Ako odpovedať na bezpečnostný dotazník NIS2 pre dodávateľov

Vaša firma možno pod NIS2 vôbec nepatrí, a predsa dotazníky prichádzajú. Je to preto, že vaši zákazníci pod ňu patria: NIS2 ich robí zodpovednými za bezpečnosť ich priamych dodávateľov. Tu je, prečo sa pýtajú, na čo sa zvyčajne pýtajú, ako odpovedať poctivo bez sľubov, ktoré nemôžete dodržať, a ako prestať vypĺňať tú istú tabuľku štyridsaťkrát.

Aktualizované 1. októbra 20268 min čítaniaTím Dazr Compliance

Označte, čo platí pre vašu firmu

Označte, čo platí

Zákazníci, na ktorých sa vzťahuje NIS2, posielajú dotazníky svojim priamym dodávateľom. Označte tvrdenia, ktoré vás opisujú, a uvidíte, čo to pre vás znamená.

Len orientačné. Na čo sa pýtajú, rozhodujú vaši zákazníci; váš vlastný status určuje vnútroštátny zákon vykonávajúci NIS2.

  • Čl. 21 ods. 2 písm. d) NIS2 ukladá základným a dôležitým subjektom riadiť bezpečnosť svojich priamych dodávateľov. Čl. 21 ods. 3 im hovorí, aby zohľadnili zraniteľnosti každého dodávateľa, kvalitu produktov a postupy bezpečného vývoja. Dotazník je spôsob, ako to robia.
  • Otázky sledujú desať opatrení čl. 21 ods. 2: riadenie, riziká, incidenty, kontinuita, dodávateľský reťazec, bezpečný vývoj, testovanie, školenie, kryptografia, prístup a MFA.
  • Uvádzajte, čo je zavedené a doložené, nie čo sa plánuje. Uveďte dátumy a rozsah a povedzte „čiastočne“, keď je to pravda.
  • Strážte zmluvu, ktorá nasleduje: lehoty na oznámenie, práva na audit, prenesenie povinností na vašich vlastných dodávateľov a zodpovednosť za pokuty vášho zákazníka.
  • Odpovedzte raz, udržiavajte odpovede aktuálne a zdieľajte jeden odkaz (stránku dôveryhodnosti) namiesto štyridsiatich tabuliek.

Prečo vám zákazníci posielajú dotazníky NIS2

Smernica NIS2 (EÚ) 2022/2555 vyžaduje, aby základné a dôležité subjekty prijali bezpečnostné opatrenia, ktoré zahŕňajú „bezpečnosť dodávateľského reťazca vrátane bezpečnostných aspektov týkajúcich sa vzťahov medzi jednotlivými subjektmi a ich priamymi dodávateľmi alebo poskytovateľmi služieb“ (čl. 21 ods. 2 písm. d)). Čl. 21 ods. 3 dopĺňa, že musia zohľadniť „zraniteľnosti špecifické pre každého priameho dodávateľa a poskytovateľa služieb a celkovú kvalitu produktov a postupov kybernetickej bezpečnosti svojich dodávateľov a poskytovateľov služieb vrátane ich postupov bezpečného vývoja“.

Ich štatutárny orgán tieto opatrenia schvaľuje a môže za ne niesť zodpovednosť (článok 20). Ich nákup, IT a právne oddelenie sa preto teraz pýtajú každého dodávateľa tie isté otázky. To zahŕňa aj dodávateľov, ktorí do pôsobnosti NIS2 zďaleka nepatria, napríklad softvérovú firmu s 12 ľuďmi, IT service desk alebo mzdovú kanceláriu.

Pre digitálnych poskytovateľov (cloud, dátové centrá, riadené a riadené bezpečnostné služby a ďalší) sú očakávania podrobne spísané v prílohe vykonávacieho nariadenia (EÚ) 2024/2690. Bod 5.1.4 uvádza, čo by ich zmluvy s dodávateľmi mali „ak je to vhodné“ pokrývať. Mnohí zákazníci mimo týchto odvetví tento zoznam preberajú, takže dobre predpovedá, na čo sa vás budú pýtať:

  • požiadavky na kybernetickú bezpečnosť pre dodávateľov;
  • požiadavky na povedomie, zručnosti, školenie a certifikácie zamestnancov dodávateľa;
  • preverovanie zamestnancov dodávateľa;
  • oznámenie incidentov, ktoré predstavujú riziko pre zákazníka, „bez zbytočného odkladu“;
  • právo na audit alebo právo dostať audítorské správy;
  • riešenie zraniteľností, ktoré predstavujú riziko pre zákazníka;
  • pravidlá pre subdodávky, s prenesením rovnakých bezpečnostných požiadaviek;
  • povinnosti pri ukončení, napríklad vrátenie a vymazanie informácií.

