INTELLGUARD / SUPPLY CHAIN SECURITY ASSESSMENTREJESTR PUBLICZNY / PL
IntellGuardBY OSINTOWNIAKontakt

Odporność i ciągłość działania

CER i UZK: obowiązki wobec dostawców krytycznych

Awaria dostawcy może przerwać usługę kluczową. CER i UZK wymagają rozpoznania takich zależności oraz przygotowania sposobu utrzymania lub odtworzenia działania.

Dostawca krytyczny w ustawie o zarządzaniu kryzysowym (UZK) to podmiot dostarczający produkty, usługi lub technologie, których zakłócenie może wywołać istotny incydent u podmiotu krytycznego. UZK wdraża dyrektywę w sprawie odporności podmiotów krytycznych (CER). O znaczeniu relacji decyduje skutek zakłócenia, a nie wyłącznie wartość zakupów.

Kogo obejmuje ustawa

Podmiotem krytycznym jest operator infrastruktury krytycznej wpisany do wykazu podmiotów krytycznych. Sam status operatora infrastruktury krytycznej nie oznacza wpisu do wykazu podmiotów krytycznych. Definicje zawiera art. 3 pkt 1a do 1b UZK w brzmieniu nowelizacji z 29 maja 2026 r. Wyłączenia sektorowe z art. 6zzw do 6zzx dotyczą bankowości, infrastruktury rynków finansowych i infrastruktury cyfrowej. Nie można automatycznie przypisać tym sektorom całego rozdziału o bezpieczeństwie łańcucha dostaw.

Obowiązki dotyczące dostawców krytycznych

Rozdział 14 UZK wyznacza następujące zadania:

  • Art. 6zzo: identyfikacja dostawców krytycznych, prowadzenie ich rejestru i ocena ryzyka co najmniej raz w roku.
  • Art. 6zzp: plany awaryjne, możliwość zastąpienia dostawcy i minimalne wymagania bezpieczeństwa.
  • Art. 6zzq: zgłaszanie incydentów istotnych przez dostawcę oraz audyt za pośrednictwem podmiotu krytycznego.

Podstawę unijną stanowi dyrektywa CER. Art. 12 ust. 2 obejmuje zależności między sektorami i państwami. Art. 13 ust. 1 lit. d wskazuje ciągłość i alternatywne łańcuchy dostaw, a lit. e także bezpieczeństwo personelu zewnętrznych usługodawców wykonującego funkcje krytyczne.

Co już obowiązuje i od kiedy

Nowelizacja UZK wdrażająca CER weszła w życie 4 lipca 2026 r., co potwierdza Rządowe Centrum Bezpieczeństwa.

Art. 34 nowelizacji przewiduje pierwszą identyfikację i wpisy w ciągu dziewięciu miesięcy od wejścia ustawy w życie. Status konkretnej organizacji i terminy jej działań wymagają odrębnego ustalenia. RCB wyjaśnia, że termin podstawowej oceny ryzyka podmiotu krytycznego biegnie od otrzymania informacji o wpisie. Dotychczasowe wykazy, plany i zadania zachowano przejściowo na zasadach art. 31 do 32. Coroczna ocena dostawców ma odrębny harmonogram od ogólnej oceny ryzyka organizacji.

Jak rozpoznać krytyczną zależność: dobra praktyka

Praktyczna analiza zaczyna się od usługi kluczowej i pytań o sposób jej zatrzymania. Poniższy schemat pomaga przygotować ocenę; nie jest urzędową metodą punktacji.

  1. Opisz skutek awarii. Wskaż proces, lokalizację i użytkowników, których dotknie brak produktu lub usługi.
  2. Oceń czas reakcji. Zestaw dopuszczalną przerwę z czasem odtworzenia, dostawy części albo uruchomienia zastępstwa.
  3. Sprawdź alternatywę. Ustal dostępność zamiennika, kompatybilność, wymagane uprawnienia i realną możliwość przejęcia usługi.
  4. Przygotuj dowody. Zbierz opis zależności, wyniki ćwiczeń, uzgodnienia z dostawcą i ograniczenia planu awaryjnego.

Przykładowo dostawca niedrogiej, trudno dostępnej części może mieć większe znaczenie dla ciągłości niż największy kontrakt zakupowy. W ocenie warto pokazać, co uzasadnia tę kwalifikację, jakie są dostępne zapasy i kiedy uruchamia się zamówienie zastępcze. Osobę odpowiedzialną za aktualizację rejestru dobrze połączyć z właścicielem procesu operacyjnego. Zależności cyfrowe opisuje także poradnik o weryfikacji dostawców według NIS2 i UKSC.

Jakie są granice raportu o dostawcy

Informacje publiczne mogą wskazać zależności właścicielskie, lokalizacje i deklarowane kompetencje. Same nie potwierdzają skuteczności planu awaryjnego ani zdolności szybkiego odtworzenia usługi. OSINT nie zastępuje wymaganego audytu. Prywatny atest SCSA nie jest sam w sobie obowiązkiem wynikającym z CER lub UZK i nie gwarantuje zgodności organizacji. Może wspierać ocenę wyłącznie w zakresie faktycznie sprawdzonych informacji.

Najczęstsze pytania

Czy CER został już wdrożony w Polsce?

Tak. Nowelizacja UZK z 29 maja 2026 r., Dz.U. 2026 poz. 815, obowiązuje od 4 lipca 2026 r. Wdrożenie systemu wykazów i terminy obowiązków są odrębną kwestią.

Czy każdy ważny handlowo dostawca jest dostawcą krytycznym?

Nie. Ustawowa definicja odnosi się do możliwości spowodowania istotnego incydentu u podmiotu krytycznego przez zakłócenie dostarczanych produktów, usług lub technologii.

Jak często UZK wymaga oceny ryzyka dostawców krytycznych?

Art. 6zzo przewiduje ocenę co najmniej raz w roku. Trzeba najpierw ustalić zastosowanie tego przepisu, w tym status podmiotu i wyłączenia sektorowe.

Źródła i podstawa prawna

  1. Dyrektywa CER: art. 6, 8 i 12 do 14
  2. Nowelizacja ustawy o zarządzaniu kryzysowym: Dz.U. 2026 poz. 815
  3. RCB: wejście nowelizacji UZK w życie 4 lipca 2026 r.
  4. RCB: obowiązki operatorów infrastruktury krytycznej

Opracowanie informacyjne o obowiązkach wskazanych grup podmiotów. Zakres zastosowania zależy od działalności i konkretnej relacji z dostawcą. Opinia SCSA może być materiałem pomocniczym w ocenie ryzyka; nie zastępuje wymaganej prawem analizy, audytu ani decyzji organizacji.