secria.eu

Asiakkaan turvallisuuskysely: mitä sillä tehdään?

Asiakas lähettää pitkän kyselyn tietoturvastanne ja viittaa NIS2:een. Mitä kysely tarkoittaa, miksi se tulee ja kuinka vastaat siihen käyttökelpoisesti.

## Miksi saat tämän kyselyn Jos yrityksesi toimittaa jotakin organisaatiolle, joka kuuluu NIS2-direktiivin piiriin — olennaisen tai tärkeän yhteisön piiriin, kuten energiayhtiöt, sairaalat, suuret kuljetusyritykset tai digitaaliset infrastruktuurit — asiakkaasi on velvollinen arvioimaan omat toimittajansa. Direktiivi velvoittaa asiakasta nimittäin kartoittamaan riskit toimittajaketjussaan, ei vain omissa järjestelmissään. Tämä on kuvattu niin sanottuina vaatimuksina, jotka löytyvät direktiivin artiklan 21 kohdasta. Sinulle lähetetty kysely on käytännön seuraus tästä: asiakkaasi on kyettävä osoittamaan, että hän tuntee toimittajansa ja tietää, kuinka ne käsittelevät tietoturvaa. On tärkeää ymmärtää: se, että saat kyselyn, ei automaattisesti tarkoita, että yrityksesi kuuluisi itse NIS2-direktiivin piiriin. Suurin osa kyselyitä saavista yrityksistä on niin sanottuja ketjussa vaikuttuvia yrityksiä — ne eivät kuulu itse lakiin, mutta joutuvat siihen asiakkaan kautta. Voit selvittää, onko näin sinun organisaatiossasi ja minkä tyyppisestä vaikutuksesta on kyse, [[LINK:/nis2-check|lyhyellä tarkastuksella, joka kartoittaa tilanteesi]]. ## Mitä kysely yleensä sisältää Kyselyn lähettäjän mukaan tällä hetkellä liikkeellä olevat kyselyn sisältö vaihtelee suuresti — laista ei ole pakollista muotoa. Silti tietyt aiheet toistuvat lähes aina. Kysymykset siitä, kuka organisaatiossasi vastaa tietoturvasta, onko sinulla olemassa politiikkaa poikkeamatapauksista, kuinka hallitset käyttöoikeuksia järjestelmiin, saavatteko työntekijät koulutusta ja asetetko vaatimuksia omille toimittajillesi. Joissakin kyselyissä pyydetään lisäksi tietoja sertifikaateista, aikaisemmista poikkeamatapauksista tai siitä, kuinka käsittelet päivityksiä ja toipumissuunnitelmia. Taustalla oleva ajattelutapa on aina sama: asiakas yrittää saada kuvan riskeistä, jotka voivat tulla hänen luokseen toiminnallesi. Tämä ei ole epäluottamus yrityksesi kohtaan erityisesti, vaan velvoite, joka asiakkaalla itsellään on. Jos haluat ymmärtää, mitkä kymmenen toimenpidettä ovat taustalla lähtökohtina, löydät sen selityksen [[LINK:/onderwerpen|aihe-kohtaisesta yhteenvedosta tilanteen mukaan]]. ## Mitä hyvä vastaus vaatii Hyvä vastaus tietoturvan kyselyyn ei välttämättä ole sellainen, jossa vastaat "kyllä" kaikkiin. Valvontaviranomaiset ja asiakkaat katsovat yleensä johdonmukaisuutta: kuuluvatko vastauksesi siihen, mitä oikeasti teet, ja pystyt tu todistamaan sen? Epäselvä tai liian optimistinen vastaus johtaa pidemmällä aikavälillä enemmän kysymyksiin kuin rehellinen vastaus, joka nimeää parannuskohdan aikajanalla. Auttaa, jos sinulla on kunkin kysymyksen osalta kolme asiaa selvillä: mitä nykyinen tilanne on, kuka organisaatiossasi sen voi vahvistaa ja mikä asiakirja siihen liittyy — politiikkadokumentti, kuvakaappaus asetuksesta, koulutusyhteenveto. Yritykset, joiden ei tarvitse etsiä näitä kolmea kohtaa uudelleen kutakin kysymystä kohti, vaan joilla ne on jo kirjattu käynnissä olevaan yhteenvetoon, voivat täyttää kyselyn tavallisesti tunnissa päivien sijasta. Juuri siihen tarkoitukseen on tarkoitettu dossier, jossa on kullakin toimenpiteellä sen tila, todiste ja omistaja. ## Mitä sinun ei tarvitse tehdä On hyvä tietää, että tämän kyselyn täyttäminen ja lähettäminen jää omaksi velvollisuudeksesi — palvelu voi auttaa sinua vastausten valmistelussa ja jäsentelyssä, mutta ei saa toimittaa puolestasi asiakkaalle tai valvontaviranomaisille. Myöskään tilintarkastus, penetraatiotesti tai sertifiointi ei ole sama kuin kyselyn täyttäminen; se on erikoistuneiden osapuolten työtä, mikäli asiakas siitä erityisesti pyytää. Jos epäilet, ovatko saamasi kysymykset kohtuullisia suhteessa kokoonpanosi ja rooliisi, se on keskustelu, jonka parhaiten käyt suoraan asiakkaan kanssa, tarvittaessa lakimies mukana, jos vaatimukset kirjataan sopimukseen. Secria kuvaa, mitä direktiivi ja kansallinen lainsäädäntö sanovat, mutta ei arvio yksittäisiä sopimuksia. ## Jatka tutkimukseen Haluatko ensin tietää, mistä tämä tieto on peräisin ja kuinka sitä ylläpidetään, lue se [[LINK:/hoe-het-werkt|alustan työskenttelytavasta kertovalta sivulta]]. Sinulla ei vielä ole kuvaa omasta asemastasi ketjussa, aloita sitten ilmaisella tarkastuksella — se antaa muutaman kysymyksen sisällä arvion ja loogisen seuraavan vaiheen ilman että tarvitset tiliä.

Tämä artikkeli on yleistietoa eikä juridista neuvontaa.