Bod 5.2 im tiež ukladá viesť register priamych dodávateľov s kontaktnými miestami a produktmi, službami a procesmi IKT, ktoré každý z nich poskytuje. Preto sa pýtajú na bezpečnostný kontakt a opis vašej služby.

Overte si aj vlastný status. Ak ste stredná alebo väčšia firma v odvetví NIS2 (napríklad poskytovateľ riadených služieb alebo cloudu), pravdepodobne sami patríte do pôsobnosti a máte vlastné povinnosti. Túto stránku veci pokrýva náš prehľad NIS2 a kontrolný zoznam 2024/2690.

Okruhy otázok, s ktorými sa stretnete

Formáty sa líšia (tabuľka v Exceli, nákupný portál, štandardný dotazník ako CSA CAIQ alebo odvetvová šablóna), ale obsah zodpovedá čl. 21 ods. 2:

OblasťTypické otázkyZáklad v NIS2
Riadenie a politikaMáte schválenú politiku bezpečnosti informácií? Kto za ňu zodpovedá? Kedy bola naposledy preskúmaná?21 ods. 2 písm. a)
Riadenie rizíkRobíte posúdenie rizík? Ako často? Existuje plán zaobchádzania s rizikami?21 ods. 2 písm. a)
Riešenie incidentovMáte plán reakcie na incidenty? Ako rýchlo informujete zákazníkov? Mali ste za posledných 12 mesiacov incidenty?21 ods. 2 písm. b)
KontinuitaZálohy (frekvencia, offline alebo nemenné, testy obnovy), RTO a RPO, plán obnovy po havárii a jeho posledný test21 ods. 2 písm. c)
Vaši dodávateliaAkých subdodávateľov spracúvania a iných subdodávateľov využívate, kde sú a ako ich posudzujete?21 ods. 2 písm. d)
Bezpečný vývoj a zraniteľnostiSDLC, revízia kódu, skenovanie závislostí, lehoty na záplaty, koordinované zverejňovanie zraniteľností21(2)(e), 21(3)
ÚčinnosťInterné audity, externé penetračné testy, certifikácie21 ods. 2 písm. f)
Hygiena a školenieŠkolenie bezpečnostného povedomia pre všetkých zamestnancov, simulácie phishingu, ochrana koncových zariadení21 ods. 2 písm. g)
KryptografiaŠifrovanie v pokoji aj pri prenose, správa kľúčov21 ods. 2 písm. h)
Ľudia, prístup a aktívaPreverovanie, proces nástupu, presunu a odchodu, najnižšie potrebné oprávnenia, preskúmania prístupov, inventár aktív21 ods. 2 písm. i)
OverovanieMFA pre všetkých používateľov, administrátorov a vzdialený prístup; zabezpečená komunikácia21(2)(j)

Ako odpovedať poctivo bez prehnaných sľubov

Odpoveď v dotazníku často skončí ako zmluvné vyhlásenie, takže chybné „áno“ sa neskôr môže stať porušením zmluvy. Niekoľko pravidiel, ktoré vás ochránia a pritom vám zákazku získajú:

