Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa weszła w życie 3 kwietnia 2026 roku. Ocena ryzyka dostawcy obejmuje także czynniki pozatechniczne: kto jest właścicielem, kto beneficjentem rzeczywistym, czy podmiot lub osoby z nim powiązane figurują na listach sankcyjnych i w jakiej jest kondycji finansowej. To są dane rejestrowe — i to jest nasza część.
Artykuł 21 ust. 2 lit. d dyrektywy NIS2 wymienia bezpieczeństwo łańcucha dostaw wśród środków zarządzania ryzykiem. Podmiot ma uwzględnić podatności każdego bezpośredniego dostawcy oraz ogólną jakość jego praktyk — w tym aspekty pozatechniczne.
To nie jest jednorazowa checklista przy podpisaniu umowy. Ryzyko dostawcy zmienia się w czasie: zmienia się właściciel, pojawia się wpis w KRZ, podmiot powiązany trafia na listę sankcyjną, kondycja finansowa się pogarsza. Ocena sprzed roku nie opisuje dzisiejszego stanu, a przy audycie liczy się to, czy proces był cykliczny i udokumentowany.
Ustawa przewiduje administracyjne kary pieniężne: dla podmiotów kluczowych do 10 mln EUR albo 2 % rocznego obrotu, dla podmiotów ważnych do 7 mln EUR albo 1,4 % obrotu — stosuje się kwotę wyższą.
Odpowiedzialność jest też osobista. Wobec osób kierujących podmiotem przewidziano kary pieniężne, a w skrajnych przypadkach zakaz pełnienia funkcji zarządczych. Dlatego ocena dostawcy przestała być tematem działu IT i stała się tematem zarządu.
Cztery warstwy danych o dostawcy, z rejestrów publicznych i list urzędowych.
Status prawny dostawcy, reprezentacja, kapitał, historia zmian w zarządzie oraz wpisy o niewypłacalności i restrukturyzacji.
Kto faktycznie kontroluje dostawcę — wraz z łańcuchem właścicielskim w górę i grafem powiązań osobowych między podmiotami.
Sprawdzenie podmiotu i osób powiązanych wobec list restrykcyjnych. Źródło niedostępne nigdy nie jest raportowane jako brak wpisu.
Cykliczne odświeżanie oceny całego portfela dostawców, z sygnałem przy zmianie stanu — bo ocena z zeszłego roku nie opisuje dzisiejszego ryzyka.
Zakres pojedynczego raportu o dostawcy. Poniżej dane przykładowe.
| Status w KRS | Aktywny · brak wykreślenia |
| KRZ | Brak wpisów o niewypłacalności |
| Biała lista VAT | Czynny podatnik · rachunek zgodny |
| Beneficjent rzeczywisty | 2 osoby ujawnione w CRBR |
| Screening sankcyjny | Brak trafień na 5 listach + KNF |
| Ocena wiarygodności | 71 / 100 |
Podmiot fikcyjny, utworzony na potrzeby prezentacji. Wartości nie pochodzą z żadnego realnego raportu.
Energetyka, transport, bankowość, infrastruktura cyfrowa, zdrowie, woda. Pierwszy audyt do 3.04.2028.
Usługi pocztowe, gospodarka odpadami, chemia, żywność, produkcja, dostawcy cyfrowi. Nadzór następczy, obowiązek ten sam.
Osoby, które muszą udokumentować, na jakiej podstawie dopuszczono dostawcę — i powtórzyć tę ocenę w kolejnym cyklu.
Firma nieobjęta ustawą i tak bywa oceniana — przez swoich klientów, którzy jej podlegają. Warto wiedzieć, co widać w rejestrach.
Pełny dowód sprawdzenia jednego dostawcy: beneficjent rzeczywisty z CRBR, screening list sankcyjnych i ostrzeżeń KNF, adverse media, struktura właścicielska, KRZ i status rejestrowy — złożone w dokument, który wpina się do dokumentacji oceny ryzyka.
Podstawowy raport o firmie — status rejestrowy, KRZ, VAT i ocena wiarygodności. Do szybkiego odsiania, zanim uruchomisz pełną ocenę dostawcy.
Cykliczna ocena całego portfela dostawców z sygnałem przy zmianie stanu. Zakres, częstotliwość i forma przekazania danych ustalane indywidualnie.