- Art. 21 ust. 2 lit. d NIS2 zobowiązuje podmioty kluczowe i ważne do zarządzania bezpieczeństwem swoich bezpośrednich dostawców. Art. 21 ust. 3 każe im uwzględniać podatności każdego dostawcy, jakość produktów i praktyki bezpiecznego wytwarzania. Kwestionariusz jest sposobem, w jaki to robią.
- Pytania odpowiadają dziesięciu środkom z art. 21 ust. 2: nadzór, ryzyko, incydenty, ciągłość, łańcuch dostaw, bezpieczne wytwarzanie, testowanie, szkolenia, kryptografia, dostęp i MFA.
- Odpowiadaj na to, co jest wdrożone i udokumentowane dowodami, a nie na to, co jest planowane. Podawaj daty i zakres i pisz „częściowo", gdy taka jest prawda.
- Uważaj na umowę, która potem nadchodzi: terminy powiadamiania, prawa audytu, przenoszenie wymogów na Twoich własnych dostawców i odpowiedzialność za kary nałożone na Twojego klienta.
- Odpowiedz raz, aktualizuj i udostępniaj jeden link (stronę zaufania) zamiast czterdziestu arkuszy.
Dlaczego klienci przysyłają kwestionariusze NIS2
Dyrektywa NIS2 (UE) 2022/2555 wymaga od podmiotów kluczowych i ważnych podjęcia środków bezpieczeństwa obejmujących „bezpieczeństwo łańcucha dostaw, w tym aspekty bezpieczeństwa dotyczące relacji między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami" (art. 21 ust. 2 lit. d). Artykuł 21 ust. 3 dodaje, że muszą uwzględniać „podatności charakterystyczne dla każdego bezpośredniego dostawcy i usługodawcy oraz ogólną jakość produktów i praktyk cyberbezpieczeństwa swoich dostawców i usługodawców, w tym ich procedury bezpiecznego wytwarzania".
Ich organ zarządzający zatwierdza te środki i może ponosić za nie odpowiedzialność (art. 20). Dlatego ich działy zakupów, IT i prawny pytają teraz każdego dostawcę o to samo. Dotyczy to także dostawców, którzy sami są daleko poza zakresem NIS2, takich jak 12-osobowa firma programistyczna, helpdesk IT czy biuro rachunkowe prowadzące listy płac.
Dla dostawców cyfrowych (chmura, centra danych, usługi zarządzane i zarządzane usługi bezpieczeństwa i inni) oczekiwania są szczegółowo spisane w załączniku do rozporządzenia wykonawczego (UE) 2024/2690. Punkt 5.1.4 wymienia, co powinny obejmować ich umowy z dostawcami „w stosownych przypadkach". Wielu klientów spoza tych sektorów kopiuje tę listę, więc dobrze przewiduje, o co zostaniesz zapytany:
- wymogi cyberbezpieczeństwa dla dostawcy;
- wymogi dotyczące świadomości, umiejętności, szkoleń i certyfikacji personelu dostawcy;
- weryfikacja przeszłości personelu dostawcy;
- powiadamianie „bez zbędnej zwłoki" o incydentach, które stwarzają ryzyko dla klienta;
- prawo do audytu lub prawo do otrzymywania raportów z audytu;
- postępowanie z podatnościami, które stwarzają ryzyko dla klienta;
- zasady podwykonawstwa, z przeniesieniem tych samych wymogów bezpieczeństwa;
- obowiązki po zakończeniu umowy, takie jak zwrot i usunięcie informacji.
Punkt 5.2 wymaga też od nich prowadzenia rejestru bezpośrednich dostawców z punktami kontaktowymi oraz produktami, usługami i procesami ICT, które każdy z nich dostarcza. Dlatego proszą o kontakt ds. bezpieczeństwa i opis Twojej usługi.
Sprawdź także swój własny status. Jeśli jesteś średnią lub większą firmą w sektorze NIS2 (na przykład dostawcą usług zarządzanych lub chmurowych), prawdopodobnie sam podlegasz przepisom i masz własne obowiązki. Nasz przegląd NIS2 i lista kontrolna 2024/2690 obejmują tę stronę.
