Praktický rámec pro hodnocení úrovně zabezpečení externích dodavatelů, ověřování deklarovaného souladu a řízení kybernetických rizik v dodavatelském řetězci, včetně připravených kontrolních seznamů a šablon.
Externí dodavatelé se stali jedním z nejrychleji rostoucích vektorů útoku v podnikové kybernetické bezpečnosti. Útoky na SolarWinds, Kaseya a MOVEit měly společné to, že útočníci nemuseli prolomit každou oběť přímo; místo toho šli přes software nebo službu důvěryhodného dodavatele.
Přesto většina organizací stále hodnotí bezpečnost dodavatelů pomocí dotazníků k sebehodnocení a letmého pohledu na loga certifikací. Takový přístup zaměňuje dokumentaci souladu se skutečnou úrovní zabezpečení a nechává organizace vystavené rizikům v dodavatelském řetězci, o kterých si myslí, že je už vyřešily.
Tento whitepaper nabízí strukturovaný a praktický rámec pro posouzení bezpečnosti dodavatelů a ověření souladu. Je určen bezpečnostním manažerům, nákupním týmům a compliance specialistům, kteří se potřebují posunout od odškrtávání políček k řízení rizik dodavatelů na základě důkazů.
Klíčový princip: Úroveň zabezpečení dodavatele není to, co uvede v dotazníku. Je to to, co dokáže doložit důkazy, co má skutečně zavedeno ve své infrastruktuře a co dokáže dlouhodobě udržet. Tento whitepaper vám dává nástroje, jak ověřit všechny tři části.
Rámec má šest fází, od počátečního rozdělení podle rizika až po průběžný monitoring, a obsahuje připravené kontrolní seznamy, bodovací matice a vzory smluvních ustanovení, které lze přizpůsobit programu řízení dodavatelů v jakékoli organizaci.
Bezpečnost dodavatelů už není jen osvědčená praxe: je to regulatorní povinnost. Tři významné evropské předpisy stanovují výslovné požadavky na řízení bezpečnosti dodavatelského řetězce:
| Předpis | Požadavek na bezpečnost dodavatelů | Důsledek nesouladu |
|---|---|---|
| NIS2 | Čl. 21 odst. 2 písm. d): bezpečnost dodavatelského řetězce, včetně bezpečnostních aspektů vztahů s přímými dodavateli a poskytovateli služeb | Pokuty až 10 mil. € nebo 2 % celosvětového obratu u základních subjektů (7 mil. € nebo 1,4 % u důležitých subjektů); odpovědnost vedení |
| DORA | Kapitola V: komplexní řízení rizik plynoucích z ICT třetích stran s povinnými smluvními ustanoveními | Regulatorní sankce; orgán dohledu může omezit vztahy s dodavateli |
| ISO 27001:2022 | Příloha A, opatření 5.19–5.23: vztahy s dodavateli, bezpečnost informací v dodavatelských smlouvách, řízení rizik dodavatelského řetězce | Neudělení nebo odebrání certifikace |
Výroční zprávy ENISA o hrozbách soustavně řadí kompromitaci dodavatelského řetězce mezi nejvýznamnější hrozby pro evropské organizace. Útočníci zjistili, že kompromitace jednoho dodavatele může otevřít přístup ke stovkám odběratelů. Ekonomika hraje ve prospěch útočníka: proč napadat jeden cíl, když stačí napadnout jednoho dodavatele a dostat se ke všem?
Vzorec z praxe: U mnoha známých útoků na dodavatelský řetězec měl kompromitovaný dodavatel certifikace, prošel audity a vyplnil bezpečnostní dotazníky. Mezera byla mezi zdokumentovanými a skutečně zavedenými opatřeními a nikdo to nekontroloval.
Většina programů bezpečnosti dodavatelů selhává předvídatelným způsobem. Pochopení těchto vzorců je prvním krokem k vybudování něčeho účinnějšího:
Ne každý dodavatel vyžaduje stejnou míru kontroly. Prvním krokem každého programu bezpečnosti dodavatelů je rozdělit dodavatele do úrovní podle rizika, které pro vaši organizaci představují. Úsilí věnované posouzení pak odpovídá skutečné expozici.
