Szkolenie online
12:00 18.08.2026

Wymagania wobec dostawców ICT - ile wolno wymagać, ile trzeba udostępnić?

Wymagania wobec dostawców ICT - ile wolno wymagać, ile trzeba udostępnić?
BEZPŁATNIE
Szkolenie jest dostępne bezpłatnie dla Klientów wybranych produktów Wolters Kluwer
Cena
99,00 zł/ os netto
(121,77 zł/os brutto)

Nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa (UKSC), transponująca dyrektywę NIS2, weszła w życie 3 kwietnia 2026 r. i uruchomiła falę wymagań, która dopiero teraz - wraz z upływem okresów przejściowych na wdrożenie środków zarządzania ryzykiem - na dobre dociera do dostawców. Podmioty kluczowe i ważne muszą aktywnie zarządzać ryzykiem łańcucha dostaw. W praktyce oznacza to, że kierują konkretne wymagania bezpieczeństwa do swoich dostawców ICT (np. dostawców usług SaaS): ankiety, żądania raportów o podatnościach, wymogi certyfikatów, prawo do audytu.

Szczegóły szkolenia

Program

Program

1. Kiedy podmiot może podlegać pośrednio pod NIS 2 / UKSC?

  • Co to znaczy być w łańcuchu dostaw podmiotu kluczowego lub ważnego, nie mając własnych obowiązków ustawowych?
  • Skąd biorą się żądania dotyczące konkretnych wymogów w zakresie cyberbezpieczeństwa?
  • Analogia i różnice względem relacji administrator–procesor z RODO;
  • Kluczowe rozróżnienie: wymóg prawny vs. wymóg biznesowy zamawiającego.

2. Zarządzanie podatnościami: czego wolno wymagać, a co można i powinno się udostępniać?

  • Czy zamawiający może żądać okresowych raportów o podatnościach — i z jaką częstotliwością (kwartalnie? po każdym skanie? tylko na żądanie?). Wszystkie podatności czy tylko istotne (Critical/High wg CVSS)?
  • Typowe SLA remediacji: Critical/High 24 h–7 dni, Medium 14–30 dni, Low 60–90 dni — kiedy są proporcjonalne?
  • Czy zamawiający może wymagać konkretnych certyfikatów (ISO/IEC 27001) i co zrobić, gdy dostawca ich nie ma?
  • Gdzie przebiega granica między uzasadnionym wymogiem a żądaniem ponad miarę?

3. Audyt bezpieczeństwa usługi dostawcy ICT: zakres i co można udostępnić?

  • Jakiego zakresu audytu można zasadnie wymagać od dostawcy ICT?
  • Które informacje realnie muszą trafić do zamawiającego, a które są tajemnicą przedsiębiorstwa lub ryzykiem dla samego bezpieczeństwa (mapa podatności = mapa ataku)?
  • Czy wystarczy podsumowanie audytu / potwierdzenie jego przeprowadzenia, czy zamawiający może oczekiwać pełnego raportu?
  • Model warstwowy udostępniania: certyfikat → executive summary → bridge letter → pełny raport pod NDA. SOC 2 Type II, pentest, atestacja niezależnego audytora jako dowody zastępcze.

4.  Inne uzasadnione wymagania łańcucha dostaw i klauzule umowne

  • Poza podatnościami i audytem: jakie jeszcze wymagania bezpieczeństwa łańcucha dostaw są proporcjonalne — notyfikacja incydentu i poddostawców, prawo do audytu, wymogi lokalizacji danych, obowiązki podwykonawców (flow-down).
  • Które klauzule to standard rynkowy, a które są nadużyciem pozycji zamawiającego (nielimitowana odpowiedzialność, audyt bez ograniczeń, natychmiastowe łatanie każdej podatności)?
  • Jak dostawca może odpowiadać kontrpropozycją zamiast odmową?

5. Praktyczny plan minimum: jak przygotować się, zanim przyjdzie ankieta?

  • Minimalny zestaw, który odpowie na 80% pytań — polityka zarządzania podatnościami, rejestr, skanowanie, SLA remediacji, podstawowa notyfikacja.
  • Jak zbudować „paczkę dowodową” (trust package), którą wysyłasz raz zamiast odpowiadać na każdą ankietę od zera?
  • Czego nigdy nie należy udostępniać?
  • Dla zamawiającego: jak sformułować wymagania, żeby były egzekwowalne i obroniły się jako proporcjonalne?

6. Sesja QA

 

Szkolenie skierowane jest w szczególności do:

- dostawców produktów i usług ICT, którzy są podmiotami spoza zakresu UKSC/NIS2, ale jednocześnie pozostają w łańcuchu dostaw podmiotu kluczowego lub ważnego;

- podmiotów kluczowych i ważnych, które muszą zarządzać ryzykiem dostawców ICT i chcą wiedzieć, jakie wymagania wobec dostawców są proporcjonalne, a jakie zostaną słusznie odrzucone jako nadmiarowe.

