miks olen vastutav minu tarnijate turvalisuse eest
Ahel on nii tugev kui selle nõrgim hankija
Etteaande kaitsmise eest vastutavad olulised ja olulised üksused, kuna nende enda digitaalne turvalisus sõltub suuresti teiste poolt pakutavate süsteemide, tarkvara ja teenuste turvalisusest. Organisatsioon võib oma võrgustikku hästi kaitsta, kuid kui hankijal, kellel on juurdepääs nendele süsteemidele, on kehv kaitse, tekib pääsu punkt, mis möödab enda meetmeid. Seetõttu vaatab riskijuhtimise kohustus mitte ainult enda organisatsiooni piire, vaid tervet tarneahelat selle taga.
Praktiliselt see puudutab palju rohkem ettevõtteid kui ainult kohustuslikke organisatsioone. Oluline üksus, kes peab oma kettkindlad hindama, saadab selle hinnangu sageli edasi küsimustiku või lepingu nõudena oma hankijatele - isegi kui need hankijad ise seaduse alla ei kuulu. Kes sellist teavet turvakysimustikku kliendilt saab, märkab seega NIS2 tagajärgi, kuigi ise sellele ei kuulu. Millised meetmed siis tegemist on, on kirjeldatud kümne meetme juures, mida juhis eristab.
Kus see riskijuhtimise kohustusest järeldub
NIS2-juhise 21. artikli 2. lõige nimetab tarneahela kaitse selgesõnaliselt ühe osana kümme meetmest, mis kuuluvad riskijuhtimise kohustuse alla, sealhulgas otsekauba hankijate ja teenusepakkujatega suhete turvaaspektid. Küberturvalisuse seadus võtab selle kohustuse üle Hollandi seadusandlusesse. NCSC selgitab, et see riskijuhtimise kohustus on riskikeskne: üksus peab välja selgitama, kus ketis riskid on, ja seadma nende vastu sobivad meetmed, mis praktikas tähendab sageli, et hankijatelt nõutakse tõendeid nende turvalisusest. ISO/IEC 27001 pakub A lisas juhtnööre, mis käsitlevad suhteid hankijatega ja mis seega tihti ilmuvad selliste hinnangute viiteraamistikuna.
Millele see põhineb
- Direktiiv (EU) 2022/2555 (NIS2), artikkel 21 lõige 2 — kümme meetmit
- Küberjulgeoleku seadus — NIS2 Eesti transpositsioon
- ISO/IEC 27001 — Lisa A, kontrollmeetmid
- NCSC — juhendeid hoolsuskohustuse ja teatamiskohustuse kohta
Määrus ise asub EUR-Lex-is. Me viitame iga väitele; te ei pea meid uskuma.
Mida te konkreetselt tegema peate
Üksikasjalik rakendamine iga kohustuse kohta, sealhulgas sellega seotud tähtajad ja mallid selle fikseerimiseks, sisalduvad tellimuspaketis.
Vaadake tellimuspaketit Esmalt tasuta NIS2 kontrollSee ei ole õiguslik nõu. See leht annab üldist teavet küberturvalisuse kohta väikeseale ja keskmise suurusega ettevõtete jaoks. Me ei tunne teie äritoiminguid ja me ei anna jätkusuutlikkuse nõu, kinnitust ega sertifikaati. Kui teil on kahtlusi oma enda juhtumi osas, konsulteerige nõustajaga või teie raamatupidajaga.
Kirjutatud tehisintellekti abil ülaltoodud allikate põhjal, inimese poolt kontrollitud 2026-09-05. Kas midagi pole õige? Andke meile teada — parandused saavad prioriteedi.