secria.eu

Sikkerhedsspørgeskema fra en kunde: hvad skal du gøre ved det?

En kunde sender et langt spørgeskema om din sikkerhed og henviser til NIS2. Hvad listen betyder, hvorfor den kommer, og hvordan du kommer til et brugbart svar.

## Hvorfor du modtager dette spørgeskema Hvis dit firma leverer noget til en organisation, der falder ind under NIS2-direktivet — en vigtig eller essentiel enhed, f.eks. energiselskaber, hospitaler, store transportfirmaer eller digital infrastruktur — skal denne kunde vurdere sine egne leverandører. Direktivet forpligter nemlig denne kunde til at kortlægge risici i sin forsyningskæde, ikke kun hans egne systemer. Dette er beskrevet i det, som ofte kaldes den "zorgplicht", som findes i artikel 21 i direktivet. Det spørgeskema, du modtager, er den praktiske konsekvens heraf: din kunde skal kunne dokumentere, at han kender sine leverandører, og hvordan de håndterer sikkerhed. Det er vigtigt at forstå: det, at du modtager et spørgeskema, betyder ikke automatisk, at dit firma selv falder ind under NIS2-direktivet. De fleste virksomheder, der modtager sådan en liste, er det, som kaldes "waardeketen-berørt" — de falder ikke selv ind under loven, men bliver alligevel konfronteret med den gennem en kunde. Du kan tjekke, om det gælder for din organisation, og præcis hvilken form for påvirkning det er, ved hjælp af [[LINK:/nis2-check|en kort kontrol, der kortlægger din situation]]. ## Hvad der normalt står i dem De spørgeskemaer, der cirkulerer i øjeblikket, varierer betydeligt alt efter, hvem der udarbejder dem — der er ingen obligatorisk format fra lovgivningen. Alligevel dukker visse emner næsten altid op. Spørgsmål om, hvem i din organisation der er ansvarlig for informationssikkerhed, om du har en politik for håndtering af hændelser, hvordan du regulerer adgangen til systemer, om medarbeidere får uddannelse, og om du selv stiller krav til dine egne leverandører. Nogle lister spørger desuden om certificeringer, tidligere hændelser eller hvordan du håndterer opdateringer og indsatsplaner. Grundtanken er altid den samme: kunden forsøger at få et billede af risici, der kan nå ham gennem din levering. Det er ikke mistro over for dit firma specifikt, men en forpligtelse, som kunden selv skal opfylde. Hvis du vil forstå, hvilke ti foranstaltninger, der ligger til grund for dette, finder du denne forklaring i [[LINK:/onderwerpen|oversigten over emner pr. situation]]. ## Hvad et brugbart svar kræver Et godt svar på et sikkerhedsspørgeskema er ikke nødvendigvis et svar, hvor du udfylder 'ja' overalt. Tilsynsmyndigheder og kunder ser normalt på konsistens: stemmer dine svar overens med, hvad du faktisk gør, og kan du underbygge det? En vag eller alt for optimistisk udfyldning skaber på længere sigt flere spørgsmål end et ærligt svar, der angiver et forbedringspunkt med en tidsplan. Det hjælper at have tre ting klare for hvert spørgsmål: hvad den nuværende situation er, hvem i din organisation der kan bekræfte det, og hvilket bevisstykke, der hører til det — et politikdokument, et screenshot af en indstilling, en træningsoversigt. Virksomheder, der ikke skal finde disse tre punkter igen for hvert spørgsmål, men allerede har dokumenteret dem i en løbende oversigt, kan normalt udfylde et spørgeskema på omkring en time i stedet for dage. Det er præcis, hvad et dossier med status, bevisstykke og ejer pr. foranstaltning er beregnet til. ## Hvad du ikke skal gøre Det er godt at vide, at udfyldning og afsendelse af dette spørgeskema forbliver dit eget ansvar — en tjeneste kan hjælpe dig med at forberede og strukturere svar, men må aldrig indsende noget på dine vegne til en kunde eller tilsynsmyndighed. En revision, en pentest eller en certificering er heller ikke det samme som at udfylde et spørgeskema; det forbliver arbejde for specialiserede parter, hvis en kunde specifikt beder om det. Hvis du tvivler på, om de spørgsmål, du modtager, er rimelige i forhold til din størrelse og rolle, er det en samtale, du bedst fører direkte med kunden, eventuelt med en jurist, hvis kravene fastlægges kontraktligt. Secria beskriver, hvad direktivet og den nationale lovgivning siger, men tager ikke stilling til individuelle kontrakter. ## Gå videre Hvis du først vil vide, hvor disse oplysninger kommer fra, og hvordan de vedligeholdes, kan du læse det på [[LINK:/hoe-het-werkt|siden om platformens arbejdsmetode]]. Har du endnu ikke et billede af din egen position i værdikedjen, så start med den gratis kontrol — den giver inden for et par spørgsmål en indikation og et logisk næste trin, uden at du har brug for en konto.

Denne artikel er generel information og ikke juridisk rådgivning.