Ocena bezpieczeństwa dostawców pod NIS2 — bez arkuszy krążących mailem
Nowy moduł: wysyłasz dostawcy ankietę bezpieczeństwa ze swojego systemu, on wypełnia ją w portalu (logowanie 2FA) i dołącza dowody — polityki, certyfikaty, raporty. Wynik wraca na zlecenie oceny z pełną historią kto, kiedy i co odpowiedział.
Skąd ten obowiązek
NIS2 przenosi odpowiedzialność za bezpieczeństwo także na łańcuch dostaw. Podmioty kluczowe i ważne muszą zarządzać ryzykiem dostawców — a ten obowiązek spływa na ich dostawców i usługodawców. Środki zarządzania ryzykiem obejmują m.in. bezpieczeństwo łańcucha dostaw i relacji z bezpośrednimi dostawcami (dyrektywa (UE) 2022/2555, art. 21 ust. 2 lit. d).
To uzupełnienie naszego Portalu ISO i NIS2; o samej regulacji piszemy szerzej w artykule o NIS2 i rozporządzeniu maszynowym UE.
Jak to działa — cztery kroki
- Zakładasz zlecenie oceny — wybierasz dostawcę, szablon ankiety dla jego branży i termin. Checklista tworzy się z szablonu.
- Portal wysyła zaproszenie — dostawca dostaje maila z jednorazowym linkiem, zakłada konto, ustawia własne hasło i drugi składnik (aplikacja uwierzytelniająca). Haseł nie wysyłamy mailem.
- Dostawca wypełnia ankietę — odpowiedzi zapisują się na bieżąco (może przerwać i wrócić). Przy pytaniach obowiązkowych odpowiedź „nie” wymaga wyjaśnienia, a przy wskazanych — załączenia dowodu.
- Wynik wraca na zlecenie — odpowiedzi i dokumenty trafiają do checklisty, status zmienia się na „do oceny”. Widzisz, które wymagania obowiązkowe nie są spełnione.
Tak wygląda portal dostawcy
Dostawca po zalogowaniu (2FA) widzi tylko swoje ankiety, ich status i termin — także na telefonie. Postęp („1 / 45”) jest widoczny od razu.
Na każde pytanie odpowiada TAK / CZĘŚCIOWO / NIE / N/D, dodaje komentarz i załącza dowód. Pytania obowiązkowe (MUST) muszą być wyjaśnione, a odpowiedzi zapisują się automatycznie.
Co dostajesz
- Szablony per branża — osobne zestawy pytań dla dostawcy IT, usług i produkcji; pytania oznaczasz jako obowiązkowe, z wymaganym dowodem lub wewnętrzne (tych dostawca nie widzi).
- Dowody w jednym miejscu — polityki, certyfikaty i raporty przy konkretnym pytaniu, nie w załącznikach do maila; kontrola typu i skan antywirusowy.
- Wymagania obowiązkowe — braki w kluczowych obszarach (MFA, reagowanie na incydenty, kopie zapasowe) widać od razu, z wyjaśnieniem dostawcy.
- Dopytania bez wypełniania od nowa — oceniający pyta do konkretnej odpowiedzi, dostawca uzupełnia tylko ten punkt.
- Przypomnienia o terminie — portal sam ponagla dostawcę przed upływem terminu.
- Historia i audyt — zapis logowań, zmian odpowiedzi i przesłanych plików; przy kolejnej ocenie widać, co się zmieniło.
- Ocena końcowa — ryzyko inherentne i rezydualne, decyzja o akceptacji oraz działania naprawcze z terminem i właścicielem.
- Bez podwójnego wprowadzania danych — dostawcy, zlecenia i statusy pochodzą z Twojego systemu; portal nie jest osobną bazą kontrahentów.
Bezpieczeństwo portalu
Skoro pytamy dostawców o kontrolę dostępu i szyfrowanie, ta sama poprzeczka obowiązuje portal dostawcy — to osobna aplikacja i tak ją zbudowaliśmy:
- Logowanie dwuskładnikowe (2FA) bez wyjątków — konto bez drugiego składnika nie widzi żadnych danych.
- Rozdzielone środowiska — portal pod inną domeną niż system wewnętrzny, z minimalnymi uprawnieniami do bazy.
- Dostawca widzi tylko siebie — konto przypisane do jednej firmy, bez ścieżki do danych innych dostawców.
- Pliki pod kontrolą — dozwolone formaty, weryfikacja zawartości, limit rozmiaru i skan antywirusowy przed udostępnieniem oceniającym.
- Zaproszenia jednorazowe — link działa raz i wygasa; w bazie trzymamy tylko jego skrót, nigdy haseł w wiadomościach.
- Pełny ślad audytowy — logowania, nieudane próby, zmiany odpowiedzi i operacje na plikach z datą, użytkownikiem i adresem IP.
Chcesz zobaczyć to na swoich dostawcach? Na prezentacji zakładamy ocenę dla wybranego dostawcy i przechodzimy ścieżkę od zaproszenia do wyniku. Umów bezpłatne demo.
Funkcjonalność wspiera realizację obowiązków NIS2 w zakresie bezpieczeństwa łańcucha dostaw. Nie zastępuje analizy prawnej ani decyzji o klasyfikacji podmiotu.
Najczęściej zadawane pytania
- Czym jest ocena bezpieczeństwa dostawców w NIS2?
To element zarządzania ryzykiem w łańcuchu dostaw wymaganego przez dyrektywę NIS2 (UE 2022/2555, art. 21 ust. 2 lit. d). Podmioty kluczowe i ważne muszą ocenić bezpieczeństwo swoich dostawców i usługodawców — nasz moduł to porządkuje: ankieta, dowody, ocena i historia.
- Kto musi oceniać dostawców?
Przede wszystkim podmioty objęte NIS2 (kluczowe i ważne). W praktyce obowiązek spływa też na dostawców, którzy są proszeni o wypełnienie ankiet bezpieczeństwa przez swoich klientów.
- Czy dostawca musi zakładać konto i 2FA?
Tak. Dostawca dostaje jednorazowy link, zakłada konto, ustawia własne hasło i drugi składnik (aplikacja uwierzytelniająca). Bez skonfigurowanego 2FA konto nie widzi żadnych danych. Haseł nie wysyłamy mailem.
- Jakie dowody można dołączyć?
Polityki, certyfikaty (np. ISO 27001), raporty i inne dokumenty — dołączane przy konkretnym pytaniu. Każdy plik przechodzi kontrolę typu i skan antywirusowy.
- Czym to się różni od Portalu ISO i NIS2?
Portal ISO i NIS2 porządkuje Twoją wewnętrzną dokumentację i zgodność. Ocena dostawców dotyczy bezpieczeństwa firm z Twojego łańcucha dostaw — to dwa uzupełniające się obszary NIS2.
Zobacz SimplyMobile w akcji
Umów bezpłatne, niezobowiązujące demo — pokażemy system na Twoich procesach.