Jak odpowiedzieć na kwestionariusz bezpieczeństwa dostawcy NIS2

Twoja firma może w ogóle nie podlegać NIS2, a mimo to kwestionariusze ciągle przychodzą. Dzieje się tak, ponieważ podlegają jej Twoi klienci: NIS2 czyni ich odpowiedzialnymi za bezpieczeństwo ich bezpośrednich dostawców. Oto dlaczego pytają, o co zwykle pytają, jak odpowiadać uczciwie, nie składając obietnic, których nie możesz dotrzymać, i jak przestać wypełniać ten sam arkusz czterdzieści razy.

Zaktualizowano 1 października 2026 r.8 min czytaniaZespół Dazr Compliance

Zaznacz, co dotyczy Twojej firmy

Zaznacz, co dotyczy

Klienci objęci NIS2 wysyłają kwestionariusze do swoich bezpośrednich dostawców. Zaznacz stwierdzenia, które Cię opisują, aby zobaczyć, co to dla Ciebie oznacza.

Wyłącznie orientacyjnie. Twoi klienci decydują, o co pytają; krajowe prawo NIS2 decyduje o Twoim własnym statusie.

  • Art. 21 ust. 2 lit. d NIS2 zobowiązuje podmioty kluczowe i ważne do zarządzania bezpieczeństwem swoich bezpośrednich dostawców. Art. 21 ust. 3 każe im uwzględniać podatności każdego dostawcy, jakość produktów i praktyki bezpiecznego wytwarzania. Kwestionariusz jest sposobem, w jaki to robią.
  • Pytania odpowiadają dziesięciu środkom z art. 21 ust. 2: nadzór, ryzyko, incydenty, ciągłość, łańcuch dostaw, bezpieczne wytwarzanie, testowanie, szkolenia, kryptografia, dostęp i MFA.
  • Odpowiadaj na to, co jest wdrożone i udokumentowane dowodami, a nie na to, co jest planowane. Podawaj daty i zakres i pisz „częściowo", gdy taka jest prawda.
  • Uważaj na umowę, która potem nadchodzi: terminy powiadamiania, prawa audytu, przenoszenie wymogów na Twoich własnych dostawców i odpowiedzialność za kary nałożone na Twojego klienta.
  • Odpowiedz raz, aktualizuj i udostępniaj jeden link (stronę zaufania) zamiast czterdziestu arkuszy.

Dlaczego klienci przysyłają kwestionariusze NIS2

Dyrektywa NIS2 (UE) 2022/2555 wymaga od podmiotów kluczowych i ważnych podjęcia środków bezpieczeństwa obejmujących „bezpieczeństwo łańcucha dostaw, w tym aspekty bezpieczeństwa dotyczące relacji między każdym podmiotem a jego bezpośrednimi dostawcami lub usługodawcami" (art. 21 ust. 2 lit. d). Artykuł 21 ust. 3 dodaje, że muszą uwzględniać „podatności charakterystyczne dla każdego bezpośredniego dostawcy i usługodawcy oraz ogólną jakość produktów i praktyk cyberbezpieczeństwa swoich dostawców i usługodawców, w tym ich procedury bezpiecznego wytwarzania".

Ich organ zarządzający zatwierdza te środki i może ponosić za nie odpowiedzialność (art. 20). Dlatego ich działy zakupów, IT i prawny pytają teraz każdego dostawcę o to samo. Dotyczy to także dostawców, którzy sami są daleko poza zakresem NIS2, takich jak 12-osobowa firma programistyczna, helpdesk IT czy biuro rachunkowe prowadzące listy płac.

Dla dostawców cyfrowych (chmura, centra danych, usługi zarządzane i zarządzane usługi bezpieczeństwa i inni) oczekiwania są szczegółowo spisane w załączniku do rozporządzenia wykonawczego (UE) 2024/2690. Punkt 5.1.4 wymienia, co powinny obejmować ich umowy z dostawcami „w stosownych przypadkach". Wielu klientów spoza tych sektorów kopiuje tę listę, więc dobrze przewiduje, o co zostaniesz zapytany:

  • wymogi cyberbezpieczeństwa dla dostawcy;
  • wymogi dotyczące świadomości, umiejętności, szkoleń i certyfikacji personelu dostawcy;
  • weryfikacja przeszłości personelu dostawcy;
  • powiadamianie „bez zbędnej zwłoki" o incydentach, które stwarzają ryzyko dla klienta;
  • prawo do audytu lub prawo do otrzymywania raportów z audytu;
  • postępowanie z podatnościami, które stwarzają ryzyko dla klienta;
  • zasady podwykonawstwa, z przeniesieniem tych samych wymogów bezpieczeństwa;
  • obowiązki po zakończeniu umowy, takie jak zwrot i usunięcie informacji.

