← Wszystkie wpisy

Zgodność

Zgodność przez pełnomocnika się nie skaluje

Cyberbeveiligingswet weszła w życie 15 sierpnia 2026 roku, formalizując nowe obowiązki dla około 8000 organizacji w Holandii (Rijksoverheid, 2026). Rynek doradczy potrzebował miesięcy, aby przygotować się na tę datę, a niemal całe to przygotowanie trafiło do jednej grupy: podmiotów kluczowych i ważnych, obecnie bezpośrednio objętych obowiązkami na mocy nowej ustawy. Konsultanci mieli zapełnione grafiki, pomagając tym organizacjom zmapować środki należytej staranności, zarejestrować się w NCSC i uporządkować swój ład korporacyjny.

Załóżmy ostrożnie, że każda z tych 8000 organizacji polega na co najmniej dwudziestu dostawcach, a liczba firm stających teraz przed pytaniem o zgodność z powodu tej ustawy, choć same nie są bezpośrednio regulowane, już z powodzeniem przekracza 100 000.

NFIR zauważył coś jeszcze, wykonując właśnie tę pracę doradczą. Uczestnicząc w tych rozmowach, raz za razem pojawiała się ta sama luka: sama obligowana organizacja była zazwyczaj w rozsądnym stanie, często już certyfikowana zgodnie z ISO 27001 lub na dobrej drodze do tego, ale jej dostawcy nie. Ci dostawcy nie mieli certyfikatu, na który mogliby się powołać, nie mieli wspólnego sposobu wykazania swojej postawy bezpieczeństwa ani pojęcia, jak odpowiedzieć na pytanie o zgodność, które miało wkrótce wylądować w ich skrzynce od kilku klientów naraz.

Bizway dostrzegł ten sam problem z drugiej strony. Jako dostawca sam zaczął już zauważać wzrost właśnie tego rodzaju próśb: klienci pytali, czasem formalnie, a czasem mimochodem podczas przeglądu konta, w jaki sposób Bizway może wykazać, że spełnia oczekiwania związane z NIS2. Dwie organizacje, dwa punkty widzenia, ta sama obserwacja: presja tej ustawy nigdy nie miała pozostać zamknięta w gronie 8000 bezpośrednio regulowanych firm. Zawsze miała wylądować o jedną warstwę niżej, na tych, którzy je zaopatrują.

Dlaczego Wasz klient nagle prosi Was o oświadczenie o zgodności?

To nie jest przypadek i nie jest to nadgorliwe zarządzanie kontem. Artykuł 21 dyrektywy NIS2 wymaga, aby podmioty kluczowe i ważne zarządzały bezpieczeństwem swojego łańcucha dostaw, w tym aspektami związanymi z bezpieczeństwem w relacjach z bezpośrednimi dostawcami (ENISA, 2023). W praktyce ten obowiązek nie może pozostać wewnątrz regulowanej organizacji. Musi zostać przekazany w dół, do umów, list kontrolnych onboardingu i, co najbardziej widoczne, do pytania o zgodność kierowanego do każdego dostawcy, od którego organizacja jest zależna.

Własna analiza cyberbezpieczeństwa łańcucha dostaw wykonana przez ENISA, opublikowana w 2023 roku i wciąż najczęściej cytowane unijne źródło dotyczące tego mechanizmu, wykazała, że kompromitacje łańcucha dostaw wzrosły z poniżej 1 procenta włamań w 2020 roku do 17 procent w 2021 roku. W 66 procentach zbadanych incydentów dotknięty dostawca nie wiedział, w jaki sposób został skompromitowany, albo nie potrafił tego przejrzyście wyjaśnić klientowi, który na nim polegał. To dokładnie ta luka, którą Cyberbeveiligingswet ma zamknąć, i dokładnie dlatego regulowana organizacja ma teraz wszelkie powody, aby prosić swoich dostawców o wykazanie pracy, zamiast przyjmować to na wiarę.

Czy certyfikat nie jest oczywistą odpowiedzią?

Schludną odpowiedzią byłoby, aby każdy dostawca uzyskał certyfikat ISO 27001 i zamknął temat. Dla garstki większych dostawców to rozsądna droga i niektórzy już nią podążają. Dla większości nie jest to realistyczne, a można wręcz argumentować, że nie jest też konieczne. Certyfikat jest kosztowny, jego uzyskanie zajmuje miesiące i został pomyślany dla organizacji określonej wielkości i dojrzałości. Wielu dostawców, którzy nie stwarzają żadnego istotnego ryzyka dla zgodności swoich klientów z NIS2, jest w sposób dorozumiany proszonych o zachowanie tak, jakby je stwarzali.

To, czego ci dostawcy naprawdę potrzebują, to nie certyfikat. To wiarygodny, poparty dowodami sposób udzielenia odpowiedzi na zadawane im pytanie, oparty na czymś solidniejszym niż uspokajający e-mail.

Co się dzieje, gdy jeden dostawca dostaje to samo pytanie pięćdziesiąt razy?

Tutaj problem się kumuluje. Dostawca rzadko ma jednego klienta zadającego to pytanie; ma ich kilku, każdego z nieco innym formularzem, innym terminem i innym zestawem oczekiwanych odpowiedzi. Analiza branżowa ISACA z maja 2026 roku opisuje to wprost jako przejście od zmęczenia kwestionariuszami do potrzeby kontekstowej, popartej dowodami rękojmi, zauważając, że stary model doraźnych, jednorazowych kwestionariuszy po prostu się nie skaluje, gdy każdy klient zaczyna pytać niezależnie (ISACA, 2026). Pomnóżcie to przez liczbę klientów, których obsługuje średniej wielkości dostawca, a dostawca zaczyna spędzać więcej czasu na wypełnianiu formularzy niż na faktycznej poprawie swojego bezpieczeństwa.

