Przejdź do treści

Prawo cyberbezpieczeństwa · UoKSC · NIS2 · ISO 27001 · ISO 22301

KSC / NIS2

Ankieta bezpieczeństwa dostawcy od klienta korporacyjnego – jak wypełnić ją w 24–48 godzin?

Autor: Oskar Manowiecki
13 min czytania
Zweryfikowane prawnie

Ankieta bezpieczeństwa dostawcy od klienta korporacyjnego często pojawia się tuż przed podpisaniem ważnej umowy. Firma dostaje rozbudowany arkusz dotyczący ISO 27001, zabezpieczeń technicznych, incydentów, ciągłości działania i podwykonawców, a na odpowiedź ma zaledwie 24-48 godzin. W takiej sytuacji nie chodzi o zaznaczenie jak największej liczby pól „Tak”, lecz o przygotowanie prawdziwych, spójnych i popartych dowodami odpowiedzi, które nie zablokują kontraktu ani nie staną się źródłem odpowiedzialności po przyszłym incydencie.

Ankieta to część negocjacji, nie test z jedną poprawną odpowiedzią

Duży klient chce ustalić, czy powierzenie dostawcy danych, dostępu do systemów albo krytycznego procesu nie tworzy nieakceptowalnego ryzyka. Odpowiedź może więc wpłynąć na zgodę na współpracę, dodatkowe warunki umowne, zakres audytu, wysokość ubezpieczenia albo konieczność wdrożenia zabezpieczeń przed uruchomieniem usługi.

Czas realizacji 24-48 godzin
Właściwy zespół IT + prawo + biznes
Cel odpowiedź możliwa do obrony
Najważniejsza zasada Nie odpowiadaj tak, jak firma chciałaby działać. Odpowiadaj tak, jak działa dzisiaj, i wskaż dowód.

Jeżeli kontrola została wdrożona tylko częściowo, trzeba opisać zakres, środek kompensujący i realny plan naprawczy. Jeżeli pytanie nie dotyczy usługi, należy wskazać „N/A” i wyjaśnić dlaczego. Puste pole albo nieprawdziwe „Tak” jest zwykle bardziej ryzykowne niż uczciwie opisany brak.

Dlaczego klient korporacyjny wysyła ankietę bezpieczeństwa?

Ankieta bezpieczeństwa dostawcy nie ma jednego ustawowego wzoru. Jest narzędziem oceny ryzyka, due diligence i dokumentowania należytej staranności. Jej zakres zależy od sektora klienta, rodzaju usługi, dostępu do danych, krytyczności procesu oraz wewnętrznych polityk zakupowych.

Podmioty kluczowe i ważne objęte ustawą o krajowym systemie cyberbezpieczeństwa muszą uwzględniać bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT. Przy ocenie biorą pod uwagę podatności związane z dostawcą oraz ogólną jakość jego produktów i praktyk bezpieczeństwa. Dyrektywa NIS2 również wskazuje relacje z bezpośrednimi dostawcami i usługodawcami jako jeden z obszarów zarządzania ryzykiem.

W sektorze finansowym DORA wymaga przed zawarciem umowy przeprowadzenia due diligence dostawcy ICT, oceny ryzyka i odpowiedniego uregulowania współpracy. Jeżeli dostawca przetwarza dane osobowe w imieniu klienta, znaczenie ma także RODO, które wymaga korzystania z podmiotów zapewniających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.

KSC / NIS2

Łańcuch dostaw

Klient ocenia zależność od dostawcy, jakość zabezpieczeń, odporność usługi oraz wpływ ewentualnego incydentu na ciągłość własnej działalności.

DORA i regulacje sektorowe

Ryzyko ICT

Instytucja finansowa musi ocenić dostawcę przed zawarciem umowy, a dla funkcji krytycznych lub ważnych stosuje rozszerzone wymagania kontraktowe i audytowe.

RODO i umowa

Dane i odpowiedzialność

Jeżeli usługa obejmuje dane osobowe albo informacje poufne, klient sprawdza zabezpieczenia, podwykonawców, lokalizację danych i sposób obsługi naruszeń.

!

