18.08.2026

CyberSec Update #33: HRV, którego musisz wytropić | KWKR

Ryzykowny dostawca, którego sam powinieneś wytropić

UKSC przewiduje procedurę uznania danego podmiotu za dostawcę wysokiego ryzyka (HRV, ang. High-Risk Vendor), która prowadzona jest w ramach postępowania administracyjnego z udziałem m.in. ministra właściwego do spraw informatyzacji. Celem tego postępowania jest ograniczenie stosowania sprzętu lub oprogramowania, które mogą stanowić zagrożenie dla bezpieczeństwa państwa, bezpieczeństwa publicznego lub porządku publicznego.

Postępowanie prowadzone przez ministra to nie wszystko

Możliwość wszczęcia postępowania na podstawie przepisów UKSC nie zwalnia podmiotów kluczowych i ważnych z obowiązków związanych z właściwym zarządzaniem ryzykiem w łańcuchach dostaw. Szczególnego znaczenia nabiera konieczność szacowania ryzyka związanego z dostawcami rozwiązań ICT.

Właściwie wdrożony system zarządzania bezpieczeństwem informacji, jako jeden ze środków technicznych i organizacyjnych, powinien uwzględniać bezpieczeństwo i ciągłość łańcucha dostaw produktów ICT, usług ICT oraz procesów ICT, od których zależy świadczenie usługi.

W praktyce oznacza to konieczność oceny ryzyka związanego z ewentualnym wycofaniem sprzętu lub oprogramowania z systemów IT podmiotu kluczowego lub ważnego, jeśli analiza dostawcy nie pozwala na dalszą współpracę z takim podmiotem.

Nie szukaj bezpiecznych dostawców w rejestrze

Jak wskazuje Ministerstwo Cyfryzacji w dokumencie FAQ dotyczącym Krajowego Systemu Cyberbezpieczeństwa, dostępnym na stronie cyber.gov.pl, nie istnieje rejestr bezpiecznych i zweryfikowanych dostawców sprzętu oraz oprogramowania dla podmiotów kluczowych i ważnych.

Jednocześnie do tej pory nie doszło do wszczęcia żadnego postępowania w sprawie uznania dostawcy rozwiązań ICT za dostawcę wysokiego ryzyka.

Skąd brać zaufanie do dostawcy?

Każdy podmiot kluczowy i ważny powinien samodzielnie prowadzić stałą weryfikację, czy wykorzystywane rozwiązania ICT pochodzą od zaufanych dostawców i spełniają wymagania bezpieczeństwa.

Pojawia się jednak pytanie: jakimi kryteriami należy kierować się przy wyborze dostawcy, jeżeli wobec niego nie została wydana żadna decyzja administracyjna?

Bądź na bieżąco z rekomendacjami

Jednym z rozwiązań jest śledzenie rekomendacji Pełnomocnika Rządu do Spraw Cyberbezpieczeństwa wydawanych na podstawie art. 33 i art. 67a UKSC. Rekomendacje mogą wskazywać podatności oraz rozwiązania technologiczne, których stosowanie może negatywnie wpływać na poziom bezpieczeństwa rozwiązań ICT.

Dla organizacji jest to cenna wskazówka, że dany dostawca może nie spełniać wymaganych standardów bezpieczeństwa.

Audytuj swoich dostawców

Drugim istotnym działaniem jest prowadzenie własnych działań audytowych wobec dostawców. Jeżeli obecnie obowiązujące umowy nie przewidują takich uprawnień, warto zadbać o ich uregulowanie w dokumentach o charakterze ogólnym z zakresu bezpieczeństwa informacji i cyberbezpieczeństwa, takich jak aneksy, porozumienia czy umowy ramowe.

Odpowiednio przeprowadzona samoocena dostawcy pozwala uzyskać wstępną odpowiedź na pytanie, jaki poziom świadomości i dojrzałości w obszarze cyberbezpieczeństwa prezentuje nasz partner biznesowy.

1 2 3 4 5 56

Newsletter

Chcesz być na bieżąco?
Zapisz się do naszego newslettera

Wpisując powyżej swój adres e-mail i klikając „Subskrybuję!” oświadczasz, że zapoznałeś/aś się i akceptujesz Regulamin serwisu oraz zapisujesz się do newslettera, czyli informacji o tematyce prawniczej, w tym informacji o istotnych wydarzeniach z dziedziny prawa, zmian legislacyjnych oraz działalności, usługach i produktach Kancelarii, za pośrednictwem komunikacji e-mail.

Administratorem Twoich danych osobowych jest KWKR Konieczny Wierzbicki i Partnerzy S.K.A. z siedzibą w Krakowie, ul. Kącik 4, 30-549 Kraków. Twoje dane będą przetwarzane w celu realizacji usługi newslettera, a tym samym wysyłania na podany adres e-mail informacji handlowych i marketingowych, zgodnie z Polityką Prywatności oraz Regulaminem serwisu. Więcej informacji o zasadach przetwarzania danych osobowych, w tym prawach, jakie Ci przysługują, znajdziesz w Polityce Prywatności.

Please wait...

Dziękujemy za zapisanie się do naszego newslettera