Úroveň rizika se určuje vyhodnocením čtyř faktorů:
| Faktor | Otázky, které si položit | Váha |
|---|---|---|
| Přístup k datům | Má dodavatel přístup k datům vaší organizace, zpracovává je nebo ukládá? Jaký typ: veřejná, interní, důvěrná nebo osobní data? | Vysoká |
| Přístup k síti | Připojuje se dodavatel do vaší sítě? Do kterých zón: firemní IT, DMZ, OT/ICS? | Vysoká |
| Kritičnost pro byznys | Co se stane, když tento dodavatel nebude k dispozici 24 hodin? 7 dní? 30 dní? | Střední |
| Regulatorní rozsah | Spadá tento dodavatel do rozsahu NIS2, DORA, GDPR nebo odvětvové regulace? | Střední |
Přímý přístup k citlivým datům nebo výrobním sítím. Závislost kritická pro byznys. Příklady: poskytovatel cloudového hostingu, MSSP, dodavatel ERP, integrátor OT systémů. Posouzení: úplné hodnocení + technické ověření + každoroční opakované posouzení.
Přístup k interním datům nebo omezené připojení k síti. Významná provozní závislost. Příklady: HR platforma SaaS, poskytovatel spravované sítě, externí vývojový tým. Posouzení: úplný dotazník + kontrola důkazů + opakované posouzení jednou za dva roky.
Omezený přístup k datům, žádné připojení k síti, středně důležitá provozní role. Příklady: platforma pro automatizaci marketingu, personální agentura, správa budov. Posouzení: zkrácený dotazník + kontrola certifikací.
Žádný přístup k datům, žádné připojení k síti, snadno nahraditelný. Příklady: kancelářské potřeby, catering, obecné poradenství. Posouzení: pouze základní due diligence.
Bezpečnostní dotazník je výchozí bod, ne cíl. Měl by být navržen tak, aby odhalil oblasti, které vyžadují hlubší prověření, ne aby vyprodukoval skóre souladu. Nejúčinnější dotazníky jsou stručné, konkrétní a vyžadují důkazy, ne jen odpovědi ano/ne.
| Oblast | Otázka | Požadovaný důkaz |
|---|---|---|
| Řízení | Kdo ve vaší organizaci odpovídá za bezpečnost informací? Komu podává zprávy? | Organizační schéma s bezpečnostní funkcí |
| Řízení | Doložte svou politiku bezpečnosti informací s datem poslední revize/schválení. | Dokument politiky s datem |
| Certifikace | Uveďte všechny platné bezpečnostní certifikace (ISO 27001, SOC 2 apod.) s rozsahem a datem platnosti. | Kopie certifikátů s vymezením rozsahu |
| Řízení přístupu | Jak řídíte přístup k datům a prostředím klienta? Popište proces přidělování a odebírání přístupů. | Postup řízení přístupu; ukázkový důkaz procesu nástupu/odchodu zaměstnanců |
| Řízení přístupu | Je vícefaktorové ověřování vynuceno pro veškerý přístup do prostředí klienta? | Snímek obrazovky s konfigurací nebo výňatek z politiky |
| Ochrana dat | Popište svůj přístup k šifrování uložených a přenášených dat, včetně algoritmů a správy klíčů. | Technická dokumentace; politika šifrování |
| Ochrana dat | Kde geograficky jsou data klienta uložena? Lze umístění dat omezit na určitý region? | Dokumentace infrastruktury; diagram toků dat |
| Správa zranitelností | Jaké máte SLA pro nasazení záplat u kritických, vysokých, středních a nízkých zranitelností? | Politika správy záplat; metriky za posledních 12 měsíců |
| Správa zranitelností | Provádíte pravidelné penetrační testy? Uveďte datum a rozsah posledního testu. | Manažerské shrnutí penetračního testu (anonymizované) |
| Reakce na incidenty | Doložte svůj plán reakce na incidenty. V jaké lhůtě informujete klienty o bezpečnostních incidentech? | Dokument plánu reakce na incidenty; ustanovení o oznamování |
| Reakce na incidenty | Měli jste za posledních 24 měsíců bezpečnostní incident, který se týkal dat klientů? | Shrnutí incidentu nebo prohlášení, že k incidentu nedošlo |
| Kontinuita provozu | Doložte svůj plán kontinuity provozu a obnovy po havárii. Kdy byl naposledy testován? | Plán BCP/DR; zpráva z testu |
