Součástí řízení dodavatelů jsou zejména tyto povinnosti:
- stanovit pravidel pro dodavatele, která zohledňují požadavky systému řízení bezpečnosti informací, seznamovat dodavatele s těmito pravidly,
- vyžadovat plnění těchto pravidel a zajistit poučení dodavatelů o jejich povinnostech a o bezpečnostní politice,
- vést evidenci významných dodavatelů a dodavatele o této evidenci informovat,
- řídit rizika spojená s dodavateli,
- zajistit, aby smlouvy s významnými dodavateli obsahovaly relevantní oblasti dle přílohy VKB,
- pravidelně přezkoumávat smlouvy uzavírané s významnými dodavateli z hlediska řízení bezpečnosti informací,
- provádět hodnocení rizik souvisejících s plněním předmětu výběrového řízení v rámci výběrového řízení,
- stanovit způsoby a úrovně realizace bezpečnostních opatření a určit obsah vzájemné smluvní odpovědnosti za zavedení a kontrolu bezpečnostních opatření v rámci uzavíraných smluvních vztahů,
- provádět pravidelné hodnocení rizik a pravidelnou kontrolu zavedených bezpečnostních opatření,
- v reakci na rizika a zjištěné nedostatky zajistit jejich řešení,
- zajistit oznamování neobvyklého chování systému a podezření na jakékoliv zranitelnosti v rámci zvládání kybernetických bezpečnostních incidentů.
Proč je pro Vás řízení dodavatelů důležité?
Povinnost zajistit řádné řízení dodavatelů platí pro vybrané povinné osoby již v současné době, s přijetím nové směrnice NIS2 a její implementací do vnitrostátních právních předpisů se však stane aktuální i pro velké množství dalších subjektů, na které tato povinnost dosud nedopadala – a předpokládá se, že těchto subjektů bude až 6000! Současně jak směrnice NIS2, tak návrh připravovaného nového zákona o kybernetické bezpečnosti, předpokládají výrazné zvýšení sankcí za neplnění povinností (až do 250.000.000 Kč – např. i za přestupek v podobě nezohlednění požadavku vyplývajícího z bezpečnostních opatření při výběru dodavatele nebo ve smlouvě s dodavatelem).
Vzhledem ke značnému rozšíření okruhu povinných subjektů se mezi nově povinné subjekty snadno může řadit i Vaše společnost, proto není radno tuto oblast podceňovat, a to i s ohledem na značné sankce, které za porušení povinnosti v oblasti řízení dodavatelů hrozí.