- Čl. 21 ods. 2 písm. d) NIS2 ukladá základným a dôležitým subjektom riadiť bezpečnosť svojich priamych dodávateľov. Čl. 21 ods. 3 im hovorí, aby zohľadnili zraniteľnosti každého dodávateľa, kvalitu produktov a postupy bezpečného vývoja. Dotazník je spôsob, ako to robia.
- Otázky sledujú desať opatrení čl. 21 ods. 2: riadenie, riziká, incidenty, kontinuita, dodávateľský reťazec, bezpečný vývoj, testovanie, školenie, kryptografia, prístup a MFA.
- Uvádzajte, čo je zavedené a doložené, nie čo sa plánuje. Uveďte dátumy a rozsah a povedzte „čiastočne“, keď je to pravda.
- Strážte zmluvu, ktorá nasleduje: lehoty na oznámenie, práva na audit, prenesenie povinností na vašich vlastných dodávateľov a zodpovednosť za pokuty vášho zákazníka.
- Odpovedzte raz, udržiavajte odpovede aktuálne a zdieľajte jeden odkaz (stránku dôveryhodnosti) namiesto štyridsiatich tabuliek.
Prečo vám zákazníci posielajú dotazníky NIS2
Smernica NIS2 (EÚ) 2022/2555 vyžaduje, aby základné a dôležité subjekty prijali bezpečnostné opatrenia, ktoré zahŕňajú „bezpečnosť dodávateľského reťazca vrátane bezpečnostných aspektov týkajúcich sa vzťahov medzi jednotlivými subjektmi a ich priamymi dodávateľmi alebo poskytovateľmi služieb“ (čl. 21 ods. 2 písm. d)). Čl. 21 ods. 3 dopĺňa, že musia zohľadniť „zraniteľnosti špecifické pre každého priameho dodávateľa a poskytovateľa služieb a celkovú kvalitu produktov a postupov kybernetickej bezpečnosti svojich dodávateľov a poskytovateľov služieb vrátane ich postupov bezpečného vývoja“.
Ich štatutárny orgán tieto opatrenia schvaľuje a môže za ne niesť zodpovednosť (článok 20). Ich nákup, IT a právne oddelenie sa preto teraz pýtajú každého dodávateľa tie isté otázky. To zahŕňa aj dodávateľov, ktorí do pôsobnosti NIS2 zďaleka nepatria, napríklad softvérovú firmu s 12 ľuďmi, IT service desk alebo mzdovú kanceláriu.
Pre digitálnych poskytovateľov (cloud, dátové centrá, riadené a riadené bezpečnostné služby a ďalší) sú očakávania podrobne spísané v prílohe vykonávacieho nariadenia (EÚ) 2024/2690. Bod 5.1.4 uvádza, čo by ich zmluvy s dodávateľmi mali „ak je to vhodné“ pokrývať. Mnohí zákazníci mimo týchto odvetví tento zoznam preberajú, takže dobre predpovedá, na čo sa vás budú pýtať:
- požiadavky na kybernetickú bezpečnosť pre dodávateľov;
- požiadavky na povedomie, zručnosti, školenie a certifikácie zamestnancov dodávateľa;
- preverovanie zamestnancov dodávateľa;
- oznámenie incidentov, ktoré predstavujú riziko pre zákazníka, „bez zbytočného odkladu“;
- právo na audit alebo právo dostať audítorské správy;
- riešenie zraniteľností, ktoré predstavujú riziko pre zákazníka;
- pravidlá pre subdodávky, s prenesením rovnakých bezpečnostných požiadaviek;
- povinnosti pri ukončení, napríklad vrátenie a vymazanie informácií.
Bod 5.2 im tiež ukladá viesť register priamych dodávateľov s kontaktnými miestami a produktmi, službami a procesmi IKT, ktoré každý z nich poskytuje. Preto sa pýtajú na bezpečnostný kontakt a opis vašej služby.
