{"id":10381,"date":"2026-08-25T14:06:11","date_gmt":"2026-08-25T12:06:11","guid":{"rendered":"https:\/\/adaptivegrc.com\/?post_type=articles&#038;p=10381"},"modified":"2026-08-25T14:22:17","modified_gmt":"2026-08-25T12:22:17","slug":"nis2-bezpieczenstwo-lancucha-dostaw","status":"publish","type":"articles","link":"https:\/\/adaptivegrc.com\/pl\/materialy\/artykuly\/nis2-bezpieczenstwo-lancucha-dostaw\/","title":{"rendered":"NIS2 a bezpiecze\u0144stwo \u0142a\u0144cucha dostaw, czyli jeste\u015b tak bezpieczny, jak Tw\u00f3j najs\u0142abszy dostawca"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">W\u0142amywacze rzadko forsuj\u0105 drzwi frontowe, je\u015bli kto\u015b zostawi\u0142 dla nich otwarte okno na zapleczu. W cyberbezpiecze\u0144stwie tym oknem coraz cz\u0119\u015bciej okazuje si\u0119 dostawca \u2013 firma obs\u0142uguj\u0105ca systemy IT, dostarczaj\u0105ca oprogramowanie albo po prostu maj\u0105ca dost\u0119p do firmowej sieci. Najgro\u017aniejsze s\u0105 sytuacje, kiedy ofiar\u0105 ataku pada dostawca obs\u0142uguj\u0105cy ca\u0142\u0105 bran\u017c\u0119. Czy pami\u0119tacie, jak we wrze\u015bniu 2025 sparali\u017cowane zosta\u0142y lotniska w ca\u0142ej Europie? Przyczyn\u0105 by\u0142 prawdopodobnie atak hakerski na dostawc\u0119 systemu obs\u0142ugi bilet\u00f3w MUSE. Podobnie zacz\u0105\u0142 si\u0119 atak na SolarWinds z 2020 roku. W tym przypadku skutki by\u0142y nawet gro\u017aniejsze ni\u017c awaria MUSE, bo z\u0142o\u015bliwy kod ukryty w aktualizacji oprogramowania Orion trafi\u0142 do oko\u0142o 18 tysi\u0119cy organizacji, w tym do ameryka\u0144skich agencji federalnych. A taki kod mo\u017ce by\u0107 wykorzystany do kolejnych dzia\u0142a\u0144 na szkod\u0119 firmy, nieraz przez lata, nierzadko pozostaj\u0105c niewykrywalnym.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">To widowiskowe przyk\u0142ady, ale warto te\u017c zrozumie\u0107 mechanizmy, kt\u00f3re sprzyjaj\u0105 tego typu zagro\u017ceniom. Wi\u0119kszo\u015b\u0107 cyberatak\u00f3w ma obecnie charakter testowy \u2013 hakerzy nie maj\u0105 konkretnego celu, ale raczej testuj\u0105 zabezpieczenia r\u00f3\u017cnych system\u00f3w, szukaj\u0105c s\u0142abych punkt\u00f3w. Sprzyja temu rozpowszechnienie (cz\u0119sto s\u0142abo zabezpieczonych) urz\u0105dze\u0144 peryferyjnych pod\u0142\u0105czonych do sieci, kt\u00f3re stanowi\u0105 potencjalny punkt wej\u015bcia do systemu. Nie bez znaczenia jest te\u017c rozw\u00f3j sztucznej inteligencji. Anthropic musia\u0142 niedawno wstrzyma\u0107 upublicznienie najnowszego modelu, kt\u00f3ry okaza\u0142 si\u0119 zbyt dobry w znajdowaniu luk bezpiecze\u0144stwa. Jednak nawet prostsze modele pozwalaj\u0105 na automatyzacj\u0119 i masowe przeprowadzanie pr\u00f3b atak\u00f3w. W efekcie ka\u017cda, nawet najmniejsza, organizacja mo\u017ce sta\u0107 si\u0119 ofiar\u0105 haker\u00f3w (bo koszt pr\u00f3by ataku jest znikomy), a po\u015brednio punktem wej\u015bcia do system\u00f3w wi\u0119kszych wsp\u00f3\u0142pracuj\u0105cych z ni\u0105 instytucji.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dyrektywa NIS2 wyci\u0105ga z tego oczywisty, cho\u0107 dla wielu organizacji niewygodny wniosek: bezpiecze\u0144stwo \u0142a\u0144cucha dostaw jest integraln\u0105 cz\u0119\u015bci\u0105 bezpiecze\u0144stwa firmy, a zarz\u0105dzanie ryzykiem stron trzecich przestaje by\u0107 dobr\u0105 praktyk\u0105 i staje si\u0119 obowi\u0105zkiem prawnym. Statystyki nie pozostawiaj\u0105 z\u0142udze\u0144: <a href=\"https:\/\/industrialcyber.co\/supply-chain-security\/bluevoyants-supply-chain-defense-report-finds-tprm-programs-growing-despite-rising-breaches\/\" target=\"_blank\" rel=\"noopener\">wed\u0142ug bada\u0144 z 2025 <\/a>roku a\u017c 97% organizacji do\u015bwiadczy\u0142o naruszenia bezpiecze\u0144stwa za po\u015brednictwem swojego \u0142a\u0144cucha dostaw, mimo \u017ce 95% z nich zwi\u0119kszy\u0142o w tym czasie wydatki na zarz\u0105dzanie ryzykiem. \u0179r\u00f3d\u0142em problemu okazuje si\u0119 wi\u0119c spos\u00f3b dzia\u0142ania organizacji, raczej ni\u017c niewystarczaj\u0105ce nak\u0142ady finansowe i to w\u0142a\u015bnie ten spos\u00f3b dzia\u0142ania ma zmieni\u0107 NIS2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"czym-jest-nis2-w-kontekscie-bezpieczenstwa-lancucha-dostaw\">Czym jest NIS2 w kontek\u015bcie bezpiecze\u0144stwa \u0142a\u0144cucha dostaw?