Přeskočit na obsah
← NIS2: přehled ustanovení

Směrnice (EU) 2022/2555 (NIS2) · Kapitola IV · Řízení rizik a oznamovací povinnosti

Čl. 22 · Koordinované posouzení bezpečnostních rizik kritických dodavatelských řetězců na unijní úrovni

Znění

  1. Skupina pro spolupráci může ve spolupráci s Komisí a agenturou ENISA provést koordinované posouzení bezpečnostních rizik dodavatelských řetězců u specifických kritických služeb IKT, systémů IKT nebo produktů IKT, přičemž zohlední technické, případně netechnické rizikové faktory.

  2. Komise po konzultaci se skupinou pro spolupráci a agenturou ENISA a případně s příslušnými zúčastněnými stranami určí specifické kritické služby IKT, systémy IKT nebo produkty IKT, jež mohou být předmětem koordinovaného posouzení bezpečnostních rizik podle odstavce 1.

Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.

Komentář

Koordinované posouzení rizik kritických dodavatelských řetězců na unijní úrovni. Jeho výsledky musí subjekt zohlednit při hodnocení vlastních dodavatelů.

Související ustanovení: čl. 21 odst. 3; čl. 14

Obsah výkladu

I.Netechnické rizikové faktory1

I. Netechnické rizikové faktory

1 Skupina pro spolupráci může s Komisí a agenturou ENISA provést koordinované posouzení rizik dodavatelských řetězců u konkrétních kritických služeb, systémů nebo produktů IKT, a to s ohledem na technické, případně netechnické rizikové faktory. Které konkrétní služby, systémy či produkty se posoudí, určuje podle odst. 2 Komise po konzultaci se skupinou a s agenturou.

2 Co je netechnický faktor, čl. 22 neříká. Vodítko dávají body odůvodnění: bod 90 mluví o nepatřičném vlivu třetí země na dodavatele a poskytovatele služeb, bod 91 o službách IKT podléhajících specifickým požadavkům třetích zemí. Jurisdikce dodavatele jako taková mezi nimi jmenována není. Je to citlivé místo: posouzení se může promítnout do rozhodnutí, které se z pohledu jednotlivého subjektu jeví jako obchodní, ale je fakticky předurčené.

3 Podle čl. 21 odst. 3 musí subjekt výsledky takového posouzení zohlednit při hodnocení vlastních dodavatelů. Nejde tedy o doporučení, které lze pominout bez záznamu.

Jak vzniká obsah

Obsah vzniká v právním workflow Legal To Code pro Claude Code (verze 1.131.0). Citovaná ustanovení se ověřují proti lokální knihovně jejich verbatim znění. Není-li příslušné znění v knihovně, ověřuje se v e‑Sbírce. Pro rešerši judikatury je workflow napojeno na MCP server Salvia. Součástí workflow jsou automatizované kontroly citací a vnitřní konzistence. Ani tyto kontroly nevylučují chybu. Rozhodné informace proto ověřujte v původních pramenech.

Podrobně v metodice · Co se změnilo