Overte si aj vlastný status. Ak ste stredná alebo väčšia firma v odvetví NIS2 (napríklad poskytovateľ riadených služieb alebo cloudu), pravdepodobne sami patríte do pôsobnosti a máte vlastné povinnosti. Túto stránku veci pokrýva náš prehľad NIS2 a kontrolný zoznam 2024/2690.
Okruhy otázok, s ktorými sa stretnete
Formáty sa líšia (tabuľka v Exceli, nákupný portál, štandardný dotazník ako CSA CAIQ alebo odvetvová šablóna), ale obsah zodpovedá čl. 21 ods. 2:
| Oblasť | Typické otázky | Základ v NIS2 |
|---|---|---|
| Riadenie a politika | Máte schválenú politiku bezpečnosti informácií? Kto za ňu zodpovedá? Kedy bola naposledy preskúmaná? | 21 ods. 2 písm. a) |
| Riadenie rizík | Robíte posúdenie rizík? Ako často? Existuje plán zaobchádzania s rizikami? | 21 ods. 2 písm. a) |
| Riešenie incidentov | Máte plán reakcie na incidenty? Ako rýchlo informujete zákazníkov? Mali ste za posledných 12 mesiacov incidenty? | 21 ods. 2 písm. b) |
| Kontinuita | Zálohy (frekvencia, offline alebo nemenné, testy obnovy), RTO a RPO, plán obnovy po havárii a jeho posledný test | 21 ods. 2 písm. c) |
| Vaši dodávatelia | Akých subdodávateľov spracúvania a iných subdodávateľov využívate, kde sú a ako ich posudzujete? | 21 ods. 2 písm. d) |
| Bezpečný vývoj a zraniteľnosti | SDLC, revízia kódu, skenovanie závislostí, lehoty na záplaty, koordinované zverejňovanie zraniteľností | 21(2)(e), 21(3) |
| Účinnosť | Interné audity, externé penetračné testy, certifikácie | 21 ods. 2 písm. f) |
| Hygiena a školenie | Školenie bezpečnostného povedomia pre všetkých zamestnancov, simulácie phishingu, ochrana koncových zariadení | 21 ods. 2 písm. g) |
| Kryptografia | Šifrovanie v pokoji aj pri prenose, správa kľúčov | 21 ods. 2 písm. h) |
| Ľudia, prístup a aktíva | Preverovanie, proces nástupu, presunu a odchodu, najnižšie potrebné oprávnenia, preskúmania prístupov, inventár aktív | 21 ods. 2 písm. i) |
| Overovanie | MFA pre všetkých používateľov, administrátorov a vzdialený prístup; zabezpečená komunikácia | 21(2)(j) |
Ako odpovedať poctivo bez prehnaných sľubov
Odpoveď v dotazníku často skončí ako zmluvné vyhlásenie, takže chybné „áno“ sa neskôr môže stať porušením zmluvy. Niekoľko pravidiel, ktoré vás ochránia a pritom vám zákazku získajú:
- Oddeľte politiku, prax a dôkaz. „Máme politiku zálohovania“ je slabšie, a bezpečnejšie, než „Denné zálohy, mimo lokality a nemenné, obnova naposledy testovaná 12. mája 2026“. To druhé tvrďte, len ak to dokážete doložiť.
- Používajte „čiastočne“ a vysvetlite. „MFA vynútené pre všetok administrátorský a vzdialený prístup; zavedenie pre všetky účty zamestnancov dokončíme v 1. štvrťroku 2027“ je dôveryhodné. Paušálne „áno“, ktoré audítor neskôr vyvráti, nie je.
- Uveďte rozsah. Povedzte, na ktoré systémy, subjekty a lokality sa odpoveď vzťahuje. „Certifikácia ISO 27001“ pre jednu kanceláriu alebo jeden produkt nie je to isté ako pre celú firmu.
- Vyhnite sa absolútnym tvrdeniam. Nie „všetky zraniteľnosti sa okamžite záplatujú“, ale „kritické zraniteľnosti do 7 dní, vysoké do 30, podľa nášho postupu riadenia zraniteľností“.