Tematy pytań, które zobaczysz
Formaty się różnią (arkusz Excel, portal zakupowy, standardowy kwestionariusz taki jak CSA CAIQ lub szablon branżowy), ale treść odpowiada art. 21 ust. 2:
| Temat | Typowe pytania | Podstawa NIS2 |
|---|---|---|
| Nadzór i polityka | Czy macie zatwierdzoną politykę bezpieczeństwa informacji? Kto za nią odpowiada? Kiedy była ostatnio przeglądana? | 21(2)(a) |
| Zarządzanie ryzykiem | Czy przeprowadzacie oceny ryzyka? Jak często? Czy jest plan postępowania z ryzykiem? | 21(2)(a) |
| Obsługa incydentów | Czy macie plan reagowania na incydenty? Jak szybko powiadamiacie klientów? Czy w ostatnich 12 miesiącach mieliście incydenty? | 21(2)(b) |
| Ciągłość | Kopie zapasowe (częstotliwość, offline lub niezmienne, testy odtwarzania), RTO i RPO, plan odtwarzania po awarii i jego ostatni test | 21(2)(c) |
| Wasi dostawcy | Z jakich podmiotów przetwarzających i podwykonawców korzystacie, gdzie się znajdują i jak ich oceniacie? | 21(2)(d) |
| Bezpieczne wytwarzanie i podatności | SDLC, przegląd kodu, skanowanie zależności, terminy poprawek, skoordynowane ujawnianie podatności | 21(2)(e), 21(3) |
| Skuteczność | Audyty wewnętrzne, zewnętrzne testy penetracyjne, certyfikaty | 21(2)(f) |
| Higiena i szkolenia | Szkolenia z zakresu świadomości bezpieczeństwa dla całego personelu, symulacje phishingu, ochrona punktów końcowych | 21(2)(g) |
| Kryptografia | Szyfrowanie danych w spoczynku i w tranzycie, zarządzanie kluczami | 21(2)(h) |
| Ludzie, dostęp i zasoby | Weryfikacja przeszłości, proces przyjęcia/zmiany stanowiska/odejścia, najmniejsze uprawnienia, przeglądy dostępu, inwentarz zasobów | 21(2)(i) |
| Uwierzytelnianie | MFA dla wszystkich użytkowników, administratorów i dostępu zdalnego; zabezpieczona komunikacja | 21(2)(j) |
Jak odpowiadać uczciwie, nie obiecując za dużo
Odpowiedź w kwestionariuszu często staje się oświadczeniem umownym, więc błędne „tak" może później przerodzić się w naruszenie umowy. Kilka zasad, które Cię chronią, a nadal pozwalają wygrać kontrakt:
- Rozdziel politykę, praktykę i dowód. „Mamy politykę kopii zapasowych" jest słabsze, ale bezpieczniejsze niż „Codzienne kopie zapasowe, poza siedzibą i niezmienne, ostatni test odtwarzania 12 maja 2026". Deklaruj to drugie tylko wtedy, gdy możesz to pokazać.
- Używaj „częściowo" i wyjaśniaj. „MFA wymuszone dla całego dostępu administracyjnego i zdalnego; wdrożenie dla wszystkich kont pracowników zakończy się w I kwartale 2027" jest wiarygodne. Ogólne „tak", które audytor później obali, nie jest.
- Określ zakres. Napisz, jakie systemy, podmioty i lokalizacje obejmuje odpowiedź. „Certyfikat ISO 27001" dla jednego biura lub jednego produktu to nie to samo, co dla całej firmy.
- Unikaj absolutów. Nie „wszystkie podatności są łatane natychmiast", ale „krytyczne podatności w ciągu 7 dni, wysokie w ciągu 30, zgodnie z naszą procedurą zarządzania podatnościami".
- Nie odpowiadaj za swoich dostawców. W kwestii hostingu odwołaj się do certyfikatów swojego dostawcy i opisz, co konfigurujesz Ty: podział wspólnej odpowiedzialności.
- „Nie dotyczy" wymaga powodu. „N/D: nie hostujemy danych klientów; usługa działa na infrastrukturze klienta."
