańcuch dostaw w ustawie o KSC
Podmioty kluczowe i ważne odpowiadają także za ryzyka, które przychodzą od dostawców sprzętu, oprogramowania i usług ICT. Dostawcy, którzy sami nie podlegają ustawie, odczuwają to w umowach i ankietach od klientów.
Stan prawny: październik 2026 · Podstawa: ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252)
Co mówi ustawa
SZBI podmiotu kluczowego lub ważnego musi obejmować bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi. Należy przy tym uwzględnić związki między bezpośrednim dostawcą sprzętu lub oprogramowania a podmiotem (art. 8 ust. 1 pkt 2 lit. e ustawy o KSC).
Art. 8 ust. 2 precyzuje, co trzeba wziąć pod uwagę:
- podatności związane z dostawcą sprzętu lub oprogramowania,
- ogólną jakość jego produktów, usług i procesów ICT,
- wyniki skoordynowanej oceny bezpieczeństwa przeprowadzonej przez Grupę Współpracy NIS na poziomie UE,
- wyniki postępowania w sprawie uznania za dostawcę wysokiego ryzyka (art. 67b).
Dostawca wysokiego ryzyka
Nowelizacja wprowadziła postępowanie, w którym minister właściwy do spraw informatyzacji może uznać dostawcę sprzętu lub oprogramowania za dostawcę wysokiego ryzyka (art. 67b). Po wydaniu takiej decyzji podmioty kluczowe i ważne mają określone obowiązki dotyczące produktów tego dostawcy (art. 67c), a niewykonanie ich jest zagrożone karą (art. 73 ust. 1 pkt 18). Wynik takiego postępowania trzeba też uwzględnić w ocenie łańcucha dostaw (art. 8 ust. 2 pkt 4). Warto więc śledzić komunikaty ministra w Biuletynie Informacji Publicznej (art. 67f) i znać źródło swoich kluczowych komponentów.
Jak to zrobić w praktyce
Ministerstwo Cyfryzacji w swoim Q&A wskazuje kierunek: znać swój łańcuch dostaw i ryzyka z nim związane, zapisywać wymagania bezpieczeństwa w umowach, a przy umowach adhezyjnych z globalnymi dostawcami wybierać tych, którzy mają certyfikację bezpieczeństwa swoich produktów i usług, oraz monitorować podatności używanego sprzętu i oprogramowania.
Rejestr dostawców
Lista dostawców ICT i usług istotnych dla bezpieczeństwa, z oceną krytyczności: kto ma dostęp do systemów, kto przetwarza dane, bez kogo usługa stanie.
Wymagania w umowach
Informowanie o incydentach bez zwłoki, minimalne środki bezpieczeństwa, prawo do audytu, zasady podwykonawstwa, wsparcie przy obsłudze incydentu.
Ocena i monitorowanie
Ankiety, certyfikaty lub audyty u kluczowych dostawców, powtarzane regularnie, oraz śledzenie podatności w ich produktach.
Szczególne znaczenie ma obowiązek informowania. Termin na wczesne ostrzeżenie liczy się od wykrycia incydentu, a według Ministerstwa informację o incydencie podmiot może uzyskać także od dostawcy usługi. Umowa powinna więc wymagać od dostawcy niezwłocznego powiadomienia.
Typowe błędy widać już przy pierwszym przeglądzie. Rejestr obejmuje tylko dostawców z działu zakupów, a pomija usługi chmurowe zamawiane kartą płatniczą przez poszczególne działy. Umowy zawierają ogólną klauzulę poufności, ale nic o terminie zgłoszenia incydentu. Ankiety są wysyłane raz, a odpowiedzi nikt nie weryfikuje. Ocenę dostawców warto więc powiązać z szacowaniem ryzyka z art. 8 ust. 1 pkt 1 i powtarzać ją, gdy zmienia się zakres usługi albo dostawca zgłasza incydent.
Ocena powinna być proporcjonalna. Dostawca materiałów biurowych nie wymaga audytu, dostawca systemu ERP z dostępem zdalnym do produkcji już tak. Prosty podział na trzy poziomy krytyczności wystarcza, aby skupić wysiłek tam, gdzie ryzyko jest największe, i aby wyjaśnić organowi nadzoru, dlaczego część dostawców oceniono dokładniej niż innych.
Dostawcy usług zarządzanych
Dostawcy usług zarządzanych i usług zarządzanych w zakresie cyberbezpieczeństwa są w Polsce sami objęci ustawą (załącznik nr 1, sektor zarządzania usługami ICT). Dostawcy usług zarządzanych w zakresie cyberbezpieczeństwa są podmiotami kluczowymi już jako małe przedsiębiorstwa (art. 5 ust. 1 pkt 3). Jeśli świadczą usługę obsługi incydentów, muszą opublikować na stronie internetowej m.in. zakres działania, politykę obsługi incydentów i sposób kontaktu (art. 8g). Podmiot, który powierza im zadania z art. 8 i 11, podaje dane takiego dostawcy we wniosku o wpis do wykazu (art. 7 ust. 2 pkt 16). Odpowiedzialność kierownika pozostaje jednak po stronie zlecającego (art. 8c ust. 3).
Według Ministerstwa sami producenci oprogramowania co do zasady nie są dostawcami usług zarządzanych w zakresie cyberbezpieczeństwa.
Dostawcy, którzy nie podlegają ustawie
Firma, która nie jest podmiotem kluczowym ani ważnym, nie ma obowiązków wobec organów z ustawy o KSC. Jej klienci objęci ustawą muszą jednak ocenić ją jako element łańcucha dostaw. W praktyce oznacza to ankiety bezpieczeństwa, klauzule umowne o zgłaszaniu incydentów i pytania o uwierzytelnianie wieloskładnikowe, kopie zapasowe czy zarządzanie podatnościami. Kto przygotuje te odpowiedzi wcześniej, ma przewagę w przetargach i przy odnawianiu umów.
Narzędzia takie jak veyrisk pomagają dostawcom pokazać stan podatności swoich systemów dostępnych z internetu. Punktem wyjścia może być NIS2-Scoring albo lista kontrolna, bo klienci pytają zwykle o te same zagadnienia.
Najczęstsze pytania
Czy mój dostawca IT musi spełniać ustawę o KSC?
Tylko jeśli sam jest podmiotem kluczowym lub ważnym, np. dostawcą usług zarządzanych. W pozostałych przypadkach obowiązki wynikają z umowy z Państwa firmą, bo to Państwo muszą zapewnić bezpieczeństwo łańcucha dostaw (art. 8 ust. 1 pkt 2 lit. e ustawy o KSC).
Czy wystarczy, że dostawca ma certyfikat ISO/IEC 27001?
Certyfikat jest dobrą przesłanką do oceny, ale ustawa wymaga też uwzględnienia podatności dostawcy, jakości jego produktów i ewentualnego uznania za dostawcę wysokiego ryzyka (art. 8 ust. 2 ustawy o KSC).
Czy przekazanie zadań dostawcy usług zarządzanych przenosi odpowiedzialność?
Nie. Kierownik podmiotu odpowiada także za obowiązki powierzone innym (art. 8c ust. 3 ustawy o KSC).