Słownik · Pojęcie

Ryzyko stron trzecich bez tajemnic

Ryzyko stron trzecich to zagrożenia powodowane przez zewnętrznych usługodawców, partnerów i dostawców.

W skrócie
Znaczenie
Ryzyka powodowane przez podmioty trzecie
Przykłady
Dostawcy chmury, usługodawcy IT, poddostawcy
Sterowanie
Ocena, umowy, monitorowanie (cykl TPRM)
Związek z NIS2
Element bezpieczeństwa łańcucha dostaw
Stan na
czerwiec 2026
Redakcja
Compliance Compass

Czym jest ryzyko stron trzecich?

Ryzyko stron trzecich (ang. third party risk) to konkretne ryzyko, które powstaje za sprawą każdego pojedynczego zewnętrznego usługodawcy, partnera albo dostawcy. Podczas gdy Bezpieczeństwo łańcucha dostaw opisuje program nadrzędny, a Łańcuch dostaw – całą strukturę, ryzyko stron trzecich kieruje wzrok na pojedynczy przypadek: jak duże jest ryzyko akurat tego jednego dostawcy? Incydent albo awaria u usługodawcy potrafi stać się wprost naszym problemem – choćby wtedy, gdy leżą u niego wrażliwe dane albo gdy pracuje zdalnie w naszych systemach.

Dlaczego znaczy to coraz więcej

Firmy oddają na zewnątrz coraz więcej – chmurę, oprogramowanie, utrzymanie IT, całe procesy biznesowe. Część ryzyka wędruje wraz z nimi poza organizację, ale odpowiedzialność za nie nie znika. Kto chce zachować kontrolę, musi znać swoich usługodawców, oceniać ich poziom bezpieczeństwa i pilnować tej relacji przez cały czas jej trwania.

Jak sterować ryzykiem stron trzecich

W praktyce sterowanie biegnie wzdłuż cyklu życia współpracy (zarządzanie ryzykiem stron trzecich, w skrócie TPRM) – od wyboru dostawcy po zakończenie współpracy:

Konkretnie: Sklep internetowy chce podłączyć nowego dostawcę płatności. Przed dopuszczeniem go do współpracy dostawca wypełnia ankietę bezpieczeństwa, przedstawia aktualny certyfikat i godzi się na 24-godzinny termin zgłaszania incydentów. Dopiero potem zostaje zawarta umowa, a status jest ponownie oceniany co roku. Ryzyko tego jednego usługodawcy zostaje więc podjęte świadomie, a nie niepostrzeżenie.

Ryzyko stron trzecich a NIS2

NIS2 – w Polsce wdrożona ustawą o krajowym systemie cyberbezpieczeństwa obowiązującą od 3 kwietnia 2026 r. – wymaga aktywnego sterowania tymi ryzykami jako operacyjnym rdzeniem tego, czym jest Bezpieczeństwo łańcucha dostaw i osadzonym w obszarze, jakim jest Zarządzanie ryzykiem. Kto ignoruje ryzyka stron trzecich, naraża się nie tylko na incydenty, lecz także na kary do 10 mln EUR albo 2 % rocznego obrotu w przypadku podmiotów kluczowych.

Źródło uzupełniające: Dyrektywa NIS2 (UE) 2022/2555 (EUR-Lex)

Najczęstsze pytania

Czym jest ryzyko stron trzecich?

Ryzyko stron trzecich to konkretne ryzyko, które powstaje za sprawą pojedynczego zewnętrznego usługodawcy, partnera albo dostawcy. Staje się realne na przykład wtedy, gdy taki usługodawca przetwarza wrażliwe dane albo pracuje zdalnie w naszych systemach i zostaje zaatakowany. W odróżnieniu od nadrzędnego bezpieczeństwa łańcucha dostaw patrzy ono wprost na pojedynczy przypadek: jak duże jest ryzyko akurat tego jednego dostawcy?

Jak sterować ryzykiem stron trzecich?

Sterowanie odbywa się wzdłuż cyklu życia współpracy, czyli w ramach zarządzania ryzykiem stron trzecich (TPRM). Konkretnie oznacza to: ocenić poziom bezpieczeństwa krytycznych partnerów jeszcze przed zawarciem umowy, zapisać wymagania bezpieczeństwa w umowie (a przy przetwarzaniu danych osobowych – w umowie powierzenia), monitorować ten poziom na bieżąco, a nie jednorazowo, oraz przy zakończeniu współpracy czysto odebrać lub usunąć wszystkie dostępy i dane.

Dlaczego ryzyko stron trzecich liczy się przy NIS2?

Dyrektywa NIS2 wprost zobowiązuje objęte podmioty, by sterowały ryzykami łańcucha dostaw i usługodawców jako operacyjną częścią swoich środków zarządzania ryzykiem; w Polsce wdraża ją ustawa o krajowym systemie cyberbezpieczeństwa (Dz.U. 2026 poz. 252), obowiązująca od 3 kwietnia 2026 r. Kto ignoruje ryzyka stron trzecich, naraża się nie tylko na incydenty, lecz także na kary do 10 mln EUR albo 2 % rocznego obrotu światowego w przypadku podmiotów kluczowych i do 7 mln EUR albo 1,4 % w przypadku podmiotów ważnych.

Łańcuch dostaw

Każdego usługodawcę oceniaj osobno

Compliance Compass uwidacznia ryzyko każdego pojedynczego dostawcy – od ankiety bezpieczeństwa przez klasyfikację po coroczną ponowną ocenę. Dzięki temu każde ryzyko strony trzeciej podejmujesz świadomie, a nie niepostrzeżenie.