- Význam
- Řetězec dodavatelů, poskytovatelů služeb a partnerů
- Riziko
- Útoky a výpadky u partnerů dopadají na vlastní podnik
- Vazba na NIS2
- Bezpečnost dodavatelského řetězce je povinná
- Souvisí
- Riziko dodavatelů, zpracovatelská smlouva
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je dodavatelský řetězec?
Pojem Dodavatelský řetězec (supply chain) označuje celou síť dodavatelů, poskytovatelů služeb a partnerů, na nichž podnik závisí – od poskytovatelů cloudu a SaaS přes IT dodavatele a poskytovatele spravovaných služeb až po softwarové knihovny a klasické subdodavatele. Tento pojem tedy popisuje strukturu závislostí. V moderních organizacích jsou tyto články těsně digitálně propojeny: vzdálené přístupy, rozhraní (API) a automatické aktualizace softwaru spojují externí partnery přímo s vlastními systémy. Právě toto propojení dělá z dodavatelského řetězce samostatnou útočnou plochu.
Proč je dodavatelský řetězec rizikem
Útočníci si cíleně hledají nejslabší článek řetězce a používají jej jako odrazový můstek ke skutečnému cíli (útok přes dodavatelský řetězec). Jediný kompromitovaný dodavatel může naráz zasáhnout stovky zákazníků, protože jeho software nebo přístupy používá mnoho podniků. K tomu přistupují čistá rizika dostupnosti: vypadne-li ústřední poskytovatel cloudu, může se zastavit i vlastní provoz – aniž by k jakémukoli útoku vůbec došlo.
Typický případ: Městské technické služby odebírají zúčtovací software od externího IT domu, který přes servisní přístup trvale sahá na jejich servery. Je-li tento IT dům kompromitován odcizeným administrátorským přihlášením, dostanou se útočníci důvěryhodným servisním přístupem přímo do sítě technických služeb – klasický útok přes dodavatelský řetězec, u něhož mezerou nebyl sám cíl, ale jeho dodavatel.
Jak dodavatelský řetězec zajistit
Organizovanou odpovědí na toto strukturální riziko je Bezpečnost dodavatelského řetězce: identifikovat a vyhodnotit kritické partnery, zakotvit bezpečnostní požadavky smluvně (při zpracování osobních údajů k tomu poslouží Zpracovatelská smlouva) a průběžně sledovat, jak velké je Riziko dodavatelů u jednotlivých partnerů – místo jediné kontroly na začátku.
Dodavatelský řetězec a NIS2
Zákon o kybernetické bezpečnosti, který v Česku provádí směrnici NIS2, činí z řízení rizik dodavatelského řetězce výslovnou povinnost. Dotčené podniky musí bezpečnost svých přímých dodavatelů zahrnout do toho, čemu se říká Řízení rizik – tedy do vlastního řízení rizik. Zanedbání může vyjít draho: v režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší.
Další zdroj: Směrnice NIS2 (EU) 2022/2555 v plném znění (EUR-Lex)
Časté dotazy
Co je dodavatelský řetězec?
Dodavatelský řetězec (supply chain) je celá síť dodavatelů, poskytovatelů služeb a partnerů, na nichž podnik závisí – od poskytovatelů cloudu a SaaS přes IT dodavatele a poskytovatele spravovaných služeb až po softwarové knihovny a klasické subdodavatele. Popisuje strukturu digitálních a provozních závislostí. Protože jsou tyto články přes vzdálené přístupy, rozhraní a automatické aktualizace těsně propojeny s vlastními systémy, stává se dodavatelský řetězec samostatnou útočnou plochou.
Co je útok přes dodavatelský řetězec?
Útok přes dodavatelský řetězec cíleně kompromituje slabší článek řetězce, například softwarového nebo IT dodavatele, aby se přes jeho důvěryhodné přístupy či aktualizace softwaru dostal ke skutečnému cíli. Protože tentýž software nebo tentýž přístup používá mnoho podniků, lze jediným kompromitovaným dodavatelem zasáhnout stovky zákazníků naráz. Skutečnou cestou útoku přitom není samotný cíl, ale jeho důvěryhodný partner.
Proč je dodavatelský řetězec podstatný pro NIS2?
Směrnice NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, výslovně ukládá dotčeným podnikům vyhodnocovat a řídit rizika plynoucí z přímých dodavatelů a zahrnout je do vlastního řízení rizik. Zanedbání může vyjít draho: v režimu vyšších povinností lze uložit pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu, v režimu nižších povinností až do výše 175 000 000 Kč nebo 1,4 %; vždy podle toho, co je vyšší.