моят клиент иска от мен да попълня въпросник за киберсигурност какво трябва да направя
Списък за оценка на кибербезопасността е обикновено сигнал в веригата на доставчиците, а не законово задължение
Списък от клиент обикновено означава, че клиентът сам попада под регламентирането на NIS2 и е задължен да оцени своите доставчици. Това се случва дори когато получаващата организация сама не попада под закона: клиентът трябва да прави ясна своята собствена верига на доставчиците, а списъкът е следствие от това. Тази ситуация — да получите въпроси без самите да попадате под закона — е честа при много МСП доставчици и е обяснена подробно на страницата за защо доставчиците получават кибербезопасни изисквания без самите да бъдат подведени под закона.
Списъкът обикновено обхваща същите теми: управление на достъпа, политика за закрепване, обнаружаване на инциденти, резервни копия, управление на доставчици и кой в организацията е отговорен за кибербезопасност. Ако тези теми все още не са уредени или документирани, е добре първо да се организират преди да се отговори на списъка — в противен случай се появява пъстротия от отделни отговори, които при следващ списък трябва да се събират отново. Добра първа стъпка е да се установи кои десет мерки се използват като основа, тъй като практически всеки списък се опира на тях в своята същност, и да се определи откъде да се започне ако все още нищо не е документирано.
Защо клиентите задават точно така: член 21, точка 2 на NIS2
Задължението за оценка на доставчиците произтича от член 21, точка 2 на директива NIS2, който съдържа десетте мерки, които трябва да предприеме подведена под закона организация — включително явно защитата на веригата на доставчиците. Съществена или важна единица, която желае да докаже съответствието със тази мярка, може да го направи само чрез проверка и на своите собствени доставчици, а списъкът за оценка на кибербезопасността е обичайния инструмент за това. В национално преобразуване, Законът за кибербезопасност, това задължение се появява за организации, които в Нидерландия попадат под закона. Ако желаете сами да установите дали това задължение се прилага и директно към вашата собствена организация, можете да го проверите чрез въпроса как да се определи дали един бизнес попада под NIS2.
Откъм какво се основава
- Директива (EU) 2022/2555 (NIS2), член 21 параграф 2 — десетте мерки
- Закон за кибербезопасност — нидерландската имплементация на NIS2
- ISO/IEC 27001 — Приложение A, мерките за управление
- NCSC — насоки относно задължението за управление на риска и задължението за докладване
Самия регламент е на EUR-Lex. Ние препращаме за всяко твърдение; не трябва да ни вярвате.
Какво конкретно трябва да направите
Разработката по всяко задължение, с свързаните срокове и шаблони за документирането, е в абонамента.
Прегледайте абонамента Първо безплатната NIS2 проверкаТова не е правно съветване. Тази страница дава обща информация за кибербезопасност за МСП. Ние не познаваме работенето на вашия бизнес и не даваме съвети за устойчивост, не предоставяме assurance и не издаваме одобрения. При съмнение относно вашия конкретен случай консултирайте се със съветник или вашия счетоводител.
Написано с AI въз основа на горните источники, преглеждано от човек на 2026-09-05. Има ли нещо неправилно? Кажете ни — корекциите получават приоритет.