Skip to content
Wróć do bloga
NIS2 dla dostawcow: Dlaczego cyberbezpieczenstwo to teraz takze Panstwa problem
Prawo

NIS2 dla dostawcow: Dlaczego cyberbezpieczenstwo to teraz takze Panstwa problem

NIS2 nie dotyczy tylko wielkich koncernow. Poprzez lancuch dostaw wymagania docieraja do firm liczacych zaledwie 20 pracownikow. Oto co dostawcy z sektora MSP powinni teraz przygotowac.

Christopher Krah19 lutego 20269 min read

NIS2 dla dostawcow: Dlaczego cyberbezpieczenstwo to teraz takze Panstwa problem

Mysla Panstwo, ze NIS2 Was nie dotyczy? Wasi najwieksi klienci sa innego zdania.

Slyszę to ciagle. Zaklad produkcyjny z 20 pracownikami w regionie Eifel, dostawca dla producenta samochodow, mowi mi: "To jest dla duzych." I technicznie ma racje. Jego firma jest ponizej progow NIS2. Ale potem przyszedl mail od OEM. Temat: Audyt bezpieczenstwa lancucha dostaw Q2 2026.

Pracowalem w DHL, Delivery Hero i New Relic. Znam perspektywe duzych firm od srodka. I moge Panstwu jedno powiedziec: beda przeprowadzac dokladnie takie audyty. Pytanie nie brzmi czy, ale kiedy.

W tym artykule pokazuje, co czeka dostawcow, czego konkretnie beda wymagac Panstwa duzi klienci i co realistycznie moga Panstwo zrobic jako 20-osobowa firma. Zadnego marketingu strachu, zadnego "musicie natychmiast wszystko zmienic." Za to szczere spojrzenie na sytuacje.

Czego wlasciwie wymaga NIS2

NIS2 to dyrektywa UE, ktora dotyczy rowniez Polski. Polska ustawa wdrazajaca dyrektywe NIS2 jest w toku, a niemiecka ustawa wdrazajaca (NIS2UmsuCG) obowiazuje od 6 grudnia 2025 roku. Bez okresu przejsciowego. Bezposrednio dotyczy okolo 29 000 firm w Niemczech w sektorach takich jak energia, transport, ochrona zdrowia, produkcja zywnosci i przemysl wytwórczy. Wymagania podstawowe obejmuja dziesiec kategorii srodkow. Oto piec najwazniejszych dla dostawcow:

  • Zarzadzanie ryzykiem dla systemow i sieci IT
  • Zglaszanie incydentow do wlasciwego organu w ciagu 24 godzin od wykrycia
  • Polityki bezpieczenstwa i ich ciagla dokumentacja
  • Szkolenie zarzadu z cyberbezpieczenstwa (tak, szefowie osobiscie)
  • I oto kluczowy punkt: zabezpieczenie lancucha dostaw

Sankcje nie sa bagatelne. Do 10 milionow euro kary lub 2% globalnych rocznych przychodow. A zarzad odpowiada osobiscie. To jest nowe i dotkliwe. Kiedy prezes odpowiada za bezpieczenstwo IT swojej firmy wlasnym majatkiem, mozna sobie wyobrazic, jak dokladnie przeswieti swoj lancuch dostaw.

Efekt lancucha dostaw: Dlaczego to i tak Panstwa dotyczy

Tu staje sie to istotne dla dostawcow. NIS2 zobowiazuje kazda firme objetą dyrektywa do oceny i udokumentowania bezpieczenstwa swojego bezposredniego lancucha dostaw. To oznacza: Panstwa duzy klient musi udowodnic, ze Panstwo macie bezpieczne procesy IT.

Efekt kaskadowy NIS2 w lancuchu dostaw

Zasada dziala tak: OEM potrzebuje zgodnosci. Zgodnosc wymaga bezpiecznych dostawcow. Wiec wymagania trafiaja na Panstwa biurko, niezaleznie od tego, czy bezposrednio podlegaja Panstwo pod NIS2.

Widzialem to na wlasne oczy w DHL. Audyty dostawcow byly tam codziennoscia. Kto nie spelnial wymagan, wypadal z procesu zakupowego. Kropka. Bez dyskusji. I dokladnie tak bedzie z NIS2, tyle ze teraz sformalizowane i poparte prawem.