- Neodpovedajte za svojich dodávateľov. Pri hostingu odkážte na certifikácie poskytovateľa a opíšte, čo konfigurujete vy: rozdelenie zdieľanej zodpovednosti.
- „Neuplatňuje sa“ potrebuje dôvod. „N/A: nehostujeme údaje zákazníkov; služba beží na infraštruktúre zákazníka.“
- Položky plánu majú dátumy a vlastníka a potom ich musíte splniť.
- Jeden zdroj pravdy. Veďte hlavnú knižnicu odpovedí, aby rovnaká otázka dostala pri každom zákazníkovi rovnakú odpoveď, a preskúmavajte ju najmenej raz ročne alebo po veľkých zmenách.
- Všetko, čo znie ako sľub („dodávateľ zabezpečí...“, „zaručuje“, „vždy“), odovzdajte tomu, kto podpisuje zmluvy.
Dôkazy na priloženie (a čo neposielať)
- Certifikát ISO 27001 a na požiadanie vyhlásenie o aplikovateľnosti
- Správa SOC 2 Type II alebo preklenovací list (bridge letter)
- Manažérske zhrnutie penetračného testu alebo potvrdzujúci list
- Politika bezpečnosti informácií (zhrnutie alebo celá politika najvyššej úrovne)
- Zoznam subdodávateľov spracúvania s umiestneniami
- Zmluva o spracúvaní osobných údajov (čl. 28 GDPR)
- Zhrnutie reakcie na incidenty a BCP, dátumy posledných testov
- Certifikát kybernetického poistenia
- Úplné správy z penetračných testov so zneužiteľnými podrobnosťami
- Sieťové schémy s rozsahmi IP alebo exporty firewallu
- Celý register rizík
- Snímky obrazovky s údajmi alebo menami iných zákazníkov
- Prihlasovacie údaje, kľúče alebo konfiguračné súbory, ani „len na kontrolu“
Pri všetkom citlivom ponúknite hovor alebo zdieľanie obrazovky.
Zmluvné doložky, na ktoré si dať pozor
Na dotazník zvyčajne nadväzuje bezpečnostný dodatok. Tieto doložky neskôr spôsobujú problémy:
- Oznámenie incidentu do 24 hodín (alebo „okamžite“). Váš zákazník má 24 hodín na vlastné včasné varovanie (čl. 23 ods. 4 písm. a) NIS2), takže chce vaše oznámenie rýchlejšie. Zaviažte sa k tomu, čo skutočne zvládnete, definujte spúšťač („incidenty, ktoré sa týkajú údajov alebo služieb zákazníka, po potvrdení“) a kanál a nezaväzujte sa k „akémukoľvek podozreniu na incident“. Samotná príloha 2024/2690 hovorí len „bez zbytočného odkladu“.
- Práva na audit. Audity na mieste kedykoľvek, kýmkoľvek a na vaše náklady sú pre malého dodávateľa neuskutočniteľné. Navrhnite: najprv certifikácie a správy, primeranú výpovednú lehotu, raz ročne, pokiaľ nedôjde k incidentu, dôvernosť a náklady hradené žiadateľom. Bod 5.1.4 písm. e) výslovne pripúšťa ako alternatívu „právo dostať audítorské správy“.
- Prenesenie povinností. Ak musíte rovnaké podmienky uložiť svojim subdodávateľom (5.1.4 písm. g)), overte si, že to dokážete. Hyperscaleri dodatok vášho zákazníka nepodpíšu.
- Preverovanie (5.1.4 písm. c)). Dohodnite sa, čo je vo vašej krajine zákonné a primerané role. Pracovné právo a ochrana súkromia obmedzujú, čo môžete preverovať.
- Požiadavky na školenie a certifikácie (5.1.4 písm. b)). Zabezpečte, aby „certifikovaný“ potichu neznamenalo konkrétnu platenú certifikáciu pre každého inžiniera.
- SLA na riešenie zraniteľností (5.1.4 písm. f)). Zosúlaďte ich so svojimi skutočnými lehotami na záplaty.
