- Čl. 21 odst. 2 písm. d) NIS2 ukládá základním a důležitým subjektům řídit bezpečnost svých přímých dodavatelů. Čl. 21 odst. 3 jim říká, aby zohlednily zranitelnosti každého dodavatele, kvalitu produktů a postupy bezpečného vývoje. Dotazník je způsob, jak to dělají.
- Otázky sledují deset opatření čl. 21 odst. 2: řízení, rizika, incidenty, kontinuita, dodavatelský řetězec, bezpečný vývoj, testování, školení, kryptografie, přístup a MFA.
- Uvádějte, co je zavedeno a doloženo, ne co se plánuje. Uveďte data a rozsah a řekněte „částečně“, když je to pravda.
- Hlídejte smlouvu, která následuje: lhůty pro oznámení, práva na audit, přenesení povinností na vaše vlastní dodavatele a odpovědnost za pokuty vašeho zákazníka.
- Odpovězte jednou, udržujte odpovědi aktuální a sdílejte jeden odkaz (stránku důvěry) místo čtyřiceti tabulek.
Proč vám zákazníci posílají dotazníky NIS2
Směrnice NIS2 (EU) 2022/2555 vyžaduje, aby základní a důležité subjekty přijaly bezpečnostní opatření, která zahrnují „bezpečnost dodavatelského řetězce včetně bezpečnostních aspektů týkajících se vztahů mezi jednotlivými subjekty a jejich přímými dodavateli nebo poskytovateli služeb“ (čl. 21 odst. 2 písm. d)). Čl. 21 odst. 3 doplňuje, že musí zohlednit „zranitelnosti specifické pro každého přímého dodavatele a poskytovatele služeb a celkovou kvalitu produktů a postupů kybernetické bezpečnosti svých dodavatelů a poskytovatelů služeb, včetně jejich postupů bezpečného vývoje“.
Jejich statutární orgán tato opatření schvaluje a může za ně nést odpovědnost (článek 20). Jejich nákup, IT a právní oddělení se proto nyní ptají každého dodavatele na stejné otázky. To zahrnuje i dodavatele, kteří do působnosti NIS2 zdaleka nespadají, například softwarovou firmu s 12 lidmi, IT service desk nebo mzdovou kancelář.
Pro digitální poskytovatele (cloud, datová centra, spravované a spravované bezpečnostní služby a další) jsou očekávání podrobně sepsána v příloze prováděcího nařízení (EU) 2024/2690. Bod 5.1.4 uvádí, co by jejich smlouvy s dodavateli měly „je-li to vhodné“ pokrývat. Mnoho zákazníků mimo tato odvětví tento seznam přebírá, takže dobře předpovídá, na co se vás budou ptát:
- požadavky na kybernetickou bezpečnost pro dodavatele;
- požadavky na povědomí, dovednosti, školení a certifikace zaměstnanců dodavatele;
- prověrky zaměstnanců dodavatele;
- oznámení incidentů, které představují riziko pro zákazníka, „bez zbytečného odkladu“;
- právo na audit nebo právo obdržet auditní zprávy;
- řešení zranitelností, které představují riziko pro zákazníka;
- pravidla pro subdodávky, s přenesením stejných bezpečnostních požadavků;
- povinnosti při ukončení, například vrácení a výmaz informací.
Bod 5.2 jim také ukládá vést registr přímých dodavatelů s kontaktními místy a produkty, službami a procesy ICT, které každý z nich poskytuje. Proto se ptají na bezpečnostní kontakt a popis vaší služby.
Ověřte si i vlastní status. Pokud jste střední nebo větší firma v odvětví NIS2 (například poskytovatel spravovaných služeb nebo cloudu), pravděpodobně sami spadáte do působnosti a máte vlastní povinnosti. Tuto stránku věci pokrývá náš přehled NIS2 a kontrolní seznam 2024/2690.