| Subzpracovatelé | Uveďte všechny subzpracovatele, kteří mají přístup k našim datům, jejich umístění a službu, kterou poskytují. | Registr subzpracovatelů |
| Personál | Provádíte prověrky zaměstnanců s přístupem k datům klientů? Popište svůj program školení bezpečnostního povědomí. | Politika prověrek; záznamy o absolvování školení |
| Bezpečnost sítí | Popište architekturu segmentace své sítě. Jak jsou data klienta oddělena od ostatních zákazníků? | Diagram síťové architektury (na vysoké úrovni) |
| Logování a monitoring | Jaké bezpečnostní události logujete? Jak dlouho logy uchováváte? Provozujete SOC sami, nebo ho máte outsourcovaný? | Politika logování; informace o SOC |
Tip: Dotazník posílejte s jasným termínem a jmenovanou kontaktní osobou pro dotazy. Dodavatelům úrovně 1 dejte 3–4 týdny. Neúplné odpovědi jsou samy o sobě zjištěním: dodavatel, který neumí popsat svá bezpečnostní opatření, pravděpodobně žádná účinná nemá.
Tady většina programů posuzování dodavatelů končí příliš brzy. Dodavatel odeslal dotazník a doložil nějakou dokumentaci. Teď přichází klíčový krok: ověřit, že to, co zdokumentoval, je skutečně zavedené, účinné a aktuální.
Důkazy mají různou míru spolehlivosti. Podle toho stanovte priority ověřování:
| Úroveň | Typ důkazu | Spolehlivost | Příklad |
|---|---|---|---|
| 1 | Prohlášení dodavatele | Nízká | „Ano, uložená data šifrujeme“ |
| 2 | Dokumentace politik | Nízká až střední | Předložená písemná politika šifrování |
| 3 | Certifikace třetí stranou | Střední | Certifikát ISO 27001 s vymezením rozsahu |
| 4 | Zpráva z nezávislého auditu | Střední až vysoká | Zpráva SOC 2 Type II s výsledky testů |
| 5 | Technický důkaz | Vysoká | Snímek konfigurace se zapnutým šifrováním AES-256 |
| 6 | Vaše vlastní testování | Nejvyšší | Penetrační test prostředí poskytnutého dodavatelem |
Varovný signál: Dodavatel, který nechce poskytnout jiné důkazy než vlastní prohlášení, vám tím něco sděluje. Jeho neochota k transparentnosti je sama o sobě ukazatelem rizika. Zdokumentujte ji, eskalujte ji a zvažte, zda obchodní vztah ospravedlňuje neověřené riziko.
U dodavatelů úrovně 1 (kritických) kontrola dokumentů nestačí. Technické posouzení, ať už ho provede váš tým nebo nezávislá třetí strana, poskytuje nejvyšší míru jistoty, že jsou opatření skutečně zavedena a fungují.
Rozsah závisí na přístupu dodavatele do vašeho prostředí a na typu poskytované služby. Mezi běžné činnosti technického posouzení patří:
| Typ posouzení | Kdy použít | Co ověřuje |
|---|---|---|
| Externí sken zranitelností | Všichni dodavatelé úrovně 1 se službami dostupnými z internetu | Veřejně vystavené zranitelnosti, zastaralé služby, chybně nastavené SSL/TLS |
| Kontrola konfigurace | Dodavatelé s přímým přístupem do vaší infrastruktury | Pravidla firewallu, řízení přístupu, nastavení šifrování, konfigurace logování |
| Penetrační test | Dodavatelé poskytující aplikační služby nebo hostingová prostředí | Zneužitelné zranitelnosti v infrastruktuře nebo aplikaci dodavatele |
| Kontrola architektury | Dodavatelé, kteří budují nebo spravují kritickou infrastrukturu | Kvalita návrhu, oddělení odpovědností, odolnost, bezpečnost již od návrhu |
| Kontrola zdrojového kódu | Dodavatelé dodávající software na míru | Kvalita kódu, injekční zranitelnosti, slabiny ověřování, natvrdo zapsané přihlašovací údaje |
Praktický přístup: Nemusíte penetračně testovat každého dodavatele. Pomocí rozdělení podle rizika zaměřte technická posouzení na dodavatele, kteří představují největší riziko. V mnoha organizacích si technické posouzení zaslouží jen hrstka dodavatelů. Ostatní lze řídit pomocí dotazníku, kontroly důkazů a průběžného monitoringu.