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/adaptivegrc.com\/pl\/dyrektywa-nis2-z-adaptivegrc\/\">Dyrektywa NIS2<\/a> (Dyrektywa (UE) 2022\/2555) to unijne ramy prawne dot. cyberbezpiecze\u0144stwa dla podmiot\u00f3w kluczowych i wa\u017cnych: od energetyki i transportu, przez ochron\u0119 zdrowia, po us\u0142ugi cyfrowe i produkcj\u0119. Sercem dyrektywy jest art. 21, kt\u00f3ry nak\u0142ada na te podmioty obowi\u0105zek wdro\u017cenia \u201eodpowiednich i proporcjonalnych&#8221; \u015brodk\u00f3w zarz\u0105dzania ryzykiem. W\u015br\u00f3d dziesi\u0119ciu minimalnych \u015brodk\u00f3w wymienionych w art. 21 znajduje si\u0119 bezpiecze\u0144stwo \u0142a\u0144cucha dostaw, w tym aspekty bezpiecze\u0144stwa dotycz\u0105ce stosunk\u00f3w mi\u0119dzy podmiotem a jego bezpo\u015brednimi dostawcami lub us\u0142ugodawcami. Dyrektywa (art. 21 ust. 3) idzie nawet o krok dalej: organizacje musz\u0105 uwzgl\u0119dnia\u0107 podatno\u015bci specyficzne dla ka\u017cdego bezpo\u015bredniego dostawcy oraz og\u00f3ln\u0105 jako\u015b\u0107 produkt\u00f3w i praktyk cyberbezpiecze\u0144stwa swoich dostawc\u00f3w, \u0142\u0105cznie z ich procedurami bezpiecznego rozwoju oprogramowania. Innymi s\u0142owy, nie wystarczy mie\u0107 polityki na papierze; trzeba faktycznie wiedzie\u0107, jak pracuj\u0105 dostawcy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dyrektywa przewiduje te\u017c mechanizm na poziomie unijnym: zgodnie z art. 22, Komisja Europejska i ENISA mog\u0105 przeprowadza\u0107 skoordynowane oceny ryzyka krytycznych \u0142a\u0144cuch\u00f3w dostaw ICT, uwzgl\u0119dniaj\u0105ce tak\u017ce czynniki pozatechniczne, w tym kwestie geopolityczne. Wyniki takich ocen organizacje maj\u0105 obowi\u0105zek bra\u0107 pod uwag\u0119. W praktyce oznacza to, \u017ce firma mo\u017ce by\u0107 wzorowo zorganizowana wewn\u0119trznie, a i tak narazi\u0107 si\u0119 na zarzut niezgodno\u015bci, je\u015bli zignoruje ostrze\u017cenia dotycz\u0105ce konkretnego dostawcy wysokiego ryzyka.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W Polsce NIS2 wdro\u017cono nowelizacj\u0105 ustawy o krajowym systemie cyberbezpiecze\u0144stwa (UKSC), obowi\u0105zuj\u0105c\u0105 od kwietnia 2026 roku. Polska implementacja zas\u0142uguje na uwag\u0119 z dw\u00f3ch powod\u00f3w. Po pierwsze, kary: do 100 mln z\u0142, z mo\u017cliwo\u015bci\u0105 naliczania kar dziennych. Po drugie, przepisy o dostawcach wysokiego ryzyka, kt\u00f3re id\u0105 dalej ni\u017c sama dyrektywa. Decyzja o uznaniu dostawcy za podmiot wysokiego ryzyka oznacza obowi\u0105zek wycofania jego produkt\u00f3w i us\u0142ug ICT z u\u017cytku we wszystkich sektorach obj\u0119tych ustaw\u0105.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"zarzadzanie-ryzykiem-dostawcow-w-praktyce\">Zarz\u0105dzanie ryzykiem dostawc\u00f3w w praktyce<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Punktem wyj\u015bcia w prze\u0142o\u017ceniu tych wymaga\u0144 na codzienn\u0105 dzia\u0142alno\u015b\u0107 organizacji jest systematyczne <a href=\"https:\/\/adaptivegrc.com\/pl\/rozwiazania-biznesowe\/zarzadzanie-dostawcami\/\">zarz\u0105dzanie dostawcami<\/a> oparte na poziomie ryzyka, a nie tylko na warto\u015bci kontraktu. Ma\u0142y podwykonawca z dost\u0119pem administracyjnym do serwer\u00f3w firmy stwarza wi\u0119ksze ryzyko ni\u017c du\u017cy dostawca materia\u0142\u00f3w biurowych, nawet je\u015bli faktury tego drugiego s\u0105 znacznie wy\u017csze. Aczkolwiek automatyzacja zam\u00f3wie\u0144 cz\u0119sto oznacza, \u017ce i ten drugi mo\u017ce mie\u0107 jaki\u015b dost\u0119p do system\u00f3w.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W praktyce program zarz\u0105dzania ryzykiem dostawc\u00f3w obejmuje kilka sta\u0142ych element\u00f3w:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Inwentaryzacj\u0119 dostawc\u00f3w<\/strong>. Kompletny rejestr podmiot\u00f3w trzecich wraz z informacj\u0105 o tym, do jakich system\u00f3w i danych maj\u0105 dost\u0119p. Wi\u0119kszo\u015b\u0107 organizacji przeprowadzaj\u0105cych takie mapowanie po raz pierwszy odkrywa, \u017ce ich lista jest znacznie d\u0142u\u017csza, ni\u017c przypuszczano. Wsp\u00f3\u0142cze\u015bnie optymalizacja wsp\u00f3\u0142pracy cz\u0119sto osi\u0105gana jest poprzez integracj\u0119 system\u00f3w, w efekcie czego nieraz wi\u0119kszo\u015b\u0107 klient\u00f3w i kontrahent\u00f3w ma jaki\u015b dost\u0119p do jakich\u015b cz\u0119\u015bci systemu klienta.<\/li>\n\n\n\n<li><strong>Klasyfikacj\u0119 wed\u0142ug poziomu ryzyka<\/strong> \u2013 dostawc\u00f3w dzieli si\u0119 na kategorie w zale\u017cno\u015bci od krytyczno\u015bci us\u0142ug, zakresu dost\u0119pu do danych i potencjalnego wp\u0142ywu na ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania. Od kategorii zale\u017cy g\u0142\u0119boko\u015b\u0107 oceny i cz\u0119stotliwo\u015b\u0107 monitoringu.<\/li>\n\n\n\n<li><strong>Polityk\u0119 bezpiecze\u0144stwa \u0142a\u0144cucha dostaw<\/strong> \u2013 formalny dokument okre\u015blaj\u0105cy minimalne wymagania bezpiecze\u0144stwa dla dostawc\u00f3w ka\u017cdej kategorii, komunikowany dostawcom i zintegrowany z procesem zakupowym.