Trustlinks free webinar: Turning regulation into resilience – Register now

Bądź na bieżąco z najnowszymi trendami i najlepszymi praktykamiBlog Trustlinks

Dlaczego ataki na łańcuch dostaw są przyczyną wprowadzenia nowych przepisów dotyczących cyberbezpieczeństwa

Od MOVEit po Land Rover – dlaczego ataki na łańcuch dostaw są motorem nowych regulacji dotyczących cyberbezpieczeństwa.

Ataki na łańcuch dostaw stały się jedną z najbardziej destrukcyjnych i kosztownych form cyberzagrożeń. Nawet jeden zaatakowany dostawca może narazić na ryzyko setki, a nawet tysiące organizacji, w tym te o silnych systemach bezpieczeństwa wewnętrznego. Ta zmiana w dynamice zagrożeń jest jednym z głównych powodów, dla których regulacje takie jak DORA i NIS2 kładą znacznie większy nacisk na zarządzanie ryzykiem związanym z podmiotami zewnętrznymi, odporność operacyjną oraz nadzór oparty na dowodach. Organy regulacyjne reagują na prostą rzeczywistość: odporność organizacji jest tak duża, jak najsłabsze ogniwo w ich łańcuchu dostaw.

Poniżej przedstawiono cztery dobrze udokumentowane ataki na łańcuch dostaw, które łącznie pokazują, dlaczego ustrukturyzowane zarządzanie ryzykiem nie jest już kwestią wyboru, niezależnie od wielkości przedsiębiorstwa:

  • MOVEit Transfer (2023): ponad 2 600 organizacji i 90 milionów osób ucierpiało w wyniku jednej luki typu „zero-day” w powszechnie stosowanym narzędziu do przesyłania plików
  • Kaseya VSA (2021): oprogramowanie ransomware rozprzestrzeniło się na około 1 500 przedsiębiorstw za pośrednictwem zaatakowanej platformy do zdalnego zarządzania, wykorzystywanej przez dostawców usług zarządzanych
  • JBS (2021): największy na świecie dostawca mięsa został zmuszony do wstrzymania działalności w Stanach Zjednoczonych, Australii i Kanadzie w wyniku ataku ransomware
  • Jaguar Land Rover (2025): bezpośredni cyberatak na producenta spowodował wstrzymanie produkcji na około sześć tygodni, co w jednym kwartale kosztowało firmę szacunkowo 485 milionów funtów

Atak na łańcuch dostaw MOVEit Transfer (2023)

Włamanie do systemu MOVEit jest jednym z najbardziej szkodliwych incydentów w łańcuchu dostaw w ostatnich latach. MOVEit, powszechnie stosowane narzędzie do przesyłania plików, zostało zaatakowane poprzez nieznaną wcześniej lukę typu zero-day. Atakujący wykorzystali tę lukę, aby uzyskać dostęp do poufnych danych klientów MOVEit z wielu sektorów, a wśród najbardziej znanych ofiar znalazły się m.in. BBC, British Airways, Shell oraz kilka amerykańskich agencji federalnych. Łącznie incydent dotknął ponad 2 600 organizacji, a jego skutki odczuło ponad 90 milionów osób. Komunikat CISA dotyczący tego incydentu pozostaje jednym z najbardziej wyczerpujących publicznych opisów przebiegu ataku.

To, co sprawiło, że naruszenie bezpieczeństwa w MOVEit miało tak duże znaczenie, to fakt, że wiele dotkniętych nim organizacji dysponowało solidnymi wewnętrznymi systemami bezpieczeństwa. Nie zapewniły one jednak wystarczającej ochrony, gdy źródłem ryzyka było narzędzie strony trzeciej. Jest to właśnie ten rodzaj łańcuchowej awarii, której zapobieganiu mają służyć regulacje DORA i NIS2.

Atak ransomware na Kaseya VSA (2021)

Atak na firmę Kaseya stanowi wyraźny przykład tego, jak incydenty związane z łańcuchem dostaw w nieproporcjonalnie dużym stopniu dotykają mniejsze organizacje. Firma Kaseya, dostawca oprogramowania do zdalnego zarządzania dla dostawców usług zarządzanych, padła ofiarą ataku wykorzystującego luki w zabezpieczeniach jej produktu VSA. W wyniku tego naruszenia oprogramowanie ransomware rozprzestrzeniło się błyskawicznie na około 1 500 przedsiębiorstw z branży detalicznej, logistycznej, produkcyjnej oraz usług profesjonalnych. W kolejnych dniach agencja CISA opublikowała wytyczne skierowane specjalnie do dotkniętych incydentem organizacji i ich dostawców usług.

Incydent związany z firmą Kaseya uwypukla kluczową kwestię: słabe punkty podmiotów zewnętrznych szybko stają się słabymi punktami Twojej firmy. Mniejsze organizacje są często bardziej narażone, ponieważ w dużym stopniu polegają na zewnętrznych dostawcach i nie dysponują zasobami niezbędnymi do ciągłej oceny ryzyka związanego z dostawcami. Właśnie dlatego organy regulacyjne oczekują obecnie udokumentowanych ocen dostawców, bieżącego monitorowania oraz jasnego podziału odpowiedzialności.

