- Význam
- Bezpečnost podél celého dodavatelského řetězce
- Cíl
- Zvládnout rizika plynoucí z dodavatelů a poskytovatelů služeb
- Vazba na NIS2
- Výslovná povinnost (článek 21)
- Nástroje
- Hodnocení rizik, smlouvy, průběžné sledování
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je bezpečnost dodavatelského řetězce?
Bezpečnost dodavatelského řetězce (supply chain security) je disciplína, která zajišťuje bezpečnost nejen ve vlastním podniku, ale v celém celku, kterému se říká Dodavatelský řetězec . Zatímco dodavatelský řetězec popisuje strukturu závislostí, bezpečnost dodavatelského řetězce je řízený program, který za ní stojí: určuje, jak se dodavatelé, poskytovatelé služeb a partneři vybírají, prověřují a jak se udržují bezpeční po celou dobu obchodního vztahu. V pozadí stojí jednoduchá logika: útok nebo výpadek u partnera – například u napadeného dodavatele softwaru – může bezprostředně dopadnout na vlastní provoz.
Proč NIS2 dodavatelský řetězec zdůrazňuje
Mnoho těžkých útoků posledních let vedlo přes dodavatelský řetězec. Proto NIS2 uvádí jeho bezpečnost výslovně jako jedno z minimálních opatření k řízení rizik (článek 21). Dotčení poskytovatelé musí rizika z dodavatelského řetězce systematicky vyhodnocovat a řídit – včetně bezpečnosti produktů a služeb, které dodavatelé používají. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a ohlášení regulované služby se úřadu NÚKIB podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky, nejde už o nadstavbu, ale o přezkoumatelnou povinnost.
Jak ji zavést?
- Vyhodnotit dodavatele: identifikovat kritické partnery a prověřit jejich úroveň zabezpečení.
- Smlouvy: bezpečnostní požadavky zachytit smluvně – při zpracování osobních údajů k tomu slouží Zpracovatelská smlouva.
- Sledovat: Riziko dodavatelů pozorovat průběžně, nikoli kontrolovat jednorázově.
Příklad ze strojírenského podniku: Vedoucí IT nejprve zařadí zhruba 40 IT dodavatelů do kategorií kritický, střední a nekritický. U pěti kritických – mezi nimi je poskytovatel hostingu ERP a dodavatel vzdálené správy, který přes vzdálený přístup sahá hluboko do řízení výroby a jehož výpadek či kompromitace by během několika hodin ochromily výrobu – vyžaduje bezpečnostní koncepci, certifikát ISO/IEC 27001 nebo vyplněný dotazník, smluvně zakotví povinnost hlásit incidenty a stav každoročně znovu prověřuje. Z jednorázového výběru se tak stává průběžný program. To stojí disciplínu.
Kontrolní seznam: bezpečnostní vyhodnocení dodavatele
Čím začít? Následující kontrolní seznam provede krok za krokem hodnocením dodavatele – od zařazení podle kritičnosti až po průběžné sledování. Odškrtávejte každý bod až tehdy, když je doložený, a ne pouze tvrzený.
- 1. Zařadit podle kritičnosti: Jakých dat, systémů nebo procesů se dodavatel dotýká? Měl by jeho výpadek dopad na klíčové služby? Stanovte kategorii: kritický, střední, nekritický.
- 2. Vyjasnit přístup a závislost: Má partner vzdálený přístup, administrátorská oprávnění nebo fyzický vstup? Existuje náhradní dodavatel, kdyby vypadl?
- 3. Vyžádat doklady o zabezpečení: ISO/IEC 27001, německý IT-Grundschutz, SOC 2 nebo vyplněný bezpečnostní dotazník. Důležité: ověřit rozsah platnosti certifikátu a datum jeho platnosti, nejen to, že vůbec existuje.
- 4. Zakotvit smluvní ujednání: bezpečnostní požadavky, povinnost hlásit incidenty (odpovídající řetězci hlášení do 24 hodin, oznámení do 72 hodin a závěrečné zprávy do 30 dnů), právo na audit, úpravu subdodavatelů a – při zpracování osobních údajů – také Zpracovatelská smlouva.
- 5. Nastavit sledování: Kdo a kdy prověřuje? Každoroční přehodnocení kritických partnerů, sledování končících certifikátů a stanovená cesta reakce pro případ, že dodavatel ohlásí bezpečnostní mezeru.
- 6. Zdokumentovat: Zaznamenat výsledek, datum a odpovědnou osobu. Bez dokladu není hodnocení při kontrole průkazné.
Bezpečnost dodavatelského řetězce a řízení rizik
Bezpečnost dodavatelského řetězce je pevnou součástí, kterou má řízení rizik: rizika třetích stran vstupují do analýzy rizik a odpovídají jim vhodná Opatření . Tím se uzavírá kruh mezi strategií (řízení rizik), programem (bezpečnost dodavatelského řetězce) a jednotlivým případem (konkrétní riziko určitého dodavatele).
Další kroky
- Sestavte úplný seznam všech dodavatelů a poskytovatelů služeb s vazbou na IT nebo na data.
- Zařaďte je podle kritičnosti a kritické partnery vyřiďte přednostně.
- Použijte výše uvedený kontrolní seznam na každého kritického dodavatele.
- Při nejbližším prodloužení smlouvy zakotvěte povinnost hlásit incidenty a bezpečnostní požadavky.
- Stanovte pevný termín přehodnocení – jinak prověrka zastará.
Další zdroj: Směrnice NIS2 (EU) 2022/2555, článek 21 (EUR-Lex)
Časté dotazy
Co je bezpečnost dodavatelského řetězce?
Bezpečnost dodavatelského řetězce (supply chain security) je disciplína, která stanoví a sleduje bezpečnostní požadavky na dodavatele, poskytovatele služeb a partnery v celém hodnotovém řetězci, aby rizika ze strany třetích osob byla systematicky zvládnuta, a ne aby se pozornost soustředila jen na vlastní podnik. V pozadí stojí jednoduchá logika: útok nebo výpadek u partnera, například u napadeného dodavatele softwaru, může bezprostředně dopadnout na vlastní provoz a citelně jej narušit.
Je bezpečnost dodavatelského řetězce podle NIS2 povinná?
Ano. NIS2 uvádí bezpečnost dodavatelského řetězce výslovně jako jedno z minimálních opatření k řízení rizik v článku 21. Od nabytí účinnosti zákona č. 264/2025 Sb., o kybernetické bezpečnosti, tedy od 1. listopadu 2025, je vyhodnocování a řízení rizik dodavatelského řetězce pro dotčené poskytovatele závazné a přezkoumatelné. Ohlášení regulované služby se úřadu NÚKIB podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.
Jak se řídí rizika dodavatelského řetězce?
Nejprve se identifikují a vyhodnotí kritičtí dodavatelé a prověří se jejich úroveň zabezpečení, například certifikátem ISO/IEC 27001 nebo bezpečnostním dotazníkem. Poté se bezpečnostní požadavky a povinnost hlásit incidenty zakotví smluvně; při zpracování osobních údajů prostřednictvím zpracovatelské smlouvy. Rozhodující je úroveň zabezpečení partnerů průběžně sledovat a kritické dodavatele každoročně přehodnocovat, místo jediné kontroly při uzavření smlouvy.