Cele

Cele

Ten webinar przyjmuje 2 perspektywy:

- podmiotu, który nie podlega wprost UKSC/NIS2, ale znalazł się w łańcuchu dostaw podmiotu objętego ustawą. Formalnie taki podmiot nie ma obowiązków ustawowych - a mimo to otrzymuje coraz więcej żądań, których często nie rozumie i na które nie wie, jak odpowiedzieć. Presja wynika z łączącej podmioty umowy, nie z ustawy, więc szukanie odpowiedzi na wątpliwości w tym zakresie w UKSC nie jest możliwe - to zamawiający — pod groźbą własnej odpowiedzialności — przekłada swoje obowiązki ustawowe na zapisy kontraktu z dostawcą;

- zamawiającego (podmiotu kluczowego lub ważnego), który musi zarządzać ryzykiem dostawców, ale nie ma gotowych standardów ani pewności, czego może zażądać. Zbyt mało - naraża się na zarzut, że nie dochował należytej staranności. Zbyt dużo - dostaje odmowę, opór albo zawyżoną ofertę, a czasem sam narusza zasadę proporcjonalności.

Obie strony poruszają się więc po tej samej, nieostrej granicy - tylko z dwóch przeciwnych końców.

Wielu dostawców przerabiało już podobne zjawisko przy RODO - jako procesorzy odpowiadający administratorom na obowiązki powierzenia i audytu. Dla nieprzygotowanego dostawcy - zwłaszcza z sektora MŚP - to nadchodząca fala zapytań i wymagań, do której lepiej przygotować wcześniej niż w ostatniej chwili.

Webinar odpowie na zasadnicze pytanie - co jest tu uzasadnione i proporcjonalne, a co jest żądaniem ponad miarę?

Prelegenci

Prelegenci

Mateusz Jakubik

Prawnik z doświadczeniem łączącym aspekty prawne z IT. Zawodowo związany z Bonnier Business Polska (CISO), InfinityLawTech (Partner) oraz ODO Szkolenia (CIO). Jest certyfikowanym Auditorem wiodącym systemów zarządzania bezpieczeństwem informacji (ISO/IEC 27001), ciągłością działania (ISO 22301) oraz sztuczną inteligencją (ISO/IEC 42001).  Doświadczenie zdobywał m.in. w jednej z renomowanych warszawskich kancelarii specjalizującej się w RODO oraz w spółce Skarbu Państwa z sektora energetycznego. Na co dzień pełni funkcję Inspektora Ochrony Danych i dzieli się wiedzą jako wykładowca akademicki, kładąc nacisk na praktyczne zastosowanie prawa w środowisku cyfrowym.

Rafał Prabucki

Doktor nauk prawnych i inżynier, Menedżer Zarządzania Cyberbezpieczeństwem nadanego przez Polskie Towarzystwo Informatyki. Zawodowo związany z firmami doradzającymi w obszarze ochrony danych i AI, a także partner InfinityLawTech. Członek Społecznego Zespołu Ekspertów przez Prezesie Urzędu Ochrony Danych Osobowych. Auditor wiodący ISO/IEC 27001, BCMS ISO 22301 oraz ISO/IEC 42001/2023. Posiadacz tytułu Certified in Cybersecurity (CC) wydanym przez (ISC)². Naukowo adiunkt na Uniwersytecie Śląskim oraz ekspert na pozycji seniora w Łukasiewicz AI.

Wykładowca na renomowanych uczelniach, między innymi na Uniwersytecie Łódzkim, Akademii Leona Koźmińskiego, Uniwersytecie Andrzeja Frycza Modrzejewskiego, Polsko-Japońskiej Akademii Technik Komputerowych.

Organizator

Organizator

Wolters Kluwer Polska Sp. z o.o.

Wolters Kluwer Polska Sp. z o.o. jest największym wydawcą publikacji prawniczych i biznesowych na rynku polskim. Od lat dostarcza najwyższej klasy wiedzę, nowoczesne rozwiązania, narzędzia i usługi dla profesjonalistów z branży prawniczej, podatkowej, biznesu, ochrony zdrowia, edukacji, administracji państwowej i samorządowej. Wspiera ich w podejmowaniu kluczowych decyzji tak by mogli działać pewnie i bez obaw. Wolters Kluwer Polska Sp. z o.o. jest częścią międzynarodowego koncernu Wolters Kluwer – globalnej i wiodącej firmy wydawniczej i dostawcy usług informacyjnych.  

 

W ofercie wydawnictwa Wolters Kluwer Polska Sp. z o.o. znajdują się produkty elektroniczne, książki i czasopisma jak również szkolenia online i konferencje.

Informacje organizacyjne

Informacje organizacyjne

Termin i czas trwania

Szkolenie odbędzie się 18 sierpnia 2026r. o godz. 12:00. Potrwa 1,5h.