Punkt 5.2 wymaga też od nich prowadzenia rejestru bezpośrednich dostawców z punktami kontaktowymi oraz produktami, usługami i procesami ICT, które każdy z nich dostarcza. Dlatego proszą o kontakt ds. bezpieczeństwa i opis Twojej usługi.

Sprawdź także swój własny status. Jeśli jesteś średnią lub większą firmą w sektorze NIS2 (na przykład dostawcą usług zarządzanych lub chmurowych), prawdopodobnie sam podlegasz przepisom i masz własne obowiązki. Nasz przegląd NIS2 i lista kontrolna 2024/2690 obejmują tę stronę.

Tematy pytań, które zobaczysz

Formaty się różnią (arkusz Excel, portal zakupowy, standardowy kwestionariusz taki jak CSA CAIQ lub szablon branżowy), ale treść odpowiada art. 21 ust. 2:

TematTypowe pytaniaPodstawa NIS2
Nadzór i politykaCzy macie zatwierdzoną politykę bezpieczeństwa informacji? Kto za nią odpowiada? Kiedy była ostatnio przeglądana?21(2)(a)
Zarządzanie ryzykiemCzy przeprowadzacie oceny ryzyka? Jak często? Czy jest plan postępowania z ryzykiem?21(2)(a)
Obsługa incydentówCzy macie plan reagowania na incydenty? Jak szybko powiadamiacie klientów? Czy w ostatnich 12 miesiącach mieliście incydenty?21(2)(b)
CiągłośćKopie zapasowe (częstotliwość, offline lub niezmienne, testy odtwarzania), RTO i RPO, plan odtwarzania po awarii i jego ostatni test21(2)(c)
Wasi dostawcyZ jakich podmiotów przetwarzających i podwykonawców korzystacie, gdzie się znajdują i jak ich oceniacie?21(2)(d)
Bezpieczne wytwarzanie i podatnościSDLC, przegląd kodu, skanowanie zależności, terminy poprawek, skoordynowane ujawnianie podatności21(2)(e), 21(3)
SkutecznośćAudyty wewnętrzne, zewnętrzne testy penetracyjne, certyfikaty21(2)(f)
Higiena i szkoleniaSzkolenia z zakresu świadomości bezpieczeństwa dla całego personelu, symulacje phishingu, ochrona punktów końcowych21(2)(g)
KryptografiaSzyfrowanie danych w spoczynku i w tranzycie, zarządzanie kluczami21(2)(h)
Ludzie, dostęp i zasobyWeryfikacja przeszłości, proces przyjęcia/zmiany stanowiska/odejścia, najmniejsze uprawnienia, przeglądy dostępu, inwentarz zasobów21(2)(i)
UwierzytelnianieMFA dla wszystkich użytkowników, administratorów i dostępu zdalnego; zabezpieczona komunikacja21(2)(j)

Jak odpowiadać uczciwie, nie obiecując za dużo

Odpowiedź w kwestionariuszu często staje się oświadczeniem umownym, więc błędne „tak" może później przerodzić się w naruszenie umowy. Kilka zasad, które Cię chronią, a nadal pozwalają wygrać kontrakt:

