Ankieta bezpieczeństwa dostawcy od klienta korporacyjnego często pojawia się tuż przed podpisaniem ważnej umowy. Firma dostaje rozbudowany arkusz dotyczący ISO 27001, zabezpieczeń technicznych, incydentów, ciągłości działania i podwykonawców, a na odpowiedź ma zaledwie 24-48 godzin. W takiej sytuacji nie chodzi o zaznaczenie jak największej liczby pól „Tak”, lecz o przygotowanie prawdziwych, spójnych i popartych dowodami odpowiedzi, które nie zablokują kontraktu ani nie staną się źródłem odpowiedzialności po przyszłym incydencie.
Duży klient chce ustalić, czy powierzenie dostawcy danych, dostępu do systemów albo krytycznego procesu nie tworzy nieakceptowalnego ryzyka. Odpowiedź może więc wpłynąć na zgodę na współpracę, dodatkowe warunki umowne, zakres audytu, wysokość ubezpieczenia albo konieczność wdrożenia zabezpieczeń przed uruchomieniem usługi.
Właściwy zespół IT + prawo + biznes
Cel odpowiedź możliwa do obrony
Jeżeli kontrola została wdrożona tylko częściowo, trzeba opisać zakres, środek kompensujący i realny plan naprawczy. Jeżeli pytanie nie dotyczy usługi, należy wskazać „N/A” i wyjaśnić dlaczego. Puste pole albo nieprawdziwe „Tak” jest zwykle bardziej ryzykowne niż uczciwie opisany brak.
Dlaczego klient korporacyjny wysyła ankietę bezpieczeństwa?
Ankieta bezpieczeństwa dostawcy nie ma jednego ustawowego wzoru. Jest narzędziem oceny ryzyka, due diligence i dokumentowania należytej staranności. Jej zakres zależy od sektora klienta, rodzaju usługi, dostępu do danych, krytyczności procesu oraz wewnętrznych polityk zakupowych.
Podmioty kluczowe i ważne objęte ustawą o krajowym systemie cyberbezpieczeństwa muszą uwzględniać bezpieczeństwo i ciągłość łańcucha dostaw produktów, usług i procesów ICT. Przy ocenie biorą pod uwagę podatności związane z dostawcą oraz ogólną jakość jego produktów i praktyk bezpieczeństwa. Dyrektywa NIS2 również wskazuje relacje z bezpośrednimi dostawcami i usługodawcami jako jeden z obszarów zarządzania ryzykiem.
W sektorze finansowym DORA wymaga przed zawarciem umowy przeprowadzenia due diligence dostawcy ICT, oceny ryzyka i odpowiedniego uregulowania współpracy. Jeżeli dostawca przetwarza dane osobowe w imieniu klienta, znaczenie ma także RODO, które wymaga korzystania z podmiotów zapewniających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.
Łańcuch dostaw
Klient ocenia zależność od dostawcy, jakość zabezpieczeń, odporność usługi oraz wpływ ewentualnego incydentu na ciągłość własnej działalności.
Ryzyko ICT
Instytucja finansowa musi ocenić dostawcę przed zawarciem umowy, a dla funkcji krytycznych lub ważnych stosuje rozszerzone wymagania kontraktowe i audytowe.
Dane i odpowiedzialność
Jeżeli usługa obejmuje dane osobowe albo informacje poufne, klient sprawdza zabezpieczenia, podwykonawców, lokalizację danych i sposób obsługi naruszeń.
Ankieta może stać się częścią zapewnień umownych
Odpowiedzi przekazane na etapie sprzedaży mogą zostać przywołane w umowie, załączniku bezpieczeństwa, audycie albo sporze po incydencie. Dlatego dokumentu nie powinien samodzielnie wysyłać dział sprzedaży ani informatyk bez upoważnienia do składania oświadczeń w imieniu firmy.
Plan wypełnienia ankiety bezpieczeństwa w 24-48 godzin
Krótki termin wymaga równoległej pracy, a nie czytania kilkuset pytań po kolei przez jedną osobę. Pierwszym krokiem jest określenie zakresu usługi ocenianej przez klienta. Odpowiedź dotycząca całej organizacji może być inna niż odpowiedź dotycząca konkretnej aplikacji, środowiska chmurowego albo zespołu realizującego umowę.
Zakres i właściciel
Potwierdź termin, produkt, dane, systemy, kraje świadczenia usługi i osobę zatwierdzającą ostateczną wersję.
Segregacja pytań
Podziel arkusz na obszary prawne, techniczne, procesowe, RODO, HR, ciągłość działania i podwykonawców.
Odpowiedzi i dowody
Każdy właściciel domeny uzupełnia odpowiedzi, wskazuje dokument, zakres kontroli, datę przeglądu i ewentualne luki.