Při technickém posouzení prostředí dodavatele jsou toto nejčastější zjištění, která ukazují na systémové bezpečnostní slabiny:
Technická posouzení ověřují současný stav. Smlouvy chrání stav budoucí. Bezpečnostní požadavky musí být součástí smluv s dodavateli, aby opatření ověřená při posouzení zůstala zachována po celou dobu spolupráce.
| Ustanovení | Účel | Doporučené znění (shrnutí) |
|---|---|---|
| Právo na audit | Umožňuje vám nezávisle ověřit bezpečnostní opatření | Klient si vyhrazuje právo provádět audit bezpečnostních opatření dodavatele jednou ročně nebo při důvodném podezření na bezpečnostní incident, po oznámení alespoň 30 dní předem. Dodavatel poskytne přiměřený přístup a součinnost. |
| Oznamování incidentů | Zajišťuje včasnou informovanost o narušeních | Dodavatel oznámí Klientovi do 24 hodin od okamžiku, kdy se dozví o jakémkoli bezpečnostním incidentu, který může ovlivnit data nebo služby Klienta, včetně podezření na incident. Oznámení obsahuje povahu, rozsah a nápravná opatření. |
| Nakládání s daty | Vymezuje povolené použití a umístění dat | Dodavatel zpracovává data Klienta pouze podle pokynů, ukládá je v rámci [určené geografické oblasti], šifruje je při uložení i přenosu pomocí standardních algoritmů a do 30 dnů od ukončení smlouvy je smaže. |
| Kontrola subzpracovatelů | Přenáší bezpečnostní požadavky dál v řetězci | Dodavatel nezapojí subzpracovatele bez předchozího písemného souhlasu. Všichni subzpracovatelé budou vázáni bezpečnostními povinnostmi, které nejsou méně přísné než tato smlouva. O změnách subzpracovatelů bude Klient informován 30 dní předem. |
| Bezpečnostní standardy | Stanovuje minimální bezpečnostní úroveň | Dodavatel po celou dobu trvání smlouvy udržuje bezpečnostní opatření v souladu s [ISO 27001 / NIST CSF / IEC 62443] a každoročně doloží trvající soulad. |
| Personální bezpečnost | Řídí, kdo má přístup k vašim datům | Dodavatel provádí prověrky všech pracovníků s přístupem k datům Klienta, zajišťuje pravidelná školení bezpečnostního povědomí a omezuje přístup na pracovníky s doloženou pracovní potřebou. |
| Ukončení a vrácení dat | Chrání data na konci spolupráce | Po ukončení smlouvy Dodavatel do 30 dnů vrátí nebo bezpečně zničí veškerá data Klienta a písemně potvrdí jejich zničení, včetně metody a rozsahu. |
| Odpovědnost a odškodnění | Rozděluje finanční riziko narušení | Dodavatel odškodní Klienta za ztráty vzniklé v důsledku nedodržení bezpečnostních povinností Dodavatelem. Limit odpovědnosti za bezpečnostní narušení činí [určit, obvykle vyšší než obecný limit odpovědnosti]. |
Poznámka k DORA: U organizací z finančního sektoru předepisuje článek 30 DORA povinné náležitosti smluv s poskytovateli ICT služeb, mimo jiné jasný popis služeb, místa zpracování dat, popis úrovně služeb, práva na ukončení a výpovědní lhůty. Smlouvy podporující kritické nebo důležité funkce musí navíc pokrývat povinnosti podávání zpráv, strategie ukončení a neomezená práva na přístup, inspekci a audit. Pokud pod nařízení spadáte, ujistěte se, že váš vzor smlouvy pokrývá všechny požadavky článku 30.