Atak ransomware na firmę JBS (2021)

Atak na JBS, największego na świecie dostawcę mięsa, pokazał, jak szybko cyberatak może przerodzić się z problemu informatycznego w zagrożenie dla odporności kraju. Oprogramowanie ransomware wymusiło wstrzymanie działalności w Stanach Zjednoczonych, Australii i Kanadzie, zakłócając globalne łańcuchy dostaw żywności i powodując znaczne koszty związane z przywróceniem normalnego funkcjonowania. Jak donosiła wówczas agencja Reuters, Biały Dom potwierdził, że atak został przeprowadzony przez organizację przestępczą, prawdopodobnie z siedzibą w Rosji, co skłoniło do porównania tej sytuacji z incydentem dotyczącym Colonial Pipeline, który miał miejsce zaledwie kilka tygodni wcześniej.

Zaopatrzenie w żywność uznaje się za infrastrukturę krytyczną, co wyjaśnia, dlaczego władze wzmocniły od tego czasu wymogi dotyczące odporności, sprawozdawczości i zarządzania ryzykiem w ramach takich regulacji jak NIS2.

Cyberatak na firmę Jaguar Land Rover (2025)

W sierpniu 2025 roku firma Jaguar Land Rover padła ofiarą bezpośredniego cyberataku, który zmusił ją do wstrzymania produkcji we wszystkich zakładach w Wielkiej Brytanii na około sześć tygodni. Jak podał magazyn „Computer Weekly”, firma odnotowała stratę w wysokości 485 milionów funtów w kwartale, w którym doszło do ataku, w porównaniu z zyskiem wynoszącym 398 milionów funtów w tym samym okresie poprzedniego roku. Szacuje się, że ogólne koszty gospodarcze dla Wielkiej Brytanii wyniosły 1,5 miliarda funtów. Tysiące pracowników zostało odesłanych do domów, dostawcy mieli trudności z uzyskaniem płatności, a skutki uboczne rozprzestrzeniły się na cały łańcuch dostaw w branży motoryzacyjnej.

Incydent związany z firmą JLR pokazuje, w jaki sposób cyberatak na pojedynczą organizację może błyskawicznie rozprzestrzenić się na cały ekosystem dostawców, partnerów i podmiotów świadczących usługi logistyczne – oraz dlaczego zrozumienie tych zależności jest obecnie wymogiem regulacyjnym, a nie tylko najlepszą praktyką.

Dlaczego te zdarzenia mają znaczenie dla zgodności z regulacjami NIS2 i DORA

Wszystkie te pięć zdarzeń prowadzi do tego samego wniosku: cyberodporność nie ogranicza się już wyłącznie do własnych systemów. Zależy ona od każdego dostawcy i usługodawcy, na którym polegasz. Zgodnie z rozporządzeniami DORA i NIS2 od organizacji oczekuje się identyfikacji i oceny dostawców zewnętrznych, dokumentowania i monitorowania ryzyka związanego z łańcuchem dostaw, zapewnienia ciągłości działania nawet w przypadku naruszenia bezpieczeństwa u dostawcy oraz utrzymywania przejrzystych procesów i dowodów nadzoru. Są to obszary, z którymi boryka się wiele organizacji, zwłaszcza tych, które nie dysponują wyspecjalizowanymi zespołami ds. zgodności lub bezpieczeństwa.

Zarządzanie ryzykiem w łańcuchu dostaw stanowi jeden z najbardziej wymagających aspektów zapewnienia zgodności z przepisami DORA i NIS2. Trustlinks został zaprojektowany, aby zapewnić uporządkowanie i przejrzystość w obliczu tego wyzwania, oferując ustrukturyzowane procesy oceny ryzyka dostawców, scentralizowaną dokumentację, automatyczne przypomnienia o przeglądach i odnowieniach oraz powiązanie wymogów regulacyjnych bezpośrednio z działaniami, które Twoja organizacja musi podjąć. Jedna platforma, pełny nadzór, zawsze gotowość do audytu.

Looking for a secure and user-friendly compliance solution?Share your details, and we’ll contact you to discuss how Trustlinks can help.

Porozmawiaj z Territory Manager
Urszula Brys

Blog TrustlinksPrzeczytaj dalej..

Instytucje finansowe obawiają się ataków opartych na sztucznej inteligencji – oto, czego oczekuje od was DORA
Nie da się już wprowadzać poprawek wystarczająco szybko. Oto dlaczego mechanizmy kompensacyjne nabierają kluczowego znaczenia
Od tygodni do godzin: dlaczego rosnące tempo cyberzagrożeń wymaga ustrukturyzowanego podejścia do zgodności z DORA

Umów spotkanie

Wyślij nam wiadomość, a nasz zespół wkrótce się z Tobą skontaktuje.

Umów spotkanie

Wyślij nam wiadomość, a nasz zespół wkrótce się z Tobą skontaktuje.
Logo Trustlinks w kolorze białym.

Porozmawiaj z działem sprzedaży

Masz pytania dotyczące cen, ram regulacyjnych lub tego, jak Trustlinks pasuje do Twojej organizacji? Nasz zespół jest tutaj, aby pomóc Ci znaleźć odpowiednie podejście.

→ Lub zapoznaj się z naszymi często zadawanymi pytaniami

Uzyskaj wsparcie dotyczące produktu

Potrzebujesz pomocy w korzystaniu z platformy lub masz problem? Nasz zespół wsparcia jest gotowy do pomocy.

Skontaktuj się z nami