  • Rozdziel politykę, praktykę i dowód. „Mamy politykę kopii zapasowych" jest słabsze, ale bezpieczniejsze niż „Codzienne kopie zapasowe, poza siedzibą i niezmienne, ostatni test odtwarzania 12 maja 2026". Deklaruj to drugie tylko wtedy, gdy możesz to pokazać.
  • Używaj „częściowo" i wyjaśniaj. „MFA wymuszone dla całego dostępu administracyjnego i zdalnego; wdrożenie dla wszystkich kont pracowników zakończy się w I kwartale 2027" jest wiarygodne. Ogólne „tak", które audytor później obali, nie jest.
  • Określ zakres. Napisz, jakie systemy, podmioty i lokalizacje obejmuje odpowiedź. „Certyfikat ISO 27001" dla jednego biura lub jednego produktu to nie to samo, co dla całej firmy.
  • Unikaj absolutów. Nie „wszystkie podatności są łatane natychmiast", ale „krytyczne podatności w ciągu 7 dni, wysokie w ciągu 30, zgodnie z naszą procedurą zarządzania podatnościami".
  • Nie odpowiadaj za swoich dostawców. W kwestii hostingu odwołaj się do certyfikatów swojego dostawcy i opisz, co konfigurujesz Ty: podział wspólnej odpowiedzialności.
  • „Nie dotyczy" wymaga powodu. „N/D: nie hostujemy danych klientów; usługa działa na infrastrukturze klienta."
  • Pozycje z planu rozwoju dostają daty i właściciela, a potem musisz je zrealizować.
  • Jedno źródło prawdy. Prowadź główną bibliotekę odpowiedzi, aby to samo pytanie dostawało tę samą odpowiedź dla każdego klienta, i przeglądaj ją co najmniej raz w roku lub po większych zmianach.
  • Eskaluj wszystko, co brzmi jak obietnica („dostawca zobowiązuje się...", „gwarancja", „w każdym czasie") do osoby, która podpisuje umowy.

Dowody do załączenia (i czego nie wysyłać)

Dobrze udostępnić (często w ramach NDA)
  • Certyfikat ISO 27001 i, na życzenie, deklaracja stosowania
  • Raport SOC 2 Type II lub bridge letter
  • Streszczenie dla kadry zarządzającej z testu penetracyjnego lub list poświadczający
  • Polityka bezpieczeństwa informacji (streszczenie lub pełna polityka najwyższego poziomu)
  • Lista podmiotów przetwarzających wraz z lokalizacjami
  • Umowa powierzenia przetwarzania danych (art. 28 RODO)
  • Streszczenia planów reagowania na incydenty i ciągłości działania, daty ostatnich testów
  • Zaświadczenie o ubezpieczeniu cyber
Nie wysyłaj
  • Pełnych raportów z testów penetracyjnych ze szczegółami umożliwiającymi wykorzystanie podatności
  • Diagramów sieci z zakresami adresów IP ani eksportów zapory
  • Całego Twojego rejestru ryzyk
  • Zrzutów ekranu zawierających dane lub nazwy innych klientów
  • Danych uwierzytelniających, kluczy ani plików konfiguracyjnych, nawet „tylko do wglądu"

W przypadku czegokolwiek wrażliwego zaproponuj rozmowę lub udostępnienie ekranu.

Klauzule umowne, na które warto uważać

Po kwestionariuszu zwykle następuje aneks dotyczący bezpieczeństwa. To klauzule, które później sprawiają problemy:

  • Zgłoszenie incydentu w ciągu 24 godzin (lub „niezwłocznie"). Twój klient ma 24 godziny na wysłanie własnego wczesnego ostrzeżenia (art. 23 ust. 4 lit. a NIS2), więc chce Twojego powiadomienia szybciej. Zobowiąż się do tego, co faktycznie możesz zrobić, zdefiniuj wyzwalacz („incydenty wpływające na dane lub usługi klienta, po potwierdzeniu") i kanał oraz unikaj zobowiązania do zgłaszania „każdego podejrzewanego incydentu". Sam załącznik 2024/2690 mówi tylko „bez zbędnej zwłoki".
  • Prawa audytu. Audyty na miejscu w dowolnym czasie, przez kogokolwiek, na Twój koszt, są nie do przyjęcia dla małego dostawcy. Zaproponuj: najpierw certyfikaty i raporty, rozsądny okres wypowiedzenia, raz w roku, chyba że wystąpi incydent, poufność i koszty ponoszone przez żądającego. Punkt 5.1.4(e) wprost dopuszcza „prawo do otrzymywania raportów z audytu" jako alternatywę.
  • Przenoszenie wymogów w dół łańcucha. Jeśli musisz narzucić te same warunki swoim podwykonawcom (5.1.4(g)), sprawdź, czy możesz. Hiperskalerzy nie podpiszą aneksu Twojego klienta.
  • Weryfikacja przeszłości (5.1.4(c)). Uzgodnij, co jest zgodne z prawem w Twoim kraju i proporcjonalne do roli. Prawo pracy i ochrony danych ogranicza zakres weryfikacji.
  • Wymogi dotyczące szkoleń i certyfikacji (5.1.4(b)). Upewnij się, że „certyfikowany" po cichu nie oznacza konkretnej płatnej certyfikacji dla każdego inżyniera.
  • SLA obsługi podatności (5.1.4(f)). Dostosuj je do swoich rzeczywistych terminów poprawek.
  • Odpowiedzialność i zwolnienia z odpowiedzialności za kary regulacyjne nałożone na Twojego klienta. Zwykle nieubezpieczalne i nieproporcjonalne; ogranicz je.
  • „Zgodność z NIS2" jako ogólna klauzula, gdy nie jesteś podmiotem NIS2. Zastąp ją konkretnymi środkami, na które się zgadzasz.