Ryzyka i poprawki
Porównaj odpowiedzi, usuń sprzeczności, oceń zapewnienia umowne i opisz kontrole kompensujące lub plan naprawczy.
Zatwierdzenie
Wykonaj kontrolę prawną i techniczną, zabezpiecz wersję finalną, ustal sposób przekazania dowodów i wyślij dokument.
Kto powinien odpowiadać za poszczególne obszary?
Biznes i sprzedaż
Zakres usługi, znaczenie klienta, harmonogram, zobowiązania handlowe i osoba uprawniona do zaakceptowania odpowiedzi.
IT i bezpieczeństwo
Architektura, dostęp, szyfrowanie, logowanie, podatności, kopie zapasowe, monitoring, testy i obsługa incydentów.
Prawo i IOD
Oświadczenia, NDA, RODO, podwykonawcy, lokalizacja danych, terminy notyfikacji, audyt i odpowiedzialność kontraktowa.
HR i operacje
Poufność personelu, onboarding i offboarding, szkolenia, upoważnienia, ciągłość działania oraz praktyka wykonywania procedur.
Jak odpowiadać: Tak, Częściowo, Nie czy N/A?
Dobra odpowiedź zawiera więcej niż jedno słowo. Powinna wskazywać zakres, sposób realizacji kontroli, jej właściciela, datę ostatniego przeglądu i dowód. Dzięki temu klient może ocenić ryzyko bez kolejnej serii pytań, a dostawca nie składa szerszego zapewnienia, niż pozwala na to rzeczywisty stan.
Kontrola działa
Podaj zakres, sposób działania, datę przeglądu i identyfikator dowodu. Nie rozszerzaj odpowiedzi na systemy nieobjęte kontrolą.
Kontrola ma ograniczenia
Opisz, co działa, czego brakuje, jak ryzyko jest dziś ograniczane i czy istnieje zatwierdzony termin uzupełnienia.
Kontroli nie wdrożono
Odpowiedz wprost. Możesz dodać ocenę ryzyka oraz plan naprawczy, ale wyłącznie wtedy, gdy został realnie uzgodniony.
Pytanie nie dotyczy usługi
Podaj konkretne uzasadnienie architektoniczne, prawne albo kontraktowe. Sam skrót bez wyjaśnienia może zostać odczytany jako unik.
„Nie posiadamy dedykowanego systemu SIEM. Logi usług produkcyjnych są jednak centralizowane w natywnym systemie chmurowym, objęte alertami dla zdarzeń krytycznych i przechowywane przez okres wskazany w polityce logowania. Adekwatność rozwiązania jest oceniana w ramach przeglądu ryzyka. Wdrożenie niezależnego SIEM nie zostało obecnie zatwierdzone.”
| Pytanie klienta | Co klient naprawdę sprawdza? | Jak skonstruować odpowiedź? | Przykładowy dowód |
|---|---|---|---|
| Czy posiadacie ISO 27001? | Czy system bezpieczeństwa został określony, wdrożony i niezależnie zweryfikowany. | Podaj status certyfikacji, zakres i datę ważności. Jeżeli certyfikatu nie ma, nie zastępuj go nieprecyzyjnym stwierdzeniem o „zgodności z ISO”. Opisz rzeczywiście wdrożone elementy SZBI. | Certyfikat z zakresem albo zatwierdzone polityki, analiza ryzyka i raport z audytu wewnętrznego. |
| Jak weryfikujecie personel? | Czy osoby z dostępem do danych i systemów są objęte kontrolą adekwatną do roli. | Opisz poufność, upoważnienia, szkolenia, zasadę najmniejszych uprawnień i proces odebrania dostępu. Weryfikację danych osobowych prowadź tylko w granicach prawa. | Wzór NDA, procedura HR, potwierdzenia szkoleń i rejestr uprawnień. |
| Jak często wykonujecie pentesty? | Czy aplikacja i infrastruktura są niezależnie testowane pod kątem podatności możliwych do wykorzystania. | Podaj datę, zakres i wykonawcę ostatniego testu. SAST, DAST i code review opisz osobno – nie przedstawiaj ich jako pentestu. | Executive summary z pentestu, zakres testu i potwierdzenie zamknięcia podatności krytycznych. |
| Jaki jest plan reakcji na incydent? | Czy wiadomo, kto reaguje, jak klient zostanie powiadomiony i czy organizacja potrafi ograniczyć skutki zdarzenia. | Wskaż role, punkt kontaktowy, tryb eskalacji, zakres informacji i realny termin powiadomienia zgodny z procedurą oraz umową. | Procedura incydentowa, książka kontaktowa, raport z ćwiczeń i wzór powiadomienia. |
| Czy szyfrujecie dane? | Czy dane są chronione podczas transmisji i przechowywania oraz kto zarządza kluczami. | Rozdziel szyfrowanie transmisji, danych w spoczynku, kopii zapasowych i urządzeń. Wskaż zakres oraz wyjątki. | Standard kryptograficzny, konfiguracja usługi w bezpiecznym wyciągu albo raport zgodności. |
| Czy posiadacie BCP i DRP? | Czy usługa może zostać odtworzona w czasie akceptowalnym dla klienta. | Podaj objęte procesy, RTO/RPO, częstotliwość testów i wynik ostatniego odtworzenia. Sam dokument bez testu ma ograniczoną wartość. | BCP/DRP, protokół testu, raport z odtworzenia kopii oraz plan działań korygujących. |
Jakie dokumenty i dowody przygotować?
