secria.eu
Tietovaranto

Asiakkaanne lähettää turvallisuuskyselyn — mitä nyt?

Et ole itse sen piiriin kuuluva, mutta vaatimukset koskevat sinua silti. Miksi näin käy ja mikä on hyvä vastaus.

Miksi saat tämän listan

Asiakkaasi kuuluu NIS2:n piiriin ja hänellä on huolenpitoveloite. Yksi kymmenen huolenpitoveloitteen toimenpiteestä käsittelee nimenomaisesti toimitusketjua: hänen on arvioitava toimittajiensa ja palveluntarjoajiensa tietoturva siltä osin kuin se vaikuttaa hänen omiin järjestelmiin.

Hän ei voi ohittaa tätä. Hänen oma valvontaviranomainen voi kysyä asiasta ja hänen hallituksensa jäsenet ovat siitä henkilökohtaisesti vastuussa. Siitä johtuu kysymyslista ja painostus.

Mitä siinä yleensä on

Kysymykset koskevat lähes aina samoja kymmenen aihetta, koska ne perustuvat samaan määräykseen. Onko sinulla tietoturvaperiaatteet, miten käsittelet poikkeamia, mitä teet jatkuvuuden ja varmuuskopioiden eteen, miten arvioit omia toimittajiasi, miten käsittelet haavoittuvuuksia, mittaatko sen toimivuutta, miten päivitysten ja tietoisuuden kanssa käy, salaaatko tietoja, kuka saa tehdä mitä, ja käytätkö kaksivaiheista todennusta.

Muoto vaihtelee — Excel-tiedosto, Word-asiakirja, portaali, johon sinun on kirjauduttava — mutta sisältö ei. Juuri tästä johtuu, että toinen kerta on paljon vähemmän työtä.

Mikä on hyvä vastaus

Rehellinen ja perusteltu. Osittain järjestetty, tässä on periaateasiakirja, tämä on suunniteltu kolmannelle vuosineljännekselle: se on parempi vastaus kuin rasti kaikkiin. Asiakkaasi ei arvioi, oletko täydellinen, vaan arvioi, onko hän riskin edessä ja tietävätkö sä missä seisot.

Älä keksi mitään. Vastaus, joka ei pidä paikkaansa tarkastuksessa, maksaa sinulle sopimuksen ja suhteen. Mitä ei ole järjestetty, ilmoitat vielä järjestämättömäksi päivämäärällä varustetuna.

Usein kysytyt kysymykset

Pitääkö minun täyttää tämä?

Lain mukaan ei, sinulla ei ole omaa velvoitetta. Kaupallisesti tilanne on eri: ilman vastausta menetät sopimuksen tai jatkosopimuksen.

Saako asiakkaani kysyä tätä kaikkea?

Kyllä. Toisin kuin kestävyyskysymyslistoissa, NIS2:ssa ei ole laillista rajaa sille, mitä asiakas voi kysyä. Sen on kuitenkin oltava oikeassa suhteessa siihen riskiin, jonka olet hänelle.

Jokainen asiakkaani lähettää eri listan.

Oikein, ja se on todellinen ongelma. Aiheet ovat samat, muoto vaihtelee. Dossieerin kerääminen kerran ja vastauksien hakeminen siitä on siis ainoa toimiva reitti.

Tämä on selitystä, ei neuvontaa omaa tilannettanne varten. secria.eu ei arvioi organisaatiotanne eikä anna vakuutusta.