Komisja Europejska zaprojektowala to celowo. Idea jest taka: nawet jesli nie mozna bezposrednio regulowac kazdego MSP, presja rynkowa przez lancuch dostaw zapewnia, ze standardy bezpieczenstwa przechodza w dol. Panstwa duzy klient nie poprosi grzecznie. Uczyni to warunkiem wspolpracy.

W branzy motoryzacyjnej dochodzi jeszcze TISAX. Jesli juz sa Panstwo tam dostawca, znaja Panstwo temat audytow bezpieczenstwa informacji. Ale NIS2 wykracza poza TISAX. Oba standardy sie pokrywaja, ale NIS2 wymaga dodatkowych rzeczy, takich jak 24-godzinny obowiazek zglaszania, formalne zarzadzanie incydentami i wyrazna odpowiedzialnosc zarzadu. Posiadanie TISAX daje przewage, ale nie obejmuje wszystkiego.

Efekt wykracza tez poza branze motoryzacyjna. Dostawcy energii, szpitale, firmy logistyczne, producenci zywnosci: wszyscy podlegaja NIS2. I wszyscy maja dostawcow. Moze Panstwo sa jednym z nich.

Czego beda wymagac Panstwa duzi klienci

Przejdzmy do konkretu. Co Panstwa czeka? Przeanalizowalem, jakie wymagania pojawiaja sie obecnie w audytach dostawcow w kontekscie NIS2. Schemat sie powtarza:

Dokumentacja, ktora trzeba bedzie przedstawic:

  • Polityka bezpieczenstwa IT (nie 200-stronicowy dokument, ale wiecej niz "mamy haslo")
  • Dowod regularnych kopii zapasowych i testow odzyskiwania
  • Protokol ostatnich incydentow bezpieczenstwa i sposobu reakcji
  • Umowy z wlasnymi dostawcami uslug IT

Techniczne punkty kontrolne, ktore sie pojawia:

  • Szyfrowanie danych wrazliwych, zarowno w tranzycie, jak i w spoczynku
  • Uwierzytelnianie wieloskladnikowe dla zdalnego dostepu i polaczen VPN
  • Regularne aktualizacje oprogramowania i zarzadzanie poprawkami
  • Segmentacja sieci miedzy biurowym IT a produkcyjnym OT
  • Monitoring: czy dostepy do krytycznych systemow sa rejestrowane?

Pytania organizacyjne, ktore padna:

  • Kto jest odpowiedzialny za bezpieczenstwo IT w Panstwa firmie?
  • Czy istnieje plan awaryjny na wypadek cyberatakow?
  • Czy pracownicy sa szkoleni?

Wiem, ze to brzmi jak duzo. Ale badzmy szczerzy: wiekszosc z tych punktow to rzeczy, ktore Panstwo powinni robic i tak. NIS2 po prostu nadaje temu nazwe i termin.

Minimalne Wykonalne Bezpieczenstwo dla firmy 20-osobowej

Teraz przechodzimy do praktyki. Nie potrzebuja Panstwo certyfikatu ISO 27001, zeby przejsc audyty. Ale potrzebuja Panstwo podstawy. Nazwijmy to "Minimalne Wykonalne Bezpieczenstwo": minimalny poziom bezpieczenstwa, ktory Panstwa klienci zaakceptuja.

Krok 1: Ustanowic odpowiedzialnosc

Wyznaczcie osobe odpowiedzialna za bezpieczenstwo IT. Przy 20 pracownikach nie musi to byc pelny etat. Ale ktos musi sie tym zajmowac. Moze to byc sam zarzad lub pracownik z wiedza techniczna. Wazne, zeby ta osoba miala przeglad calosciowy i sluzyla jako punkt kontaktowy dla klientow w sprawach audytowych.

Krok 2: Zrobic inwentaryzacje

Sporządźcie liste:

  • Jakie systemy IT uzywaja Panstwo? (ERP, poczta elektroniczna, sterowanie produkcja, ...)
  • Gdzie sa Panstwa dane? (Lokalnie, w chmurze, u dostawcy IT?)
  • Kto ma dostep do czego?
  • Jakie umowy maja Panstwo z dostawcami uslug IT?