Ankieta może stać się częścią zapewnień umownych

Odpowiedzi przekazane na etapie sprzedaży mogą zostać przywołane w umowie, załączniku bezpieczeństwa, audycie albo sporze po incydencie. Dlatego dokumentu nie powinien samodzielnie wysyłać dział sprzedaży ani informatyk bez upoważnienia do składania oświadczeń w imieniu firmy.

Plan wypełnienia ankiety bezpieczeństwa w 24-48 godzin

Krótki termin wymaga równoległej pracy, a nie czytania kilkuset pytań po kolei przez jedną osobę. Pierwszym krokiem jest określenie zakresu usługi ocenianej przez klienta. Odpowiedź dotycząca całej organizacji może być inna niż odpowiedź dotycząca konkretnej aplikacji, środowiska chmurowego albo zespołu realizującego umowę.

0-2 godziny

Zakres i właściciel

Potwierdź termin, produkt, dane, systemy, kraje świadczenia usługi i osobę zatwierdzającą ostateczną wersję.

2-8 godzin

Segregacja pytań

Podziel arkusz na obszary prawne, techniczne, procesowe, RODO, HR, ciągłość działania i podwykonawców.

8-24 godziny

Odpowiedzi i dowody

Każdy właściciel domeny uzupełnia odpowiedzi, wskazuje dokument, zakres kontroli, datę przeglądu i ewentualne luki.

24-36 godzin

Ryzyka i poprawki

Porównaj odpowiedzi, usuń sprzeczności, oceń zapewnienia umowne i opisz kontrole kompensujące lub plan naprawczy.

36-48 godzin

Zatwierdzenie

Wykonaj kontrolę prawną i techniczną, zabezpiecz wersję finalną, ustal sposób przekazania dowodów i wyślij dokument.

Kto powinien odpowiadać za poszczególne obszary?

1

Biznes i sprzedaż

Zakres usługi, znaczenie klienta, harmonogram, zobowiązania handlowe i osoba uprawniona do zaakceptowania odpowiedzi.

2

IT i bezpieczeństwo

Architektura, dostęp, szyfrowanie, logowanie, podatności, kopie zapasowe, monitoring, testy i obsługa incydentów.

3

Prawo i IOD

Oświadczenia, NDA, RODO, podwykonawcy, lokalizacja danych, terminy notyfikacji, audyt i odpowiedzialność kontraktowa.

4

HR i operacje

Poufność personelu, onboarding i offboarding, szkolenia, upoważnienia, ciągłość działania oraz praktyka wykonywania procedur.

24-48 godzin wystarczy na rzetelną odpowiedź, nie na stworzenie fikcyjnej zgodności Jeżeli firma nie posiada wymaganej polityki, testu albo procesu, nie należy tworzyć dokumentu z datą wsteczną ani deklarować wdrożenia. W terminie można zinwentaryzować stan, przygotować odpowiedź, wskazać kontrolę kompensującą i opracować realny plan poprawy. Samo wdrożenie może wymagać odrębnego projektu.

Jak odpowiadać: Tak, Częściowo, Nie czy N/A?

Dobra odpowiedź zawiera więcej niż jedno słowo. Powinna wskazywać zakres, sposób realizacji kontroli, jej właściciela, datę ostatniego przeglądu i dowód. Dzięki temu klient może ocenić ryzyko bez kolejnej serii pytań, a dostawca nie składa szerszego zapewnienia, niż pozwala na to rzeczywisty stan.

Tak

Kontrola działa

Podaj zakres, sposób działania, datę przeglądu i identyfikator dowodu. Nie rozszerzaj odpowiedzi na systemy nieobjęte kontrolą.

Częściowo

Kontrola ma ograniczenia

Opisz, co działa, czego brakuje, jak ryzyko jest dziś ograniczane i czy istnieje zatwierdzony termin uzupełnienia.

Nie

Kontroli nie wdrożono

Odpowiedz wprost. Możesz dodać ocenę ryzyka oraz plan naprawczy, ale wyłącznie wtedy, gdy został realnie uzgodniony.

N/A

Pytanie nie dotyczy usługi

Podaj konkretne uzasadnienie architektoniczne, prawne albo kontraktowe. Sam skrót bez wyjaśnienia może zostać odczytany jako unik.