- Zodpovednosť a odškodnenie za regulačné pokuty vášho zákazníka. Zvyčajne nepoistiteľné a neprimerané; obmedzte ich.
- „Dodržiavať NIS2“ ako paušálna doložka, keď nie ste subjektom NIS2. Nahraďte ju konkrétnymi opatreniami, na ktorých sa dohodnete.
Odpovedzte raz, zdieľajte odkaz
Väčšina dotazníkov kladie tých istých 80 % otázok. Efektívne nastavenie:
- Vytvorte hlavnú sadu odpovedí usporiadanú podľa vyššie uvedených okruhov čl. 21 ods. 2, s vlastníkom a dátumom preskúmania pri každej odpovedi.
- Prepojte každú odpoveď s jej dôkazom (verzia politiky, certifikát, správa z testu) s dátumom expirácie, aby nič nezastaralo bez povšimnutia.
- Zverejnite stránku dôveryhodnosti: verejný prehľad, certifikácie, subdodávatelia spracúvania a bezpečnostný kontakt, plus dokumenty pod NDA na požiadanie.
- Na nový dotazník odpovedzte najprv odkazom a vyplňte len otázky, na ktoré stránka dôveryhodnosti neodpovedá. Mnohí zákazníci to prijmú, najmä menší.
- Keď dotazník zákazníka prinesie skutočne novú otázku, pridajte odpoveď do hlavnej sady.
Zverejnite svoje odpovede raz na stránke dôveryhodnosti Dazr
Dazr Compliance premení vaše opatrenia, politiky a dôkazy na zdieľateľnú stránku dôveryhodnosti, ktorá odpovedá na bezpečnostné dotazníky pre dodávateľov, s upozornením na expiráciu, aby certifikáty a správy z testov nikdy nezastarali. Vaša práca na NIS2, ISO 27001 a GDPR sa premieta do tej istej stránky.
Časté otázky
Nepatríme pod NIS2. Musíme odpovedať?
Právne nie. Obchodne zvyčajne áno: váš zákazník musí podľa čl. 21 ods. 2 písm. d) a ods. 3 NIS2 posudzovať svojich priamych dodávateľov a nezodpovedaný dotazník vás môže stáť zákazku. Odpovedajte primerane a poctivo.
Môžeme jednoducho poslať náš certifikát ISO 27001?
Odpovedá na veľkú časť väčšiny dotazníkov a mnohí zákazníci ho spolu s vyhlásením o aplikovateľnosti prijmú. Overte, že rozsah certifikátu pokrýva službu, ktorú poskytujete. Niektoré otázky, napríklad lehoty na oznámenie, subdodávatelia spracúvania a umiestnenie údajov, stále vyžadujú konkrétne odpovede.
Máme súhlasiť s oznamovaním incidentov do 24 hodín?
Len ak to zvládnete, a len s jasným spúšťačom. Váš zákazník má podľa NIS2 vlastnú 24-hodinovú lehotu na včasné varovanie, a preto sa pýta. Záväzok oznamovať potvrdené incidenty, ktoré sa zákazníka týkajú, bez zbytočného odkladu a v každom prípade do dohodnutého počtu hodín, býva schodným kompromisom.
Ako často by sme mali odpovede aktualizovať?
Najmenej raz ročne a po významných zmenách, ako je nový poskytovateľ hostingu, závažný incident alebo obnovenie certifikácie. Zákazníci kritických dodávateľov často prehodnocujú každý rok.
Súvisiace
Dit artikel in het Nederlands: NIS2-leveranciersvragenlijst beantwoorden.
Zdroje (stav k 1. októbru 2026)
- Smernica (EÚ) 2022/2555 (NIS2), články 20, 21 a 23.
- Vykonávacie nariadenie Komisie (EÚ) 2024/2690, body prílohy 5.1 a 5.2.
- Technické vykonávacie usmernenia ENISA k vykonávaciemu nariadeniu 2024/2690, jún 2025.
Tento sprievodca poskytuje všeobecné informácie k 1. októbru 2026 a nie je právnym poradenstvom. Zmluvné záväzky si pred podpisom dajte skontrolovať.