To nie jest porażka staranności któregokolwiek z dostawców. To strukturalna porażka modelu zbudowanego na sporadyczne pytania, teraz zadawane w sposób ciągły i jednoczesny przez wszystkich naraz.

Czy dopasowany kwestionariusz od każdego klienta nie byłby dokładniejszy?

Istnieje realny argument za obecnym podejściem. Klient, który układa własny kwestionariusz, może dopasować go precyzyjnie do ryzyka, jakie ten dostawca dla niego stanowi: dostawca przetwarzający dane wrażliwe otrzymuje inne pytania niż ten dostarczający meble biurowe z podłączonym do internetu czytnikiem kart. Dopasowane kwestionariusze utrzymują też własność i odpowiedzialność dokładnie tam, gdzie umieszcza je NIS2, czyli w samej regulowanej organizacji, a nie we wspólnym szablonie, którego nikt nie przejrzał.

Kłopot w tym, że ta dokładność sprawdza się tylko przy małej skali. Gdy organizacja musi ocenić dziesiątki lub setki dostawców, a każdy z tych dostawców odpowiada na tę samą prośbę od kilku klientów równolegle, dopasowany, ręczny proces nie staje się dokładniejszy wraz z wolumenem. Staje się wolniejszy, bardziej niespójny i bardziej podatny na to, że zostanie potraktowany powierzchownie, byle tylko zdjąć go z czyjegoś biurka. Precyzja okupiona kosztem ukończenia nie jest nikomu zbyt przydatna.

Jak w rzeczywistości wygląda „wykazanie swojej pracy”?

To właśnie problem, który ma rozwiązać nowa funkcja kwestionariuszy zgodności w Lighthouse, zbudowana wspólnie z NFIR i Bizway. Daje ona organizacji standardowe kwestionariusze NIS2/Cbw, w wariantach skalowanych do tego, czy jej klient jest podmiotem kluczowym, czy ważnym, tak aby dostawca mógł wypełnić coś proporcjonalnego do rzeczywistego obowiązku, a nie maksymalistyczny najgorszy scenariusz. Odpowiedzi nie są sprowadzane do tak lub nie; każda z nich niesie dowód, wyjaśnienie lub przewidywaną datę tam, gdzie coś jest jeszcze w toku, a każda odpowiedź jest opatrzona znacznikiem czasu ze ścieżką audytu.

Bardziej użyteczna zmiana to to, co dzieje się po pierwszej odpowiedzi. Dostawca może odpowiedzieć raz, dołączyć dowód i ponownie wykorzystać ten poświadczony materiał, gdy następnym razem inny klient zada to samo pytanie, zamiast za każdym razem zaczynać od pustego formularza. Co więcej, dostawca w ogóle nie musi czekać na prośbę: ten sam wypełniony kwestionariusz można proaktywnie udostępnić wszystkim klientom naraz, uprzedzając pytanie, zanim jeszcze się pojawi.

Po stronie klienta organizacja może zarejestrować dostawców, od których jest zależna, wysłać każdemu odpowiedni kwestionariusz we własnym imieniu i zobaczyć aktualny obraz tego, jak stoi cały łańcuch, przy czym ponowna ocena jest oddalona o jedno kliknięcie w kolejnym cyklu. Kwestionariusze są dołączone bez dodatkowych kosztów dla partnerów Guardian360 i ich klientów, więc budżet nie jest powodem, aby odkładać to do następnego kwartału. Guardian360 wyraźnie zaznacza, że jest to narzędzie gotowości, a nie certyfikacja: nie zastępuje formalnego audytu ani oceny zgodności i nie rości sobie do tego pretensji. Zastępuje natomiast pięćdziesiąt osobnych arkuszy kalkulacyjnych, których nikt nie miał czasu porównać.

Nigdy nie chodziło o te 8000

Warto wrócić do miejsca, w którym to się zaczęło. NIS2 oraz Cyberbeveiligingswet, która ją transponuje, nigdy tak naprawdę nie dotyczyły utwardzania 8000 organizacji w izolacji. Cała logika wymogu dotyczącego łańcucha dostaw z Artykułu 21 polega na tym, że bezpieczeństwo regulowanej organizacji jest tylko tak dobre, jak dostawcy znajdujący się pod nią. Potraktujcie tę ustawę jako ćwiczenie ze zgodności dla firm wymienionych w jej zakresie, a rzeczywista ambicja, czyli podniesienie poziomu bezpieczeństwa w całym łańcuchu dostaw liczącym znacznie ponad 100 000 firm, po cichu upada na pierwszym ogniwie poza tym zakresem.

NFIR dostrzegł to z fotela doradcy, obserwując, jak organizacja za organizacją porządkuje własny dom, podczas gdy jej dostawcy nie mieli dokąd się zwrócić. Bizway dostrzegł to od strony odbiorcy, odpowiadając na to samo pytanie coraz częściej i za każdym razem z coraz mniejszą cierpliwością. Obie obserwacje wskazują na ten sam wniosek: zgodność przez pełnomocnika, jeden klient, jeden kwestionariusz, jeden dostawca naraz, nie skaluje się do rozmiaru problemu, który NIS2 miała rozwiązać. Budowanie dla warstwy pod 8000 nie jest projektem pobocznym. Jest bliższe rzeczywistemu sensowi tej ustawy, niż był nim wyścig po certyfikaty.

Źródła