Przykład: brak dedykowanego SIEM

„Nie posiadamy dedykowanego systemu SIEM. Logi usług produkcyjnych są jednak centralizowane w natywnym systemie chmurowym, objęte alertami dla zdarzeń krytycznych i przechowywane przez okres wskazany w polityce logowania. Adekwatność rozwiązania jest oceniana w ramach przeglądu ryzyka. Wdrożenie niezależnego SIEM nie zostało obecnie zatwierdzone.”

Pytanie klienta Co klient naprawdę sprawdza? Jak skonstruować odpowiedź? Przykładowy dowód
Czy posiadacie ISO 27001? Czy system bezpieczeństwa został określony, wdrożony i niezależnie zweryfikowany. Podaj status certyfikacji, zakres i datę ważności. Jeżeli certyfikatu nie ma, nie zastępuj go nieprecyzyjnym stwierdzeniem o „zgodności z ISO”. Opisz rzeczywiście wdrożone elementy SZBI. Certyfikat z zakresem albo zatwierdzone polityki, analiza ryzyka i raport z audytu wewnętrznego.
Jak weryfikujecie personel? Czy osoby z dostępem do danych i systemów są objęte kontrolą adekwatną do roli. Opisz poufność, upoważnienia, szkolenia, zasadę najmniejszych uprawnień i proces odebrania dostępu. Weryfikację danych osobowych prowadź tylko w granicach prawa. Wzór NDA, procedura HR, potwierdzenia szkoleń i rejestr uprawnień.
Jak często wykonujecie pentesty? Czy aplikacja i infrastruktura są niezależnie testowane pod kątem podatności możliwych do wykorzystania. Podaj datę, zakres i wykonawcę ostatniego testu. SAST, DAST i code review opisz osobno – nie przedstawiaj ich jako pentestu. Executive summary z pentestu, zakres testu i potwierdzenie zamknięcia podatności krytycznych.
Jaki jest plan reakcji na incydent? Czy wiadomo, kto reaguje, jak klient zostanie powiadomiony i czy organizacja potrafi ograniczyć skutki zdarzenia. Wskaż role, punkt kontaktowy, tryb eskalacji, zakres informacji i realny termin powiadomienia zgodny z procedurą oraz umową. Procedura incydentowa, książka kontaktowa, raport z ćwiczeń i wzór powiadomienia.
Czy szyfrujecie dane? Czy dane są chronione podczas transmisji i przechowywania oraz kto zarządza kluczami. Rozdziel szyfrowanie transmisji, danych w spoczynku, kopii zapasowych i urządzeń. Wskaż zakres oraz wyjątki. Standard kryptograficzny, konfiguracja usługi w bezpiecznym wyciągu albo raport zgodności.
Czy posiadacie BCP i DRP? Czy usługa może zostać odtworzona w czasie akceptowalnym dla klienta. Podaj objęte procesy, RTO/RPO, częstotliwość testów i wynik ostatniego odtworzenia. Sam dokument bez testu ma ograniczoną wartość. BCP/DRP, protokół testu, raport z odtworzenia kopii oraz plan działań korygujących.

Jakie dokumenty i dowody przygotować?

Klient może poprosić o dokumenty już w ankiecie albo w kolejnym etapie oceny. Nie oznacza to, że należy przesłać pełną dokumentację bezpieczeństwa. Najpierw trzeba ustalić, czy wystarczy potwierdzenie, spis treści, wyciąg, wersja zanonimizowana, raport zarządczy albo udostępnienie dokumentu do wglądu w bezpiecznym środowisku.

Zarządzanie

SZBI i ryzyko

Polityka bezpieczeństwa, zakres SZBI, role, metodyka ryzyka, rejestr ryzyk, plan postępowania z ryzykiem i wyniki przeglądów.

Technologia

Dostęp i ochrona

Standard kontroli dostępu, MFA, szyfrowanie, zarządzanie podatnościami, aktualizacje, monitoring, logowanie i zabezpieczenie urządzeń.

Odporność

BCP, DRP i backup

Plany ciągłości i odtworzenia, RTO/RPO, zakres kopii, izolacja repozytoriów oraz protokoły z testów przywracania.

Reakcja

Incydenty

Procedura, role, kanały kontaktu, zasady zabezpieczenia dowodów, terminy powiadamiania klienta i raporty z ćwiczeń.

