Zobrazit vše

Řízení bezpečnosti dodavatelů: jak chránit firmu před supply chain útoky

27. 08. 2026 Ing. Jan Mikulecký, Ph.D., MPSV Kybernetická bezpečnost Řízení rizik

Útoky přes dodavatelský řetězec patří dnes k nejnebezpečnějším hrozbám v kybernetické bezpečnosti – útočníkovi stačí kompromitovat jednoho z vašich dodavatelů a dostat se do vašeho prostředí jejich dveřmi. V článku najdete systematický postup, jak toto riziko řídit ve třech fázích: od výběru dodavatele, přes smlouvu, až po řádné ukončení spolupráce.


Co je supply chain útok a proč je dodavatelský řetězec rizikem číslo jedna

Firma může mít vlastní zabezpečení na velmi dobré úrovni, a přesto se může stát cílem kybernetického útoku jen proto, že nedostatečně prověřila bezpečnost svého dodavatele.

Supply chain útok (útok na dodavatelský řetězec) je útok, při kterém se útočník nesnaží napadnout cílovou organizaci přímo, ale využije k tomu jejího dodavatele nebo jiný důvěryhodný článek dodavatelského řetězce. Může například kompromitovat software či jeho aktualizaci, infrastrukturu dodavatele nebo jeho privilegované účty a jejich prostřednictvím získat přístup k zákazníkovi. Jeden úspěšně napadený dodavatel tak může útočníkovi otevřít cestu současně do prostředí desítek či stovek jeho zákazníků.

Velmi rizikoví jsou také dodavatelé, kteří mají přístup do ICT prostředí zákazníka – například správci provádějící vzdálenou správu infrastruktury a systémů, vývojáři software na míru nebo poskytovatelé služeb v rámci cloudových řešení. Právě proto se řízení bezpečnosti dodavatelů stalo standardní součástí řízení kybernetických rizik ve firmách, které si uvědomují, že jejich bezpečnostní perimetr nekončí u vlastních zaměstnanců.

Řídit rizika dodavatelů není jen zákonná povinnost

Organizace, které spadají pod zákon o kybernetické bezpečnosti, mají řízení rizik spojených s dodavateli stanovené jako jednu ze svých povinností. Musí proto dodavatele odpovídajícím způsobem prověřovat, hodnotit související rizika, promítat bezpečnostní požadavky do smluv a následně kontrolovat jejich plnění. Smyslem těchto požadavků není přidat další administrativu, ale omezit reálné riziko, že se dodavatel nebo jeho technologie stanou cestou k napadení organizace.

Stejnému riziku jsou ale vystaveny i firmy a organizace veřejné správy, na které se tyto regulatorní požadavky nevztahují. Také ony využívají cloudové služby, externí správce, dodavatele aplikací nebo firmy s přístupem do vlastní infrastruktury. Řízení bezpečnosti dodavatelů proto dává smysl bez ohledu na to, zda jej organizaci ukládá zákon – rozdíl je pouze v tom, zda jde o povinnost, nebo o odpovědné řízení vlastního kybernetického rizika.

Tři fáze řízení rizika

Efektivní řízení tohoto rizika stojí na třech fázích, které na sebe navazují: před zahájením nákupu, během výběrového řízení a smlouvy, a při plnění a ukončování spolupráce. Bezpečnost přitom musí vstoupit do hry už v první fázi – ne až poté, co má zákazník nabídky na stole.

FÁZE 1

Bezpečnost před zahájením výběrového řízení

Než firma vůbec začne dodavatele poptávat, měla by mít jasno ve dvou otázkách: co přesně pořizuje a zda bude mít dodavatel přístup do jejího ICT prostředí. Odpověď na tyto otázky určuje, do jaké rizikové kategorie dodavatele zařadit. 

Standardní dodavatel

Dodává produkt nebo službu bez přímého přístupu do interního ICT prostředí organizace.

Významný dodavatel

Typicky jde o dodavatele, jehož plnění má významný dopad na bezpečnost nebo fungování důležitých systémů a služeb. Obvykle má (nebo bude mít) přístup do ICT prostředí zákazníka, případně dodává technologie s vysokým dopadem na provoz. Významný je také každý dodavatel, který poskytuje plnění pro regulovanou službu, pokud je zákazníkem organizace mající povinnost dodržovat kybernetický zákon.

Toto rozdělení určuje, jak přísné bezpečnostní požadavky bude firma na dodavatele klást – u významných dodavatelů je vhodné počítat s důkladnějším prověřením, přísnějšími smluvními podmínkami i pravidelnými audity.

