Cyberbezpieczeństwo

NIS2 w relacjach z dostawcami. Dlaczego sama procedura bezpieczeństwa nie wystarczy

2026-07-09

Tekst ma charakter ogólny i informacyjny. Nie stanowi porady prawnej ani rekomendacji dla konkretnego stanu faktycznego.

Regulacja spotyka się z umową

NIS2 wzmacnia znaczenie zarządzania ryzykiem cyberbezpieczeństwa, w tym ryzykiem po stronie dostawców. W praktyce oznacza to potrzebę połączenia procedur bezpieczeństwa, wymogów kontraktowych i realnego nadzoru nad świadczeniem usług.

Co warto ująć w umowie

  • wymagania bezpieczeństwa i standardy organizacyjne,
  • obowiązki informacyjne w przypadku incydentu,
  • prawo audytu lub alternatywne mechanizmy weryfikacji,
  • wymogi dotyczące podwykonawców,
  • ciągłość działania i exit plan,
  • odpowiedzialność za naruszenia obowiązków bezpieczeństwa.

Największą wartość daje spójność między procedurą, umową i praktyką zakupową. Bez tego organizacja może mieć formalne dokumenty, które nie działają w sytuacji incydentu.

Źródła

Dyrektywa NIS2: EUR-Lex.