Slovník · Pojem

Bezpečnost dodavatelského řetězce jednoduše vysvětleno

Bezpečnost dodavatelského řetězce zahrnuje bezpečnostní požadavky na dodavatele a partnery v celém hodnotovém řetězci – povinnost podle článku 21.

Ve zkratce
Význam
Bezpečnost podél celého dodavatelského řetězce
Cíl
Zvládnout rizika plynoucí z dodavatelů a poskytovatelů služeb
Vazba na NIS2
Výslovná povinnost (článek 21)
Nástroje
Hodnocení rizik, smlouvy, průběžné sledování
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je bezpečnost dodavatelského řetězce?

Bezpečnost dodavatelského řetězce (supply chain security) je disciplína, která zajišťuje bezpečnost nejen ve vlastním podniku, ale v celém celku, kterému se říká Dodavatelský řetězec . Zatímco dodavatelský řetězec popisuje strukturu závislostí, bezpečnost dodavatelského řetězce je řízený program, který za ní stojí: určuje, jak se dodavatelé, poskytovatelé služeb a partneři vybírají, prověřují a jak se udržují bezpeční po celou dobu obchodního vztahu. V pozadí stojí jednoduchá logika: útok nebo výpadek u partnera – například u napadeného dodavatele softwaru – může bezprostředně dopadnout na vlastní provoz.

Proč NIS2 dodavatelský řetězec zdůrazňuje

Mnoho těžkých útoků posledních let vedlo přes dodavatelský řetězec. Proto NIS2 uvádí jeho bezpečnost výslovně jako jedno z minimálních opatření k řízení rizik (článek 21). Dotčení poskytovatelé musí rizika z dodavatelského řetězce systematicky vyhodnocovat a řídit – včetně bezpečnosti produktů a služeb, které dodavatelé používají. Protože zákon č. 264/2025 Sb., o kybernetické bezpečnosti, je účinný od 1. listopadu 2025 a ohlášení regulované služby se úřadu NÚKIB podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky, nejde už o nadstavbu, ale o přezkoumatelnou povinnost.

Jak ji zavést?

Příklad ze strojírenského podniku: Vedoucí IT nejprve zařadí zhruba 40 IT dodavatelů do kategorií kritický, střední a nekritický. U pěti kritických – mezi nimi je poskytovatel hostingu ERP a dodavatel vzdálené správy, který přes vzdálený přístup sahá hluboko do řízení výroby a jehož výpadek či kompromitace by během několika hodin ochromily výrobu – vyžaduje bezpečnostní koncepci, certifikát ISO/IEC 27001 nebo vyplněný dotazník, smluvně zakotví povinnost hlásit incidenty a stav každoročně znovu prověřuje. Z jednorázového výběru se tak stává průběžný program. To stojí disciplínu.

Kontrolní seznam: bezpečnostní vyhodnocení dodavatele

Čím začít? Následující kontrolní seznam provede krok za krokem hodnocením dodavatele – od zařazení podle kritičnosti až po průběžné sledování. Odškrtávejte každý bod až tehdy, když je doložený, a ne pouze tvrzený.

Bezpečnost dodavatelského řetězce a řízení rizik

Bezpečnost dodavatelského řetězce je pevnou součástí, kterou má řízení rizik: rizika třetích stran vstupují do analýzy rizik a odpovídají jim vhodná Opatření . Tím se uzavírá kruh mezi strategií (řízení rizik), programem (bezpečnost dodavatelského řetězce) a jednotlivým případem (konkrétní riziko určitého dodavatele).

Další kroky

Další zdroj: Směrnice NIS2 (EU) 2022/2555, článek 21 (EUR-Lex)

Časté dotazy

Co je bezpečnost dodavatelského řetězce?

Bezpečnost dodavatelského řetězce (supply chain security) je disciplína, která stanoví a sleduje bezpečnostní požadavky na dodavatele, poskytovatele služeb a partnery v celém hodnotovém řetězci, aby rizika ze strany třetích osob byla systematicky zvládnuta, a ne aby se pozornost soustředila jen na vlastní podnik. V pozadí stojí jednoduchá logika: útok nebo výpadek u partnera, například u napadeného dodavatele softwaru, může bezprostředně dopadnout na vlastní provoz a citelně jej narušit.

Je bezpečnost dodavatelského řetězce podle NIS2 povinná?

Ano. NIS2 uvádí bezpečnost dodavatelského řetězce výslovně jako jedno z minimálních opatření k řízení rizik v článku 21. Od nabytí účinnosti zákona č. 264/2025 Sb., o kybernetické bezpečnosti, tedy od 1. listopadu 2025, je vyhodnocování a řízení rizik dodavatelského řetězce pro dotčené poskytovatele závazné a přezkoumatelné. Ohlášení regulované služby se úřadu NÚKIB podává do 60 dnů ode dne, kdy jsou splněny zákonné podmínky.

Jak se řídí rizika dodavatelského řetězce?

Nejprve se identifikují a vyhodnotí kritičtí dodavatelé a prověří se jejich úroveň zabezpečení, například certifikátem ISO/IEC 27001 nebo bezpečnostním dotazníkem. Poté se bezpečnostní požadavky a povinnost hlásit incidenty zakotví smluvně; při zpracování osobních údajů prostřednictvím zpracovatelské smlouvy. Rozhodující je úroveň zabezpečení partnerů průběžně sledovat a kritické dodavatele každoročně přehodnocovat, místo jediné kontroly při uzavření smlouvy.

Dodavatelský řetězec

Každého dodavatele vyhodnotit doložitelně

S Compliance Compass vedete kritické partnery, certifikáty i smluvní ujednání na jednom místě – včetně připomínek k přehodnocení, aby žádná prověrka nepropadla.