Bez kategorii

NIS2 w relacjach z dostawcami. Co warto mieć w umowie i procedurach

2026-07-09

NIS2 wzmacnia znaczenie zarządzania ryzykiem w relacjach z dostawcami. W praktyce oznacza to, że sama ogólna klauzula o bezpieczeństwie informacji zwykle nie wystarczy, zwłaszcza gdy dostawca ma dostęp do systemów, danych, infrastruktury albo procesów istotnych dla ciągłości działania.

Umowa powinna odzwierciedlać realne ryzyko

Nie każdy dostawca wymaga takiego samego poziomu kontroli. Inaczej należy podejść do dostawcy usług krytycznych, inaczej do prostego narzędzia pomocniczego. Warto jednak mieć spójny standard oceny, który obejmuje bezpieczeństwo, podwykonawców, lokalizacje świadczenia usług, ciągłość działania i reakcję na incydenty.

Co warto uregulować

  • wymagania bezpieczeństwa adekwatne do rodzaju usługi,
  • prawo żądania informacji i dokumentów potwierdzających zgodność,
  • zasady korzystania z podwykonawców i obowiązek informowania o zmianach,
  • terminy i tryb zgłaszania incydentów,
  • współpracę przy analizie incydentu i obowiązkach notyfikacyjnych,
  • kopie zapasowe, ciągłość działania i plany awaryjne,
  • zasady zakończenia współpracy i zwrotu lub usunięcia danych.

Dobrze przygotowana umowa nie zastępuje programu bezpieczeństwa, ale pozwala egzekwować wymagania, których organizacja potrzebuje, aby zarządzać ryzykiem dostawców.

Materiał ma charakter informacyjny i nie stanowi porady prawnej. Zakres obowiązków zależy od kwalifikacji podmiotu, sektora, roli dostawcy i prawa krajowego implementującego NIS2.

Źródła: Dyrektywa (UE) 2022/2555 NIS2, Komisja Europejska, NIS2, ICT Supply Chain Security Toolbox.