Odpowiedz raz, udostępnij link

Większość kwestionariuszy zadaje te same 80% pytań. Skuteczna organizacja pracy:

  1. Zbuduj główny zestaw odpowiedzi uporządkowany według powyższych tematów art. 21 ust. 2, z właścicielem i datą przeglądu przy każdej odpowiedzi.
  2. Powiąż każdą odpowiedź z jej dowodem (wersja polityki, certyfikat, raport z testu) z datą wygaśnięcia, aby nic nie dezaktualizowało się niezauważenie.
  3. Opublikuj stronę zaufania: publiczny przegląd, certyfikaty, podmioty przetwarzające i kontakt ds. bezpieczeństwa, plus dokumenty za NDA na życzenie.
  4. Na nowy kwestionariusz odpowiadaj najpierw linkiem i wypełniaj tylko pytania, na które strona zaufania nie odpowiada. Wielu klientów to akceptuje, zwłaszcza mniejszych.
  5. Gdy kwestionariusz klienta zawiera naprawdę nowe pytanie, dodaj odpowiedź do głównego zestawu.

Opublikuj odpowiedzi raz na stronie zaufania Dazr

Dazr Compliance zamienia Twoje zabezpieczenia, polityki i dowody w udostępnialną stronę zaufania, która odpowiada na kwestionariusze bezpieczeństwa dostawców, z alertami o wygaśnięciu, aby certyfikaty i raporty z testów nigdy się nie przeterminowały. Twoja praca nad NIS2, ISO 27001 i RODO zasila tę samą stronę.

FAQ

NIS2 nas nie dotyczy. Czy musimy odpowiadać?

Prawnie nie. Handlowo zwykle tak: Twój klient jest zobowiązany oceniać swoich bezpośrednich dostawców na podstawie art. 21 ust. 2 lit. d i ust. 3 NIS2, a pozostawiony bez odpowiedzi kwestionariusz może kosztować Cię kontrakt. Odpowiadaj proporcjonalnie i uczciwie.

Czy możemy po prostu wysłać nasz certyfikat ISO 27001?

Odpowiada na dużą część większości kwestionariuszy, a wielu klientów akceptuje go razem z deklaracją stosowania. Sprawdź, czy zakres certyfikatu obejmuje usługę, którą świadczysz. Niektóre pytania, takie jak terminy powiadamiania, podmioty przetwarzające i lokalizacje danych, nadal wymagają konkretnych odpowiedzi.

Czy zgodzić się na zgłaszanie incydentów w ciągu 24 godzin?

Tylko jeśli jesteś w stanie i tylko przy jasno określonym wyzwalaczu. Twój klient ma własny termin wczesnego ostrzeżenia w 24 godziny na podstawie NIS2, dlatego o to pyta. Zobowiązanie do powiadamiania o potwierdzonych incydentach dotyczących klienta bez zbędnej zwłoki i w każdym razie w uzgodnionej liczbie godzin jest często dobrym kompromisem.

Jak często aktualizować nasze odpowiedzi?

Przynajmniej raz w roku oraz po istotnych zmianach, takich jak nowy dostawca hostingu, poważny incydent czy odnowienie certyfikacji. Klienci często ponownie oceniają dostawców krytycznych co roku.

Ten artykuł po niderlandzku: NIS2-leveranciersvragenlijst beantwoorden.

Źródła (stan na 1 października 2026)

Ten poradnik zawiera informacje ogólne według stanu na 1 października 2026 r. i nie stanowi porady prawnej. Zobowiązania umowne daj sprawdzić przed podpisaniem.