Jak odpovědět na bezpečnostní dotazník NIS2 pro dodavatele

Vaše firma možná pod NIS2 vůbec nespadá, a přesto dotazníky přicházejí. Je to proto, že vaši zákazníci pod ni spadají: NIS2 je činí odpovědnými za bezpečnost jejich přímých dodavatelů. Tady je, proč se ptají, na co se obvykle ptají, jak odpovídat poctivě bez slibů, které nemůžete dodržet, a jak přestat vyplňovat stejnou tabulku čtyřicetkrát.

Aktualizováno 1. října 20268 min čteníTým Dazr Compliance

Zaškrtněte, co platí pro vaši firmu

Zaškrtněte, co platí

Zákazníci, na které se vztahuje NIS2, posílají dotazníky svým přímým dodavatelům. Zaškrtněte tvrzení, která vás popisují, a uvidíte, co to pro vás znamená.

Pouze orientační. Na co se ptají, rozhodují vaši zákazníci; váš vlastní status určuje vnitrostátní zákon provádějící NIS2.

  • Čl. 21 odst. 2 písm. d) NIS2 ukládá základním a důležitým subjektům řídit bezpečnost svých přímých dodavatelů. Čl. 21 odst. 3 jim říká, aby zohlednily zranitelnosti každého dodavatele, kvalitu produktů a postupy bezpečného vývoje. Dotazník je způsob, jak to dělají.
  • Otázky sledují deset opatření čl. 21 odst. 2: řízení, rizika, incidenty, kontinuita, dodavatelský řetězec, bezpečný vývoj, testování, školení, kryptografie, přístup a MFA.
  • Uvádějte, co je zavedeno a doloženo, ne co se plánuje. Uveďte data a rozsah a řekněte „částečně“, když je to pravda.
  • Hlídejte smlouvu, která následuje: lhůty pro oznámení, práva na audit, přenesení povinností na vaše vlastní dodavatele a odpovědnost za pokuty vašeho zákazníka.
  • Odpovězte jednou, udržujte odpovědi aktuální a sdílejte jeden odkaz (stránku důvěry) místo čtyřiceti tabulek.

Proč vám zákazníci posílají dotazníky NIS2

Směrnice NIS2 (EU) 2022/2555 vyžaduje, aby základní a důležité subjekty přijaly bezpečnostní opatření, která zahrnují „bezpečnost dodavatelského řetězce včetně bezpečnostních aspektů týkajících se vztahů mezi jednotlivými subjekty a jejich přímými dodavateli nebo poskytovateli služeb“ (čl. 21 odst. 2 písm. d)). Čl. 21 odst. 3 doplňuje, že musí zohlednit „zranitelnosti specifické pro každého přímého dodavatele a poskytovatele služeb a celkovou kvalitu produktů a postupů kybernetické bezpečnosti svých dodavatelů a poskytovatelů služeb, včetně jejich postupů bezpečného vývoje“.

Jejich statutární orgán tato opatření schvaluje a může za ně nést odpovědnost (článek 20). Jejich nákup, IT a právní oddělení se proto nyní ptají každého dodavatele na stejné otázky. To zahrnuje i dodavatele, kteří do působnosti NIS2 zdaleka nespadají, například softwarovou firmu s 12 lidmi, IT service desk nebo mzdovou kancelář.

Pro digitální poskytovatele (cloud, datová centra, spravované a spravované bezpečnostní služby a další) jsou očekávání podrobně sepsána v příloze prováděcího nařízení (EU) 2024/2690. Bod 5.1.4 uvádí, co by jejich smlouvy s dodavateli měly „je-li to vhodné“ pokrývat. Mnoho zákazníků mimo tato odvětví tento seznam přebírá, takže dobře předpovídá, na co se vás budou ptát:

  • požadavky na kybernetickou bezpečnost pro dodavatele;
  • požadavky na povědomí, dovednosti, školení a certifikace zaměstnanců dodavatele;
  • prověrky zaměstnanců dodavatele;
  • oznámení incidentů, které představují riziko pro zákazníka, „bez zbytečného odkladu“;
  • právo na audit nebo právo obdržet auditní zprávy;
  • řešení zranitelností, které představují riziko pro zákazníka;
  • pravidla pro subdodávky, s přenesením stejných bezpečnostních požadavků;
  • povinnosti při ukončení, například vrácení a výmaz informací.

