Dodavatelé, cloud a sdílené služby

TÉMA

Dodavatelé, cloud a sdílené služby (NIS2 v praxi)

V režimu NIS2 a navazující legislativy platí jednoduché pravidlo: rizika dodavatelů jsou i vaše rizika. Pokud je klíčová služba outsourcovaná (cloud, hosting, správa IT, SaaS), odpovědnost za řízení rizik a prokazatelnost zůstává na vaší organizaci. Proto je potřeba mít dodavatelské vztahy nastavené tak, aby šly řídit, měřit a obhájit vůči auditu i vedení.


Supply chain
riziko dodavatele = vaše riziko

Smlouvy
SLA, incidenty, audit

Cloud
sdílená odpovědnost

1) Zákonný pohled: „rizika dodavatelů jsou i vaše rizika“

Dodavatelé a externí služby jsou častým zdrojem incidentů: špatně nastavené přístupy, slabé procesy změn, nedostatečné logování nebo nejasná odpovědnost při výpadku. Regulace proto vyžaduje, aby organizace měla kontrolu nad riziky dodavatelského řetězce – nejen formálně, ale i v praxi.

  • Identifikace klíčových dodavatelů: kteří dodavatelé jsou kritičtí pro provoz a bezpečnost.
  • Hodnocení rizikovosti: dopad výpadku, citlivost dat, přístup do systémů, závislosti.
  • Řízení a dohled: pravidelná kontrola plnění, evidence, revize, zlepšování.
  • Prokazatelnost: schopnost doložit, že rizika dodavatelů řídíte (smluvně i procesně).

Co se hodnotí
kritičnost, přístupy, data, kontinuita

Co musíte mít
smlouvy, procesy, evidence, kontrolu

2) Klíčové oblasti ve smlouvách (co má být ošetřené)

Smlouvy a SLA nejsou „právní formalita“. Jsou to nástroje, jak zajistit, že dodavatel umožní plnit vaše povinnosti a že v krizové situaci nebude vznikat chaos. Doporučujeme mít u klíčových dodavatelů jasně upravené minimálně tyto oblasti:

  • Bezpečnostní požadavky a standardy
    Minimální úroveň zabezpečení, řízení přístupů, patch management, hardening, školení, segregace rolí.
  • SLA + reakce na incidenty
    Dostupnost služby, reakční časy, eskalační kontakty, postup při výpadku, RTO/RPO (pokud relevantní).
  • Logy, monitoring, právo na audit
    Jaké logy se uchovávají, jak dlouho, jak k nim získáte přístup, jak probíhá audit (interní/externí).
  • Oznamování incidentů a spolupráce při vyšetřování
    Lhůty pro oznámení, sdílení informací, forenzní součinnost, uchování důkazů, komunikace se třetími stranami.

Požadavky
standardy + povinnosti

SLA
dostupnost + reakce

Audit & logy
evidence + kontrola

Praktická poznámka: U nejkritičtějších dodavatelů doporučujeme doplnit i scénáře pro ukončení spolupráce (exit plán), aby organizace nebyla v pasti při změně poskytovatele.

3) Cloud / outsourcing IT: sdílená odpovědnost

Cloud a outsourcing obvykle fungují podle principu sdílené odpovědnosti. Poskytovatel odpovídá za určitou část (např. infrastrukturu), ale organizace si stále odpovídá za nastavení, přístupy, data, procesy a prokazatelnost. V praxi je proto nutné přesně vědět, kde končí odpovědnost poskytovatele a kde začíná vaše.

  • Infrastruktura vs. nastavení a data
    Poskytovatel může garantovat provoz platformy, ale vy musíte mít správně nastavené identity, oprávnění, MFA, konfigurace a práci s daty.
  • Schopnost splnit oznamovací a auditní povinnosti
    Dodavatel musí umožnit: přístup k logům, součinnost při incidentu, dostupnost podkladů pro audit, jasné kontakty a postupy.
  • Pozor na vendor lock-in a lokalitu dat
    Zvažte riziko závislosti na jednom dodavateli, možnosti migrace, export dat, kompatibilitu a to, kde jsou data fyzicky ukládána (jurisdikce).

Váš „must-have“
nastavení, identity, data, procesy

Dodavatel musí umět
logy, audit, incident součinnost

Tip pro praxi: U cloudových služeb často vzniká riziko nikoli „v cloudu“, ale ve špatném nastavení účtů a oprávnění. Rychlým přínosem bývá revize přístupů, MFA, audit logů a kontrola zálohování.


Chcete zkontrolovat smlouvy, SLA a nastavení cloudu tak, aby byly auditovatelné a splňovaly požadavky NIS2?
Napište nám na Tato e-mailová adresa je chráněna před spamboty. Pro její zobrazení musíte mít povolen Javascript. a domluvíme úvodní konzultaci.

CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.

Podmínky používání web stránky

Politika používání souborů cookie

Omezení odpovědnosti

Kontaktujte nás

Adresa spoločnosti