Klient może poprosić o dokumenty już w ankiecie albo w kolejnym etapie oceny. Nie oznacza to, że należy przesłać pełną dokumentację bezpieczeństwa. Najpierw trzeba ustalić, czy wystarczy potwierdzenie, spis treści, wyciąg, wersja zanonimizowana, raport zarządczy albo udostępnienie dokumentu do wglądu w bezpiecznym środowisku.
SZBI i ryzyko
Polityka bezpieczeństwa, zakres SZBI, role, metodyka ryzyka, rejestr ryzyk, plan postępowania z ryzykiem i wyniki przeglądów.
Dostęp i ochrona
Standard kontroli dostępu, MFA, szyfrowanie, zarządzanie podatnościami, aktualizacje, monitoring, logowanie i zabezpieczenie urządzeń.
BCP, DRP i backup
Plany ciągłości i odtworzenia, RTO/RPO, zakres kopii, izolacja repozytoriów oraz protokoły z testów przywracania.
Incydenty
Procedura, role, kanały kontaktu, zasady zabezpieczenia dowodów, terminy powiadamiania klienta i raporty z ćwiczeń.
Bezpieczny rozwój
SDLC, code review, SAST/DAST, zarządzanie bibliotekami, testy penetracyjne, obsługa podatności i separacja środowisk.
Podwykonawcy i RODO
Lista podprocesorów, lokalizacje danych, transfery, umowy powierzenia, wymagania bezpieczeństwa oraz sposób oceny kolejnych dostawców.
Drabina wiarygodności odpowiedzi
Deklaracja
Odpowiedź osoby odpowiedzialnej. Potrzebna, ale sama w sobie daje klientowi niewielką pewność.
Dokument
Zatwierdzona polityka lub procedura wskazująca właściciela, zakres i wymagany sposób działania.
Dowód wykonania
Log, protokół testu, raport, zgłoszenie lub rejestr potwierdzający, że procedura działa w praktyce.
Niezależna ocena
Certyfikat, audyt lub test wykonany przez kompetentny podmiot zewnętrzny w określonym zakresie.
Najczęstsze błędy, które mogą kosztować kontrakt
Najgroźniejszy błąd. Może zostać ujawniony podczas audytu, incydentu albo negocjowania załącznika bezpieczeństwa.
MFA może działać dla administratorów, ale nie dla wszystkich użytkowników. „Tak” bez doprecyzowania tworzy szersze zapewnienie.
Antywirus nie jest EDR, kopia zapasowa nie jest planem ciągłości, a skan kodu nie jest niezależnym pentestem.
Jeżeli pytanie nie ma zastosowania, wpisz N/A i uzasadnienie. Puste pole wygląda jak przeoczenie albo brak właściciela obszaru.
Nie deklaruj wdrożenia w konkretnym terminie, jeżeli nie ma zatwierdzonego budżetu, osoby odpowiedzialnej i realnego harmonogramu.
Inny czas retencji logów w trzech miejscach albo różne terminy zgłoszenia incydentu podważają wiarygodność całego dokumentu.
Odpowiedź technicznie prawdziwa może mieć niezamierzony skutek kontraktowy, zwłaszcza gdy ankieta jest częścią umowy.
Przekazanie poufnych szczegółów bez ograniczeń może zwiększyć ryzyko bezpieczeństwa zamiast je zmniejszyć.
Przy ankietach kierowanych przez sektor finansowy szczególnie ważne jest porównanie odpowiedzi z projektem umowy. DORA wymaga m.in. uregulowania lokalizacji danych, pomocy przy incydencie, praw audytowych, podwykonawstwa, ciągłości i wyjścia z usługi. Odpowiedź w Excelu nie powinna przypadkowo rozszerzać obowiązków ponad zakres możliwy do wykonania.