Bod 5.2 jim také ukládá vést registr přímých dodavatelů s kontaktními místy a produkty, službami a procesy ICT, které každý z nich poskytuje. Proto se ptají na bezpečnostní kontakt a popis vaší služby.

Ověřte si i vlastní status. Pokud jste střední nebo větší firma v odvětví NIS2 (například poskytovatel spravovaných služeb nebo cloudu), pravděpodobně sami spadáte do působnosti a máte vlastní povinnosti. Tuto stránku věci pokrývá náš přehled NIS2 a kontrolní seznam 2024/2690.

Okruhy otázek, se kterými se setkáte

Formáty se liší (tabulka v Excelu, nákupní portál, standardní dotazník jako CSA CAIQ nebo odvětvová šablona), ale obsah odpovídá čl. 21 odst. 2:

OblastTypické otázkyZáklad v NIS2
Řízení a politikaMáte schválenou politiku bezpečnosti informací? Kdo za ni odpovídá? Kdy byla naposledy přezkoumána?21 odst. 2 písm. a)
Řízení rizikProvádíte posouzení rizik? Jak často? Existuje plán zvládání rizik?21 odst. 2 písm. a)
Řešení incidentůMáte plán reakce na incidenty? Jak rychle informujete zákazníky? Měli jste za posledních 12 měsíců incidenty?21 odst. 2 písm. b)
KontinuitaZálohy (četnost, offline nebo neměnné, testy obnovy), RTO a RPO, plán obnovy po havárii a jeho poslední test21 odst. 2 písm. c)
Vaši dodavateléJaké dílčí zpracovatele a subdodavatele využíváte, kde jsou a jak je posuzujete?21 odst. 2 písm. d)
Bezpečný vývoj a zranitelnostiSDLC, revize kódu, skenování závislostí, lhůty pro záplaty, koordinované zveřejňování zranitelností21(2)(e), 21(3)
ÚčinnostInterní audity, externí penetrační testy, certifikace21 odst. 2 písm. f)
Hygiena a školeníŠkolení bezpečnostního povědomí pro všechny zaměstnance, simulace phishingu, ochrana koncových zařízení21 odst. 2 písm. g)
KryptografieŠifrování v klidu i při přenosu, správa klíčů21 odst. 2 písm. h)
Lidé, přístup a aktivaPrověrky, proces nástupu/přesunu/odchodu, nejnižší nutná oprávnění, přezkumy přístupů, soupis aktiv21 odst. 2 písm. i)
OvěřováníMFA pro všechny uživatele, administrátory a vzdálený přístup; zabezpečená komunikace21(2)(j)

Jak odpovídat poctivě bez přehnaných slibů

Odpověď v dotazníku často skončí jako smluvní prohlášení, takže chybné „ano“ se později může stát porušením smlouvy. Několik pravidel, která vás ochrání a přesto vám zakázku získají:

  • Oddělte politiku, praxi a důkaz. „Máme politiku zálohování“ je slabší, a bezpečnější, než „Denní zálohy, mimo lokalitu a neměnné, obnova naposledy testována 12. května 2026“. To druhé tvrďte, jen pokud to dokážete doložit.
  • Používejte „částečně“ a vysvětlete. „MFA vynuceno pro veškerý administrátorský a vzdálený přístup; zavedení pro všechny účty zaměstnanců dokončíme v 1. čtvrtletí 2027“ je věrohodné. Paušální „ano“, které auditor později vyvrátí, není.
  • Uveďte rozsah. Řekněte, na které systémy, subjekty a lokality se odpověď vztahuje. „Certifikace ISO 27001“ pro jednu kancelář nebo jeden produkt není totéž co pro celou firmu.
  • Vyhněte se absolutním tvrzením. Ne „všechny zranitelnosti jsou okamžitě záplatovány“, ale „kritické zranitelnosti do 7 dnů, vysoké do 30, podle našeho postupu řízení zranitelností“.
  • Neodpovídejte za své dodavatele. U hostingu odkažte na certifikace poskytovatele a popište, co konfigurujete vy: rozdělení sdílené odpovědnosti.
  • „Nepoužije se“ potřebuje důvod. „N/A: nehostujeme data zákazníků; služba běží na infrastruktuře zákazníka.“
  • Položky plánu mají data a vlastníka a pak je musíte splnit.
  • Jeden zdroj pravdy. Veďte hlavní knihovnu odpovědí, aby stejná otázka dostala u každého zákazníka stejnou odpověď, a přezkoumávejte ji nejméně jednou ročně nebo po velkých změnách.
  • Vše, co zní jako slib („dodavatel zajistí...“, „zaručuje“, „vždy“), předejte tomu, kdo podepisuje smlouvy.

Důkazy k přiložení (a co neposílat)

Vhodné ke sdílení (často pod NDA)
  • Certifikát ISO 27001 a na požádání prohlášení o aplikovatelnosti
  • Zpráva SOC 2 Type II nebo překlenovací dopis (bridge letter)
  • Manažerské shrnutí penetračního testu nebo potvrzující dopis
  • Politika bezpečnosti informací (shrnutí nebo celá politika nejvyšší úrovně)
  • Seznam dílčích zpracovatelů s umístěními
  • Smlouva o zpracování osobních údajů (čl. 28 GDPR)
  • Shrnutí reakce na incidenty a BCP, data posledních testů
  • Certifikát kybernetického pojištění
Neposílejte
  • Úplné zprávy z penetračních testů se zneužitelnými podrobnostmi
  • Síťová schémata s rozsahy IP nebo exporty firewallu
  • Celý registr rizik
  • Snímky obrazovky s daty nebo jmény jiných zákazníků
  • Přihlašovací údaje, klíče nebo konfigurační soubory, ani „jen ke kontrole“

U všeho citlivého nabídněte hovor nebo sdílení obrazovky.

Smluvní doložky, na které si dát pozor

Na dotazník obvykle navazuje bezpečnostní dodatek. Tyto doložky později způsobují problémy:

  • Oznámení incidentu do 24 hodin (nebo „okamžitě“). Váš zákazník má 24 hodin na vlastní včasné varování (čl. 23 odst. 4 písm. a) NIS2), takže chce vaše oznámení rychleji. Zavažte se k tomu, co skutečně zvládnete, definujte spouštěč („incidenty, které se týkají dat nebo služeb zákazníka, po potvrzení“) a kanál a nezavazujte se k „jakémukoli podezření na incident“. Samotná příloha 2024/2690 říká jen „bez zbytečného odkladu“.
  • Práva na audit. Audity na místě kdykoli, kýmkoli a na vaše náklady jsou pro malého dodavatele neproveditelné. Navrhněte: nejprve certifikace a zprávy, přiměřenou výpovědní lhůtu, jednou ročně, pokud nedojde k incidentu, důvěrnost a náklady hrazené žadatelem. Bod 5.1.4 písm. e) výslovně připouští jako alternativu „právo obdržet auditní zprávy“.
  • Přenesení povinností. Pokud musíte stejné podmínky uložit svým subdodavatelům (5.1.4 písm. g)), ověřte si, že to dokážete. Hyperscaleři dodatek vašeho zákazníka nepodepíší.
  • Prověrky (5.1.4 písm. c)). Dohodněte se, co je ve vaší zemi zákonné a přiměřené roli. Pracovní právo a ochrana soukromí omezují, co můžete prověřovat.
  • Požadavky na školení a certifikace (5.1.4 písm. b)). Zajistěte, aby „certifikovaný“ potichu neznamenalo konkrétní placenou certifikaci pro každého inženýra.
  • SLA pro řešení zranitelností (5.1.4 písm. f)). Slaďte je se svými skutečnými lhůtami pro záplaty.
  • Odpovědnost a odškodnění za regulatorní pokuty vašeho zákazníka. Obvykle nepojistitelné a nepřiměřené; omezte je.
  • „Dodržovat NIS2“ jako paušální doložka, když nejste subjektem NIS2. Nahraďte ji konkrétními opatřeními, na kterých se dohodnete.