- Pozycje z planu rozwoju dostają daty i właściciela, a potem musisz je zrealizować.
- Jedno źródło prawdy. Prowadź główną bibliotekę odpowiedzi, aby to samo pytanie dostawało tę samą odpowiedź dla każdego klienta, i przeglądaj ją co najmniej raz w roku lub po większych zmianach.
- Eskaluj wszystko, co brzmi jak obietnica („dostawca zobowiązuje się...", „gwarancja", „w każdym czasie") do osoby, która podpisuje umowy.
Dowody do załączenia (i czego nie wysyłać)
- Certyfikat ISO 27001 i, na życzenie, deklaracja stosowania
- Raport SOC 2 Type II lub bridge letter
- Streszczenie dla kadry zarządzającej z testu penetracyjnego lub list poświadczający
- Polityka bezpieczeństwa informacji (streszczenie lub pełna polityka najwyższego poziomu)
- Lista podmiotów przetwarzających wraz z lokalizacjami
- Umowa powierzenia przetwarzania danych (art. 28 RODO)
- Streszczenia planów reagowania na incydenty i ciągłości działania, daty ostatnich testów
- Zaświadczenie o ubezpieczeniu cyber
- Pełnych raportów z testów penetracyjnych ze szczegółami umożliwiającymi wykorzystanie podatności
- Diagramów sieci z zakresami adresów IP ani eksportów zapory
- Całego Twojego rejestru ryzyk
- Zrzutów ekranu zawierających dane lub nazwy innych klientów
- Danych uwierzytelniających, kluczy ani plików konfiguracyjnych, nawet „tylko do wglądu"
W przypadku czegokolwiek wrażliwego zaproponuj rozmowę lub udostępnienie ekranu.
Klauzule umowne, na które warto uważać
Po kwestionariuszu zwykle następuje aneks dotyczący bezpieczeństwa. To klauzule, które później sprawiają problemy:
- Zgłoszenie incydentu w ciągu 24 godzin (lub „niezwłocznie"). Twój klient ma 24 godziny na wysłanie własnego wczesnego ostrzeżenia (art. 23 ust. 4 lit. a NIS2), więc chce Twojego powiadomienia szybciej. Zobowiąż się do tego, co faktycznie możesz zrobić, zdefiniuj wyzwalacz („incydenty wpływające na dane lub usługi klienta, po potwierdzeniu") i kanał oraz unikaj zobowiązania do zgłaszania „każdego podejrzewanego incydentu". Sam załącznik 2024/2690 mówi tylko „bez zbędnej zwłoki".
- Prawa audytu. Audyty na miejscu w dowolnym czasie, przez kogokolwiek, na Twój koszt, są nie do przyjęcia dla małego dostawcy. Zaproponuj: najpierw certyfikaty i raporty, rozsądny okres wypowiedzenia, raz w roku, chyba że wystąpi incydent, poufność i koszty ponoszone przez żądającego. Punkt 5.1.4(e) wprost dopuszcza „prawo do otrzymywania raportów z audytu" jako alternatywę.
- Przenoszenie wymogów w dół łańcucha. Jeśli musisz narzucić te same warunki swoim podwykonawcom (5.1.4(g)), sprawdź, czy możesz. Hiperskalerzy nie podpiszą aneksu Twojego klienta.
- Weryfikacja przeszłości (5.1.4(c)). Uzgodnij, co jest zgodne z prawem w Twoim kraju i proporcjonalne do roli. Prawo pracy i ochrony danych ogranicza zakres weryfikacji.
- Wymogi dotyczące szkoleń i certyfikacji (5.1.4(b)). Upewnij się, że „certyfikowany" po cichu nie oznacza konkretnej płatnej certyfikacji dla każdego inżyniera.
- SLA obsługi podatności (5.1.4(f)). Dostosuj je do swoich rzeczywistych terminów poprawek.
- Odpowiedzialność i zwolnienia z odpowiedzialności za kary regulacyjne nałożone na Twojego klienta. Zwykle nieubezpieczalne i nieproporcjonalne; ogranicz je.