Bezpečnost dodavatelů není jednorázová činnost. Dodavatel, který byl bezpečný při nástupu, nemusí být bezpečný o dvanáct měsíců později. Změny vlastnictví, personálu, technologií nebo hrozeb mohou úroveň zabezpečení dodavatele oslabit, aniž byste o tom věděli, pokud ji nemonitorujete.
Kromě plánovaných kontrol by určité události měly spustit okamžité opakované posouzení bez ohledu na běžný cyklus:
Dodavatelé, kteří dodávají zařízení, software nebo služby do prostředí provozních technologií, představují specifická rizika, která běžné posouzení IT dodavatelů dostatečně nepokrývá. Dodavatel OT se vzdáleným přístupem do vaší sítě řízení procesů je něco zásadně jiného než dodavatel SaaS, který má nějaká marketingová data.
Klíčový princip pro dodavatele OT: Počítejte s narušením. Navrhněte svá opatření s předpokladem, že přihlašovací údaje, notebook nebo aktualizační mechanismus dodavatele budou jednou kompromitovány. Segmentace, monitoring a řízení relací jsou kompenzační opatření pro riziko, které samotným posouzením dodavatele plně nezmírníte.
Dobře navržený program bezpečnosti dodavatelů splňuje požadavky několika regulatorních rámců současně. Tabulka níže přiřazuje každou fázi tohoto rámce k příslušným ustanovením NIS2, DORA, ISO 27001 a NIST CSF.
| Fáze rámce | NIS2 | DORA | ISO 27001:2022 | NIST CSF 2.0 |
|---|---|---|---|---|
| Rozdělení dodavatelů podle rizika | čl. 21 odst. 2 písm. d) | čl. 28 odst. 4 písm. a) | A.5.19, A.5.21 | GV.SC-04 |
| Bezpečnostní dotazník | čl. 21 odst. 2 písm. d) | čl. 28 odst. 4 písm. d) | A.5.20 | GV.SC-06 |
| Ověření důkazů | čl. 21 odst. 2 písm. d) | čl. 28 odst. 5 | A.5.22 | GV.SC-07 |
| Technické posouzení | čl. 21 odst. 2 písm. e) | čl. 28 odst. 6, čl. 26 | A.5.22, A.8.8 | ID.RA-09 |
| Smluvní požadavky | čl. 21 odst. 2 písm. d) | čl. 30 | A.5.20 | GV.SC-05 |
| Průběžný monitoring | čl. 21 odst. 2 písm. d) | čl. 28 odst. 3 a 6 | A.5.22, A.5.23 | GV.SC-09 |
Úspora: Zavedením tohoto jediného rámce řízení dodavatelů pokryjete požadavky na dodavatelský řetězec z NIS2, DORA, ISO 27001 i NIST CSF současně. Jeden proces, jedno úložiště důkazů, čtyři výsledky v oblasti souladu.
Níže najdete praktické šablony, které můžete přizpůsobit programu řízení dodavatelů ve vaší organizaci. Každá šablona je navržena k přímému použití: vyplňte pole v hranatých závorkách a upravte bodování podle své ochoty podstupovat riziko.
Ohodnoťte každou oblast body 1–5. Zvažte podle důležitosti. Vážený průměr pod 3,0 vyžaduje nápravu před zahájením spolupráce nebo obnovou smlouvy.
| Oblast | Váha | Skóre (1–5) | Vážené skóre | Kvalita důkazů | Poznámky |
|---|---|---|---|---|---|
| Řízení bezpečnosti a organizace | 10% | [ ] | [ ] | [ ] | |
| Řízení přístupu a identit | 15% | [ ] | [ ] | [ ] | |
| Ochrana dat a šifrování | 15% | [ ] | [ ] | [ ] | |
| Správa zranitelností a záplat | 15% | [ ] | [ ] | [ ] | |
| Bezpečnost a segmentace sítě | 10% | [ ] | [ ] | [ ] | |
| Reakce na incidenty | 10% | [ ] | [ ] | [ ] | |
| Kontinuita provozu a obnova po havárii | 10% | [ ] | [ ] | [ ] | |
| Logování a monitoring | 5% | [ ] | [ ] | [ ] | |
| Personální bezpečnost a školení | 5% | [ ] | [ ] | [ ] | |
| Řízení třetích stran / subzpracovatelů | 5% | [ ] | [ ] | [ ] | |
| CELKOVÉ VÁŽENÉ SKÓRE | 100% | [ ] / 5.0 |
Klíč bodování: 1 = nezavedeno, 2 = částečně zavedeno, 3 = zavedeno, ale nedoloženo, 4 = zavedeno a doloženo, 5 = zavedeno, doloženo a nezávisle ověřeno.