<\/li>\n\n\n\n<li><strong>Cykl \u017cycia dostawcy<\/strong> \u2013 od oceny przed podpisaniem umowy, przez bezpieczny onboarding i bie\u017c\u0105cy monitoring, po kontrolowane zako\u0144czenie wsp\u00f3\u0142pracy (odebranie dost\u0119p\u00f3w, zwrot lub zniszczenie danych). Trzeba tu podkre\u015bli\u0107 zw\u0142aszcza dwa p\u00f3\u017aniejsze etapy, kt\u00f3re s\u0105 cz\u0119\u015bciej zaniedbywane. To, \u017ce kontrahent przeszed\u0142 pomy\u015blnie weryfikacj\u0119 na pocz\u0105tku wsp\u00f3\u0142pracy nie gwarantuje, \u017ce b\u0119dzie chocia\u017cby instalowa\u0142 regularnie aktualizacje oprogramowania i nie stanie si\u0119 zagro\u017ceniem p\u00f3\u017aniej.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"727\" src=\"https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow-1024x727.png\" alt=\"\" class=\"wp-image-10383\" srcset=\"https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow-1024x727.png 1024w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow-300x213.png 300w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow-141x100.png 141w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow-768x545.png 768w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-programu-zarzadzania-ryzykiem-dostawcow.png 1500w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"due-diligence-i-ocena-bezpieczenstwa-dostawcow\">Due diligence i ocena bezpiecze\u0144stwa dostawc\u00f3w<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Due diligence dostawc\u00f3w to weryfikacja, kt\u00f3rej dokonujemy, zanim dostawca uzyska dost\u0119p do naszych system\u00f3w \u2013 a wi\u0119c zanim b\u0119dzie za p\u00f3\u017ano. Szukamy przede wszystkim twardych dowod\u00f3w, nie samych deklaracji. Certyfikaty takie jak ISO 27001 czy raporty SOC 2 m\u00f3wi\u0105 wi\u0119cej ni\u017c najpi\u0119kniej wype\u0142niona ankieta. Warto zweryfikowa\u0107 histori\u0119 incydent\u00f3w dostawcy, dojrza\u0142o\u015b\u0107 proces\u00f3w zarz\u0105dzania podatno\u015bciami i aktualizacjami, a w przypadku dostawc\u00f3w oprogramowania, praktyki bezpiecznego rozwoju oprogramowania, o kt\u00f3rych wprost wspomina art. 21 ust. 3 dyrektywy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Coraz wi\u0119ksze znaczenie ma tak\u017ce SBOM (<em>Software Bill of Materials<\/em>), czyli \u201esk\u0142ad&#8221; oprogramowania: lista komponent\u00f3w i bibliotek, z kt\u00f3rych zbudowany jest produkt. Dobrze pokaza\u0142a to luka Log4Shell, wykryta w grudniu 2021 roku w bibliotece Log4j, komponencie obecnym w niezliczonych aplikacjach na ca\u0142ym \u015bwiecie. Organizacja dysponuj\u0105ca SBOM-ami by\u0142a w stanie w ci\u0105gu godzin ustali\u0107, kt\u00f3re z jej system\u00f3w s\u0105 zagro\u017cone. Organizacja, kt\u00f3ra ich nie prowadzi, cz\u0119sto dowiaduje si\u0119 o zagro\u017ceniu dopiero z doniesie\u0144 medialnych.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Jedna uwaga praktyczna: <em>due diligence<\/em> powinno by\u0107 proporcjonalne. Wysy\u0142anie 300-pytaniowej ankiety ka\u017cdemu dostawcy to prosta droga do tego, by nikt nie czyta\u0142 odpowiedzi. Dla dostawc\u00f3w niskiego ryzyka wystarczy uznanie certyfikat\u00f3w; szczeg\u00f3\u0142ow\u0105 ocen\u0119 warto zarezerwowa\u0107 dla tych, od kt\u00f3rych naprawd\u0119 zale\u017cy nasze bezpiecze\u0144stwo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"monitoring-dostawcow-i-ciagla-ocena-ryzyka\">Monitoring dostawc\u00f3w i ci\u0105g\u0142a ocena ryzyka<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tu dochodzimy do najwa\u017cniejszej zmiany koncepcyjnej, jak\u0105 wymusza NIS2. Tradycyjny model \u2013 ankieta przy onboardingu, powt\u00f3rka raz w roku, wyniki do segregatora \u2013 przestaje wystarcza\u0107. Dostawca, kt\u00f3ry by\u0142 bezpieczny w styczniu, w czerwcu mo\u017ce ju\u017c nie by\u0107: wystarczy incydent, zmiana w\u0142a\u015bciciela, utrata kluczowego personelu, nowa podatno\u015b\u0107 w wykorzystywanej technologii, albo zwyczajne zaniedbanie aktualizacji bezpiecze\u0144stwa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 oczekuje monitoringu ci\u0105g\u0142ego. W praktyce oznacza to korzystanie z narz\u0119dzi automatycznej oceny ryzyka, \u017ar\u00f3de\u0142 tzw. <em>threat intelligence<\/em> i alert\u00f3w o zdarzeniach dotycz\u0105cych naszych dostawc\u00f3w. Oznacza to tak\u017ce zdefiniowanie zdarze\u0144 uruchamiaj\u0105cych nadzwyczajny przegl\u0105d dostawcy: powa\u017cny incydent, zmiana struktury w\u0142asno\u015bciowej, sankcje regulacyjne, istotne rozszerzenie zakresu dost\u0119pu do naszych system\u00f3w. Rzeczywista odporno\u015b\u0107 organizacji wymaga, by wiedza o ryzyku dostawcy by\u0142a aktualna wtedy, gdy jest potrzebna, a nie dopiero przy okazji kolejnej dorocznej weryfikacji. Takie podej\u015bcie motywuje te\u017c kontrahent\u00f3w do ci\u0105g\u0142ego monitorowania cyberbezpiecze\u0144stwa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"umowy-sla-i-wymagania-bezpieczenstwa\">Umowy, SLA i wymagania bezpiecze\u0144stwa<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Umowa to jedyne narz\u0119dzie, kt\u00f3rym realnie dysponujemy wobec dostawcy \u2013 dlatego NIS2 i akty wykonawcze k\u0142ad\u0105 tak du\u017cy nacisk na zapisy kontraktowe. W umowie z dostawc\u0105 krytycznym powinny znale\u017a\u0107 si\u0119 nast\u0119puj\u0105ce elementy:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Minimalne standardy bezpiecze\u0144stwa<\/strong> \u2013 najlepiej przez odwo\u0142anie do uznanego standardu (ISO 27001, CIS Controls), z obowi\u0105zkiem utrzymania zgodno\u015bci przez ca\u0142y okres umowy.<\/li>\n\n\n\n<li><strong>Obowi\u0105zek zg\u0142aszania incydent\u00f3w<\/strong> \u2013 z konkretnym terminem. Skoro my mamy 24 godziny na wczesne ostrze\u017cenie do CSIRT (<em>Computer Security Incident Response Team<\/em>), dostawca musi powiadomi\u0107 nas znacznie szybciej. Zapis \u201ebez zb\u0119dnej zw\u0142oki&#8221; to za ma\u0142o; lepiej wpisa\u0107 liczb\u0119 godzin.<\/li>\n\n\n\n<li><strong>Prawo do audytu<\/strong> \u2013 mo\u017cliwo\u015b\u0107 weryfikacji praktyk bezpiecze\u0144stwa dostawcy, samodzielnie lub przez niezale\u017cny podmiot. Bez tego zapisu \u201eci\u0105g\u0142y nadz\u00f3r&#8221; pozostaje pobo\u017cnym \u017cyczeniem.<\/li>\n\n\n\n<li><strong>Wymogi wobec podwykonawc\u00f3w<\/strong> \u2013 obowi\u0105zek na\u0142o\u017cenia r\u00f3wnowa\u017cnych wymaga\u0144 bezpiecze\u0144stwa na podwykonawc\u00f3w maj\u0105cych dost\u0119p do naszych danych lub system\u00f3w. W ten spos\u00f3b powstaje \u201epiramida\u201d wzajemnie monitoruj\u0105cych si\u0119 kontrahent\u00f3w, z bezpiecze\u0144stwem zapewnionym na ca\u0142ym \u0142a\u0144cuchu dostaw.<\/li>\n\n\n\n<li><strong>Prawo wyj\u015bcia<\/strong> \u2013 mo\u017cliwo\u015b\u0107 rozwi\u0105zania umowy bez kar, je\u015bli dostawca nie spe\u0142nia wymaga\u0144 bezpiecze\u0144stwa lub zostaje uznany za podmiot wysokiego ryzyka.<\/li>\n\n\n\n<li><strong>SLA dla bezpiecze\u0144stwa<\/strong> \u2013 czasy reakcji na incydenty i wdra\u017cania krytycznych poprawek, mierzalne i egzekwowalne jak ka\u017cdy inny parametr us\u0142ugi.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-large\"><img decoding=\"async\" width=\"1024\" height=\"727\" src=\"https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym-1024x727.png\" alt=\"\" class=\"wp-image-10384\" srcset=\"https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym-1024x727.png 1024w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym-300x213.png 300w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym-768x545.png 768w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym-141x100.png 141w, https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/Elementy-umowy-z-dostawca-krytycznym.png 1500w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"incident-reporting-w-lancuchu-dostaw\">Incident reporting w \u0142a\u0144cuchu dostaw<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 wprowadza trzystopniowy model raportowania powa\u017cnych incydent\u00f3w: wczesne ostrze\u017cenie w ci\u0105gu 24 godzin od uzyskania wiedzy o incydencie, pe\u0142ne zg\u0142oszenie w ci\u0105gu 72 godzin i raport ko\u0144cowy w ci\u0105gu miesi\u0105ca. W kontek\u015bcie \u0142a\u0144cucha dostaw kluczowe jest owo \u201euzyskanie wiedzy&#8221;. Je\u015bli incydent ma \u017ar\u00f3d\u0142o u dostawcy, nasz zegar zaczyna tyka\u0107 w momencie, gdy si\u0119 o nim dowiadujemy; dlatego tak istotne jest, by umowa gwarantowa\u0142a szybkie powiadomienie, a wewn\u0119trzne <a href=\"https:\/\/adaptivegrc.com\/pl\/materialy\/artykuly\/zarzadzanie-incydentami-ict-zgodnie-z-dora-wymagania-i-obowiazki\/\">zarz\u0105dzanie incydentami<\/a> obejmowa\u0142o scenariusz \u201eincydent u strony trzeciej&#8221;: Kto przyjmuje zg\u0142oszenie od dostawcy? Kto ocenia wp\u0142yw na nasz\u0105 organizacj\u0119? Kto decyduje o zg\u0142oszeniu do CSIRT?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Warto te\u017c pami\u0119ta\u0107 o ryzyku koncentracji. Je\u015bli p\u00f3\u0142 bran\u017cy korzysta z tego samego dostawcy chmury lub operatora us\u0142ug IT, incydent u niego staje si\u0119 incydentem systemowym. Pokaza\u0142 to wspomniany we wst\u0119pie incydent z systemem obs\u0142ugi bilet\u00f3w MUSE czy atak na narz\u0119dzie MOVEit Transfer w 2023 roku, gdy wykorzystanie jednej luki w popularnym oprogramowaniu do przesy\u0142ania plik\u00f3w dotkn\u0119\u0142o naraz tysi\u0105ce organizacji na ca\u0142ym \u015bwiecie. Identyfikacja pojedynczych punkt\u00f3w awarii w \u0142a\u0144cuchu dostaw i przygotowanie plan\u00f3w awaryjnych to element zarz\u0105dzania ryzykiem, o kt\u00f3ry coraz cz\u0119\u015bciej pytaj\u0105 instytucje nadzoru cyberbezpiecze\u0144stwa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"zarzadzanie-podwykonawcami-i-zaleznosciami-ict\">Zarz\u0105dzanie podwykonawcami i zale\u017cno\u015bciami ICT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">\u0141a\u0144cuch dostaw rzadko ko\u0144czy si\u0119 na pierwszym ogniwie. Nasz dostawca SaaS korzysta z dostawcy chmury, ten z kolei z zewn\u0119trznego wsparcia technicznego\u2026 i nagle nasze dane zale\u017c\u0105 od firmy, o kt\u00f3rej istnieniu nie mieli\u015bmy poj\u0119cia. To tak zwane ryzyko czwartej strony, a nawet ryzyko \u201en-tej strony\u201d. Podwykonawcami nie zarz\u0105dzamy bezpo\u015brednio. Nie \u0142\u0105czy nas z nimi umowa i nie mamy wobec nich prawa audytu. Mo\u017cemy jednak (i powinni\u015bmy) wymaga\u0107 od naszych bezpo\u015brednich dostawc\u00f3w, by sami prowadzili dojrza\u0142e zarz\u0105dzanie ryzykiem stron trzecich i ujawniali nam kluczowe zale\u017cno\u015bci. Mapowanie krytycznych zale\u017cno\u015bci ICT, przynajmniej dla najwa\u017cniejszych us\u0142ug, nie jest fanaberi\u0105, ale staje si\u0119 warunkiem rzetelnej oceny ryzyka.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">W tym kontek\u015bcie warto wspomnie\u0107 o <a href=\"https:\/\/adaptivegrc.com\/pl\/materialy\/artykuly\/cyber-resilience-act\/\">Cyber Resilience Act<\/a>, kt\u00f3ry uzupe\u0142nia NIS2 od strony produktowej: nak\u0142ada wymagania cyberbezpiecze\u0144stwa bezpo\u015brednio na producent\u00f3w produkt\u00f3w cyfrowych. Docelowo oznacza to, \u017ce cz\u0119\u015b\u0107 wysi\u0142k\u00f3w zwi\u0105zanych z <em>due diligence<\/em> wykona za nas regulator, gdy\u017c produkty z oznakowaniem CE w zakresie cyberbezpiecze\u0144stwa b\u0119d\u0105 musia\u0142y spe\u0142nia\u0107 okre\u015blone standardy ju\u017c na etapie projektowania. Jest to szczeg\u00f3lnie wa\u017cne w kontek\u015bcie coraz cz\u0119\u015bciej wykorzystywanych us\u0142ug chmurowych, jak r\u00f3wnie\u017c urz\u0105dze\u0144 IoT (<em>Internet of Things<\/em>), kt\u00f3re s\u0105 notorycznie s\u0142abo zabezpieczone.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"governance-i-odpowiedzialnosc-zarzadu\">Governance i odpowiedzialno\u015b\u0107 zarz\u0105du<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 jednoznacznie przes\u0105dza, \u017ce cyberbezpiecze\u0144stwo \u2013 w tym bezpiecze\u0144stwo \u0142a\u0144cucha dostaw \u2013 to odpowiedzialno\u015b\u0107 organ\u00f3w zarz\u0105dzaj\u0105cych, a nie tylko dzia\u0142u IT. Zarz\u0105d zatwierdza \u015brodki zarz\u0105dzania ryzykiem, nadzoruje ich wdra\u017canie i ma obowi\u0105zek odbywa\u0107 szkolenia pozwalaj\u0105ce oceni\u0107 ryzyko. Polska ustawa stawia spraw\u0119 jeszcze ostrzej: cz\u0142onkowie zarz\u0105du ponosz\u0105 osobist\u0105 odpowiedzialno\u015b\u0107 za realizacj\u0119 obowi\u0105zk\u00f3w, nawet je\u015bli zadania delegowano ni\u017cej, a kara dla mened\u017cera mo\u017ce si\u0119gn\u0105\u0107 300% miesi\u0119cznego wynagrodzenia. Dyrektywa dopuszcza ponadto czasowy zakaz pe\u0142nienia funkcji kierowniczych jako konsekwencj\u0119.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Z perspektywy \u0142adu korporacyjnego oznacza to konieczno\u015b\u0107 udokumentowanego nadzoru: wyznaczenia osoby odpowiedzialnej za obszar bezpiecze\u0144stwa \u0142a\u0144cucha dostaw na poziomie kierownictwa, regularnego raportowania ryzyka dostawc\u00f3w do zarz\u0105du, formalnego zatwierdzania polityki i decyzji dotycz\u0105cych dostawc\u00f3w wysokiego ryzyka oraz \u2013 co cz\u0119sto umyka \u2013 udokumentowania, \u017ce to wszystko rzeczywi\u015bcie jest wykonywane.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-a-tprm-i-enterprise-risk-management\">NIS2 a TPRM i enterprise risk management<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cz\u0119stym b\u0142\u0119dem jest traktowanie zgodno\u015bci z NIS2 jako odr\u0119bnego projektu, r\u00f3wnoleg\u0142ego do \u201enormalnego&#8221; zarz\u0105dzania ryzykiem. Tymczasem bezpiecze\u0144stwo \u0142a\u0144cucha dostaw powinno by\u0107 cz\u0119\u015bci\u0105 tzw. <a href=\"https:\/\/adaptivegrc.com\/pl\/materialy\/artykuly\/enterprise-risk-management-skuteczne-i-kompleksowe-zarzadzanie-ryzykiem\/\"><em>enterprise risk management<\/em><\/a>. Dobra wiadomo\u015b\u0107 dla organizacji z wdro\u017conym ISO 27001 jest taka, \u017ce znaczna cz\u0119\u015b\u0107 wymaga\u0144 art. 21 jest ju\u017c spe\u0142niona. Typowe luki dotycz\u0105 w\u0142a\u015bnie bezpiecze\u0144stwa \u0142a\u0144cucha dostaw, odpowiedzialno\u015bci zarz\u0105du i termin\u00f3w raportowania incydent\u00f3w. Warto wi\u0119c zacz\u0105\u0107 od analizy luk, a nie budowa\u0107 system od zera. Podobnie ISO 22301 (zarz\u0105dzanie ci\u0105g\u0142o\u015bci\u0105 dzia\u0142ania) dostarcza gotowych ram dla scenariusza \u201ekluczowy dostawca przestaje dzia\u0142a\u0107&#8221;.