Pilířový průvodce
Kritičtí dodavatelé: jak posuzovat závislosti
Aktualizováno 17. srpna 2026
Vztahy s dodavateli jsou často nejméně viditelnou, ale velmi významnou součástí odolnosti organizace. Tento článek nabízí přehled toho, jak přistoupit k mapování závislostí na dodavatelích, jak posoudit rizika a jaká opatření je vhodné zavést.
Mapování služeb dodavatelů
Výchozím bodem je sestavení přehledu dodavatelů a služeb, které organizaci poskytují. Nejde přitom jen o velké zakázky, ale o všechny služby, jejichž narušení by mohlo ovlivnit činnost organizace. Mohou to být cloudové služby, údržba systémů, poradenské služby i služby spojené s fyzickým přístupem.
U každého dodavatele je vhodné zaznamenat, jakou službu poskytuje, které procesy podporuje a k jakým datům nebo systémům má přístup. Tento přehled tvoří základ pro posouzení závislostí a pro rozhodnutí o tom, které vztahy s dodavateli je třeba chránit.
Zvláštní pozornost je třeba věnovat dodavatelům, kteří mají přístup ke kritickým systémům nebo datům. Pro ně může být vyžadováno screening dodavatelů a další opatření přiměřená povaze rizika.
Přístup a oprávnění
Důležitým prvkem je přehled o tom, jaký přístup má personál dodavatele k systémům, datům a objektům organizace. Často se stává, že přístup zůstává zachován i po ukončení spolupráce, což zvyšuje riziko neoprávněného zásahu.
Je proto vhodné zavést procesy pro přidělování, správu a odvolávání přístupu. Ty by měly být vázány na konkrétní smlouvu a roli a měly by být pravidelně revidovány. V závislosti na aktuální legislativě může být vyžadována i určitá úroveň prověřování osob, které přístup získávají.
Součástí nastavení by měla být také dohoda o tom, jak se nakládá s daty a jaké jsou povinnosti dodavatele v případě porušení bezpečnosti. Tyto prvky by měly být sjednány přímo ve smlouvě.
Kontinuita a kontroly
Posouzení závislostí na dodavatelích by mělo vést k úvahám o kontinuitě služeb. Může se ukázat, že organizace se na jednoho dodavatele pro klíčovou službu spoléhá, což zvyšuje riziko v případě jeho výpadku. V takovém případě je vhodné zvážit záložní řešení nebo smluvní záruky.
Následně je vhodné zavést kontroly, které pomáhají ověřit, zda dodavatel dodržuje sjednaná opatření. Může jít o pravidelné přezkumy, hlášení bezpečnostních incidentů nebo audit. Rozsah kontrol by měl být přizpůsoben povaze rizika a důležitosti služby.
Výsledkem by měl být soubor opatření, který propojuje smluvní, technické a organizační prvky. Tato opatření tvoří součást širšího rámce, který rozvíjíme v článku o plánu odolnosti.
Kritický dodavatel
Podle zákona č. 266/2025 Sb. je kritickým dodavatelem osoba, která jako dodavatel vstoupila do právního vztahu se subjektem kritické infrastruktury a na jeho základě poskytuje zboží nebo služby nezbytné pro zajištění poskytování základní služby.
Subjekt kritické infrastruktury mimo jiné informuje kritického dodavatele o přijatých opatřeních souvisejících s dodavatelem, dodavatelským řetězcem nebo kritickým dodavatelem.
Vedle uvedeného eviduje své kritické dodavatele.
Identifikované kritické dodavatele subjekt kritické infrastruktury sdělí Ministerstvu vnitra a ministerstvu, jinému ústřednímu správnímu úřadu nebo České národní bance.
Často kladené dotazy
Jak poznám, který dodavatel je pro moji organizaci kritický?
Výchozím bodem je posouzení toho, jaký dopad by mělo narušení služby dodavatele na činnost organizace. Pokud by narušení vedlo k zastavení klíčového procesu nebo k bezpečnostní hrozbě, pravděpodobně jde o kritického dodavatele. Doporučujeme vytvořit přehled a stanovit priority podle závažnosti dopadu.
Co by mělo být ve smlouvě s kritickým dodavatelem?
Smlouva by měla obsahovat opatření přiměřená povaze rizika. Může jít o povinnost hlásit bezpečnostní incidenty, pravidla pro správu přístupu, povinnost prověřovat personál nebo záruky ohledně kontinuity služby. Rozsah by měl být přizpůsoben konkrétní situaci.
Scaut vám může pomoci s praktickým nastavením procesu.
Otevřít průvodce →Obsah je poskytován pouze pro informační účely a nepředstavuje odborné právní poradenství.