Pojdi na glavno vsebino

Zakaj za oceno tveganj dobavne verige IT ne potrebujemo 500 vprašanj?

07. 06. 2026

Ko organizacije začnejo ocenjevati tveganja dobavne verige IT, običajno naletijo na vprašalnike z več sto vprašanji.

Včasih jih pripravijo sami, pogosto pa jih prevzamejo od regulatorjev, standardov, strank ali zunanjih svetovalcev.

Rezultat je največkrat enak:

  • dobavitelji porabijo veliko časa za pripravo podatkov,
  • organizacije porabijo veliko časa za pregledovanje odgovorov,
  • na koncu pa še vedno ne vedo, kateri dobavitelji predstavljajo ključna tveganja in zakaj.

Če po koncu ocenjevanja dejansko ne veste, kateri trije dobavitelji predstavljajo največje tveganje za vaše poslovanje, potem vprašalnik ni opravil svoje naloge, ne glede, če vsebuje 50 ali 500 vprašanj.

Težava namreč ni v tem, da imamo premalo podatkov.

Težava je, da ocenjevanje pogosto začnemo z zbiranjem podatkov namesto s tveganji, ki jih želimo razumeti in obvladovati.

Zato je smiselno najprej odgovoriti na nekaj ključnih vprašanj:

  • Kako pomemben je dobavitelj za poslovanje ter zagotavljanje bistvenih in pomembnih storitev?
  • Kolikšna je naša odvisnost od dobavitelja?
  • Kakšne bi bile lahko poslovne in/ali družbene posledice informacijskega incidenta?
  • Kolikšna je verjetnost, da bi do incidenta prišlo?

Šele nato se odločimo, katere dodatne informacije sploh potrebujemo.

V praksi se pogosto izkaže, da lahko s precej manjšim številom vprašanj dobimo boljši vpogled v dejanska tveganja kot z vprašalnikom, ki vsebuje 500 vnosnih polj.

Kajti ocenjevanje dobaviteljev ni namenjeno zbiranju podatkov.

Bistveno je razumeti, katera so največja tveganja in kje so potrebni ukrepi.

Če vas zanima praktičen pristop za ocenjevanje tveganj dobavne verige IT za skladnost z ZInfV-1, NIS2, DORA in ISO 27001, lahko skupaj pogledamo, kako:

  • dobavitelje razvrstimo glede na njihov pomen,
  • določimo primerno globino preverjanja,
  • pregledamo učinkovit postopek ocenjevanja, ki daje uporabne rezultate in ne ustvarja zgolj administrativnega dela.

Za več informacij mi odgovorite na to sporočilo in prejeli boste program izobraževanja.

Prijavite se na blog o upravljanju informacijskih tveganj!

V svetu nenehnih kibernetskih groženj in regulativnih zahtev je učinkovito upravljanje informacijskih tveganj pomembno za varnost in uspešnost vsake organizacije.

Z našim blogom boste pridobili:

Če vas navedeno zanima, nam zaupajte svoj elektronski naslov:

Spoštujemo vašo zasebnost, zato vaših podatkov nikoli ne bomo posredovali nobeni tretji osebi in bomo z njimi ravnali v skladu s politiko zasebnosti.