Rizikové technologie a kdy je nutná formální analýza rizik

Zvláštní pozornost si zaslouží technologie, které jsou považovány za rizikové nebo v určitých kontextech nedoporučené – patří sem například produkty čínských výrobců Huawei a ZTE, na které v minulosti upozornila varování v oblasti kybernetické bezpečnosti.

Pokud firma zvažuje pořízení takové technologie, měla by ještě před spuštěním výběrového řízení vypracovat formální analýzu rizik. Pokud jste veřejný zadavatel, je vhodné dokument s analýzou elektronicky podepsat a opatřit časovým razítkem jako důkaz, že analýza proběhla dříve, než výběrové řízení vůbec začalo. Může se to hodit, kdyby veřejná zakázka skončila na ÚHOS.

FÁZE 2

Výběrové řízení a smlouva

Bezpečnostní požadavky v technické specifikaci zakázky

Technická specifikace zakázky by měla obsahovat bezpečnostní požadavky šité na míru konkrétnímu plnění – požadavky na zabezpečení serveru vypadají jinak než požadavky na aplikaci nebo na cloudovou službu. Firmy, které si nejsou jisté, jak takové požadavky formulovat, mohou čerpat inspiraci z veřejného registru NEN, kde jsou volně dostupné zadávací dokumentace k veřejným zakázkám včetně bezpečnostních příloh.

Kybernetický dotazník jako součást hodnocení nabídek

Osvědčenou praxí nejen pro veřejné zadavatele je zařadit do hodnocení nabídek jednoduchý kybernetický dotazník zjišťující úroveň kybernetické bezpečnosti na straně dodavatele. V praxi může mít například váhu v řádu jednotek procent podle velikosti zakázky. Dotazník typicky obsahuje otázky na:

existenci bezpečnostního manažera,
politiku bezpečnosti informací,
implementované bezpečnostní technologie,
frekvenci a rozsah penetračních testů, a další bezpečnostní opatření. 

Co má obsahovat kybernetický článek smlouvy

Bezpečnostní požadavky ve smlouvě je vhodné postavit na třech základních částech:

1 obecných kybernetických požadavcích,
2 specifických požadavcích podle předmětu plnění,
3

a právu zákazníka jejich dodržování kontrolovat.

Obecné kybernetické požadavky mohou být společné pro většinu smluv a vycházet z požadavků kybernetické legislativy, interních bezpečnostních standardů nebo obecně uznávaných postupů, například ISO 2700X. Mohou upravovat například řízení přístupů, ochranu informací, hlášení bezpečnostních incidentů, využívání subdodavatelů, oznamování významných změn na straně dodavatele nebo povinnosti při ukončení spolupráce. Do smlouvy s dodavatelem je možné také zařadit interní bezpečnostní standardy – dodavatel se tím smluvně zaváže k jejich dodržování.

Vedle tohoto společného základu musí smlouva obsahovat také specifické bezpečnostní požadavky odpovídající konkrétnímu předmětu plnění a identifikovaným rizikům. Jiné požadavky budou kladeny na dodavatele cloudové služby, jiné na vývojáře aplikace a jiné na společnost zajišťující vzdálenou správu infrastruktury. Právě do této části se promítají výsledky hodnocení rizik provedeného před zahájením výběrového řízení.

Třetí důležitou oblastí je právo zákazníka kontrolovat, zda dodavatel sjednané bezpečnostní požadavky skutečně plní. Smlouva by proto měla upravovat možnost provádění zákaznických bezpečnostních auditů, součinnost dodavatele při jejich provádění, způsob řešení zjištěných nedostatků a lhůty pro jejich odstranění. Součástí smlouvy by měly být také odpovídající sankce a možnost reagovat na závažné nebo opakované porušování bezpečnostních povinností.

FÁZE 3

Plnění smlouvy a řádné ukončení spolupráce

Řízení bezpečnosti dodavatelů nekončí podpisem smlouvy – naopak, teprve tehdy začíná jeho průběžná část.

Zákaznické audity dodavatelů v praxi

Bezpečnostní zákaznické audity dodavatelů obvykle probíhají přímo na místě, trvají zhruba jeden den a zahrnují jak kontrolu dokumentace, tak procesní walkthrough (tedy ověření, jak bezpečnostní procesy skutečně fungují v praxi, nejen na papíře).

