Cybersicherheit24 czerwca 2026·5 min Lesezeit

NIS2 dla dostawców: jak klauzule łańcucha dostaw uderzają również w małe firmy

Poniżej 50 pracowników, a mimo to wymogi NIS2 w umowie? Dlaczego regulowani klienci przenoszą swoje obowiązki na dostawców — i jak powinieneś zareagować.

Nieobjęty — a mimo to zobowiązany

Progi dyrektywy NIS2 są jasne: co do zasady tylko firmy zatrudniające 50 lub więcej pracowników albo o obrocie rocznym 10 mln € w jednym z objętych sektorów są bezpośrednio regulowane. Wiele mniejszych firm wierzy zatem, że jest bezpieczne. Przeoczają mechanizm, który od dawna działa w praktyce: umowne przeniesienie wymogów bezpieczeństwa wzdłuż łańcucha dostaw.

Dlaczego Twoi klienci przerzucają to na Ciebie

Objęte podmioty muszą również zapewnić bezpieczeństwo swojego łańcucha dostaw zgodnie z § 30 BSIG (niemiecka ustawa wdrażająca NIS2) — w tym swoich bezpośrednich dostawców i usługodawców. Regulowana firma może spełnić ten obowiązek tylko poprzez narzucenie swoim dostawcom możliwych do wykazania minimalnych standardów. Rezultatem są aneksy bezpieczeństwa w umowach ramowych, kwestionariusze dla dostawców i prawa do audytu, które coraz częściej dosięgają firmy handlowe, usługodawców oprogramowania i firmy logistyczne zatrudniające mniej niż 50 pracowników.

Typowe klauzule w umowach z dostawcami

  • Minimalne środki: uwierzytelnianie wieloskładnikowe, zarządzanie poprawkami, szyfrowanie i koncepcje kopii zapasowych jako zobowiązania umowne
  • Obowiązki zgłoszeniowe: incydenty bezpieczeństwa u dostawcy muszą zostać zgłoszone klientowi w ciągu 24 lub 48 godzin
  • Dowody i prawa do audytu: klient może żądać certyfikatów, samooceny lub inspekcji na miejscu
  • Klauzule wypowiedzenia i odpowiedzialności: naruszenia aneksu bezpieczeństwa uprawniają klienta do nadzwyczajnego wypowiedzenia lub wyzwalają kary umowne

Podpisać czy negocjować?

Klauzule łańcucha dostaw podlegają negocjacji — w przeciwieństwie do samej ustawy. Przed podpisaniem sprawdź, które środki możesz realnie wdrożyć, i wynegocjuj terminy, progi istotności dla zgłoszeń oraz limit odpowiedzialności. Bezrefleksyjnie zaakceptowany obowiązek zgłoszenia w ciągu 24 godzin bez wewnętrznej procedury to ryzyko odpowiedzialności, a nie argument sprzedażowy.

Szansa kryjąca się za obowiązkiem

Mała firma, która potrafi wykazać udokumentowane podstawowe środki bezpieczeństwa, zyskuje przewagę w przetargach od regulowanych klientów. To, czy Twój klient sam podlega NIS2, można wyjaśnić za pomocą przeglądu sektorów objętych; ustrukturyzowaną samoocenę własnej sytuacji oferuje weryfikacja NIS2.

Passendes Tool

Spełnij wymogi NIS2, zanim zapuka BSI.

Sprawdź teraz w BSI →

Häufige Fragen

Czy BSI może ukarać mnie bezpośrednio jako dostawcę?

Nie. Kary na podstawie BSIG dosięgają wyłącznie same regulowane podmioty. Jako dostawca nieobjęty bezpośrednio odpowiadasz wyłącznie umownie wobec swojego klienta — na przykład poprzez kary umowne, odszkodowania lub wypowiedzenie umowy za naruszenia uzgodnionych aneksów bezpieczeństwa.

Czy jako dostawca muszę akceptować każdą klauzulę bezpieczeństwa?

Nie, klauzule podlegają swobodnej negocjacji. Podstawowe środki techniczne i obowiązek zgłoszenia istotnych incydentów są zwyczajowe i zwykle do udźwignięcia. Powinieneś krytycznie ocenić nieograniczone prawa do audytu, bardzo krótkie terminy zgłoszeń bez progu istotności oraz klauzule odpowiedzialności bez limitu.

Czy certyfikacja ISO 27001 wystarcza jako dowód?

W większości przypadków tak — certyfikacja ISO 27001 w dużej mierze pokrywa typowe wymogi z kwestionariuszy dla dostawców i często zastępuje żmudne pojedyncze dowody. Dla małych firm udokumentowana koncepcja bezpieczeństwa oparta na uznanych standardach, takich jak BSI IT-Grundschutz lub DIN SPEC 27076, jest często wystarczającą alternatywą.

Które środki powinienem wdrożyć najpierw jako mała firma?

Zacznij od środków, o które pyta niemal każdy kwestionariusz dla dostawców: uwierzytelnianie wieloskładnikowe dla wszystkich dostępów zdalnych, regularne aktualizacje i kopie zapasowe, wyznaczona osoba kontaktowa ds. incydentów bezpieczeństwa oraz krótka, udokumentowana procedura zgłaszania. Te cztery punkty pokrywają większość wymogów umownych.

Weiterführende Artikel

Cybersicherheit

NIS2: kogo dotyczy i co teraz zrobić

Praktyczny przewodnik po analizie objęcia i kluczowych obowiązkach wynikających z niemieckiego BSIG.

Cybersicherheit

7 najkosztowniejszych błędów compliance popełnianych przez niemieckie MŚP

Od brakującej rejestracji LUCID po spóźnione zgłoszenie naruszenia danych: te siedem zaniedbań regularnie kosztuje średnie firmy kwoty pięcio- do siedmiocyfrowych.

← Alle Artikel im Ratgeber