Jeżeli ankieta ujawnia większe braki systemowe, warto potraktować ją jako skróconą analizę luki i zdecydować, czy potrzebny jest audyt zerowy KSC/NIS2. W przypadku stałej obsługi wielu ankiet i umów pomocny może być również Pełnomocnik ds. cyberbezpieczeństwa w abonamencie.
Jak przygotować firmę do kolejnej ankiety?
Największą oszczędność daje nie automatyczne kopiowanie starych odpowiedzi, lecz utrzymywanie zatwierdzonego pakietu bezpieczeństwa dostawcy. Każda odpowiedź powinna mieć właściciela, zakres, datę aktualizacji i wskazanie dowodu. Dzięki temu kolejna ankieta staje się mapowaniem pytań klienta do istniejącej bazy, a nie ponownym audytem całej firmy.
Biblioteka odpowiedzi
Zatwierdzone odpowiedzi dla najczęstszych domen: zarządzanie, dostęp, szyfrowanie, incydenty, ciągłość, rozwój aplikacji, RODO i podwykonawcy.
Rejestr dowodów
Dokument, właściciel, wersja, data przeglądu, poziom poufności, zasady udostępniania oraz informacja, którego produktu i zakresu dotyczy.
Proces zatwierdzania
Jedna osoba koordynuje ankietę, właściciele domen potwierdzają fakty, prawnik ocenia oświadczenia, a uprawniona osoba zatwierdza wysyłkę.
Dla usług chmurowych punktem odniesienia może być ustandaryzowany CAIQ opracowany przez Cloud Security Alliance. Nie zastępuje on wymagań konkretnego klienta, ale pomaga zbudować wspólny język kontroli i wcześniej przygotować odpowiedzi dotyczące odpowiedzialności dostawcy oraz klienta.
Checklista przed wysłaniem ankiety
FAQ: ankieta bezpieczeństwa dostawcy
Czy ankietę bezpieczeństwa może wypełnić sam dział IT?
Nie powinien robić tego samodzielnie. IT potwierdza zabezpieczenia techniczne, ale pytania dotyczą również RODO, personelu, podwykonawców, odpowiedzialności, terminów powiadamiania i warunków umownych. Finalna wersja powinna przejść kontrolę prawną i biznesową.
Czy brak certyfikatu ISO 27001 wyklucza dostawcę?
Nie automatycznie. Zależy to od polityki klienta, krytyczności usługi i wymagań przetargowych. Dostawca może przedstawić inne dowody działania SZBI, audyty i zabezpieczenia. Nie powinien jednak deklarować zgodności lub certyfikacji, której nie posiada.
Co wpisać, gdy firma nie spełnia wymagania?
Należy wskazać „Nie” albo „Częściowo”, opisać istniejące zabezpieczenia, kontrolę kompensującą i rzeczywisty poziom ryzyka. Plan naprawczy można podać, jeżeli został zatwierdzony i ma właściciela oraz termin.
Czy można wpisać N/A zamiast odpowiedzi?
Tak, jeżeli pytanie rzeczywiście nie dotyczy ocenianej usługi. Trzeba jednak podać krótkie uzasadnienie, np. że dostawca nie przechowuje danych klienta, nie ma dostępu do środowiska produkcyjnego albo dany standard nie ma zastosowania do zakresu umowy.
Czy SAST może zastąpić test penetracyjny?
Nie. SAST analizuje kod pod kątem określonych klas problemów, natomiast pentest sprawdza możliwość praktycznego wykorzystania podatności w ustalonym zakresie. Obie kontrole mogą się uzupełniać, ale nie należy przedstawiać jednej jako drugiej.
Czy trzeba przekazać pełny raport z pentestu?
Zwykle nie jest to konieczne. Można przekazać raport zarządczy, potwierdzenie wykonania testu i informację o usunięciu ustaleń krytycznych. Szczegóły należy udostępniać proporcjonalnie, pod NDA i przez bezpieczny kanał.
Czy 48 godzin zawsze wystarczy?
Na skoordynowanie istniejących informacji często tak. Jeżeli dokumentacja jest rozproszona albo zabezpieczenia nie zostały wdrożone, w tym czasie można przygotować uczciwą odpowiedź i rejestr luk, ale nie pełne wdrożenie SZBI, pentest czy plan ciągłości działania.
Masz ankietę do wysłania w ciągu 24-48 godzin?
Zweryfikujemy pytania, rozdzielimy je między właściwe osoby, ocenimy odpowiedzi prawne i organizacyjne oraz pomożemy opisać dowody, kontrole kompensujące i braki. Celem jest dokument, który wspiera kontrakt, ale nie zawiera zapewnień, których firma nie będzie mogła później obronić.