Okruhy otázek, se kterými se setkáte
Formáty se liší (tabulka v Excelu, nákupní portál, standardní dotazník jako CSA CAIQ nebo odvětvová šablona), ale obsah odpovídá čl. 21 odst. 2:
| Oblast | Typické otázky | Základ v NIS2 |
|---|---|---|
| Řízení a politika | Máte schválenou politiku bezpečnosti informací? Kdo za ni odpovídá? Kdy byla naposledy přezkoumána? | 21 odst. 2 písm. a) |
| Řízení rizik | Provádíte posouzení rizik? Jak často? Existuje plán zvládání rizik? | 21 odst. 2 písm. a) |
| Řešení incidentů | Máte plán reakce na incidenty? Jak rychle informujete zákazníky? Měli jste za posledních 12 měsíců incidenty? | 21 odst. 2 písm. b) |
| Kontinuita | Zálohy (četnost, offline nebo neměnné, testy obnovy), RTO a RPO, plán obnovy po havárii a jeho poslední test | 21 odst. 2 písm. c) |
| Vaši dodavatelé | Jaké dílčí zpracovatele a subdodavatele využíváte, kde jsou a jak je posuzujete? | 21 odst. 2 písm. d) |
| Bezpečný vývoj a zranitelnosti | SDLC, revize kódu, skenování závislostí, lhůty pro záplaty, koordinované zveřejňování zranitelností | 21(2)(e), 21(3) |
| Účinnost | Interní audity, externí penetrační testy, certifikace | 21 odst. 2 písm. f) |
| Hygiena a školení | Školení bezpečnostního povědomí pro všechny zaměstnance, simulace phishingu, ochrana koncových zařízení | 21 odst. 2 písm. g) |
| Kryptografie | Šifrování v klidu i při přenosu, správa klíčů | 21 odst. 2 písm. h) |
| Lidé, přístup a aktiva | Prověrky, proces nástupu/přesunu/odchodu, nejnižší nutná oprávnění, přezkumy přístupů, soupis aktiv | 21 odst. 2 písm. i) |
| Ověřování | MFA pro všechny uživatele, administrátory a vzdálený přístup; zabezpečená komunikace | 21(2)(j) |
Jak odpovídat poctivě bez přehnaných slibů
Odpověď v dotazníku často skončí jako smluvní prohlášení, takže chybné „ano“ se později může stát porušením smlouvy. Několik pravidel, která vás ochrání a přesto vám zakázku získají:
- Oddělte politiku, praxi a důkaz. „Máme politiku zálohování“ je slabší, a bezpečnější, než „Denní zálohy, mimo lokalitu a neměnné, obnova naposledy testována 12. května 2026“. To druhé tvrďte, jen pokud to dokážete doložit.
- Používejte „částečně“ a vysvětlete. „MFA vynuceno pro veškerý administrátorský a vzdálený přístup; zavedení pro všechny účty zaměstnanců dokončíme v 1. čtvrtletí 2027“ je věrohodné. Paušální „ano“, které auditor později vyvrátí, není.
- Uveďte rozsah. Řekněte, na které systémy, subjekty a lokality se odpověď vztahuje. „Certifikace ISO 27001“ pro jednu kancelář nebo jeden produkt není totéž co pro celou firmu.
- Vyhněte se absolutním tvrzením. Ne „všechny zranitelnosti jsou okamžitě záplatovány“, ale „kritické zranitelnosti do 7 dnů, vysoké do 30, podle našeho postupu řízení zranitelností“.
- Neodpovídejte za své dodavatele. U hostingu odkažte na certifikace poskytovatele a popište, co konfigurujete vy: rozdělení sdílené odpovědnosti.
- „Nepoužije se“ potřebuje důvod. „N/A: nehostujeme data zákazníků; služba běží na infrastruktuře zákazníka.“
- Položky plánu mají data a vlastníka a pak je musíte splnit.
- Jeden zdroj pravdy. Veďte hlavní knihovnu odpovědí, aby stejná otázka dostala u každého zákazníka stejnou odpověď, a přezkoumávejte ji nejméně jednou ročně nebo po velkých změnách.
- Vše, co zní jako slib („dodavatel zajistí...“, „zaručuje“, „vždy“), předejte tomu, kdo podepisuje smlouvy.
Důkazy k přiložení (a co neposílat)
- Certifikát ISO 27001 a na požádání prohlášení o aplikovatelnosti
- Zpráva SOC 2 Type II nebo překlenovací dopis (bridge letter)
- Manažerské shrnutí penetračního testu nebo potvrzující dopis
- Politika bezpečnosti informací (shrnutí nebo celá politika nejvyšší úrovně)
- Seznam dílčích zpracovatelů s umístěními
- Smlouva o zpracování osobních údajů (čl. 28 GDPR)
- Shrnutí reakce na incidenty a BCP, data posledních testů
- Certifikát kybernetického pojištění
- Úplné zprávy z penetračních testů se zneužitelnými podrobnostmi
- Síťová schémata s rozsahy IP nebo exporty firewallu
- Celý registr rizik
- Snímky obrazovky s daty nebo jmény jiných zákazníků
- Přihlašovací údaje, klíče nebo konfigurační soubory, ani „jen ke kontrole“
U všeho citlivého nabídněte hovor nebo sdílení obrazovky.
Smluvní doložky, na které si dát pozor
Na dotazník obvykle navazuje bezpečnostní dodatek. Tyto doložky později způsobují problémy:
- Oznámení incidentu do 24 hodin (nebo „okamžitě“). Váš zákazník má 24 hodin na vlastní včasné varování (čl. 23 odst. 4 písm. a) NIS2), takže chce vaše oznámení rychleji. Zavažte se k tomu, co skutečně zvládnete, definujte spouštěč („incidenty, které se týkají dat nebo služeb zákazníka, po potvrzení“) a kanál a nezavazujte se k „jakémukoli podezření na incident“. Samotná příloha 2024/2690 říká jen „bez zbytečného odkladu“.
