Łańcuch dostaw wymusza nowe obowiązki związane z cyberbezpieczeństwem

31 lipca 2026

Łańcuch dostaw coraz częściej staje się jednym z kluczowych obszarów zarządzania cyberbezpieczeństwem. Trwa intensywny okres samoidentyfikacji podmiotów ważnych i kluczowych. Firmy weryfikują, czy spełniają kryteria sektorowe i wielkościowe pozwalające uznać je za podmioty zobowiązane do realizacji obowiązków wynikających z przepisów dotyczących cyberbezpieczeństwa. (Więcej o obowiązkach tu i tu).

Nie każdy przedsiębiorca ma jednak świadomość, że negatywny wynik samoidentyfikacji nie musi oznaczać całkowitego braku obowiązków. Jeżeli firma jest częścią łańcucha dostaw, w którym znajduje się podmiot ważny lub kluczowy, wymagania związane z zapewnieniem odpowiedniego poziomu cyberbezpieczeństwa mogą objąć również jej działalność.

Łańcuch dostaw czyli co?

Łańcuch dostaw obejmuje wszystkie podmioty uczestniczące w procesie dostarczenia produktu lub usługi do odbiorcy końcowego. Mogą to być m.in. producenci, importerzy, dystrybutorzy, dostawcy, usługodawcy oraz podwykonawcy zaangażowani w realizację danego procesu.

W przepisach ustawy o krajowym systemie cyberbezpieczeństwa (UKSC) nie ma definicji łańcucha dostaw. Odniesienie do tego pojęcia pojawia się w trzech przepisach dotyczących:

  • obowiązków wdrożenia systemu zarządzania bezpieczeństwem informacji przez podmiot ważny i kluczowy (art. 8),
  • uzyskiwania informacji przez Zespoły Reagowania na Incydenty Bezpieczeństwa Komputerowego (art. 46),
  • opracowywania strategii cybezpieczeństwa Rzeczypospolitej Polskiej (art. 69).

Z punktu widzenia przedsiębiorców najważniejsze jest to, że podmioty ważne i kluczowe muszą uwzględniać łańcuch dostaw przy realizacji obowiązków wynikających z ustawy.

Obowiązki podmiotów ważnych i kluczowych związane z łańcuchem dostaw

Zgodnie z przepisami UKSC podmiot kluczowy lub podmiot ważny ma obowiązek wdrożyć system zarządzania bezpieczeństwem informacji w systemie informacyjnym wykorzystywanym w procesach wpływających na świadczenie usługi przez ten podmiot.

System ten musi zapewniać wdrożenie odpowiednich i proporcjonalnych środków technicznych oraz organizacyjnych. Ich zakres powinien wynikać z przeprowadzonej oceny ryzyka. Przy ich doborze należy uwzględnić m.in. aktualny stan wiedzy, koszty wdrożenia, wielkość podmiotu, prawdopodobieństwo wystąpienia incydentów oraz możliwe skutki społeczne i gospodarcze.

Jednym ze środków technicznych i organizacyjnych jest zapewnienie bezpieczeństwa oraz ciągłości łańcucha dostaw produktów ICT, usług ICT i procesów ICT. Dotyczy to elementów, od których zależy świadczenie usługi przez podmiot ważny lub kluczowy. Przy ocenie ryzyka należy uwzględnić relacje między bezpośrednim dostawcą sprzętu lub oprogramowania a tym podmiotem.

Wdrażając wyżej wymienione środki podmiot ważny i podmiot kluczowy ma obowiązek uwzględnić:

  • podatności związanych z dostawcą sprzętu lub oprogramowania;
  • ogólnej jakości produktów ICT, usług ICT i procesów ICT pochodzących od dostawcy sprzętu lub oprogramowania.

Skutki praktyczne

Choć ustawa i określone w niej obowiązki bezpośrednio odnoszą się do podmiotów spełniających warunki do uznania za ważne lub kluczowe, to pośrednio te wymagania mogą dotyczyć również wykonawców oraz podwykonawców tych podmiotów.

Ustawa wprost koncentruje się na łańcuchu dostaw produktów ICT, usług ICT i procesów ICT, od których zależy świadczenie usługi. Oznacza to, że podmioty będące częścią łańcucha tego rodzaju dostaw będą musiały spełnić takie same wymagania dotyczące cyberbezpieczeństwa  jak nałożone na ten podmiot. Niewątpliwie te wymagania będą określane wprost w umowach zawieranych z podmiotami ważnymi lub kluczowymi. Brak ich spełnienia wykluczy dostawcę z realizacji zamówienia. Szczególnie będzie to widoczne  w zamówieniach publicznych.

Należy zakładać, że podmioty ważne i kluczowe będą dążyć do zapewnienia odpowiedniego poziomu cyberbezpieczeństwa w całym łańcuchu dostaw. Wymogi te mogą objąć również dostawców spoza obszaru produktów i usług ICT. Ich zakres będzie zależał od roli danego dostawcy i jego udziału w łańcuchu dostaw.

Przedsiębiorcy należący do łańcucha dostaw, którego częścią jest lub ma być podmiot ważny lub kluczowy muszą być przygotowani na:

  • wnioski o uzupełnienie realizowanych umów o odpowiednie wymagania dotyczące cybezpieczeństwa – w przypadku aktualnie realizowanych kontraktów;
  • nowe treści zawieranych dotychczas umów obejmujące wymgania dotyczące cyberbezpieczeństwa – w przypadku umów, które mają być zawierane w przyszłości.

Podsumowanie

Przeprowadzenie procesu samoidentyfikacji nie powinno opierać się tylko na badaniu przesłanek wielkościowych i podmiotowych. Istotnym elementem samoidentyfikacji jest również sprawdzenie, czy przedsiębiorca uczestniczy w łańcuchu dostaw podmiotu ważnego lub kluczowego. Należy określić zakres tej współpracy oraz jej wpływ na realizowane kontrakty i przyszłe umowy.

 

radca prawny Patrycja Wasilewska, szefowa praktyki prawa ochrony danych osobowych

 

 

 

Zobacz również: