Podgląd wydruku ze szczegółami szkolenia

Drukuj

Wolters Kluwer

www.szkolenia.wolterskluwer.pl

Szkolenie online: 

Wymagania wobec dostawców ICT - ile wolno wymagać, ile trzeba udostępnić?

Terminy i miejsce:

12:00, 2026.09.18

Program

1. Kiedy podmiot może podlegać pośrednio pod NIS 2 / UKSC?

  • Co to znaczy być w łańcuchu dostaw podmiotu kluczowego lub ważnego, nie mając własnych obowiązków ustawowych?
  • Skąd biorą się żądania dotyczące konkretnych wymogów w zakresie cyberbezpieczeństwa?
  • Analogia i różnice względem relacji administrator–procesor z RODO;
  • Kluczowe rozróżnienie: wymóg prawny vs. wymóg biznesowy zamawiającego.

2. Zarządzanie podatnościami: czego wolno wymagać, a co można i powinno się udostępniać?

  • Czy zamawiający może żądać okresowych raportów o podatnościach — i z jaką częstotliwością (kwartalnie? po każdym skanie? tylko na żądanie?). Wszystkie podatności czy tylko istotne (Critical/High wg CVSS)?
  • Typowe SLA remediacji: Critical/High 24 h–7 dni, Medium 14–30 dni, Low 60–90 dni — kiedy są proporcjonalne?
  • Czy zamawiający może wymagać konkretnych certyfikatów (ISO/IEC 27001) i co zrobić, gdy dostawca ich nie ma?
  • Gdzie przebiega granica między uzasadnionym wymogiem a żądaniem ponad miarę?

3. Audyt bezpieczeństwa usługi dostawcy ICT: zakres i co można udostępnić?

  • Jakiego zakresu audytu można zasadnie wymagać od dostawcy ICT?
  • Które informacje realnie muszą trafić do zamawiającego, a które są tajemnicą przedsiębiorstwa lub ryzykiem dla samego bezpieczeństwa (mapa podatności = mapa ataku)?
  • Czy wystarczy podsumowanie audytu / potwierdzenie jego przeprowadzenia, czy zamawiający może oczekiwać pełnego raportu?
  • Model warstwowy udostępniania: certyfikat → executive summary → bridge letter → pełny raport pod NDA. SOC 2 Type II, pentest, atestacja niezależnego audytora jako dowody zastępcze.

4.  Inne uzasadnione wymagania łańcucha dostaw i klauzule umowne

  • Poza podatnościami i audytem: jakie jeszcze wymagania bezpieczeństwa łańcucha dostaw są proporcjonalne — notyfikacja incydentu i poddostawców, prawo do audytu, wymogi lokalizacji danych, obowiązki podwykonawców (flow-down).
  • Które klauzule to standard rynkowy, a które są nadużyciem pozycji zamawiającego (nielimitowana odpowiedzialność, audyt bez ograniczeń, natychmiastowe łatanie każdej podatności)?
  • Jak dostawca może odpowiadać kontrpropozycją zamiast odmową?

5. Praktyczny plan minimum: jak przygotować się, zanim przyjdzie ankieta?

  • Minimalny zestaw, który odpowie na 80% pytań — polityka zarządzania podatnościami, rejestr, skanowanie, SLA remediacji, podstawowa notyfikacja.
  • Jak zbudować „paczkę dowodową” (trust package), którą wysyłasz raz zamiast odpowiadać na każdą ankietę od zera?
  • Czego nigdy nie należy udostępniać?
  • Dla zamawiającego: jak sformułować wymagania, żeby były egzekwowalne i obroniły się jako proporcjonalne?

6. Sesja QA

 

Szkolenie skierowane jest w szczególności do:

- dostawców produktów i usług ICT, którzy są podmiotami spoza zakresu UKSC/NIS2, ale jednocześnie pozostają w łańcuchu dostaw podmiotu kluczowego lub ważnego;

- podmiotów kluczowych i ważnych, które muszą zarządzać ryzykiem dostawców ICT i chcą wiedzieć, jakie wymagania wobec dostawców są proporcjonalne, a jakie zostaną słusznie odrzucone jako nadmiarowe.

Prelegenci

Mateusz Jakubik

Prawnik z doświadczeniem łączącym aspekty prawne z IT. Zawodowo związany z Bonnier Business Polska (CISO), InfinityLawTech (Partner) oraz ODO Szkolenia (CIO). Jest certyfikowanym Auditorem wiodącym systemów zarządzania bezpieczeństwem informacji (ISO/IEC 27001), ciągłością działania (ISO 22301) oraz sztuczną inteligencją (ISO/IEC 42001).  Doświadczenie zdobywał m.in. w jednej z renomowanych warszawskich kancelarii specjalizującej się w RODO oraz w spółce Skarbu Państwa z sektora energetycznego. Na co dzień pełni funkcję Inspektora Ochrony Danych i dzieli się wiedzą jako wykładowca akademicki, kładąc nacisk na praktyczne zastosowanie prawa w środowisku cyfrowym.

Rafał Prabucki

Doktor nauk prawnych i inżynier, Menedżer Zarządzania Cyberbezpieczeństwem nadanego przez Polskie Towarzystwo Informatyki. Zawodowo związany z firmami doradzającymi w obszarze ochrony danych i AI, a także partner InfinityLawTech. Członek Społecznego Zespołu Ekspertów przez Prezesie Urzędu Ochrony Danych Osobowych. Auditor wiodący ISO/IEC 27001, BCMS ISO 22301 oraz ISO/IEC 42001/2023. Posiadacz tytułu Certified in Cybersecurity (CC) wydanym przez (ISC)². Naukowo adiunkt na Uniwersytecie Śląskim oraz ekspert na pozycji seniora w Łukasiewicz AI.

Wykładowca na renomowanych uczelniach, między innymi na Uniwersytecie Łódzkim, Akademii Leona Koźmińskiego, Uniwersytecie Andrzeja Frycza Modrzejewskiego, Polsko-Japońskiej Akademii Technik Komputerowych.

Informacje o cenie i terminach

Cena szkolenia:
99,00 zł / os netto 121,77 zł / os brutto
Termin i miejsce:
18.09.2026, 12:00
Czas trwania:
90 minut

Zgłoszenia

Termin zgłoszeń upływa:
2026-09-18 r.

Drukuj