- Význam
- Rizika plynoucí z třetích stran
- Příklady
- Poskytovatelé cloudu, IT dodavatelé, subdodavatelé
- Řízení
- Hodnocení, smlouvy, sledování (životní cyklus TPRM)
- Vazba na NIS2
- Součást bezpečnosti dodavatelského řetězce
- Aktualizace
- červen 2026
- Redakce
- Compliance Compass
Co je riziko dodavatelů?
Riziko dodavatelů (riziko třetích stran) označuje konkrétní riziko, které vzniká u každého jednotlivého externího dodavatele, partnera nebo poskytovatele služeb. Zatímco Bezpečnost dodavatelského řetězce je nadřazený program a Dodavatelský řetězec popisuje celkovou strukturu, obrací riziko dodavatelů pohled na jednotlivý případ: jak velké je riziko právě tohoto jednoho dodavatele? Bezpečnostní incident nebo výpadek u dodavatele se může přímo stát vaším vlastním problémem – například když u něj leží citlivá data nebo když přes vzdálený přístup pracuje ve vašich systémech.
Proč je stále důležitější
Podniky předávají navenek stále víc – cloud, software, provoz IT, odborné procesy. Tím část rizika odchází ven, aniž by zmizela odpovědnost za ně. Kdo si chce udržet kontrolu, musí své dodavatele znát, vyhodnotit jejich úroveň zabezpečení a sledovat vztah po celou dobu jeho trvání.
Jak riziko dodavatelů řídit
V praxi se řízení drží životního cyklu (third party risk management, TPRM) – od výběru až po ukončení spolupráce:
- Vyhodnotit: identifikovat a zařadit kritické partnery a jejich úroveň zabezpečení ještě před uzavřením smlouvy.
- Smluvně ošetřit: požadavky pevně stanovit; při zpracování osobních údajů k tomu slouží Zpracovatelská smlouva.
- Sledovat: prověřovat průběžně, nikoli jednorázově, a při skončení smlouvy čistě vrátit nebo smazat přístupy i data.
Konkrétně: Internetový obchod chce napojit nového poskytovatele platebních služeb. Před schválením poskytovatel vyplní bezpečnostní dotazník, předloží platný certifikát a přijme povinnost hlásit incidenty do 24 hodin. Teprve poté se uzavře smlouva; stav se každý rok znovu vyhodnocuje. Riziko tohoto jediného dodavatele je tak vědomě rozhodnuto, místo aby bylo nepozorovaně podstoupeno.
Riziko dodavatelů a NIS2
Zákon o kybernetické bezpečnosti, kterým Česko provádí směrnici NIS2, vyžaduje tato rizika aktivně řídit – jako provozní jádro toho, čemu se říká Bezpečnost dodavatelského řetězce , a zasazené do toho, co pokrývá Řízení rizik. Kdo rizika třetích stran ignoruje, riskuje nejen bezpečnostní incidenty, ale i pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností; podle toho, co je vyšší.
Další zdroj: Směrnice NIS2 (EU) 2022/2555 (EUR-Lex)
Časté dotazy
Co je riziko dodavatelů?
Riziko dodavatelů (third party risk, riziko třetích stran) je konkrétní riziko, které vzniká z jednoho určitého externího dodavatele, partnera nebo poskytovatele služeb. Reálným se stává například tehdy, když takový dodavatel zpracovává citlivá data nebo přes vzdálený přístup pracuje ve vašich systémech a je přitom kompromitován. Na rozdíl od nadřazené bezpečnosti dodavatelského řetězce se riziko dodavatelů dívá cíleně na jednotlivý případ: jak velké je riziko právě tohoto jednoho dodavatele?
Jak se riziko dodavatelů řídí?
Riziko dodavatelů se řídí podél celého životního cyklu, tedy postupem označovaným jako third party risk management (TPRM). Konkrétně to znamená: kritické partnery před uzavřením smlouvy vyhodnotit podle jejich úrovně zabezpečení, bezpečnostní požadavky pevně zakotvit ve smlouvě (při zpracování osobních údajů zpracovatelskou smlouvou), úroveň sledovat průběžně, nikoli jednorázově, a při skončení smlouvy čistě vrátit nebo smazat veškeré přístupy a data.
Proč je riziko dodavatelů podstatné pro NIS2?
Směrnice NIS2, kterou v Česku provádí zákon č. 264/2025 Sb., o kybernetické bezpečnosti, účinný od 1. listopadu 2025, výslovně ukládá dotčeným poskytovatelům řídit rizika dodavatelského řetězce i jednotlivých dodavatelů jako provozní část svých opatření k řízení rizik. Kdo tato rizika třetích stran ignoruje, riskuje nejen bezpečnostní incidenty, ale i pokutu až do výše 250 000 000 Kč nebo 2 % celosvětového ročního obratu v režimu vyšších povinností, respektive až do výše 175 000 000 Kč nebo 1,4 % v režimu nižších povinností; vždy podle toho, co je vyšší.