Krok 3: Wdrozyc szybkie wygrane

To srodki, ktore kosztuja niewiele, a daja duzo:

  • Wlaczyc uwierzytelnianie wieloskladnikowe dla wszystkich uslug (w Microsoft 365, Google Workspace i podobnych jest to w cenie)
  • Ustawic automatyczne kopie zapasowe i raz na kwartal testowac, czy odzyskiwanie faktycznie dziala
  • Zautomatyzowac aktualizacje oprogramowania, gdzie to mozliwe. Dla IT produkcyjnego: zdefiniowac okna serwisowe
  • Przeszkoic pracownikow raz: rozpoznawanie phishingu, bezpieczne hasla, zglaszanie podejrzanych maili
  • Ograniczyc uprawnienia administratora do niezbednego minimum. Nie kazdy pracownik potrzebuje dostepu administratora

Krok 4: Stworzyc dokumentacje

Zapiszcie, co robicie. Prosta polityka bezpieczenstwa IT ma mniej wiecej taka strukture:

  1. Zakres i odpowiedzialnosci: jakie systemy obejmuje i kto sie nimi zajmuje?
  2. Srodki ochronne: co konkretnie robicie?
  3. Zarzadzanie incydentami: co dzieje sie w przypadku ataku?
  4. Przeglad i doskonalenie: jak czesto to sprawdzacie?

Dziesiec do piętnastu stron wystarczy. Zadnej powiesci. Duzi klienci chca widziec, ze Panstwo przemysleli temat i pracuja systematycznie. I tak: dokument musi zyc. Napisac raz i schowac do szuflady nic nie da. Zaplanujcie przeglad i aktualizacje przynajmniej raz w roku.

Praktyczna wskazowka: wielu dostawcow uslug IT oferuje szablony polityk bezpieczenstwa IT dostosowane do malych firm. Zapytajcie swojego dostawce. Nie musicie wymyslac kola na nowo.

Krok 5: Opracowac plan awaryjny

Cyberatak w koncu sie przydarzy. Ransomware, przejete konta e-mail, wycieki danych. Pytanie brzmi: czy wiecie, co robic, gdy to sie stanie?

Plan awaryjny powinien odpowiadac na pytania:

  • Do kogo dzwonicie? (Dostawca IT, infolinia CERT, cyberubezpieczenie)
  • Jak odlaczyc dotkniete systemy od sieci?
  • Jak komunikujecie sie wewnetrznie, zewnetrznie i z wladzami?
  • Gdzie sa kopie zapasowe offline na wypadek, gdyby kopie online zostaly naruszone?

Wydrukujcie plan awaryjny. Serio. Kiedy Panstwa IT jest zaszyfrowane, cyfrowy dokument na zaszyfrowanym serwerze nie pomoze. Laminowana kartka obok routera brzmi staromodnie, ale dziala.

Krok 6: Ocenic cyberubezpieczenie

O tym czesto sie zapomina. Cyberubezpieczenie nie zastepuje polityki bezpieczenstwa, ale jest waznym elementem ukladanki. Koszty incydentu ransomware dla 20-osobowej firmy szybko siegaja od 50 000 do 200 000 euro: analiza kryminalistyczna, przerwy w dzialalnosci, powiadamianie poszkodowanych klientow i ewentualne kary.

Wielu ubezpieczycieli wymaga teraz dowodu wdrozenia podstawowych srodkow bezpieczenstwa, zanim w ogole wystawi polise. Kroki od 1 do 5 sa wiec podwojnie uzyteczne: przygotowuja Panstwa na audyty klientow i czynia Panstwa ubezpieczalnymi.

Rejestracja w BSI: Co trzeba wiedziec

Krotka dygresja. Jesli Panstwo bezposrednio podlegaja pod NIS2 (50 i wiecej pracownikow i 10 milionow euro obrotu w okreslonych sektorach), musza sie Panstwo zarejestrowac w BSI (niemieckim Federalnym Urzedzie ds. Bezpieczenstwa Informacji). Portal jest aktywny od stycznia 2026 roku. Termin dla szczegolnie waznych podmiotow minal 6 marca 2026.

Ale nawet jesli sa Panstwo ponizej progow: sprawdzcie i tak. Kryteria sa zlozone. Czasem wystarczy byc aktywnym w okreslonym sektorze, a progi nie dzialaja zgodnie z oczekiwaniami. Energia, transport, ochrona zdrowia, przemysl wytwórczy, chemia, zywnosc, infrastruktura cyfrowa. Lista objetych sektorow jest dluga.

