Supply-chain risk

Koncentračné riziko v dodávateľskom reťazci

NIS2 Art. 21(2)(d) vyžaduje aby essential/important subjekty vyhodnocovali riziká svojich priamych dodávateľov. Art. 28-30 DORA pridáva register ICT tretích strán a monitoring závislosti. Bez jasného pohľadu na supply chain koncentráciu nevidíte skryté single-point-of-failure situácie.

Právny základ

NIS2 Art. 21(2)(d) — cybersecurity of supply chain. Essential/important subjekty musia mať zavedené politiky vyhodnocovania bezpečnostnej úrovne priamych dodávateľov, ICT služieb a ICT produktov. Pre finančné inštitúcie Art. 28 DORA ide ešte ďalej — register of information so všetkými ICT poskytovateľmi + klasifikácia kritickosti + monitoring.

NIS2 Art. 21(2)(d)SK § 19 ods. 2 zák. 69/2018 + § 7 ods. 2 vyhl. 227/2025CZ § 13 odst. 5 zák. 264/2025Art. 28-30 DORA

5 typov koncentračného rizika

Každý z týchto typov môže v prípade incidentu zasiahnuť viacero vašich dodávateľov súčasne. NIS2 aj DORA od vás očakávajú ich monitoring.

Zdieľané UBO (skutoční majitelia)

Dvaja nezávislí dodávatelia zdieľajú toho istého majiteľa cez RPVS/RPO. Ak padne UBO (sankcia, insolvencia, výmena vlastníctva), oba dodávatelia sa ocitnú v probléme naraz.

Zdieľaní korporátni spoločníci

Viaceré firmy pod jedným materským subjektom. Finančné problémy matky, reorganizácia alebo predaj ovplyvnia všetkých súčasne.

Geografická koncentrácia

Všetci kľúčoví ICT dodávatelia z jednej krajiny (napr. 80 % cloud v US) = geopolitické riziko, data-sovereignty, sankčné režimy.

Technologická koncentrácia

Viaceré kritické služby na rovnakom tech-stacku (MS Azure, AWS, MongoDB). Zero-day v komponente zasiahne viacero vendorov súčasne.

Finančná nestabilita

Dodávateľ s klesajúcim credit scoreom, negatívnymi súdnymi konaniami alebo daňovými nedoplatkami — early warning pre výpadok služby.

Ako NISMap deteguje koncentráciu

Automaticky cez RPVS (SK) + RPO (CZ) + ARES + Entyrix — žiadne manuálne zadávanie. Stačí IČO dodávateľa.

  • IČO → auto-lookup UBO + majetkovej štruktúry + credit scoring
  • Graph-based detekcia zdieľaných UBO, korporátnych spoločníkov, bánk
  • Alert keď 2+ dodávatelia zdieľajú uzol v grafe (= koncentrácia)
  • Export Art. 28 DORA register of information v CSV / xBRL-CSV (Pro tier)
Ukážka: detekované klastre

Príklad real-world detekcie 3 klastrov v 15-vendor portfóliu:

  • Skupina HOLDING-A · 2 dodávatelia
    Zdieľaný materský subjekt
  • Skupina UBO-X · 3 dodávatelia
    Zdieľaný skutočný majiteľ
  • Skupina TB-BANK · 4 dodávatelia
    Zdieľaný bankový účet

Porovnanie so špecializovanou konkurenciou

3rdRisk (Holandsko) je dedikovaný third-party risk nástroj, Venvera (EÚ) je širšia GRC platforma s modulom pre dodávateľov. NISMap verejné nástroje pokrývajú základné SME use-casy bez platby.

FunkciaNISMap Free3rdRiskVenvera
Auto-lookup z registrov (RPVS/RPO/ARES)●●●
Detekcia zdieľaných UBO●●●
Native CZ/SK UI●●●
NIS2 Art. 21(2)(d) mapping●●●
Free tier●●●

● zelená = plne podporované · amber = čiastočne · červená = chýba · sivá = verejný web neuvádza

Často kladené otázky

Čo presne vyžaduje NIS2 Art. 21(2)(d)?

Prijatie vhodných a primeraných technických, prevádzkových a organizačných opatrení na riadenie rizík bezpečnosti sietí a informačných systémov — konkrétne pre aspekty vzťahov s dodávateľmi vrátane dodávateľov ICT produktov a služieb. V SK zákone č. 69/2018 Z. z. je to § 19 ods. 2 a § 20 ods. 2 písm. q) a náležitosti zmluvy s treťou stranou upravuje § 7 ods. 2 vyhlášky 227/2025.

Kto sa kvalifikuje ako 'dodávateľ' v kontexte NIS2?

Priami dodávatelia a poskytovatelia služieb — nielen ICT. Zahŕňa to cloud, SaaS, outsourcing, MSP/MSSP, bankové služby, právne a účtovné služby ak spracúvajú citlivé dáta. Pre finančné inštitúcie pod DORA je definícia užšia — len ICT tretie strany (Art. 28 DORA).

Aký je rozdiel medzi koncentračným rizikom NIS2 a DORA?

NIS2 Art. 21(2)(d) je rámcová požiadavka — prijmite opatrenia primerané riziku. Art. 29 DORA je konkrétnejšia pre finančné inštitúcie: register ICT poskytovateľov (Register of Information), hodnotenie kritickosti, limit koncentrácie, plán výstupnej stratégie. NISMap podporuje oba prístupy.

Ako často treba supply-chain risk prehodnocovať?

NIS2 ani DORA neurčujú presnú frekvenciu, ale best-practice je kontinuálny monitoring kritických vendorov + ročný formálny prehľad všetkých. NISMap monitoring (Pro tier) posiela alerty pri zmene UBO, credit score, sankciách alebo incidentoch u dodávateľa.

Uvidíte svoje supply-chain koncentračné riziko za 5 minút

Bezplatné spustenie cez IČO vašej firmy — auto-import všetkých vendorov z vašich zmluvných vzťahov, okamžitá detekcia zdieľaných uzlov. NIS2 Art. 21(2)(d) compliance evidence v PDF.