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"technologie-wspierajace-bezpieczenstwo-lancucha-dostaw\">Technologie wspieraj\u0105ce bezpiecze\u0144stwo \u0142a\u0144cucha dostaw<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Przy kilku dostawcach wystarcz\u0105 arkusz kalkulacyjny i determinacja. Przy kilkudziesi\u0119ciu lub kilkuset \u2013 ju\u017c nie. St\u0105d rosn\u0105ca rola trzech kategorii narz\u0119dzi:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Platformy GRC<\/strong> integruj\u0105 rejestr dostawc\u00f3w z ocenami ryzyka, wymaganiami umownymi i dowodami zgodno\u015bci, generuj\u0105c raporty na potrzeby zarz\u0105du i regulatora. Jedno \u017ar\u00f3d\u0142o prawdy zamiast dwunastu arkuszy w o\u015bmiu wersjach.<\/li>\n\n\n\n<li><strong>Narz\u0119dzia TPRM<\/strong> automatyzuj\u0105 cykl oceny dostawc\u00f3w: ankiety, <em>scoring<\/em>, monitoring ci\u0105g\u0142y, alerty o zmianach profilu ryzyka. Coraz cz\u0119\u015bciej wspierane przez AI, kt\u00f3ra potrafi np. przeanalizowa\u0107 umow\u0119 pod k\u0105tem brakuj\u0105cych klauzul bezpiecze\u0144stwa.<\/li>\n\n\n\n<li><strong>Systemy SIEM<\/strong> monitoruj\u0105 zdarzenia w infrastrukturze i pozwalaj\u0105 wykry\u0107 anomalie mog\u0105ce \u015bwiadczy\u0107 o lukach bezpiecze\u0144stwa w \u0142a\u0144cuchu dostaw \u2013 czasem zanim dostawca sam zorientuje si\u0119, \u017ce ma problem.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"najlepsze-praktyki-i-najczestsze-bledy\">Najlepsze praktyki i najcz\u0119stsze b\u0142\u0119dy<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Z do\u015bwiadcze\u0144 organizacji, kt\u00f3re przesz\u0142y ju\u017c t\u0119 drog\u0119, wy\u0142ania si\u0119 kilka prawid\u0142owo\u015bci. Po stronie dobrych praktyk: zaczynanie od dostawc\u00f3w bezpo\u015brednich i krytycznych zamiast pr\u00f3b obj\u0119cia wszystkiego naraz; w\u0142\u0105czenie oceny bezpiecze\u0144stwa w proces zakupowy; akceptowanie uznanych certyfikat\u00f3w zamiast mno\u017cenia ankiet; oraz mierzenie skuteczno\u015bci programu (czas wykrycia, czas reakcji), a nie samej aktywno\u015bci (liczba wys\u0142anych ankiet). Po stronie b\u0142\u0119d\u00f3w niezmiennie kr\u00f3luje rozd\u017awi\u0119k mi\u0119dzy zakupami a bezpiecze\u0144stwem \u2013 dzia\u0142 zakup\u00f3w podpisuje umowy, o kt\u00f3rych dzia\u0142 bezpiecze\u0144stwa dowiaduje si\u0119 po fakcie. Drugie miejsce zajmuj\u0105 dzia\u0142ania pozorne \u2013 programy budowane z my\u015bl\u0105 o audycie raczej ni\u017c o rzeczywistym ograniczeniu ryzyka.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"jak-przygotowac-organizacje-do-wymagan-nis2-lista-kontrolna\">Jak przygotowa\u0107 organizacj\u0119 do wymaga\u0144 NIS2 \u2013 lista kontrolna<\/h2>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Ustal, czy organizacja podlega UKSC jako podmiot kluczowy lub wa\u017cny, i dopilnuj rejestracji w terminie.<\/li>\n\n\n\n<li>Zidentyfikuj dostawc\u00f3w i sklasyfikuj ich wed\u0142ug ryzyka (dost\u0119p do danych, krytyczno\u015b\u0107 us\u0142ug, wp\u0142yw na ci\u0105g\u0142o\u015b\u0107 dzia\u0142ania).<\/li>\n\n\n\n<li>Przyjmij formaln\u0105 polityk\u0119 bezpiecze\u0144stwa \u0142a\u0144cucha dostaw i zintegruj j\u0105 z procesem zakupowym.<\/li>\n\n\n\n<li>Przejrzyj umowy z dostawcami krytycznymi i uzupe\u0142nij klauzule: powiadamiania o incydentach z konkretnym terminem, prawa do audytu, wymog\u00f3w wobec podwykonawc\u00f3w, prawa wyj\u015bcia.<\/li>\n\n\n\n<li>Wdr\u00f3\u017c monitoring ci\u0105g\u0142y dla dostawc\u00f3w najwy\u017cszego ryzyka i zdefiniuj zdarzenia uruchamiaj\u0105ce przegl\u0105d nadzwyczajny.<\/li>\n\n\n\n<li>Opisz proces obs\u0142ugi incydentu u strony trzeciej i prze\u0107wicz go \u2013 \u0142\u0105cznie z dotrzymaniem terminu 24 godzin.<\/li>\n\n\n\n<li>Zidentyfikuj ryzyko koncentracji i pojedyncze punkty ryzyka; przygotuj plany awaryjne dla niezast\u0119powalnych dostawc\u00f3w.<\/li>\n\n\n\n<li>Udokumentuj nadz\u00f3r zarz\u0105du: zatwierdzenie polityki, cykliczne raportowanie, szkolenia cz\u0142onk\u00f3w zarz\u0105du.<\/li>\n\n\n\n<li>Rozwa\u017c wdro\u017cenie platformy GRC lub TPRM, je\u015bli liczba dostawc\u00f3w krytycznych przekracza mo\u017cliwo\u015bci r\u0119cznego zarz\u0105dzania.