Slovník · Pojem

Riziko dodavatelů jednoduše vysvětleno

Riziko dodavatelů označuje riziko plynoucí z externích poskytovatelů služeb, partnerů nebo dodavatelů.

Ve zkratce
Význam
Rizika plynoucí z třetích stran
Příklady
Poskytovatelé cloudu, IT dodavatelé, subdodavatelé
Řízení
Hodnocení, smlouvy, sledování (životní cyklus TPRM)
Vazba na NIS2
Součást bezpečnosti dodavatelského řetězce
Aktualizace
červen 2026
Redakce
Compliance Compass

Co je riziko dodavatelů?

Riziko dodavatelů (riziko třetích stran) označuje konkrétní riziko, které vzniká u každého jednotlivého externího dodavatele, partnera nebo poskytovatele služeb. Zatímco Bezpečnost dodavatelského řetězce je nadřazený program a Dodavatelský řetězec popisuje celkovou strukturu, obrací riziko dodavatelů pohled na jednotlivý případ: jak velké je riziko právě tohoto jednoho dodavatele? Bezpečnostní incident nebo výpadek u dodavatele se může přímo stát vaším vlastním problémem – například když u něj leží citlivá data nebo když přes vzdálený přístup pracuje ve vašich systémech.

Proč je stále důležitější

Podniky předávají navenek stále víc – cloud, software, provoz IT, odborné procesy. Tím část rizika odchází ven, aniž by zmizela odpovědnost za ně. Kdo si chce udržet kontrolu, musí své dodavatele znát, vyhodnotit jejich úroveň zabezpečení a sledovat vztah po celou dobu jeho trvání.

Jak riziko dodavatelů řídit

V praxi se řízení drží životního cyklu (third party risk management, TPRM) – od výběru až po ukončení spolupráce:

Konkrétně: Internetový obchod chce napojit nového poskytovatele platebních služeb. Před schválením poskytovatel vyplní bezpečnostní dotazník, předloží platný certifikát a přijme povinnost hlásit incidenty do 24 hodin. Teprve poté se uzavře smlouva; stav se každý rok znovu vyhodnocuje. Riziko tohoto jediného dodavatele je tak vědomě rozhodnuto, místo aby bylo nepozorovaně podstoupeno.

Riziko dodavatelů a NIS2

Zákon o kybernetické bezpečnosti, kterým Česko provádí směrnici NIS2, vyžaduje tato rizika aktivně řídit – jako provozní jádro toho, čemu se říká Bezpečnost dodavatelského řetězce , a zasazené do toho, co pokrývá Řízení rizik. Kdo rizika třetích stran ignoruje, riskuje nejen bezpečnostní incidenty, ale i pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností; podle toho, co je vyšší.

Další zdroj: Směrnice NIS2 (EU) 2022/2555 (EUR-Lex)

Časté dotazy

Co je riziko dodavatelů?

Riziko dodavatelů (third party risk, riziko třetích stran) je konkrétní riziko, které vzniká z jednoho určitého externího dodavatele, partnera nebo poskytovatele služeb. Reálným se stává například tehdy, když takový dodavatel zpracovává citlivá data nebo přes vzdálený přístup pracuje ve vašich systémech a je přitom kompromitován. Na rozdíl od nadřazené bezpečnosti dodavatelského řetězce se riziko dodavatelů dívá cíleně na jednotlivý případ: jak velké je riziko právě tohoto jednoho dodavatele?

Jak se riziko dodavatelů řídí?

Riziko dodavatelů se řídí podél celého životního cyklu, tedy postupem označovaným jako third party risk management (TPRM). Konkrétně to znamená: kritické partnery před uzavřením smlouvy vyhodnotit podle jejich úrovně zabezpečení, bezpečnostní požadavky pevně zakotvit ve smlouvě (při zpracování osobních údajů zpracovatelskou smlouvou), úroveň sledovat průběžně, nikoli jednorázově, a při skončení smlouvy čistě vrátit nebo smazat veškeré přístupy a data.

Proč je riziko dodavatelů podstatné pro NIS2?

Směrnice NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, výslovně ukládá dotčeným poskytovatelům řídit rizika dodavatelského řetězce i jednotlivých dodavatelů jako provozní část svých opatření k řízení rizik. Kdo tato rizika třetích stran ignoruje, riskuje nejen bezpečnostní incidenty, ale i pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností, respektive až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností; vždy podle toho, co je vyšší.

Dodavatelský řetězec

Každého dodavatele vyhodnotit jednotlivě

Compliance Compass zviditelní riziko každého jednotlivého dodavatele – od bezpečnostního dotazníku přes zařazení až po každoroční přehodnocení. O každém riziku třetí strany tak rozhodujete vědomě, místo abyste je podstupovali nepozorovaně.