Kvalita důkazů: A = technický důkaz / nezávislý audit, B = předložená dokumentace, C = pouze vlastní prohlášení, D = nedoloženo.
| Vážené skóre | Rozhodnutí | Požadované kroky |
|---|---|---|
| 4.0 – 5.0 | Schválit | Pokračujte v zahájení spolupráce. Naplánujte opakované posouzení podle harmonogramu úrovně. Archivujte důkazy. |
| 3.0 – 3.9 | Schválit s podmínkami | Schválit s plánem nápravy. Dodavatel musí nedostatky odstranit do 90 dnů. Mezitím zaveďte kompenzační opatření. Opakované posouzení za 6 měsíců. |
| 2.0 – 2.9 | Odložit | Nezahajujte spolupráci, dokud nebude náprava dokončena. Předejte dodavateli konkrétní požadavky. Stanovte termín přezkumu do 6 měsíců. Hledejte alternativní dodavatele. |
| Pod 2,0 | Zamítnout | Nepokračujte. Úroveň zabezpečení představuje nepřijatelné riziko. Zdokumentujte zdůvodnění a sdělte ho zodpovědné osobě z byznysu. Najděte alternativy. |
| ID zjištění | Oblast | Popis zjištění | Závažnost | Požadovaná náprava | Termín | Stav | Důkaz |
|---|---|---|---|---|---|---|---|
| [F-001] | [např. řízení přístupu] | [Konkrétní zjištění] | [Kritická/Vysoká/Střední/Nízká] | [Konkrétní nápravné opatření] | [Datum] | [Otevřené/Rozpracované/Uzavřené] | [Odkaz na důkaz] |
| [F-002] | |||||||
| [F-003] |
| Pole | Podrobnosti |
|---|---|
| Název dodavatele | [ ] |
| Úroveň dodavatele | [1 / 2 / 3 / 4] |
| Poskytované služby | [ ] |
| Klasifikace dat | [Veřejná / Interní / Důvěrná / Osobní] |
| Přístup k síti | [Žádný / Firemní IT / DMZ / OT] |
| Konec platnosti smlouvy | [Datum] |
| Datum posledního úplného posouzení | [Datum] |
| Aktuální bezpečnostní skóre | [ ] / 5.0 |
| Předchozí bezpečnostní skóre | [ ] / 5.0 |
| Vývoj skóre | [Zlepšuje se / Stabilní / Zhoršuje se] |
| Platné certifikace | [ISO 27001 (platnost do: ), SOC 2 (platnost do: ), atd.] |
| Otevřené nápravné položky | [Počet, kritické: , vysoké: , střední: ] |
| Incidenty během sledovaného období | [Počet a shrnutí] |
| Změny subzpracovatelů | [Ano/Ne, podrobnosti] |
| Doporučení | [Pokračovat / Pokračovat s podmínkami / Eskalovat / Ukončit] |
| Posuzovatel | [Jméno, datum] |
| Schválil(a) | [Jméno, datum] |
Budování účinného programu bezpečnosti dodavatelů není jednorázový projekt. Je to trvalá provozní schopnost. Následující doporučení shrnují klíčové kroky pro organizace na různých úrovních vyspělosti:
Závěrečná myšlenka: Cílem řízení bezpečnosti dodavatelů není odstranit veškeré riziko třetích stran; v propojené ekonomice to není možné. Cílem je rozumět své expozici vůči rizikům třetích stran, informovaně rozhodovat, která rizika přijmout, zmírnit nebo přenést, a udržet si schopnost reagovat, když k incidentu u dodavatele dojde. Tento rámec k tomu poskytuje strukturu.
BlueCyber pomáhá středním i velkým organizacím budovat praktické programy bezpečnosti dodavatelů, od návrhu rámce až po průběžné posuzování a ověřování souladu.
Domluvit bezplatnou konzultaci