  • Oddeľte politiku, prax a dôkaz. „Máme politiku zálohovania“ je slabšie, a bezpečnejšie, než „Denné zálohy, mimo lokality a nemenné, obnova naposledy testovaná 12. mája 2026“. To druhé tvrďte, len ak to dokážete doložiť.
  • Používajte „čiastočne“ a vysvetlite. „MFA vynútené pre všetok administrátorský a vzdialený prístup; zavedenie pre všetky účty zamestnancov dokončíme v 1. štvrťroku 2027“ je dôveryhodné. Paušálne „áno“, ktoré audítor neskôr vyvráti, nie je.
  • Uveďte rozsah. Povedzte, na ktoré systémy, subjekty a lokality sa odpoveď vzťahuje. „Certifikácia ISO 27001“ pre jednu kanceláriu alebo jeden produkt nie je to isté ako pre celú firmu.
  • Vyhnite sa absolútnym tvrdeniam. Nie „všetky zraniteľnosti sa okamžite záplatujú“, ale „kritické zraniteľnosti do 7 dní, vysoké do 30, podľa nášho postupu riadenia zraniteľností“.
  • Neodpovedajte za svojich dodávateľov. Pri hostingu odkážte na certifikácie poskytovateľa a opíšte, čo konfigurujete vy: rozdelenie zdieľanej zodpovednosti.
  • „Neuplatňuje sa“ potrebuje dôvod. „N/A: nehostujeme údaje zákazníkov; služba beží na infraštruktúre zákazníka.“
  • Položky plánu majú dátumy a vlastníka a potom ich musíte splniť.
  • Jeden zdroj pravdy. Veďte hlavnú knižnicu odpovedí, aby rovnaká otázka dostala pri každom zákazníkovi rovnakú odpoveď, a preskúmavajte ju najmenej raz ročne alebo po veľkých zmenách.
  • Všetko, čo znie ako sľub („dodávateľ zabezpečí...“, „zaručuje“, „vždy“), odovzdajte tomu, kto podpisuje zmluvy.

Dôkazy na priloženie (a čo neposielať)

Vhodné na zdieľanie (často pod NDA)
  • Certifikát ISO 27001 a na požiadanie vyhlásenie o aplikovateľnosti
  • Správa SOC 2 Type II alebo preklenovací list (bridge letter)
  • Manažérske zhrnutie penetračného testu alebo potvrdzujúci list
  • Politika bezpečnosti informácií (zhrnutie alebo celá politika najvyššej úrovne)
  • Zoznam subdodávateľov spracúvania s umiestneniami
  • Zmluva o spracúvaní osobných údajov (čl. 28 GDPR)
  • Zhrnutie reakcie na incidenty a BCP, dátumy posledných testov
  • Certifikát kybernetického poistenia
Neposielajte
  • Úplné správy z penetračných testov so zneužiteľnými podrobnosťami
  • Sieťové schémy s rozsahmi IP alebo exporty firewallu
  • Celý register rizík
  • Snímky obrazovky s údajmi alebo menami iných zákazníkov
  • Prihlasovacie údaje, kľúče alebo konfiguračné súbory, ani „len na kontrolu“

Pri všetkom citlivom ponúknite hovor alebo zdieľanie obrazovky.

Zmluvné doložky, na ktoré si dať pozor

Na dotazník zvyčajne nadväzuje bezpečnostný dodatok. Tieto doložky neskôr spôsobujú problémy:

  • Oznámenie incidentu do 24 hodín (alebo „okamžite“). Váš zákazník má 24 hodín na vlastné včasné varovanie (čl. 23 ods. 4 písm. a) NIS2), takže chce vaše oznámenie rýchlejšie. Zaviažte sa k tomu, čo skutočne zvládnete, definujte spúšťač („incidenty, ktoré sa týkajú údajov alebo služieb zákazníka, po potvrdení“) a kanál a nezaväzujte sa k „akémukoľvek podozreniu na incident“. Samotná príloha 2024/2690 hovorí len „bez zbytočného odkladu“.
  • Práva na audit. Audity na mieste kedykoľvek, kýmkoľvek a na vaše náklady sú pre malého dodávateľa neuskutočniteľné. Navrhnite: najprv certifikácie a správy, primeranú výpovednú lehotu, raz ročne, pokiaľ nedôjde k incidentu, dôvernosť a náklady hradené žiadateľom. Bod 5.1.4 písm. e) výslovne pripúšťa ako alternatívu „právo dostať audítorské správy“.
  • Prenesenie povinností. Ak musíte rovnaké podmienky uložiť svojim subdodávateľom (5.1.4 písm. g)), overte si, že to dokážete. Hyperscaleri dodatok vášho zákazníka nepodpíšu.
  • Preverovanie (5.1.4 písm. c)). Dohodnite sa, čo je vo vašej krajine zákonné a primerané role. Pracovné právo a ochrana súkromia obmedzujú, čo môžete preverovať.
  • Požiadavky na školenie a certifikácie (5.1.4 písm. b)). Zabezpečte, aby „certifikovaný“ potichu neznamenalo konkrétnu platenú certifikáciu pre každého inžiniera.
  • SLA na riešenie zraniteľností (5.1.4 písm. f)). Zosúlaďte ich so svojimi skutočnými lehotami na záplaty.
  • Zodpovednosť a odškodnenie za regulačné pokuty vášho zákazníka. Zvyčajne nepoistiteľné a neprimerané; obmedzte ich.
  • „Dodržiavať NIS2“ ako paušálna doložka, keď nie ste subjektom NIS2. Nahraďte ju konkrétnymi opatreniami, na ktorých sa dohodnete.