- „Zgodność z NIS2" jako ogólna klauzula, gdy nie jesteś podmiotem NIS2. Zastąp ją konkretnymi środkami, na które się zgadzasz.
Odpowiedz raz, udostępnij link
Większość kwestionariuszy zadaje te same 80% pytań. Skuteczna organizacja pracy:
- Zbuduj główny zestaw odpowiedzi uporządkowany według powyższych tematów art. 21 ust. 2, z właścicielem i datą przeglądu przy każdej odpowiedzi.
- Powiąż każdą odpowiedź z jej dowodem (wersja polityki, certyfikat, raport z testu) z datą wygaśnięcia, aby nic nie dezaktualizowało się niezauważenie.
- Opublikuj stronę zaufania: publiczny przegląd, certyfikaty, podmioty przetwarzające i kontakt ds. bezpieczeństwa, plus dokumenty za NDA na życzenie.
- Na nowy kwestionariusz odpowiadaj najpierw linkiem i wypełniaj tylko pytania, na które strona zaufania nie odpowiada. Wielu klientów to akceptuje, zwłaszcza mniejszych.
- Gdy kwestionariusz klienta zawiera naprawdę nowe pytanie, dodaj odpowiedź do głównego zestawu.
Opublikuj odpowiedzi raz na stronie zaufania Dazr
Dazr Compliance zamienia Twoje zabezpieczenia, polityki i dowody w udostępnialną stronę zaufania, która odpowiada na kwestionariusze bezpieczeństwa dostawców, z alertami o wygaśnięciu, aby certyfikaty i raporty z testów nigdy się nie przeterminowały. Twoja praca nad NIS2, ISO 27001 i RODO zasila tę samą stronę.
FAQ
NIS2 nas nie dotyczy. Czy musimy odpowiadać?
Prawnie nie. Handlowo zwykle tak: Twój klient jest zobowiązany oceniać swoich bezpośrednich dostawców na podstawie art. 21 ust. 2 lit. d i ust. 3 NIS2, a pozostawiony bez odpowiedzi kwestionariusz może kosztować Cię kontrakt. Odpowiadaj proporcjonalnie i uczciwie.
Czy możemy po prostu wysłać nasz certyfikat ISO 27001?
Odpowiada na dużą część większości kwestionariuszy, a wielu klientów akceptuje go razem z deklaracją stosowania. Sprawdź, czy zakres certyfikatu obejmuje usługę, którą świadczysz. Niektóre pytania, takie jak terminy powiadamiania, podmioty przetwarzające i lokalizacje danych, nadal wymagają konkretnych odpowiedzi.
Czy zgodzić się na zgłaszanie incydentów w ciągu 24 godzin?
Tylko jeśli jesteś w stanie i tylko przy jasno określonym wyzwalaczu. Twój klient ma własny termin wczesnego ostrzeżenia w 24 godziny na podstawie NIS2, dlatego o to pyta. Zobowiązanie do powiadamiania o potwierdzonych incydentach dotyczących klienta bez zbędnej zwłoki i w każdym razie w uzgodnionej liczbie godzin jest często dobrym kompromisem.
Jak często aktualizować nasze odpowiedzi?
Przynajmniej raz w roku oraz po istotnych zmianach, takich jak nowy dostawca hostingu, poważny incydent czy odnowienie certyfikacji. Klienci często ponownie oceniają dostawców krytycznych co roku.
Powiązane
Ten artykuł po niderlandzku: NIS2-leveranciersvragenlijst beantwoorden.
Źródła (stan na 1 października 2026)
- Dyrektywa (UE) 2022/2555 (NIS2), art. 20, 21 i 23.
- Rozporządzenie wykonawcze Komisji (UE) 2024/2690, załącznik, punkty 5.1 i 5.2.
- ENISA Technical Implementation Guidance dotyczące rozporządzenia wykonawczego 2024/2690, czerwiec 2025 r.
Ten poradnik zawiera informacje ogólne według stanu na 1 października 2026 r. i nie stanowi porady prawnej. Zobowiązania umowne daj sprawdzić przed podpisaniem.