Směrnice (EU) 2022/2555 (NIS2) · Kapitola IV · Řízení rizik a oznamovací povinnosti
Čl. 22 · Koordinované posouzení bezpečnostních rizik kritických dodavatelských řetězců na unijní úrovni
Znění
-
Skupina pro spolupráci může ve spolupráci s Komisí a agenturou ENISA provést koordinované posouzení bezpečnostních rizik dodavatelských řetězců u specifických kritických služeb IKT, systémů IKT nebo produktů IKT, přičemž zohlední technické, případně netechnické rizikové faktory.
-
Komise po konzultaci se skupinou pro spolupráci a agenturou ENISA a případně s příslušnými zúčastněnými stranami určí specifické kritické služby IKT, systémy IKT nebo produkty IKT, jež mohou být předmětem koordinovaného posouzení bezpečnostních rizik podle odstavce 1.
Znění: Úřední věstník EU, L 333 z 27. 12. 2022. Směrnice není přímo použitelná, povinnost nese zákon č. 264/2025 Sb.
Komentář
Koordinované posouzení rizik kritických dodavatelských řetězců na unijní úrovni. Jeho výsledky musí subjekt zohlednit při hodnocení vlastních dodavatelů.
Související ustanovení: čl. 21 odst. 3; čl. 14
Obsah výkladu
I.Netechnické rizikové faktory1I. Netechnické rizikové faktory
1 Skupina pro spolupráci může s Komisí a agenturou ENISA provést koordinované posouzení rizik dodavatelských řetězců u konkrétních kritických služeb, systémů nebo produktů IKT, a to s ohledem na technické, případně netechnické rizikové faktory. Které konkrétní služby, systémy či produkty se posoudí, určuje podle odst. 2 Komise po konzultaci se skupinou a s agenturou.
2 Co je netechnický faktor, čl. 22 neříká. Vodítko dávají body odůvodnění: bod 90 mluví o nepatřičném vlivu třetí země na dodavatele a poskytovatele služeb, bod 91 o službách IKT podléhajících specifickým požadavkům třetích zemí. Jurisdikce dodavatele jako taková mezi nimi jmenována není. Je to citlivé místo: posouzení se může promítnout do rozhodnutí, které se z pohledu jednotlivého subjektu jeví jako obchodní, ale je fakticky předurčené.
3 Podle čl. 21 odst. 3 musí subjekt výsledky takového posouzení zohlednit při hodnocení vlastních dodavatelů. Nejde tedy o doporučení, které lze pominout bez záznamu.