Jeres kunde sender en sikkerhedsspørgeskema — hvad nu?
Du er ikke selv omfattet, men du får kravene alligevel. Hvorfor det sker, og hvad et godt svar er.
Hvorfor du får denne liste
Din kunde er omfattet af NIS2 og har en zorgplicht. En af de ti foranstaltninger i denne zorgplicht handler eksplicit om værdikedjen: han skal vurdere sikkerheden hos sine leverandører og tjenesteudbydere, for så vidt det påvirker hans egne systemer.
Han kan ikke springe over det. Hans egen tilsynsmyndighed kan spørge om det, og hans bestyrelse er personligt ansvarlig for det. Derfor spørgeskemaet, og derfor at han presser på.
Hvad der sædvanligvis står i det
Spørgsmålene handler næsten altid om de samme ti emner, fordi de bygger på samme bestemmelse. Har du informationssikkerhedspolitik, hvordan håndterer du hændelser, hvad gør du for kontinuitet og sikkerhedskopier, hvordan vurderer du dine egne leverandører, hvordan går du om med sårbarheder, måler du om det virker, hvordan står det til med opdateringer og bevidsthed, krypterer du data, hvem må hvad, og bruger du totrinsgodkendelse.
Formatet er forskelligt — en Excel-fil, et Word-dokument, en portal hvor du selv skal logge ind — men indholdet ikke. Det er præcis derfor det anden gang er meget mindre arbejde.
Hvad et godt svar er
Ærligt og underbygget. Delvis reguleret, her er politikdokumentet, det er planlagt til tredje kvartal: det er et bedre svar end et flueben ved alt. Din kunde vurderer ikke om du er perfekt, han vurderer om han løber en risiko og om du ved hvor du står.
Hvad du ikke må gøre er at finde på noget. Et svar som ikke passer ved en kontrol koster dig kontrakten og forholdet. Det der ikke findes, rapporterer du som endnu ikke reguleret, med en dato.
Ofte stillede spørgsmål
Skal jeg udfylde dette?
Juridisk nej, du har selv ingen pligt. Kommercielt ser det anderledes ud: uden svar mister du kontrakten eller fornyelsen.
Må min kunde spørge om alt dette?
Ja. I modsætning til spørgeskemaer om bæredygtighed er der ved NIS2 intet juridisk loft på hvad en kunde må spørge. Det skal dog være i forhold til den risiko du udgør for ham.
Jeg får fra hver kunde en anden liste.
Det stemmer, og det er det virkelige problem. Emnerne er de samme, formen er forskellig. At bygge et dossier én gang og give svar ud fra det er derfor den eneste praktisk brugbar vej.
Dette er forklaring, ikke råd om jeres egen situation. secria.eu vurderer ikke jeres organisation og yder ingen dokumentation.