Beszállítói lánc: kiber- és ESG-átvilágítás a gyakorlatban
A megfelelés ma átfolyik a beszállítói láncon: a NIS2 megköveteli a beszállítói kiberkockázat kezelését, a CSDDD (a legnagyobb cégekre) beszállítói láncra kiterjedő emberi jogi és környezeti átvilágítást ír elő, az ESG-adatkérés pedig a partnerekre is kiterjed. A KKV kettős szerepben van: vagy…
Ezen az oldalon
Összefoglaló (TL;DR): A megfelelés ma átfolyik a beszállítói láncon: a NIS2 megköveteli a beszállítói kiberkockázat kezelését, a CSDDD (a legnagyobb cégekre) beszállítói láncra kiterjedő emberi jogi és környezeti átvilágítást ír elő, az ESG-adatkérés pedig a partnerekre is kiterjed. A KKV kettős szerepben van: vagy elvárást teljesít, vagy a saját beszállítóit világítja át.
Miért fontos ez a vezetőnek?
A cég biztonsága és megfelelése annyit ér, amennyit a leggyengébb beszállítója. Egy harmadik feles incidens vagy jogsértés átterhelődhet Önre – üzletileg és hírnévben egyaránt. Ugyanakkor, ha Ön a beszállító, egyre több nagy megrendelő kér kiber- és ESG-megfelelést. Mindkét irányban ugyanaz a megoldás: strukturált beszállítói átvilágítás.
Két nyomás, egy folyamat
1. Kiberbiztonsági nyomás – NIS2
🔴 Jogi kötelezettség. A NIS2 kifejezetten megköveteli az ellátási lánc biztonságának kezelését: a beszállítói kiberkockázat a kötelező kockázatkezelési intézkedések része. A szoftver-ellátási lánc (pl. SBOM – szoftver-összetevők jegyzéke) és a harmadik feles hozzáférés kezelése is ide tartozik.
2. ESG-nyomás – CSDDD és adatkérés
🔴 Jogi kötelezettség (a legnagyobb cégekre). A CSDDD (a 2026-os Omnibus, Directive (EU) 2026/470 utáni szöveg) a legnagyobb cégekre részletes, beszállítói láncra kiterjedő emberi jogi és környezeti átvilágítást ír elő. A lecsorgó hatás a KKV-beszállítókra hárul (ESG-adat, VSME – lásd ESG és VSME). A pontos küszöböket és határidőket a CSRD/CSDDD elemzés tárgyalja.
Flagged review item: a CSDDD pontos alkalmazási dátumait a végleges cikkben rögzítjük a Directive (EU) 2026/470 szövege alapján.
Egy közös átvilágítási keret
🟢 Jó gyakorlat. A kiber- és az ESG-átvilágítás ugyanabban a folyamatban kezelhető:
- Beszállítói leltár és kritikusság – ki a fontos, kockázatos partner.
- Kérdőív / értékelés – kiberbiztonsági és ESG-kérdések egy csomagban.
- Szerződéses kikötések – biztonsági és fenntarthatósági elvárások, jelentési kötelezettség.
- Kockázatalapú mélység – a kritikus beszállítóknál mélyebb átvilágítás.
- Monitoring – időszakos újraértékelés, incidens/jogsértés esetén reagálás.
Mit jelent ez a gyakorlatban?
- Ha Ön a megrendelő: építsen egységes beszállítói kérdőívet és szerződéses kikötéseket, kockázatalapú mélységgel.
- Ha Ön a beszállító: készüljön fel a kiber- (NIS2-jellegű) és ESG- (VSME) adatkérésre – ez tenderelőny.
Kockázat és lehetőség
Kockázat: lánc-kizárás, harmadik feles incidens/jogsértés átterhelése, tenderből való kiesés. Lehetőség: megbízható partner-pozíció, kevesebb lánc-incidens, és versenyelőny a beszerzésben.
Hogyan segít a Regcytech?
A Regcytech beszállítói kockázat-átvilágítási keretet, kérdőív- és szerződéssablonokat készít, és lefordítja a NIS2- és ESG-elvárásokat a beszerzési folyamatra. (Tanácsadás és felkészülés.)
Gyakran ismételt kérdések (GYIK)
Hogyan világítsam át a beszállítóimat? Beszállítói leltárral, kockázatalapú kérdőívvel (kiber + ESG), szerződéses kikötésekkel és időszakos monitoringgal.
Vonatkozik ránk a CSDDD beszállítóként? A CSDDD közvetlenül a legnagyobb cégekre vonatkozik, de az elvárás a beszállítói láncon keresztül a KKV-kra is lecsorog (ESG-adatkérés).
Mit tartalmazzon egy beszállítói kérdőív? Kiberbiztonsági alapkontrollok (MFA, mentés, incidenskezelés) és ESG-alapadatok, a beszállító kritikusságához mérten.
Kapcsolódó tartalom
Megbízhatóság
- Szakértő által ellenőrizve — Regcytech
- Utolsó felülvizsgálat:
- Következő felülvizsgálat:
- Jogszabály / szabvány állapota: A jelzett felülvizsgálati időszakon belül naprakész.
- Kapcsolódó szolgáltatás: NIS2 felkészülés
- Kapcsolódó elemzés: CSRD és CSDDD az Omnibus után: kire mi vonatkozik 2026-tól
- Kapcsolódó tudástári cikk: ESG és VSME a magyar KKV-nak: mi kötelező, mi ajánlott (2026)
- Szerző
- Regcytech
- Szerkesztőségi státusz
- Publikált
- Frissítési ciklus
- quarterly
- Utolsó felülvizsgálat
- Következő felülvizsgálat
Források
- Directive (EU) 2022/2555 (NIS2) – EUR-Lex
- Directive (EU) 2026/470 (Omnibus, CSDDD) – EUR-Lex / Consilium
- ENISA – ellátási lánc biztonsági iránymutatások
Ez a tartalom általános tájékoztatás, nem minősül jogi tanácsadásnak. A Regcytech Kft. nem ügyvédi iroda, nem akkreditált auditor és nem tanúsító testület. Konkrét ügyben forduljon szakértőhöz.
Kapcsolódó szolgáltatások
Kapcsolódó tudástár
Kapcsolódó elemzés
KÖVETKEZŐ LÉPÉS
NIS2 gyorsfelmérés
Néhány kérdés alapján megmutatjuk, hol tarthat a NIS2-felkészülés, és mi a legérdemesebb következő lépés.
NIS2 gyorsfelmérés indítása