DOC-015 ← Portal dokumentów

Polityka Zarządzania Bezpieczeństwem Dostawców

Ocena ryzyka, wymogi kontraktowe, monitoring i audyty łańcucha dostaw
Numer dokumentu
DOC-015
Wersja
▸ 1.0
Status
PROJEKT
Data wydania
▸ DD.MM.RRRR
Właściciel
▸ CISO / Dział Zakupów
Zatwierdził
▸ Zarząd / CEO
Podstawa prawna
Art. 21(2)(d) NIS2; Art. 8 KSC; ISO/IEC 27001:2022 A.5.19–A.5.23; ISO/IEC 27036
Dokumenty powiązane
DOC-002 | DOC-008 | DOC-016

1. Zakres i Cel

Polityka obejmuje wszystkich dostawców, podwykonawców i partnerów zewnętrznych mających dostęp do systemów, danych lub lokalizacji organizacji. Szczególna uwaga dotyczy dostawców usług krytycznych (ICT, chmura, telekomunikacja, OT).

⚠️
Art. 21(2)(d) NIS2: Podmioty kluczowe i ważne muszą zarządzać bezpieczeństwem łańcucha dostaw, w tym oceną podatności i praktyk bezpieczeństwa dostawców. Incydent u dostawcy ICT może skutkować obowiązkiem zgłoszenia do CSIRT.

2. Klasyfikacja Dostawców

KategoriaOpisPrzykładyPoziom kontroli
Krytyczny Bezpośredni dostęp do systemów kluczowych lub danych tajnych Dostawca chmury, operator telekomunikacyjny, dostawca SCADA, outsourcing IT Pełna ocena bezpieczeństwa + audyt roczny
Ważny Dostęp do systemów wewnętrznych lub danych poufnych Firmy IT serwisowe, dostawcy oprogramowania, firmy kurierskie z dostępem do biura Kwestionariusz bezpieczeństwa + przegląd umowy
Standardowy Brak dostępu do systemów IT / ograniczony dostęp do biura Dostawcy materiałów biurowych, serwis klimatyzacji Standardowe warunki umowne

3. Proces Oceny Bezpieczeństwa Dostawcy (przed podpisaniem umowy)

  1. Klasyfikacja dostawcy (Krytyczny / Ważny / Standardowy).
  2. Kwestionariusz bezpieczeństwa – wysłanie do dostawcy (szablon: Załącznik A).
  3. Ocena odpowiedzi – CISO ocenia poziom dojrzałości bezpieczeństwa dostawcy.
  4. Weryfikacja certyfikatów – np. ISO 27001, SOC 2, CSA STAR.
  5. Decyzja – zatwierdzenie / odrzucenie / zatwierdzenie warunkowe (z wymaganymi działaniami naprawczymi).
⚠ Krytyczne – rejestr dostawców

Rejestr dostawców krytycznych: ▸ [lokalizacja rejestru]

Liczba dostawców krytycznych: ▸ [liczba]

Nazwa dostawcyUsługaKategoriaData ocenyData kolejnej ocenyStatus
▸ Krytycznymax. 12 mies.

4. Wymagane Klauzule Umowne

Każda umowa z dostawcą mającym dostęp do systemów lub danych organizacji musi zawierać:

KlauzulaObowiązkowa dlaTreść minimalna
Poufność (NDA)WszyscyZakaz ujawniania informacji poufnych, kary umowne
Wymagania bezpieczeństwaWażni i KrytyczniObowiązek stosowania środków bezpieczeństwa zgodnych z KSC/NIS2, prawo do audytu
Zgłaszanie incydentówKrytyczniDostawca zgłasza incydenty dotyczące organizacji w ciągu ▸ [24h]max. 24h
Podprzetwarzanie (subprocessing)Ważni i KrytyczniZakaz podprzetwarzania bez zgody organizacji; te same wymogi bezp. dla podwykonawców
Prawo do audytuKrytyczniPrawo organizacji do audytu bezpieczeństwa dostawcy ▸ [raz w roku]
SLA i karyKrytyczni▸ [dostępność, czasy odpowiedzi, kary za naruszenia]
Zakończenie umowyWszyscyZwrot lub zniszczenie danych, odebranie dostępów w ciągu ▸ [24h od zakończenia]

5. Monitoring Dostawców

AktywnośćCzęstotliwośćOdpowiedzialny
Przegląd bezpieczeństwa dostawców krytycznych▸ co 12 mies.min. 1×/rok▸ CISO
Audyt bezpieczeństwa u dostawcy (on-site lub remote)▸ co 2 lata (krytyczni)min. co 3 lata▸ CISO / Audytor
Monitoring dostępu dostawców do systemówCiągły▸ Admin IT / SIEM
Weryfikacja certyfikatów (ISO 27001, SOC2)▸ przy odnowieniu certyfikatu dostawcy▸ CISO

Załącznik A – Kwestionariusz Bezpieczeństwa Dostawcy (fragment)

Wysyłany do nowych dostawców kategorii Ważny i Krytyczny przed zawarciem umowy.

#PytanieOczekiwana odpowiedź
1Czy organizacja posiada certyfikat ISO 27001 lub SOC 2?▸ [odpowiedź dostawcy + weryfikacja]
2Czy stosowane jest szyfrowanie danych w spoczynku i w tranzycie?
3Jaki jest czas reakcji na incydenty bezpieczeństwa (SLA)?
4Czy przeprowadzane są testy penetracyjne? Jak często?
5Czy istnieje procedura zgłaszania incydentów do klientów?
6Czy dane organizacji są przechowywane w UE / EOG?▸ [wymóg RODO]

Historia Zmian

WersjaDataAutorOpisZatwierdził
▸ 1.0▸ Pierwsze wydanie▸ Zarząd
DOC-015 Polityka Zarządzania Dostawcami | v1.0 | NIS2/KSC