zašto sam odgovoran/odgovorna za sigurnost svojih dobavljača
Lanac je samo toliko jak koliko je najslabija karika
Odgovornost za sigurnost opskrbnog lanca leži kod entiteta od bitne važnosti i važnih entiteta jer njihova vlastita digitalna sigurnost u velikoj mjeri ovisi o sustavima, softveru i uslugama drugih. Organizacija može dobro zaštititi vlastitu mrežu, ali ako je dobavljač koji ima pristup tim sustavima loše zaštićen, time se kreira ulazna točka koja zaobilazi vlastite mjere. Obaveza skrbi zato ne gleda samo na zidove vlastite organizacije, već na cijeli opskrbni lanac iza nje.
To u praksi zahvaća mnogo više poduzeća nego samo same obavezne organizacije. Entitet od bitne važnosti ili važan entitet koji mora procijeniti svoj lanac često tu procjenu prosleđuje u obliku upitnika ili ugovornog zahtjeva svojim dobavljačima — čak i ako ti dobavljači sami ne podliježu zakonu. Tko takav upitnik o sigurnosti od strane kupca primi, na taj način osjeća posljedice NIS2-a bez da sam tome podleže. Koje mjere pritom dolaze u obzir, opisano je pod deset mjera koje razlikuje direktiva.
Gdje to proizlazi iz obveze skrbi
Članak 21. stavak 2. NIS2-direktive eksplicitno navodi sigurnost opskrbnog lanca kao dio deset mjera koje spadaju pod obavezu skrbi, uključujući sigurnosne aspekte odnosa s izravnim dobavljačima i pružateljima usluga. Zakon o kibernetskoj sigurnosti preuzima tu obavezu u nizozemski zakonodavni okvir. NCSC pojašnjava da je ta obaveza skrbi orijentirana na rizik: entitet mora identificirati gdje se rizici nalaze u lancu i postaviti odgovarajuće mjere nasuprot njima, što u praksi često znači da se od dobavljača traži dokaz njihove sigurnosti. ISO/IEC 27001 nudi u Prilogu A skup kontrolnih mjera koje tretiraju odnose s dobavljačima i koje se zato često pojavljuju kao referentni okvir u takvim procjenama.
Na čemu se ovo temelji
- Direktiva (EU) 2022/2555 (NIS2), članak 21 stavak 2 — deset mjera
- Zakon o kibernetskoj sigurnosti — hrvatsko preobličenje NIS2-a
- ISO/IEC 27001 — Aneks A, mjere kontrole
- NCSC — upute o dužnosti zaštite i dužnosti prijave
Sama uredba dostupna je na EUR-Lex-u. Mi navodimo izvor za svaku tvrdnju; nije potrebno da nam vjerujete.
Što točno trebate učiniti
Razrada po obvezi, s vremenskim okvirima koji joj pripadaju i predlošcima za bilježenje, nalazi se u pretplati.
Pogledajte pretplatu Prvo besplatnu NIS2-provjeruOvo nije pravna savjet. Ova stranica pruža opće informacije o kibernetskoj sigurnosti za mala i srednja poduzeća. Ne poznajemo vašu poslovnu operativu i ne dajemo savjet o održivosti, jamstva niti certifikaciju. Ako ste nesigurni u vezi sa vašim slučajem, obratite se savjetniku ili vašem računovodstvu.
Napisano s AI-om na temelju izvora gore navedenih, pregled obavljen od strane čovjeka na 2026-09-05. Nešto nije u redu? Javite nam — ispravke imaju prioritet.