Dostawca wysokiego ryzyka (DWR)
Dostawca wysokiego ryzyka (DWR) to w ramach krajowego systemu cyberbezpieczeństwa producent lub dostawca sprzętu albo oprogramowania, którego produkty mogą stanowić zagrożenie dla bezpieczeństwa państwa. Uznanie za DWR następuje w drodze procedury opartej na kryteriach technicznych i pozatechnicznych i może prowadzić do obowiązku wycofania jego rozwiązań.
Co to jest dostawca wysokiego ryzyka (DWR)?
Definicja DWR
Dostawca wysokiego ryzyka (DWR) to w ramach krajowego systemu cyberbezpieczeństwa producent lub dostawca sprzętu albo oprogramowania (tzw. produktów ICT), którego rozwiązania — ze względów technicznych lub pozatechnicznych (w tym geopolitycznych) — mogą stanowić zagrożenie dla bezpieczeństwa państwa. Uznanie konkretnego podmiotu za DWR następuje w drodze administracyjnej procedury.
Jak działa procedura uznania za DWR?
Procedura opiera się na ocenie zarówno kryteriów technicznych (np. podatności, sposób zarządzania aktualizacjami, transparentność łańcucha produkcji), jak i pozatechnicznych (m.in. powiązania prawne i kapitałowe z państwem stwarzającym ryzyko). Skutkiem uznania może być obowiązek wycofania produktów danego dostawcy w określonym czasie.
Co DWR oznacza dla Twojej firmy?
- Konieczność inwentaryzacji dostawców i komponentów ICT w infrastrukturze krytycznej.
- Uwzględnienie ryzyka DWR w zarządzaniu łańcuchem dostaw i w umowach (strategie wyjścia).
- Gotowość do migracji w razie uznania dostawcy za wysokiego ryzyka.
Najczęstsze nieporozumienia
Procedura DWR budzi emocje, dlatego warto oddzielić fakty od uproszczeń. Zakres obowiązków zależy od kategorii podmiotu i rodzaju infrastruktury — nie każda organizacja musi reagować w ten sam sposób na to samo rozstrzygnięcie. Decyzje w tym obszarze należy opierać na aktualnym brzmieniu ustawy i komunikatach organów, a nie na medialnych skrótach.
Powiązane terminy
- NIS2 — dyrektywa wdrażana przez nowelizację KSC
- Podmiot kluczowy — kategoria najbardziej dotknięta wymogami łańcucha dostaw
- CSIRT — zespoły reagowania w krajowym systemie
Sprawdź nasze usługi
- Audyt i doradztwo KSC/NIS2 — w tym ocena ryzyka łańcucha dostaw
- Testy penetracyjne — weryfikacja bezpieczeństwa komponentów ICT
DWR to mechanizm ochrony łańcucha dostaw — dla firm oznacza realną potrzebę wiedzy o tym, czyj sprzęt i oprogramowanie tworzą ich infrastrukturę.