NIS2 uderza w łańcuch dostaw. Jak zmienią się umowy z dostawcami IT, chmurowymi i outsourcerami
Znowelizowane przepisy o krajowym systemie cyberbezpieczeństwa (t.j. Dz.U. z 2026 r. poz. 20 ze zm.) obowiązują od 3 kwietnia 2026 r. Mówią one wprost o podmiotach kluczowych i ważnych, ale ich skutki odczuje znacznie szersze grono firm. Dostawcy IT, chmury i outsourcingu, którzy sami ustawie nie podlegają, często są zaskoczeni, że muszą dostosować się do jej wymogów. Dla jednych to kłopot, dla innych sposób, żeby wyprzedzić konkurencję.
Co zrobić już teraz?
Możesz czekać, aż każdy z twoich klientów zaproponuje aneks do umowy, w którym wskaże swoje wymagania w zakresie bezpieczeństwa, a następnie – z każdym z takich klientów prowadzić oddzielne negocjacje, wyjaśniać, tłumaczyć i zbierać dowody. Możesz też już teraz sprawdzić, jakie wymagania spełniasz, a jakie możesz wdrożyć w określonym czasie. Poniżej lista najważniejszych działań, które warto podjąć, aby przygotować się na wyzwania z rynku.
► 1. Sprawdź własny status. Najpierw upewnij się, że sam nie jesteś podmiotem kluczowym ani ważnym. Jeśli jesteś, to podlegasz wprost obowiązkom ustawowym (łącznie z terminem zgłoszenia do wykazu – 3 października 2026 r.) i nie wystarczy odpowiadać na oczekiwania klientów.
► 2. Zmapuj klientów. Ustal, którzy odbiorcy są podmiotami kluczowymi lub ważnymi i jakie wymagania z tego dla ciebie wynikną.
► 3. Przejrzyj umowy i dotychczasowe gwarancje. Sprawdź obecne umowy, poziomy usług, oświadczenia oraz zapisy o poufności i audycie pod kątem nowych przepisów. Zobacz, do czego już się zobowiązałeś i gdzie są luki.
► 4. Przygotuj własny załącznik o bezpieczeństwie. Przygotuj dokument z opisem swoich zabezpieczeń, który sam proponujesz klientowi. W wielu przypadkach mocno skraca to negocjacje, bo to ty ustalasz punkt wyjścia, zamiast bronić się przed cudzym wzorem.
► 5. Rozważ wdrożenie systemu zarządzania bezpieczeństwem informacji zgodnie z uznanym na rynku frameworkiem, np. ISO/IEC 27001:2022. System zarządzania bezpieczeństwem informacji może odpowiadać na ustawowy wymóg bezpieczeństwa łańcucha dostaw. Ważny certyfikat i raport z audytu jednostki akredytowanej powinny zostać uznane w przypadku audytu przeprowadzanego przez klienta. ©℗
Czego wymagają przepisy
System zarządzania bezpieczeństwem informacji ma zapewniać „bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi”. Wdrażając ten obowiązek, firma bierze pod uwagę cztery obszary. Są to słabe punkty konkretnego dostawcy, ogólna jakość tego, co on dostarcza, wynik wspólnej oceny bezpieczeństwa prowadzonej na poziomie unijnym oraz to, czy wobec dostawcy nie toczy się postępowanie o uznanie go za dostawcę wysokiego ryzyka.
Skorzystaj z PROMOCJI NA PIERWSZY MIESIĄC.
Zyskaj nielimitowany dostęp do wszystkich treści:
wyjaśnień ekspertów, raportów i pogłębionych analiz oraz narzędzi dla specjalistów.
Możesz anulować w dowolnym momencie.
Skorzystaj z PROMOCJI NA PIERWSZY MIESIĄC.
Zyskaj nielimitowany dostęp do wszystkich treści:
wyjaśnień ekspertów, raportów i pogłębionych analiz oraz narzędzi dla specjalistów.
Możesz anulować w dowolnym momencie.
Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone.
Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A. Kup licencję.