NIS2 · ustawa o KSC · łańcuch dostaw

NIS2 nakłada obowiązek oceny
dostawców. DebtStrike dostarcza dane.

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Ocena ryzyka dostawcy obejmuje także czynniki pozatechniczne: kto jest właścicielem, kto beneficjentem rzeczywistym, czy podmiot lub osoby z nim powiązane figurują na listach sankcyjnych i w jakiej jest kondycji finansowej. To są dane rejestrowe — i to jest nasza część.

3.10.2026
Wpis do wykazu podmiotów kluczowych i ważnych
Obowiązek rejestracyjny
3.04.2027
Wdrożenie obowiązków, w tym oceny ryzyka dostawców
Obowiązek merytoryczny
3.04.2028
Pierwszy audyt bezpieczeństwa
Podmioty kluczowe

Czego wymaga art. 21

Artykuł 21 ust. 2 lit. d dyrektywy NIS2 wymienia bezpieczeństwo łańcucha dostaw wśród środków zarządzania ryzykiem. Podmiot ma uwzględnić podatności każdego bezpośredniego dostawcy oraz ogólną jakość jego praktyk — w tym aspekty pozatechniczne.

To nie jest jednorazowa checklista przy podpisaniu umowy. Ryzyko dostawcy zmienia się w czasie: zmienia się właściciel, pojawia się wpis w KRZ, podmiot powiązany trafia na listę sankcyjną, kondycja finansowa się pogarsza. Ocena sprzed roku nie opisuje dzisiejszego stanu, a przy audycie liczy się to, czy proces był cykliczny i udokumentowany.

Ile kosztuje brak oceny dostawców

Ustawa przewiduje administracyjne kary pieniężne: dla podmiotów kluczowych do 10 mln EUR albo 2 % rocznego obrotu, dla podmiotów ważnych do 7 mln EUR albo 1,4 % obrotu — stosuje się kwotę wyższą.

Odpowiedzialność jest też osobista. Wobec osób kierujących podmiotem przewidziano kary pieniężne, a w skrajnych przypadkach zakaz pełnienia funkcji zarządczych. Dlatego ocena dostawcy przestała być tematem działu IT i stała się tematem zarządu.

DebtStrike nie zapewnia zgodności z NIS2 — zgodność osiąga podmiot własnym procesem, obejmującym również obszary techniczne i organizacyjne, których nie dotykamy. Dostarczamy warstwę danych o dostawcy: rejestrową, właścicielską, sankcyjną i finansową, w formie nadającej się do udokumentowania oceny.

Co dostarcza DebtStrike

Cztery warstwy danych o dostawcy, z rejestrów publicznych i list urzędowych.

Weryfikacja rejestrowa

Status prawny dostawcy, reprezentacja, kapitał, historia zmian w zarządzie oraz wpisy o niewypłacalności i restrukturyzacji.

KRS · KRZ · REGON · Biała lista VAT

Beneficjent rzeczywisty

Kto faktycznie kontroluje dostawcę — wraz z łańcuchem właścicielskim w górę i grafem powiązań osobowych między podmiotami.

CRBR · graf powiązań kapitałowych i osobowych

Screening sankcyjny

Sprawdzenie podmiotu i osób powiązanych wobec list restrykcyjnych. Źródło niedostępne nigdy nie jest raportowane jako brak wpisu.

UE · ONZ · OFAC · OFSI · MSWiA · ostrzeżenia KNF

Risk Intelligence

Cykliczne odświeżanie oceny całego portfela dostawców, z sygnałem przy zmianie stanu — bo ocena z zeszłego roku nie opisuje dzisiejszego ryzyka.

Portfel dostawców · sygnały zmian · historia ocen

Jak wygląda wynik

Zakres pojedynczego raportu o dostawcy. Poniżej dane przykładowe.

WZORCOWA SPÓŁKA HANDLOWA SP. Z O.O.NIP 1234563218dane przykładowe
Status w KRSAktywny · brak wykreślenia
KRZBrak wpisów o niewypłacalności
Biała lista VATCzynny podatnik · rachunek zgodny
Beneficjent rzeczywisty2 osoby ujawnione w CRBR
Screening sankcyjnyBrak trafień na 5 listach + KNF
Ocena wiarygodności71 / 100

Podmiot fikcyjny, utworzony na potrzeby prezentacji. Wartości nie pochodzą z żadnego realnego raportu.

Dla kogo

Podmioty kluczowe

Energetyka, transport, bankowość, infrastruktura cyfrowa, zdrowie, woda. Pierwszy audyt do 3.04.2028.

Obowiązek bezpośredni

Podmioty ważne

Usługi pocztowe, gospodarka odpadami, chemia, żywność, produkcja, dostawcy cyfrowi. Nadzór następczy, obowiązek ten sam.

Obowiązek bezpośredni

Działy compliance i zakupów

Osoby, które muszą udokumentować, na jakiej podstawie dopuszczono dostawcę — i powtórzyć tę ocenę w kolejnym cyklu.

Realizacja obowiązku

Dostawcy spoza NIS2

Firma nieobjęta ustawą i tak bywa oceniana — przez swoich klientów, którzy jej podlegają. Warto wiedzieć, co widać w rejestrach.

Ocena pośrednia
Produkt dla compliancedokument do dokumentacji audytowej

Raport dostawcy — należyta staranność

Pełny dowód sprawdzenia jednego dostawcy: beneficjent rzeczywisty z CRBR, screening list sankcyjnych i ostrzeżeń KNF, adverse media, struktura właścicielska, KRZ i status rejestrowy — złożone w dokument, który wpina się do dokumentacji oceny ryzyka.

249 zł
(202,44 zł netto) · jednorazowo, bez abonamentu
Zamów raport dostawcy

Wstępna weryfikacja

Podstawowy raport o firmie — status rejestrowy, KRZ, VAT i ocena wiarygodności. Do szybkiego odsiania, zanim uruchomisz pełną ocenę dostawcy.

9,99 zł (8,12 zł netto)
Sprawdź pojedynczą firmę

Risk Intelligence

Cykliczna ocena całego portfela dostawców z sygnałem przy zmianie stanu. Zakres, częstotliwość i forma przekazania danych ustalane indywidualnie.

Wycena indywidualna
Porozmawiajmy o portfelu
DebtStrike · warstwa danych o dostawcy pod obowiązek oceny ryzyka · debtstrike.eu
Strona ma charakter informacyjny i nie stanowi porady prawnej.