Odpovězte jednou, sdílejte odkaz

Většina dotazníků klade stejných 80 % otázek. Efektivní nastavení:

  1. Vytvořte hlavní sadu odpovědí uspořádanou podle výše uvedených okruhů čl. 21 odst. 2, s vlastníkem a datem přezkumu u každé odpovědi.
  2. Propojte každou odpověď s jejím důkazem (verze politiky, certifikát, zpráva z testu) s datem expirace, aby nic nezastaralo bez povšimnutí.
  3. Zveřejněte stránku důvěry: veřejný přehled, certifikace, dílčí zpracovatelé a bezpečnostní kontakt, plus dokumenty pod NDA na požádání.
  4. Na nový dotazník odpovězte nejprve odkazem a vyplňte jen otázky, na které stránka důvěry neodpovídá. Mnoho zákazníků to přijme, zejména menší.
  5. Když dotazník zákazníka přinese skutečně novou otázku, přidejte odpověď do hlavní sady.

Zveřejněte své odpovědi jednou na stránce důvěry Dazr

Dazr Compliance promění vaše opatření, politiky a důkazy ve sdílitelnou stránku důvěry, která odpovídá na bezpečnostní dotazníky pro dodavatele, s upozorněním na expiraci, aby certifikáty a zprávy z testů nikdy nezastaraly. Vaše práce na NIS2, ISO 27001 a GDPR se promítá do stejné stránky.

Časté otázky

Nespadáme pod NIS2. Musíme odpovídat?

Právně ne. Obchodně obvykle ano: váš zákazník musí podle čl. 21 odst. 2 písm. d) a odst. 3 NIS2 posuzovat své přímé dodavatele a nezodpovězený dotazník vás může stát zakázku. Odpovídejte přiměřeně a poctivě.

Můžeme prostě poslat náš certifikát ISO 27001?

Odpovídá na velkou část většiny dotazníků a mnoho zákazníků jej spolu s prohlášením o aplikovatelnosti přijme. Ověřte, že rozsah certifikátu pokrývá službu, kterou poskytujete. Některé otázky, například lhůty pro oznámení, dílčí zpracovatelé a umístění dat, stále vyžadují konkrétní odpovědi.

Máme souhlasit s oznamováním incidentů do 24 hodin?

Jen pokud to zvládnete, a jen s jasným spouštěčem. Váš zákazník má podle NIS2 vlastní 24hodinovou lhůtu pro včasné varování, a proto se ptá. Závazek oznamovat potvrzené incidenty, které se zákazníka týkají, bez zbytečného odkladu a v každém případě do dohodnutého počtu hodin, bývá schůdným kompromisem.

Jak často bychom měli odpovědi aktualizovat?

Nejméně jednou ročně a po významných změnách, jako je nový poskytovatel hostingu, závažný incident nebo obnovení certifikace. Zákazníci kritické dodavatele často přehodnocují každý rok.

Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.

Zdroje (stav k 1. říjnu 2026)

Tento průvodce poskytuje obecné informace ke dni 1. října 2026 a není právním poradenstvím. Smluvní závazky si před podpisem nechte zkontrolovat.