Usługa

Bezpieczny rozwój

SDLC, code review, SAST/DAST, zarządzanie bibliotekami, testy penetracyjne, obsługa podatności i separacja środowisk.

Relacje

Podwykonawcy i RODO

Lista podprocesorów, lokalizacje danych, transfery, umowy powierzenia, wymagania bezpieczeństwa oraz sposób oceny kolejnych dostawców.

Drabina wiarygodności odpowiedzi

Poziom 1

Deklaracja

Odpowiedź osoby odpowiedzialnej. Potrzebna, ale sama w sobie daje klientowi niewielką pewność.

Poziom 2

Dokument

Zatwierdzona polityka lub procedura wskazująca właściciela, zakres i wymagany sposób działania.

Poziom 3

Dowód wykonania

Log, protokół testu, raport, zgłoszenie lub rejestr potwierdzający, że procedura działa w praktyce.

Poziom 4

Niezależna ocena

Certyfikat, audyt lub test wykonany przez kompetentny podmiot zewnętrzny w określonym zakresie.

Nie przekazuj klientowi mapy swoich podatności Pełny raport z pentestu, szczegółowa architektura sieci, konfiguracje zabezpieczeń, lista nieusuniętych podatności i dane dostępowe nie powinny być automatycznie dołączane do ankiety. Ustal zakres ujawnienia, NDA, odbiorców, okres przechowywania i bezpieczny kanał. Często wystarcza executive summary, zanonimizowany wyciąg albo potwierdzenie zamknięcia ustaleń krytycznych.

Najczęstsze błędy, które mogą kosztować kontrakt

Nieprawdziwe „Tak”

Najgroźniejszy błąd. Może zostać ujawniony podczas audytu, incydentu albo negocjowania załącznika bezpieczeństwa.

Odpowiedź bez zakresu

MFA może działać dla administratorów, ale nie dla wszystkich użytkowników. „Tak” bez doprecyzowania tworzy szersze zapewnienie.

Mylenie różnych kontroli

Antywirus nie jest EDR, kopia zapasowa nie jest planem ciągłości, a skan kodu nie jest niezależnym pentestem.

Puste pola

Jeżeli pytanie nie ma zastosowania, wpisz N/A i uzasadnienie. Puste pole wygląda jak przeoczenie albo brak właściciela obszaru.

Obietnica bez właściciela

Nie deklaruj wdrożenia w konkretnym terminie, jeżeli nie ma zatwierdzonego budżetu, osoby odpowiedzialnej i realnego harmonogramu.

Sprzeczne odpowiedzi

Inny czas retencji logów w trzech miejscach albo różne terminy zgłoszenia incydentu podważają wiarygodność całego dokumentu.

Brak kontroli prawnej

Odpowiedź technicznie prawdziwa może mieć niezamierzony skutek kontraktowy, zwłaszcza gdy ankieta jest częścią umowy.

Nadmierne ujawnienie

Przekazanie poufnych szczegółów bez ograniczeń może zwiększyć ryzyko bezpieczeństwa zamiast je zmniejszyć.

Przy ankietach kierowanych przez sektor finansowy szczególnie ważne jest porównanie odpowiedzi z projektem umowy. DORA wymaga m.in. uregulowania lokalizacji danych, pomocy przy incydencie, praw audytowych, podwykonawstwa, ciągłości i wyjścia z usługi. Odpowiedź w Excelu nie powinna przypadkowo rozszerzać obowiązków ponad zakres możliwy do wykonania.

Jeżeli ankieta ujawnia większe braki systemowe, warto potraktować ją jako skróconą analizę luki i zdecydować, czy potrzebny jest audyt zerowy KSC/NIS2. W przypadku stałej obsługi wielu ankiet i umów pomocny może być również Pełnomocnik ds. cyberbezpieczeństwa w abonamencie.

Jak przygotować firmę do kolejnej ankiety?

Największą oszczędność daje nie automatyczne kopiowanie starych odpowiedzi, lecz utrzymywanie zatwierdzonego pakietu bezpieczeństwa dostawcy. Każda odpowiedź powinna mieć właściciela, zakres, datę aktualizacji i wskazanie dowodu. Dzięki temu kolejna ankieta staje się mapowaniem pytań klienta do istniejącej bazy, a nie ponownym audytem całej firmy.

