Ocena bezpieczeństwa dostawców pod NIS2 — bez arkuszy krążących mailem

Nowy moduł: wysyłasz dostawcy ankietę bezpieczeństwa ze swojego systemu, on wypełnia ją w portalu (logowanie 2FA) i dołącza dowody — polityki, certyfikaty, raporty. Wynik wraca na zlecenie oceny z pełną historią kto, kiedy i co odpowiedział.

Skąd ten obowiązek

NIS2 przenosi odpowiedzialność za bezpieczeństwo także na łańcuch dostaw. Podmioty kluczowe i ważne muszą zarządzać ryzykiem dostawców — a ten obowiązek spływa na ich dostawców i usługodawców. Środki zarządzania ryzykiem obejmują m.in. bezpieczeństwo łańcucha dostaw i relacji z bezpośrednimi dostawcami (dyrektywa (UE) 2022/2555, art. 21 ust. 2 lit. d).

To uzupełnienie naszego Portalu ISO i NIS2; o samej regulacji piszemy szerzej w artykule o NIS2 i rozporządzeniu maszynowym UE.

Jak to działa — cztery kroki

Zlecenie ocenydostawca + szablonZaproszenielink 1-razowy + 2FADostawca wypełniaodpowiedzi + dowodyWynik na zleceniustatus: do oceny
Trzy z czterech kroków dzieją się bez Twojego udziału.
  • Zakładasz zlecenie oceny — wybierasz dostawcę, szablon ankiety dla jego branży i termin. Checklista tworzy się z szablonu.
  • Portal wysyła zaproszenie — dostawca dostaje maila z jednorazowym linkiem, zakłada konto, ustawia własne hasło i drugi składnik (aplikacja uwierzytelniająca). Haseł nie wysyłamy mailem.
  • Dostawca wypełnia ankietę — odpowiedzi zapisują się na bieżąco (może przerwać i wrócić). Przy pytaniach obowiązkowych odpowiedź „nie” wymaga wyjaśnienia, a przy wskazanych — załączenia dowodu.
  • Wynik wraca na zlecenie — odpowiedzi i dokumenty trafiają do checklisty, status zmienia się na „do oceny”. Widzisz, które wymagania obowiązkowe nie są spełnione.
Portal dostawcy SimplyMobile — lista ankiet bezpieczeństwa ze statusem i terminem (zrzut ekranu)
Lista ankiet dostawcy
Wypełnianie ankiety NIS2 w portalu dostawcy — pytanie obowiązkowe (MUST) z komentarzem i załącznikami (zrzut ekranu)
Wypełnianie ankiety (pytanie MUST)

Tak wygląda portal dostawcy

Dostawca po zalogowaniu (2FA) widzi tylko swoje ankiety, ich status i termin — także na telefonie. Postęp („1 / 45”) jest widoczny od razu.

Na każde pytanie odpowiada TAK / CZĘŚCIOWO / NIE / N/D, dodaje komentarz i załącza dowód. Pytania obowiązkowe (MUST) muszą być wyjaśnione, a odpowiedzi zapisują się automatycznie.

Co dostajesz

  • Szablony per branża — osobne zestawy pytań dla dostawcy IT, usług i produkcji; pytania oznaczasz jako obowiązkowe, z wymaganym dowodem lub wewnętrzne (tych dostawca nie widzi).
  • Dowody w jednym miejscu — polityki, certyfikaty i raporty przy konkretnym pytaniu, nie w załącznikach do maila; kontrola typu i skan antywirusowy.
  • Wymagania obowiązkowe — braki w kluczowych obszarach (MFA, reagowanie na incydenty, kopie zapasowe) widać od razu, z wyjaśnieniem dostawcy.
  • Dopytania bez wypełniania od nowa — oceniający pyta do konkretnej odpowiedzi, dostawca uzupełnia tylko ten punkt.
  • Przypomnienia o terminie — portal sam ponagla dostawcę przed upływem terminu.
  • Historia i audyt — zapis logowań, zmian odpowiedzi i przesłanych plików; przy kolejnej ocenie widać, co się zmieniło.
  • Ocena końcowa — ryzyko inherentne i rezydualne, decyzja o akceptacji oraz działania naprawcze z terminem i właścicielem.
  • Bez podwójnego wprowadzania danych — dostawcy, zlecenia i statusy pochodzą z Twojego systemu; portal nie jest osobną bazą kontrahentów.

Bezpieczeństwo portalu

Skoro pytamy dostawców o kontrolę dostępu i szyfrowanie, ta sama poprzeczka obowiązuje portal dostawcy — to osobna aplikacja i tak ją zbudowaliśmy:

  • Logowanie dwuskładnikowe (2FA) bez wyjątków — konto bez drugiego składnika nie widzi żadnych danych.
  • Rozdzielone środowiska — portal pod inną domeną niż system wewnętrzny, z minimalnymi uprawnieniami do bazy.
  • Dostawca widzi tylko siebie — konto przypisane do jednej firmy, bez ścieżki do danych innych dostawców.
  • Pliki pod kontrolą — dozwolone formaty, weryfikacja zawartości, limit rozmiaru i skan antywirusowy przed udostępnieniem oceniającym.
  • Zaproszenia jednorazowe — link działa raz i wygasa; w bazie trzymamy tylko jego skrót, nigdy haseł w wiadomościach.
  • Pełny ślad audytowy — logowania, nieudane próby, zmiany odpowiedzi i operacje na plikach z datą, użytkownikiem i adresem IP.

Chcesz zobaczyć to na swoich dostawcach? Na prezentacji zakładamy ocenę dla wybranego dostawcy i przechodzimy ścieżkę od zaproszenia do wyniku. Umów bezpłatne demo.

Funkcjonalność wspiera realizację obowiązków NIS2 w zakresie bezpieczeństwa łańcucha dostaw. Nie zastępuje analizy prawnej ani decyzji o klasyfikacji podmiotu.

Najczęściej zadawane pytania

  • Czym jest ocena bezpieczeństwa dostawców w NIS2?
  • Kto musi oceniać dostawców?
  • Czy dostawca musi zakładać konto i 2FA?
  • Jakie dowody można dołączyć?
  • Czym to się różni od Portalu ISO i NIS2?

Zobacz SimplyMobile w akcji

Umów bezpłatne, niezobowiązujące demo — pokażemy system na Twoich procesach.