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"podsumowanie\">Podsumowanie<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 przesuwa bezpiecze\u0144stwo \u0142a\u0144cucha dostaw z kategorii \u201edobrze mie\u0107&#8221; do kategorii \u201eobowi\u0105zek prawny z sankcjami&#8221;. Najkr\u00f3cej: musisz wiedzie\u0107, kim s\u0105 twoi dostawcy i co mog\u0105 zepsu\u0107; musisz ich sprawdzi\u0107, zanim dasz im dost\u0119p, i sprawdza\u0107 dalej, gdy ju\u017c go maj\u0105; twoje umowy musz\u0105 dawa\u0107 ci realne narz\u0119dzia \u2013 powiadomienia, audyt, wyj\u015bcie; a Tw\u00f3j zarz\u0105d musi to wszystko \u015bwiadomie nadzorowa\u0107, bo odpowiada osobi\u015bcie. Organizacje, kt\u00f3re potraktuj\u0105 te wymagania powa\u017cnie, nie tylko spe\u0142ni\u0105 wym\u00f3g prawny, ale zyskaj\u0105 te\u017c zdolno\u015b\u0107 do wykazania dojrza\u0142ego zarz\u0105dzania ryzykiem dostawc\u00f3w, co staje si\u0119 atutem w przetargach, bo klienci obj\u0119ci NIS2 szukaj\u0105 partner\u00f3w, kt\u00f3rzy nie skomplikuj\u0105 im \u017cycia.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-najczesciej-zadawane-pytania\">FAQ \u2013 najcz\u0119\u015bciej zadawane pytania<\/h2>\n\n\n<div class=\"wp-block-uagb-faq uagb-faq__outer-wrap uagb-block-d521ec8e uagb-faq-icon-row uagb-faq-layout-accordion uagb-faq-expand-first-true uagb-faq-inactive-other-true uagb-faq__wrap uagb-buttons-layout-wrap uagb-faq-equal-height     \" data-faqtoggle=\"true\" role=\"tablist\"><div class=\"wp-block-uagb-faq-child uagb-faq-child__outer-wrap uagb-faq-item uagb-block-c298df2a \" role=\"tab\" tabindex=\"0\"><div class=\"uagb-faq-questions-button uagb-faq-questions\">\t\t\t<span class=\"uagb-icon uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M432 256c0 17.69-14.33 32.01-32 32.01H256v144c0 17.69-14.33 31.99-32 31.99s-32-14.3-32-31.99v-144H48c-17.67 0-32-14.32-32-32.01s14.33-31.99 32-31.99H192v-144c0-17.69 14.33-32.01 32-32.01s32 14.32 32 32.01v144h144C417.7 224 432 238.3 432 256z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<span class=\"uagb-icon-active uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M400 288h-352c-17.69 0-32-14.32-32-32.01s14.31-31.99 32-31.99h352c17.69 0 32 14.3 32 31.99S417.7 288 400 288z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t<span class=\"uagb-question\">Czy NIS2 dotyczy te\u017c ma\u0142ych firm spoza wykazu sektor\u00f3w?<\/span><\/div><div class=\"uagb-faq-content\"><p>Po\u015brednio \u2013 tak. Je\u015bli ma\u0142a firma dostarcza us\u0142ugi lub produkty podmiotowi obj\u0119temu NIS2, wymagania bezpiecze\u0144stwa sp\u0142yn\u0105 na ni\u0105 poprzez umowy. W praktyce dyrektywa obejmuje znacznie szerszy kr\u0105g podmiot\u00f3w ni\u017c wynika\u0142oby z samego wykazu.<\/p><\/div><\/div><div class=\"wp-block-uagb-faq-child uagb-faq-child__outer-wrap uagb-faq-item uagb-block-2a0d8fdc \" role=\"tab\" tabindex=\"0\"><div class=\"uagb-faq-questions-button uagb-faq-questions\">\t\t\t<span class=\"uagb-icon uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M432 256c0 17.69-14.33 32.01-32 32.01H256v144c0 17.69-14.33 31.99-32 31.99s-32-14.3-32-31.99v-144H48c-17.67 0-32-14.32-32-32.01s14.33-31.99 32-31.99H192v-144c0-17.69 14.33-32.01 32-32.01s32 14.32 32 32.01v144h144C417.7 224 432 238.3 432 256z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<span class=\"uagb-icon-active uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M400 288h-352c-17.69 0-32-14.32-32-32.01s14.31-31.99 32-31.99h352c17.69 0 32 14.3 32 31.99S417.7 288 400 288z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t<span class=\"uagb-question\">Czy certyfikat ISO 27001 dostawcy wystarczy w kontek\u015bcie <em>due diligence<\/em>?<\/span><\/div><div class=\"uagb-faq-content\"><p>To bardzo dobry punkt wyj\u015bcia, ale nie zawsze wystarczaj\u0105cy. Certyfikat potwierdza funkcjonowanie systemu zarz\u0105dzania bezpiecze\u0144stwem, nie gwarantuje jednak, \u017ce zakres certyfikacji obejmuje us\u0142ugi \u015bwiadczone w\u0142a\u015bnie nam. Dla dostawc\u00f3w krytycznych warto zweryfikowa\u0107 zakres certyfikatu i uzupe\u0142ni\u0107 go o pytania specyficzne dla naszej wsp\u00f3\u0142pracy.<\/p><\/div><\/div><div class=\"wp-block-uagb-faq-child uagb-faq-child__outer-wrap uagb-faq-item uagb-block-c5bf1e95 \" role=\"tab\" tabindex=\"0\"><div class=\"uagb-faq-questions-button uagb-faq-questions\">\t\t\t<span class=\"uagb-icon uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M432 256c0 17.69-14.33 32.01-32 32.01H256v144c0 17.69-14.33 31.99-32 31.99s-32-14.3-32-31.99v-144H48c-17.67 0-32-14.32-32-32.01s14.33-31.99 32-31.99H192v-144c0-17.69 14.33-32.01 32-32.01s32 14.32 32 32.01v144h144C417.7 224 432 238.3 432 256z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<span class=\"uagb-icon-active uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M400 288h-352c-17.69 0-32-14.32-32-32.01s14.31-31.99 32-31.99h352c17.69 0 32 14.3 32 31.99S417.7 288 400 288z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t<span class=\"uagb-question\">Co z dostawcami, kt\u00f3rzy odmawiaj\u0105 podpisania klauzul bezpiecze\u0144stwa?