защо получавам изисквания за киберсигурност ако сам не попадам под NIS2
Веригата прехвърля задължението за грижа към доставчиците
Това се случва поради начина, по който е структурирано задължението за грижа. Организация, която сама попада под Директива NIS2, трябва не само да приведе в ред собствената си защита, но и да оцени колко безопасни са нейните доставчици и доставчици на услуги — това е част от какво означава задължението за грижа на обикновен език. Това задължение преминава и отвъд собствената верига. Задължена организация не може да се доволи само със защита на собствените си системи; тя също трябва да има преглед на рисковете, които идват чрез доставчици, софтуерни партньори и доставчици на услуги. Оттам идват въпросниците, договорното изискване или поръчката за доставяне на доказателство.
За получателя на такъв въпросник това не означава автоматично, че собствената организация попада под Директива NIS2. Това означава, че клиент, който наистина попада под нея, е задължен да го проверя при своите доставчици. Който сам не е задължен, но е в веригата на задължена организация, се сблъсква със същия вид въпроси — относно управление на достъпа, относно докладване на инциденти, относно мерки за кибербезопасност — без да има собствено задължение за регистрация или докладване при органите по надзор. Който точно иска да знае дали собствената организация също попада под директивата независимо от това, може да го провери чрез вопроса как да разберете дали вашата фирма попада под NIS2. За тези, които вече имат такъв въпросник на бюрото, има отделнаобяснение относно какво да направите, ако клиент искаквопросник за кибербезопасност.
Откъде следва това: член 21, параграф 2 на Директива NIS2
Член 21, параграф 2 на Директива NIS2 изрично посочва защитата на веригата на доставки и отношенията с доставчици като част от десетте мерки, които задължени субекти трябва да предприемат. Това задължение е прето взето за Нидерландия в Закона за кибербезопасност. NCSC обяснява в своята информация за задължението за грижа, че тази верижна отговорност на практика води до въпросници и договорни изисквания към доставчици, които сами не попадат под закона.
Откъм какво се основава
- Директива (EU) 2022/2555 (NIS2), член 21 параграф 2 — десетте мерки
- Закон за кибербезопасност — нидерландската имплементация на NIS2
- ISO/IEC 27001 — Приложение A, мерките за управление
- NCSC — насоки относно задължението за управление на риска и задължението за докладване
Самия регламент е на EUR-Lex. Ние препращаме за всяко твърдение; не трябва да ни вярвате.
Какво конкретно трябва да направите
Разработката по всяко задължение, с свързаните срокове и шаблони за документирането, е в абонамента.
Прегледайте абонамента Първо безплатната NIS2 проверкаТова не е правно съветване. Тази страница дава обща информация за кибербезопасност за МСП. Ние не познаваме работенето на вашия бизнес и не даваме съвети за устойчивост, не предоставяме assurance и не издаваме одобрения. При съмнение относно вашия конкретен случай консултирайте се със съветник или вашия счетоводител.
Написано с AI въз основа на горните источники, преглеждано от човек на 2026-09-05. Има ли нещо неправилно? Кажете ни — корекциите получават приоритет.