Zegar regulacyjny tyka. NIS2 jest już egzekwowana w całej UE, a DORA w pełni obowiązuje od stycznia 2025 roku. Podmioty finansowe i operatorzy infrastruktury krytycznej stają przed falą obowiązków dotyczących ryzyka stron trzecich, na którą większość nie jest przygotowana.
Dlaczego NIS2, DORA i TPRM są teraz nierozłączne
Zarządzanie ryzykiem stron trzecich (TPRM) było tradycyjnie traktowane jako pozycja na liście kontrolnej przy onboardingu dostawcy — rzadko powracano do niej po podpisaniu umowy. Ta era dobiegła końca. Dwa przełomowe rozporządzenia UE fundamentalnie przedefiniowały zarządzanie ryzykiem łańcucha dostaw i dostawców ICT. Oba traktują incydenty cybernetyczne u stron trzecich jako Twoje incydenty. Era "to nie my, to nasz dostawca" dobiegła końca.
Obowiązki NIS2 dotyczące bezpieczeństwa łańcucha dostaw
Artykuł 21 NIS2 wymaga od podmiotów objętych zakresem wdrożenia środków dotyczących bezpieczeństwa łańcucha dostaw. Sankcje za nieprzestrzeganie sięgają 10 mln EUR lub 2% globalnego obrotu rocznego dla podmiotów kluczowych (7 mln EUR lub 1,4% dla podmiotów ważnych).
Kluczowe wymagania NIS2 dla programu zarządzania dostawcami
- Klasyfikacja dostawców oparta na ryzyku — proporcjonalne kontrole bezpieczeństwa zależne od krytyczności dostawcy; nie wszystkich dostawców można zarządzać tym samym kwestionariuszem.
- Kontraktowe zobowiązania bezpieczeństwa — minimalne standardy cyberbezpieczeństwa, prawa do audytu, terminy powiadamiania o incydentach zgodne z 24-godzinnym obowiązkiem raportowania NIS2, prawa do rozwiązania umowy w przypadku poważnych naruszeń bezpieczeństwa.
- Ciągły monitoring — coroczne audyty krytycznych dostawców są niewystarczające; wymagany jest stały nadzór z alertami w czasie rzeczywistym i bieżący threat intelligence.
- Odpowiedzialność zarządu — ryzyko stron trzecich jest bezpośrednim obowiązkiem organów zarządzających, nie tylko działu IT; CISO musi raportować do zarządu na temat ryzyka łańcucha dostaw.
Ramy TPRM DORA: pięć filarów
DORA jest bardziej szczegółowa niż NIS2 i wprowadza kompleksowe ramy zarządzania ryzykiem ICT stron trzecich zbudowane na pięciu filarach.
- Polityka ryzyka ICT stron trzecich — zatwierdzona przez zarząd, obejmująca kryteria selekcji, standardy due diligence, wymogi kontraktowe, mechanizmy monitoringu i strategie wyjścia; przeglądana co najmniej raz w roku.
- Due diligence przed zawarciem umowy — ocena bezpieczeństwa dostawcy, stabilności finansowej, odporności operacyjnej, ryzyka koncentracji geograficznej i łańcuchów podwykonawstwa; dokumentacja zachowana dla celów inspekcji regulatorów.
- Obowiązkowe wymogi kontraktowe — Art. 30 DORA precyzuje obligatoryjne elementy umów ICT (minimalne SLA, prawa audytowe, obowiązki powiadamiania o incydentach, przenośność danych, plany wyjścia); wiążące prawnie na mocy RTS ESA, nie do negocjacji z dostawcami.
- Ciągły monitoring i ponowna ocena — monitorowanie SLA, ponowna ocena przy istotnych zmianach u dostawcy, regularne formalne przeglądy krytycznych dostawców ICT z zachowaniem dokumentacji.
- Rejestr umów ICT stron trzecich — kompletny rejestr wszystkich umów ICT ze wskazaniem funkcji krytycznych i ważnych; dostępny dla regulatora na każde żądanie.
Siedem kroków do programu TPRM zgodnego z NIS2/DORA
- Utwórz kompletny inwentarz dostawców ICT — w tym łańcuchy podwykonawstwa; podstawa obowiązkowego rejestru DORA; utrzymywany na bieżąco.
- Wdróż wielowymiarowy scoring krytyczności — wrażliwość danych, zależność operacyjna, substytutowalność, obowiązki regulacyjne wspierane przez dostawcę, koncentracja geograficzna; granice tierów udokumentowane i zatwierdzone.
- Przeprowadź due diligence proporcjonalne do ryzyka — pełny audyt techniczny, SOC 2 Type II / ISO 27001 dla Tier 1; uproszczone kwestionariusze i security ratings dla niższych tierów; całość udokumentowana.
- Uzupełnij luki kontraktowe — mapuj umowy do Art. 30 DORA i NIS2; 12-miesięczny plan naprawczy priorytetyzowany przez tier krytyczności; wcześnie zaangażuj dział prawny i procurement.
- Wdróż ciągły monitoring — platformy security ratings, threat intelligence, monitoring dark web; automatyczne alerty dla naruszenia danych u dostawcy, krytycznych CVE, działań regulacyjnych, sygnałów trudności finansowych.
- Opracuj i przetestuj plany wyjścia — wykonalne strategie przejścia dla każdej krytycznej funkcji ICT; weryfikowane przez ćwiczenia tabletop co najmniej raz w roku; DORA wymaga planów praktycznie wykonalnych, nie tylko teoretycznych.
- Ustanów nadzór zarządu — polityka TPRM zatwierdzona przez zarząd, nazwany właściciel ryzyka (CISO lub CRO), kwartalne raportowanie do rady obejmujące ryzyko koncentracji, health scores dostawców i postępy planu naprawczego.
Raportowanie incydentów: gdzie spotykają się NIS2 i DORA
NIS2 wymaga wczesnego ostrzeżenia w ciągu 24 godzin od uzyskania wiedzy o znaczącym incydencie; DORA wymaga powiadomienia wstępnego dla dużych incydentów ICT w ciągu 4 godzin od ich klasyfikacji. Umowa z dostawcą dająca mu 72 godziny na powiadomienie Ciebie — gdy Ty masz okno regulacyjne 4 lub 24 godziny — tworzy natychmiastową i istotną lukę compliance. Warunki kontraktowe powiadamiania o incydentach muszą być ściśle zsynchronizowane z Twoimi własnymi terminami regulacyjnymi.
Uzasadnienie biznesowe poza samą zgodnością
Dojrzałe programy TPRM przynoszą wymierne korzyści konkurencyjne: zmniejszona częstotliwość i dotkliwość incydentów, lepsza pozycja negocjacyjna wobec dostawców, przewaga konkurencyjna w przetargach korporacyjnych, szybsza reakcja na incydenty oraz większe zaufanie inwestorów i zarządu. Twoja dojrzałość compliance staje się komfortem klientów korporacyjnych, przyspieszając decyzje zakupowe na Twoją korzyść.
Zbuduj program TPRM zgodny z NIS2 i DORA
RiskImmune.ai automatyzuje analizę ryzyka dostawców, ciągły monitoring stron trzecich i mapowanie zgodności regulacyjnej — Twój zespół skupia się na decyzjach dotyczących ryzyka, nie na ręcznym zbieraniu danych.
Odkryj RiskImmune.ai →