Warstwa 1

Biblioteka odpowiedzi

Zatwierdzone odpowiedzi dla najczęstszych domen: zarządzanie, dostęp, szyfrowanie, incydenty, ciągłość, rozwój aplikacji, RODO i podwykonawcy.

Warstwa 2

Rejestr dowodów

Dokument, właściciel, wersja, data przeglądu, poziom poufności, zasady udostępniania oraz informacja, którego produktu i zakresu dotyczy.

Warstwa 3

Proces zatwierdzania

Jedna osoba koordynuje ankietę, właściciele domen potwierdzają fakty, prawnik ocenia oświadczenia, a uprawniona osoba zatwierdza wysyłkę.

Dla usług chmurowych punktem odniesienia może być ustandaryzowany CAIQ opracowany przez Cloud Security Alliance. Nie zastępuje on wymagań konkretnego klienta, ale pomaga zbudować wspólny język kontroli i wcześniej przygotować odpowiedzi dotyczące odpowiedzialności dostawcy oraz klienta.

Checklista przed wysłaniem ankiety

Gotowość ankiety do wysłania 0/10

FAQ: ankieta bezpieczeństwa dostawcy

Czy ankietę bezpieczeństwa może wypełnić sam dział IT?

Nie powinien robić tego samodzielnie. IT potwierdza zabezpieczenia techniczne, ale pytania dotyczą również RODO, personelu, podwykonawców, odpowiedzialności, terminów powiadamiania i warunków umownych. Finalna wersja powinna przejść kontrolę prawną i biznesową.

Czy brak certyfikatu ISO 27001 wyklucza dostawcę?

Nie automatycznie. Zależy to od polityki klienta, krytyczności usługi i wymagań przetargowych. Dostawca może przedstawić inne dowody działania SZBI, audyty i zabezpieczenia. Nie powinien jednak deklarować zgodności lub certyfikacji, której nie posiada.

Co wpisać, gdy firma nie spełnia wymagania?

Należy wskazać „Nie” albo „Częściowo”, opisać istniejące zabezpieczenia, kontrolę kompensującą i rzeczywisty poziom ryzyka. Plan naprawczy można podać, jeżeli został zatwierdzony i ma właściciela oraz termin.

Czy można wpisać N/A zamiast odpowiedzi?

Tak, jeżeli pytanie rzeczywiście nie dotyczy ocenianej usługi. Trzeba jednak podać krótkie uzasadnienie, np. że dostawca nie przechowuje danych klienta, nie ma dostępu do środowiska produkcyjnego albo dany standard nie ma zastosowania do zakresu umowy.

Czy SAST może zastąpić test penetracyjny?

Nie. SAST analizuje kod pod kątem określonych klas problemów, natomiast pentest sprawdza możliwość praktycznego wykorzystania podatności w ustalonym zakresie. Obie kontrole mogą się uzupełniać, ale nie należy przedstawiać jednej jako drugiej.

Czy trzeba przekazać pełny raport z pentestu?

Zwykle nie jest to konieczne. Można przekazać raport zarządczy, potwierdzenie wykonania testu i informację o usunięciu ustaleń krytycznych. Szczegóły należy udostępniać proporcjonalnie, pod NDA i przez bezpieczny kanał.

Czy 48 godzin zawsze wystarczy?

Na skoordynowanie istniejących informacji często tak. Jeżeli dokumentacja jest rozproszona albo zabezpieczenia nie zostały wdrożone, w tym czasie można przygotować uczciwą odpowiedź i rejestr luk, ale nie pełne wdrożenie SZBI, pentest czy plan ciągłości działania.

Masz ankietę do wysłania w ciągu 24-48 godzin?

Zweryfikujemy pytania, rozdzielimy je między właściwe osoby, ocenimy odpowiedzi prawne i organizacyjne oraz pomożemy opisać dowody, kontrole kompensujące i braki. Celem jest dokument, który wspiera kontrakt, ale nie zawiera zapewnień, których firma nie będzie mogła później obronić.

Newsletter kancelarii

Zapisz się do newslettera.

Otrzymuj informacje o zmianach w regulacjach oraz ważne wiadomości z perspektywy zarządu, prawa i cyberbezpieczeństwa.