secria.eu

miks olen vastutav minu tarnijate turvalisuse eest

Ahel on nii tugev kui selle nõrgim hankija

Etteaande kaitsmise eest vastutavad olulised ja olulised üksused, kuna nende enda digitaalne turvalisus sõltub suuresti teiste poolt pakutavate süsteemide, tarkvara ja teenuste turvalisusest. Organisatsioon võib oma võrgustikku hästi kaitsta, kuid kui hankijal, kellel on juurdepääs nendele süsteemidele, on kehv kaitse, tekib pääsu punkt, mis möödab enda meetmeid. Seetõttu vaatab riskijuhtimise kohustus mitte ainult enda organisatsiooni piire, vaid tervet tarneahelat selle taga.

Praktiliselt see puudutab palju rohkem ettevõtteid kui ainult kohustuslikke organisatsioone. Oluline üksus, kes peab oma kettkindlad hindama, saadab selle hinnangu sageli edasi küsimustiku või lepingu nõudena oma hankijatele - isegi kui need hankijad ise seaduse alla ei kuulu. Kes sellist teavet turvakysimustikku kliendilt saab, märkab seega NIS2 tagajärgi, kuigi ise sellele ei kuulu. Millised meetmed siis tegemist on, on kirjeldatud kümne meetme juures, mida juhis eristab.

Kus see riskijuhtimise kohustusest järeldub

NIS2-juhise 21. artikli 2. lõige nimetab tarneahela kaitse selgesõnaliselt ühe osana kümme meetmest, mis kuuluvad riskijuhtimise kohustuse alla, sealhulgas otsekauba hankijate ja teenusepakkujatega suhete turvaaspektid. Küberturvalisuse seadus võtab selle kohustuse üle Hollandi seadusandlusesse. NCSC selgitab, et see riskijuhtimise kohustus on riskikeskne: üksus peab välja selgitama, kus ketis riskid on, ja seadma nende vastu sobivad meetmed, mis praktikas tähendab sageli, et hankijatelt nõutakse tõendeid nende turvalisusest. ISO/IEC 27001 pakub A lisas juhtnööre, mis käsitlevad suhteid hankijatega ja mis seega tihti ilmuvad selliste hinnangute viiteraamistikuna.

Mida te konkreetselt tegema peate

Üksikasjalik rakendamine iga kohustuse kohta, sealhulgas sellega seotud tähtajad ja mallid selle fikseerimiseks, sisalduvad tellimuspaketis.

Vaadake tellimuspaketit Esmalt tasuta NIS2 kontroll

See ei ole õiguslik nõu. See leht annab üldist teavet küberturvalisuse kohta väikeseale ja keskmise suurusega ettevõtete jaoks. Me ei tunne teie äritoiminguid ja me ei anna jätkusuutlikkuse nõu, kinnitust ega sertifikaati. Kui teil on kahtlusi oma enda juhtumi osas, konsulteerige nõustajaga või teie raamatupidajaga.

Kirjutatud tehisintellekti abil ülaltoodud allikate põhjal, inimese poolt kontrollitud 2026-09-05. Kas midagi pole õige? Andke meile teada — parandused saavad prioriteedi.