- Práva na audit. Audity na místě kdykoli, kýmkoli a na vaše náklady jsou pro malého dodavatele neproveditelné. Navrhněte: nejprve certifikace a zprávy, přiměřenou výpovědní lhůtu, jednou ročně, pokud nedojde k incidentu, důvěrnost a náklady hrazené žadatelem. Bod 5.1.4 písm. e) výslovně připouští jako alternativu „právo obdržet auditní zprávy“.
- Přenesení povinností. Pokud musíte stejné podmínky uložit svým subdodavatelům (5.1.4 písm. g)), ověřte si, že to dokážete. Hyperscaleři dodatek vašeho zákazníka nepodepíší.
- Prověrky (5.1.4 písm. c)). Dohodněte se, co je ve vaší zemi zákonné a přiměřené roli. Pracovní právo a ochrana soukromí omezují, co můžete prověřovat.
- Požadavky na školení a certifikace (5.1.4 písm. b)). Zajistěte, aby „certifikovaný“ potichu neznamenalo konkrétní placenou certifikaci pro každého inženýra.
- SLA pro řešení zranitelností (5.1.4 písm. f)). Slaďte je se svými skutečnými lhůtami pro záplaty.
- Odpovědnost a odškodnění za regulatorní pokuty vašeho zákazníka. Obvykle nepojistitelné a nepřiměřené; omezte je.
- „Dodržovat NIS2“ jako paušální doložka, když nejste subjektem NIS2. Nahraďte ji konkrétními opatřeními, na kterých se dohodnete.
Odpovězte jednou, sdílejte odkaz
Většina dotazníků klade stejných 80 % otázek. Efektivní nastavení:
- Vytvořte hlavní sadu odpovědí uspořádanou podle výše uvedených okruhů čl. 21 odst. 2, s vlastníkem a datem přezkumu u každé odpovědi.
- Propojte každou odpověď s jejím důkazem (verze politiky, certifikát, zpráva z testu) s datem expirace, aby nic nezastaralo bez povšimnutí.
- Zveřejněte stránku důvěry: veřejný přehled, certifikace, dílčí zpracovatelé a bezpečnostní kontakt, plus dokumenty pod NDA na požádání.
- Na nový dotazník odpovězte nejprve odkazem a vyplňte jen otázky, na které stránka důvěry neodpovídá. Mnoho zákazníků to přijme, zejména menší.
- Když dotazník zákazníka přinese skutečně novou otázku, přidejte odpověď do hlavní sady.
Zveřejněte své odpovědi jednou na stránce důvěry Dazr
Dazr Compliance promění vaše opatření, politiky a důkazy ve sdílitelnou stránku důvěry, která odpovídá na bezpečnostní dotazníky pro dodavatele, s upozorněním na expiraci, aby certifikáty a zprávy z testů nikdy nezastaraly. Vaše práce na NIS2, ISO 27001 a GDPR se promítá do stejné stránky.
Časté otázky
Nespadáme pod NIS2. Musíme odpovídat?
Právně ne. Obchodně obvykle ano: váš zákazník musí podle čl. 21 odst. 2 písm. d) a odst. 3 NIS2 posuzovat své přímé dodavatele a nezodpovězený dotazník vás může stát zakázku. Odpovídejte přiměřeně a poctivě.
Můžeme prostě poslat náš certifikát ISO 27001?
Odpovídá na velkou část většiny dotazníků a mnoho zákazníků jej spolu s prohlášením o aplikovatelnosti přijme. Ověřte, že rozsah certifikátu pokrývá službu, kterou poskytujete. Některé otázky, například lhůty pro oznámení, dílčí zpracovatelé a umístění dat, stále vyžadují konkrétní odpovědi.
Máme souhlasit s oznamováním incidentů do 24 hodin?
Jen pokud to zvládnete, a jen s jasným spouštěčem. Váš zákazník má podle NIS2 vlastní 24hodinovou lhůtu pro včasné varování, a proto se ptá. Závazek oznamovat potvrzené incidenty, které se zákazníka týkají, bez zbytečného odkladu a v každém případě do dohodnutého počtu hodin, bývá schůdným kompromisem.
Jak často bychom měli odpovědi aktualizovat?
Nejméně jednou ročně a po významných změnách, jako je nový poskytovatel hostingu, závažný incident nebo obnovení certifikace. Zákazníci kritické dodavatele často přehodnocují každý rok.
Související
Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.
Zdroje (stav k 1. říjnu 2026)
- Směrnice (EU) 2022/2555 (NIS2), články 20, 21 a 23.
- Prováděcí nařízení Komise (EU) 2024/2690, body přílohy 5.1 a 5.2.
- Technické prováděcí pokyny ENISA k prováděcímu nařízení 2024/2690, červen 2025.
Tento průvodce poskytuje obecné informace ke dni 1. října 2026 a není právním poradenstvím. Smluvní závazky si před podpisem nechte zkontrolovat.