Odpovedzte raz, zdieľajte odkaz

Väčšina dotazníkov kladie tých istých 80 % otázok. Efektívne nastavenie:

  1. Vytvorte hlavnú sadu odpovedí usporiadanú podľa vyššie uvedených okruhov čl. 21 ods. 2, s vlastníkom a dátumom preskúmania pri každej odpovedi.
  2. Prepojte každú odpoveď s jej dôkazom (verzia politiky, certifikát, správa z testu) s dátumom expirácie, aby nič nezastaralo bez povšimnutia.
  3. Zverejnite stránku dôveryhodnosti: verejný prehľad, certifikácie, subdodávatelia spracúvania a bezpečnostný kontakt, plus dokumenty pod NDA na požiadanie.
  4. Na nový dotazník odpovedzte najprv odkazom a vyplňte len otázky, na ktoré stránka dôveryhodnosti neodpovedá. Mnohí zákazníci to prijmú, najmä menší.
  5. Keď dotazník zákazníka prinesie skutočne novú otázku, pridajte odpoveď do hlavnej sady.

Zverejnite svoje odpovede raz na stránke dôveryhodnosti Dazr

Dazr Compliance premení vaše opatrenia, politiky a dôkazy na zdieľateľnú stránku dôveryhodnosti, ktorá odpovedá na bezpečnostné dotazníky pre dodávateľov, s upozornením na expiráciu, aby certifikáty a správy z testov nikdy nezastarali. Vaša práca na NIS2, ISO 27001 a GDPR sa premieta do tej istej stránky.

Časté otázky

Nepatríme pod NIS2. Musíme odpovedať?

Právne nie. Obchodne zvyčajne áno: váš zákazník musí podľa čl. 21 ods. 2 písm. d) a ods. 3 NIS2 posudzovať svojich priamych dodávateľov a nezodpovedaný dotazník vás môže stáť zákazku. Odpovedajte primerane a poctivo.

Môžeme jednoducho poslať náš certifikát ISO 27001?

Odpovedá na veľkú časť väčšiny dotazníkov a mnohí zákazníci ho spolu s vyhlásením o aplikovateľnosti prijmú. Overte, že rozsah certifikátu pokrýva službu, ktorú poskytujete. Niektoré otázky, napríklad lehoty na oznámenie, subdodávatelia spracúvania a umiestnenie údajov, stále vyžadujú konkrétne odpovede.

Máme súhlasiť s oznamovaním incidentov do 24 hodín?

Len ak to zvládnete, a len s jasným spúšťačom. Váš zákazník má podľa NIS2 vlastnú 24-hodinovú lehotu na včasné varovanie, a preto sa pýta. Záväzok oznamovať potvrdené incidenty, ktoré sa zákazníka týkajú, bez zbytočného odkladu a v každom prípade do dohodnutého počtu hodín, býva schodným kompromisom.

Ako často by sme mali odpovede aktualizovať?

Najmenej raz ročne a po významných zmenách, ako je nový poskytovateľ hostingu, závažný incident alebo obnovenie certifikácie. Zákazníci kritických dodávateľov často prehodnocujú každý rok.

Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.

Zdroje (stav k 1. októbru 2026)

Tento sprievodca poskytuje všeobecné informácie k 1. októbru 2026 a nie je právnym poradenstvom. Zmluvné záväzky si pred podpisom dajte skontrolovať.