Cílem auditu není dodavatele „nachytat“, ale ověřit shodu s dohodnutými požadavky. Pokud audit odhalí nedostatky, dodavatel dostává obvykle přiměřenou lhůtu na nápravu.

Role bezpečnostního týmu v akceptačním řízení

Bezpečnostní tým by měl být zapojen i do akceptačního řízení – tedy do procesu, kdy firma formálně přebírá dodané dílo nebo službu. Osvědčenou praxí je nastavit pravidlo, že žádné předání díla neproběhne bez podpisu zástupce oddělení kybernetické bezpečnosti. Tím se předchází situaci, kdy je bezpečnostní kontrola „doháněna“ až poté, co je dílo dávno v provozu.

Exit plán – jak bezpečně ukončit spolupráci s dodavatelem

Řádné ukončení spolupráce je stejně důležité jako její zahájení. Exit plán by měl řešit především:

odebrání všech přístupů dodavatele do systémů zákazníka,
výmaz firemních dat z ICT prostředí dodavatele,
vrácení autentizačních tokenů a přihlašovacích údajů,
vrácení veškerého fyzického vybavení patřícího zákazníkovi.

Bez jasně definovaného exit plánu hrozí, že ukončovaný dodavatel bude mít – třeba jen omylem – nadále přístup k datům nebo systémům zákazníka, což představuje zbytečné a snadno odstranitelné riziko.

Praktická doporučení pro řízení bezpečnosti dodavatelů

1

Bezpečnostní požadavky patří do přípravy zadávací dokumentace, ne až do akceptačního řízení.

2

Používejte jeden univerzální smluvní vzor pro kybernetické požadavky – individuální úpravy pro každého dodavatele zvyšují riziko opomenutí.

3

Pro formulaci požadavků lze čerpat z portálu veřejných zakázek NEN nebo Reigstru Smluv jako bezplatných zdrojů inspirace. Je velice pravděpodobné, že to, co chcete nakoupit, už pořizoval někdo jiný. 

4

U relevantních ICT zakázek by měly být bezpečnostní testy a kontroly součástí akceptačního řízení. Jejich rozsah má odpovídat rizikovosti předmětu plnění.

Firmy, které tento proces zvládnou nastavit systematicky už u prvního dodavatele, ho pak dokážou relativně snadno replikovat napříč celým dodavatelským portfoliem – a právě to je rozdíl mezi nahodilou kontrolou a skutečným řízením rizika.

O autorovi článku

Ing. Jan Mikulecký, Ph.D., je ředitelem odboru kybernetické bezpečnosti Ministerstva práce a sociálních věcí ČR. V oblasti informační a kybernetické bezpečnosti působí více než 25 let a zkušenosti získal při realizaci projektů v Česku i zahraničí. Ve své současné roli odpovídá za bezpečnost rozsáhlého ICT prostředí resortu MPSV, zavádění bezpečnostních procesů a technologií i plnění požadavků kybernetické legislativy. Prakticky se věnuje také řízení rizik spojených s externími dodavateli – od jejich prověřování a nastavení bezpečnostních požadavků ve smlouvách až po audity, kontrolu dodaných řešení a bezpečné ukončení spolupráce. 

Jan Mikulecký MPSV Pumpedu



 

Časté otázky (FAQ)

Co je supply chain útok?

Jde o útok, při kterém útočník kompromituje dodavatele, partnera nebo poskytovatele služby a přes něj se dostane do prostředí cílové firmy.

Kdy je dodavatel považován za významného?

Významný dodavatel má nebo bude mít přístup do ICT prostředí zákazníka, případně dodává technologie s vysokým dopadem na provoz organizace.

Jak často provádět bezpečnostní audit dodavatele?

Právo provádět zákaznický audit je vhodné zakotvit ve smlouvě s minimálně roční periodou. Konkrétní četnost lze upravit podle významnosti dodavatele a souvisejících rizik.

Co nesmí chybět při ukončení spolupráce?

Je nutné odebrat přístupy, zajistit výmaz dat organizace, vrátit autentizační prostředky a přihlašovací údaje a převzít zpět veškeré fyzické vybavení.

Nastavte bezpečnost dodavatelů systematicky

Pokud chcete řízení bezpečnosti dodavatelů ve vaší firmě postavit na pevných základech, podívejte se na naše kurzy zaměřené na řízení rizik a bezpečnostní role – najdete v nich praktické nástroje i postupy, které lze rovnou použít v praxi.








Proč s námi