secria.eu

Чек-лист за сигурност от клиент: какво трябва да направите с него?

Клиент ви изпраща дълъг въпросник относно вашата киберсигурност и се позовава на NIS2. Какво означава този въпросник, защо пристига и как да стигнете до полезен отговор.

## Защо получавате този въпросник Ако вашата компания доставя нещо на организация, която попада под Директива (EU) 2022/2555 — организация от критичната или важна категория, като енергийни компании, болници, големи транспортни фирми или цифрова инфраструктура — тогава този клиент трябва да преценява собствените си доставчици. Директивата задължава клиента да картира рисковете в своята верига на доставки, не само собствените си системи. Това е описано в това, което често се нарича задълженията за управление на риска, намирано в член 21 на директивата. Въпросникът, който получавате, е практическото следствие от това: вашият клиент трябва да може да докаже, че знае кои са неговите доставчици и как те управляват киберсигурността. Важно е да знаете: фактът, че получавате въпросник, не означава автоматично, че сами попадате под Директива (EU) 2022/2555. Повечето компании, които получават такъв списък, са това, което се нарича засегнати от веригата — те не попадат сами под закона, но срещу юридически лица от веригата наистина се сблъскват. Дали това важи за вашата организация и какъв вид засегнатост това е точно, можете да проверите с [[LINK:/nis2-check|кратка проверка, която картира вашата ситуация]]. ## Какво обикновено съдържа Въпросниците, които в момента циркулират, се различават значително в зависимост от съставителя — няма задължителен формат от закона. Въпреки това определени теми почти винаги се появяват. Въпроси относно това кой в организацията ви отговаря за киберсигурността, дали имате политика за управление на инцидентите, как регулирате достъпа до системите, дали служителите получават обучение и дали вие също поставяте изисквания на собствените си доставчици. Някои списъци допълнително питат за сертификати, за предишни инциденти или за това как управлявате актуализациите и плановете за възстановяване. Подлежащата идея е винаги една и съща: клиентът се опитва да си направи картина на рисковете, които могат да стигнат до него чрез вашата доставка. Това не е недоверие към вашата компания по-специално, а задължение, което клиентът трябва сам да изпълни. Ако искате да разберете кои десет мерки служат като отправна точка за това, намирате това обяснение на [[LINK:/onderwerpen|преглед на темите по ситуация]]. ## Какво изисква полезен отговор Добрият отговор на киберсигурностния въпросник не е непременно отговор, при който попълвате везни везде. Надзирателите и клиентите обикновено гледат съответствието: съответстват ли вашите отговори на това, което действително правите, и можете ли да го документирате? Неясен или твърде оптимистичен отговор дава повече въпроси с течение на времето, отколкото честен отговор, който назовава точка на подобрение със свързан график. Помага да имате три неща ясни за всеки въпрос: каква е текущата ситуация, кой в организацията ви може да го потвърди и какъв документ с доказателство отговаря на това — документ на политика, снимка на екрана на настройка, списък на обучение. Компании, които не трябва всеки път отново да намират тези три пункта за всеки въпрос, а вече са ги записали в текущ преглед, обикновено могат да попълнят въпросник в рамките на час вместо дни. Това е точно с какво е предназначено досието със статус, документ с доказателство и отговорна личност за всяка мярка. ## Какво не трябва да правите Добре е да знаете, че попълването и изпращането на този въпросник остава ваша отговорност — услугата може да ви помогне при подготовката и структурирането на отговорите, но никога не трябва да подава от ваше име при клиент или надзирател. Също аудит, pentest или сертификация е нещо различно от попълването на въпросник; това остава работа за специализирани страни, ако клиент конкретно поиска. Ако се съмнявате дали въпросите, които получавате, са разумни спрямо вашия размер и роля, то това е разговор, който е най-добре да проведете директно с клиента, евентуално с адвокат, ако условията се фиксират договорно. Secria описва това, което директивата и национално законодателство казват, но не преценява отделни договори. ## Защо да продължите да четете Ако преди това искате да знаете откъде идва тази информация и как се поддържа, намирате това на [[LINK:/hoe-het-werkt|страницата за работния метод на платформата]]. Ако вече нямате картина на вашата позиция в веригата, започнете с безплатната проверка — тя дава през няколко въпроса указание и логична следваща стъпка, без да ви трябва сметка за това.

Тази статия е общата информация и не представлява правно съветване.