asiakkaani pyytää minua täyttämään tietoturvakyselylomakkeen, mitä minun tulee tehdä
Tietoturvakyselylomake on yleensä toimitusketjusignaali, ei lakisääteinen velvoite
Asiakkaan kyselylomake tarkoittaa yleensä, että asiakas itse on NIS2-säännösten alainen ja velvollinen arvioimaan toimittajiaan. Näin tapahtuu myös silloin, kun vastaanottava organisaatio ei ole itse lainkaan velvollinen: asiakkaalla on velvollisuus kartoittaa oma toimitusketjunsa, ja kyselylomake on sen seurausta. Tämä tilanne — kysymysten saaminen ilman, että itse kuuluu lain piiriin — on yleinen monille pk-yritystoimitsijoille ja on selitetty tarkemmin sivulla miksi toimittajat saavat tietoturvavaatimuksia ilman, että he ovat itse velvoitettuja.
Kyselylomake käsittelee yleensä samoja aiheita: pääsynhallinta, päivityskäytäntö, poikkeavuuksien havaitseminen, varmuuskopiot, toimittajien hallinta ja kuka organisaatiossa vastaa turvallisuudesta. Jos nämä aiheet eivät ole vielä kunnossa tai dokumentoituna, on parasta järjestää ne ensin ennen kyselylomakkeen täyttämistä — muuten syntyy pirstoutunut kokoelma irtonaisia vastauksia, jotka seuraavan kyselylomakkeen yhteydessä täytyy kerätä uudelleen. Hyvä ensimmäinen askel on selvittää mitkä kymmenen toimenpidettä käytetään pohjanakoska lähes jokainen kyselylomake perustuu oleellisesti niihin, ja määrittää mistä aloittaa jos mitään ei ole vielä dokumentoitu.
Miksi asiakkaat kysyvät juuri näin: NIS2-direktiivin 21 artiklan 2 kohta
Toimittajien arviointivelvoite johtuu NIS2-direktiivin 21 artiklan 2 kohdasta, jossa esitetään kymmenen toimenpidettä, jotka velvoitetun organisaation on toteutettava — mukaan lukien nimenomaisesti toimitusketjun turvallisuus. Elintärkeen tai tärkeään kokonaisuuteen kuuluvilla organisaatioilla on mahdollisuus täyttää tämä vaatimus vain osoittamalla, että ne valvovat myös omia toimittajiaan, ja tietoturvakyselylomake on tavallisesti tähän käytetty väline. Kansallisessa täytäntöönpanolaissa, kyberturvallisuuslaissa, tämä velvoite on esillä organisaatioille, jotka kuuluvat lain piiriin Hollannissa. Jos haluat itse tarkistaa, koskeeko velvoite myös suoraan omaa organisaatiotasi, voit testata sen kysymyksen avulla kuinka määrittää, kuuluuko yritys NIS2:n piiriin.
Mihin tämä perustuu
- Direktiivi (EU) 2022/2555 (NIS2), artikla 21 kohta 2 — kymmenen toimenpidettä
- Kyberturvallisuuslaki — NIS2:n alankomaalainen täytäntöönpano
- ISO/IEC 27001 — Annex A, hallintotoimenpiteet
- NCSC — ohjausta turvallisuusvelvollisuudesta ja ilmoitusvelvollisuudesta
Säännös itsessään löytyy EUR-Lexistä. Perustelemme jokaisen väitteen; teille ei tarvitse luottaa meihin.
Mitä sinun on konkreettisesti tehtävä
Jokaisen velvollisuuden täytäntöönpano, siihen liittyvine aikarajoineen ja kaavakkeineen, sisältyi tilaukseen.
Katso tilaus Ensin maksuton NIS2-tarkistusTämä ei ole oikeudellinen neuvonta. Tämä sivu antaa yleistietoja kyberturvallisuudesta pienille ja keskisuurille yrityksille. Emme tunne liiketoimintaanne emmekä anna kestävyysohjetta, antamaa takeita tai sertifikaattia. Jos olet epävarma omasta tilanteestasi, pyydä neuvon ammattilaiselta tai kirjanpitäjältä.
Kirjoitettu tekoälyn avulla edellä mainittujen lähteiden perusteella, jonka ihminen tarkisti 2026-09-05. Onko jotain vialla? Kerro meille — korjaukset saavat etusijan.