Do rejestracji beda Panstwo potrzebowac:

  • Konta firmowego w uslugze identyfikacji MUK rzadu federalnego
  • Danych o firmie i objetych uslugach
  • Punktu kontaktowego dla BSI

Sam proces rejestracji jest prosty. Ale wczesniej nalezy wyjasnic, czy sa Panstwo objeci. BSI oferuje na swojej stronie internetowej narzedzie do sprawdzenia, czy dyrektywa Panstwa dotyczy.

Co mozna zrobic w tym tygodniu

Jestem praktykiem. Wielkie plany sa fajne, ale liczy sie to, co faktycznie wdrozycie. Oto moja propozycja na ten tydzien:

Poniedzialek: Sprawdzcie na stronie BSI, czy Panstwa firma bezposrednio podlega NIS2. Sprawdzenie zajmuje 30 minut, gotowe.

Wtorek: Zadzwoncie do najwiekszego klienta i zapytajcie wprost: "Jakie wymagania dotyczace bezpieczenstwa IT stawiacie dostawcom w ramach NIS2?" Beda Panstwo zaskoczeni, jak konkretna bedzie odpowiedz. Wiele dzialow zakupow ma juz przygotowane ankiety.

Sroda: Zrobcie inwentaryzacje z Kroku 2. Dlugopis, papier, godzina. Przejdzcie przez kazdy dzial i zapiszcie, jakie oprogramowanie i jakie dostepy sa uzywane. Nie zapomnijcie o IT produkcyjnym: sterowniki maszyn, systemy SCADA, czujniki IoT.

Czwartek: Wlaczcie uwierzytelnianie wieloskladnikowe dla wszystkich uslug chmurowych. W Microsoft 365, Google Workspace i wiekszosci innych dostawcow jest to wliczone w licencje. Bez dodatkowych kosztow, tylko 15 minut konfiguracji na uzytkownika.

Piatek: Usiadzie i napiszcie pierwsza strone swojej polityki bezpieczenstwa IT. Tylko pierwsza strone. Reszta przyjdzie sama. A jesli nie przyjdzie: od tego sa konsultanci i dostawcy uslug IT.

To brzmi prosto. I jest proste. Najtrudniejsza czesc to zacząc.

Przewaga konkurencyjna, nie tylko obowiazek

Chcialbym zakonczyc mysla, ktora przy takich tematach zawsze podkreslam. Zgodnosc z NIS2 jako dostawca to nie tylko ograniczanie ryzyka. To przewaga konkurencyjna.

Wyobrazcie sobie, ze Panstwa duzy klient musi wybrac miedzy dwoma rownorzednymi dostawcami. Jeden ma udokumentowana polityke bezpieczenstwa IT, plan awaryjny, weryfikowalne MFA i regularne szkolenia. Drugi mowi: "Jakos sobie radzimy." Kogo wybierze kierownik zakupow?

W czasie mojej pracy w Instacart i DHL widzialem, jak dzialaja dzialy zakupow. Maja listy kontrolne. I kto nie spelnia listy, nie wchodzi na liste. Niezaleznie od jakosci produktu. Bezpieczenstwo IT staje sie kryterium kwalifikacyjnym, tak jak certyfikaty jakosci czy zdolnosc dostawcza.

Firmy, ktore zajma sie tym teraz, beda preferowanymi dostawcami za dwa lata. Te, ktore czekaja, beda musially w pospichu nadrabiac, gdy ich najwazniejszy klient zagrozi nieprzedluzeniem umowy.

Przy okazji: jesli musicie sie tez zajac EU AI Act, zerknijcie na nasz artykul o wymaganiach szkoleniowych EU AI Act. Tematy zgodnosci coraz bardziej sie ze soba laczą, a wyjscie na prowadzenie na jednym froncie ulatwia pozostale.

W Plexito pomagamy MSP z regionu Eifel i Nadrenii przygotowac ich systemy IT na takie wymagania. Nie 200-stronicowym raportem, ale konkretnym wdrozeniem. Wiecej na naszej stronie uslug. Lub skontaktujcie sie z nami bezposrednio przez formularz kontaktowy.

Udostępnij:
#nis2#zgodnosc#produkcja#msp

Powiązane Artykuły