 

Zapisy

Zapisy prowadzone są do godz. 11:00 w dniu szkolenia.​

Ze względów bezpieczeństwa rejestracja na webinar jest dwustopniowa i odbywa się w 5 krokach:

  1. Najpierw zaloguj się do Twojego produktu LEX (przycisk Zaloguj się na górze tej strony).
  2. Następnie kliknij w zielony przycisk „Zapisz się”, który pojawi się w prawym górnym rogu na tej stronie mailem i danymi do których jest przypisana licencja Lex.
  3. Po zapisaniu się otrzymasz e-mail potwierdzający rejestrację (nie odpowiadaj na niego).
  4. Dzień przed oraz w dniu szkolenia otrzymasz e-mail z linkiem kierującym do webinaru. Zdarza się, że wiadomości z linkiem do szkolenia trafiają do folderu SPAM. Prosimy o jego sprawdzenie.
  5. Kliknij w link i poczekaj na rozpoczęcie webinaru.

 

Wymagania techniczne
- komputer z procesorem co najmniej 2GHz Pentium 4 oraz 2GB pamięci RAM
- Internet o prędkości pobierania co najmniej 1Mb/s
- dla zapewnienia stabilności połączenia sugerujemy korzystanie z przeglądarki CHROME lub Mozilla Firefox.

 

Po szkoleniu

Nagranie webinaru będzie bezpłatnie dostępne w Twoim produkcie LEX. Aby je obejrzeć, kliknij w kategorię Strefa szkoleń (menu po lewej stronie ekranu głównego LEX). Następnie wpisz tytuł inetersującego Cię szkolenia w oknie "wyszukaj w wynikach". Materiały z tego webinarium pojawią się na wyświetlonej liście.

 

Dla kogo szkolenie

Dla użytkowników LEX

Szkolenie jest bezpłatne dla klientów, którzy posiadają jeden z poniższych programów LEX:

 

 

Cyberbezpieczeństwo

 

Sprawdź, czy posiadasz jeden z tych produktów. Zaloguj się do LEX i wybierz kategorię Mój LEX w menu po lewej stronie ekranu głównego. Po kliknięciu wyświetli Ci się nazwa produktu/ów LEX, którego jesteś użytkownikiem.

 

Osoby niebędące naszymi klientami (płatne szkolenia)

Jeśli nie jesteś użytkownikiem LEX, serdecznie zapraszamy do płatnego udziału w szkoleniu. Wystarczy, że zapiszesz się na tej stronie, a następnie zapłacisz za szkolenie metodą Dotpay- jedyna metoda płatności za szkolenie jaką realizujemy (kliknij w czerwoną ramkę na górze tej strony). Zapraszamy!

Organizatorzy i partnerzy

Organizator

Informacje o cenie i terminach

Cena szkolenia:
99,00 zł/ os netto ( 121,77 zł/os brutto )
Termin i miejsce:
18.08.2026 , 12:00
Czas trwania:
90 minut

Zgłoszenia

Termin zgłoszeń upływa:
2026-08-18 r.

Masz pytania? Zadzwoń lub napisz!

Ogólna infolinia: 801 04 45 45

 

Szkolenia:
PL-szkolenia@wolterskluwer.com

 

Szkolenia Progman:
szkolenia.progman@wolterskluwer.pl

 

Szkolenia Kancelaria Notarialna:
PL-szkolenia.zam@wolterskluwer.com

 

Administratorem Twoich danych osobowych, czyli podmiotem decydującym o celach i sposobach ich przetwarzania, jest Wolters Kluwer Polska Sp. z o.o. z siedzibą przy ul. Przyokopowej 33, 01-208 Warszawa. Informujemy, że podanie danych osobowych zawartych w formularzu jest dobrowolne, ale niezbędne do realizacji zapytania objętego formularzem, a także, że przysługują Ci prawa: dostępu do Twoich danych osobowych, ich zmiany (w tym aktualizacji), wyrażenia sprzeciwu wobec przetwarzania, a także pozostałe prawa opisane w Polityce prywatności. Dane osobowe podane przez Ciebie będą przetwarzane przez nas w zgodzie z przepisami prawa, w celu realizacji zapytania, a jeśli udzieliłeś określonych zgód – również na podstawie ww. zgody i w celu w jej treści określonym. Nadto, przysługuje nam prawo przetwarzania Twoich danych na podstawie naszego prawnie uzasadnionego interesu jako administratora danych, w celach opisanych w Polityce prywatności, w tym celu wykonywania badań i analiz oraz w celach marketingowych (marketing bezpośredni własnych produktów). Zachęcamy do zapoznania się z pozostałymi informacjami dostępnymi w Polityce prywatności, w tym dot. okresów przechowywania danych i kategorii odbiorców danych. W razie jakichkolwiek pytań jesteśmy do Twojej dyspozycji pod adresem: pl-ochrona.danych@wolterskluwer.com