Dodavatelé, cloud a sdílené služby
TÉMA
Dodavatelé, cloud a sdílené služby (NIS2 v praxi)
V režimu NIS2 a navazující legislativy platí jednoduché pravidlo: rizika dodavatelů jsou i vaše rizika. Pokud je klíčová služba outsourcovaná (cloud, hosting, správa IT, SaaS), odpovědnost za řízení rizik a prokazatelnost zůstává na vaší organizaci. Proto je potřeba mít dodavatelské vztahy nastavené tak, aby šly řídit, měřit a obhájit vůči auditu i vedení.
|
Supply chain |
Smlouvy |
Cloud |
1) Zákonný pohled: „rizika dodavatelů jsou i vaše rizika“
Dodavatelé a externí služby jsou častým zdrojem incidentů: špatně nastavené přístupy, slabé procesy změn, nedostatečné logování nebo nejasná odpovědnost při výpadku. Regulace proto vyžaduje, aby organizace měla kontrolu nad riziky dodavatelského řetězce – nejen formálně, ale i v praxi.
- Identifikace klíčových dodavatelů: kteří dodavatelé jsou kritičtí pro provoz a bezpečnost.
- Hodnocení rizikovosti: dopad výpadku, citlivost dat, přístup do systémů, závislosti.
- Řízení a dohled: pravidelná kontrola plnění, evidence, revize, zlepšování.
- Prokazatelnost: schopnost doložit, že rizika dodavatelů řídíte (smluvně i procesně).
|
Co se hodnotí |
Co musíte mít |
2) Klíčové oblasti ve smlouvách (co má být ošetřené)
Smlouvy a SLA nejsou „právní formalita“. Jsou to nástroje, jak zajistit, že dodavatel umožní plnit vaše povinnosti a že v krizové situaci nebude vznikat chaos. Doporučujeme mít u klíčových dodavatelů jasně upravené minimálně tyto oblasti:
- Bezpečnostní požadavky a standardy
Minimální úroveň zabezpečení, řízení přístupů, patch management, hardening, školení, segregace rolí. - SLA + reakce na incidenty
Dostupnost služby, reakční časy, eskalační kontakty, postup při výpadku, RTO/RPO (pokud relevantní). - Logy, monitoring, právo na audit
Jaké logy se uchovávají, jak dlouho, jak k nim získáte přístup, jak probíhá audit (interní/externí). - Oznamování incidentů a spolupráce při vyšetřování
Lhůty pro oznámení, sdílení informací, forenzní součinnost, uchování důkazů, komunikace se třetími stranami.
|
Požadavky |
SLA |
Audit & logy |
Praktická poznámka: U nejkritičtějších dodavatelů doporučujeme doplnit i scénáře pro ukončení spolupráce (exit plán), aby organizace nebyla v pasti při změně poskytovatele.
3) Cloud / outsourcing IT: sdílená odpovědnost
Cloud a outsourcing obvykle fungují podle principu sdílené odpovědnosti. Poskytovatel odpovídá za určitou část (např. infrastrukturu), ale organizace si stále odpovídá za nastavení, přístupy, data, procesy a prokazatelnost. V praxi je proto nutné přesně vědět, kde končí odpovědnost poskytovatele a kde začíná vaše.
- Infrastruktura vs. nastavení a data
Poskytovatel může garantovat provoz platformy, ale vy musíte mít správně nastavené identity, oprávnění, MFA, konfigurace a práci s daty. - Schopnost splnit oznamovací a auditní povinnosti
Dodavatel musí umožnit: přístup k logům, součinnost při incidentu, dostupnost podkladů pro audit, jasné kontakty a postupy. - Pozor na vendor lock-in a lokalitu dat
Zvažte riziko závislosti na jednom dodavateli, možnosti migrace, export dat, kompatibilitu a to, kde jsou data fyzicky ukládána (jurisdikce).
|
Váš „must-have“ |
Dodavatel musí umět |
Tip pro praxi: U cloudových služeb často vzniká riziko nikoli „v cloudu“, ale ve špatném nastavení účtů a oprávnění. Rychlým přínosem bývá revize přístupů, MFA, audit logů a kontrola zálohování.
Chcete zkontrolovat smlouvy, SLA a nastavení cloudu tak, aby byly auditovatelné a splňovaly požadavky NIS2?
Napište nám na
CENTR GROUP a.s.
je váš partner pro bezpečnostní, technické
a energetické služby s důrazem na
kvalitu, inovace a spolehlivost.
Podmínky používání web stránky
Legislatíva
- GDPR - Nařízení
- Zákon č. 110/2019 Sb.
- Klíčová legislativa (ČR / NIS2)
- Zákon č. 264/2025 Sb.
- Vyhláška č. 334/2025 Sb.
- Vyhláška č. 408/2025 Sb.
- Vyhláška č. 409/2025 Sb.
- Vyhláška č. 410/2025 Sb.
- Související předpisy (nejčastěji potřebné)
- NÚKIB
- Portál NÚKIB
- GovCERT.CZ
- CSIRT.CZ
- ÚOOÚ