<\/span><\/div><div class=\"uagb-faq-content\"><p>To samo w sobie jest informacj\u0105 o ryzyku. Opcje s\u0105 trzy: negocjacja zakresu klauzul proporcjonalnie do ryzyka, kompensuj\u0105ce \u015brodki kontroli po naszej stronie (np. ograniczenie dost\u0119pu) albo zmiana dostawcy. \u015awiadoma akceptacja ryzyka te\u017c jest dopuszczalna \u2013 ale musi by\u0107 udokumentowana i zatwierdzona na w\u0142a\u015bciwym szczeblu.<\/p><\/div><\/div><div class=\"wp-block-uagb-faq-child uagb-faq-child__outer-wrap uagb-faq-item uagb-block-d7da1343 \" role=\"tab\" tabindex=\"0\"><div class=\"uagb-faq-questions-button uagb-faq-questions\">\t\t\t<span class=\"uagb-icon uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M432 256c0 17.69-14.33 32.01-32 32.01H256v144c0 17.69-14.33 31.99-32 31.99s-32-14.3-32-31.99v-144H48c-17.67 0-32-14.32-32-32.01s14.33-31.99 32-31.99H192v-144c0-17.69 14.33-32.01 32-32.01s32 14.32 32 32.01v144h144C417.7 224 432 238.3 432 256z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t\t\t\t<span class=\"uagb-icon-active uagb-faq-icon-wrap\">\n\t\t\t\t\t\t\t\t<svg xmlns=\"https:\/\/www.w3.org\/2000\/svg\" viewBox= \"0 0 448 512\"><path d=\"M400 288h-352c-17.69 0-32-14.32-32-32.01s14.31-31.99 32-31.99h352c17.69 0 32 14.3 32 31.99S417.7 288 400 288z\"><\/path><\/svg>\n\t\t\t\t\t\t\t<\/span>\n\t\t\t<span class=\"uagb-question\">Od kiedy wymagania obowi\u0105zuj\u0105 w Polsce?<\/span><\/div><div class=\"uagb-faq-content\"><p>Znowelizowana UKSC wesz\u0142a w \u017cycie w kwietniu 2026 r. Podmioty spe\u0142niaj\u0105ce kryteria maj\u0105 sze\u015b\u0107 miesi\u0119cy na rejestracj\u0119, a dwana\u015bcie miesi\u0119cy na pe\u0142ne wdro\u017cenie obowi\u0105zk\u00f3w \u2013 w tym polityki bezpiecze\u0144stwa \u0142a\u0144cucha dostaw.<\/p><\/div><\/div><\/div>","protected":false},"excerpt":{"rendered":"<p>W\u0142amywacze rzadko forsuj\u0105 drzwi frontowe, je\u015bli kto\u015b zostawi\u0142 dla nich otwarte okno na zapleczu. W cyberbezpiecze\u0144stwie tym oknem coraz cz\u0119\u015bciej okazuje si\u0119 dostawca \u2013 firma obs\u0142uguj\u0105ca&#8230;<\/p>\n","protected":false},"author":12,"featured_media":10382,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","format":"standard","meta":{"_acf_changed":false,"_eb_attr":"","inline_featured_image":false,"_uag_custom_page_level_css":"","footnotes":""},"tags":[],"class_list":["post-10381","articles","type-articles","status-publish","format-standard","has-post-thumbnail","hentry"],"acf":[],"uagb_featured_image_src":{"full":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-scaled.jpg",2560,1920,false],"thumbnail":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-150x150.jpg",150,150,true],"medium":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-300x225.jpg",300,225,true],"medium_large":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-768x576.jpg",640,480,true],"large":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-1024x768.jpg",640,480,true],"1536x1536":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-1536x1152.jpg",1536,1152,true],"2048x2048":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-2048x1536.jpg",2048,1536,true],"logo":["https:\/\/adaptivegrc.com\/wp-content\/uploads\/2026\/08\/NIS2-a-bezpieczenstwo-lancucha-dostaw-czyli-jestes-tak-bezpieczny-jak-twoj-najslabszy-dostawca-133x100.jpg",133,100,true]},"uagb_author_info":{"display_name":"\u0141ukasz Krzewicki","author_link":"https:\/\/adaptivegrc.com\/pl\/author\/lukasz-krzewicki\/"},"uagb_comment_info":0,"uagb_excerpt":"W\u0142amywacze rzadko forsuj\u0105 drzwi frontowe, je\u015bli kto\u015b zostawi\u0142 dla nich otwarte okno na zapleczu. W cyberbezpiecze\u0144stwie tym oknem coraz cz\u0119\u015bciej okazuje si\u0119 dostawca \u2013 firma obs\u0142uguj\u0105ca...","_links":{"self":[{"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/articles\/10381","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/articles"}],"about":[{"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/types\/articles"}],"author":[{"embeddable":true,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/users\/12"}],"replies":[{"embeddable":true,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/comments?post=10381"}],"version-history":[{"count":2,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/articles\/10381\/revisions"}],"predecessor-version":[{"id":10387,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/articles\/10381\/revisions\/10387"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/media\/10382"}],"wp:attachment":[{"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/media?parent=10381"}],"wp:term":[{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/adaptivegrc.com\/pl\/wp-json\/wp\/v2\/tags?post=10381"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}