Ügyfél biztonsági kérdőíve: mit kezdjen vele?
Egy ügyfél hosszú kérdőívet küld a biztonságáról, és a NIS2-irányelvre hivatkozik. Mit jelent az a lista, miért érkezik meg és hogyan juthat egy használható válaszhoz.
## Miért kapja meg ezt a kérdőívet
Ha cége valamit szállít olyan szervezetnek, amely a NIS2-irányelv hatálya alá tartozik — olyan alapvető vagy fontos entitás, mint energiavállalatok, kórházak, nagy szállítmányozási vállalatok vagy digitális infrastruktúra —, akkor az ügyfélnek értékelnie kell a saját szállítóit. Az irányelv ugyanis kötelezi az ügyfelet, hogy feltérképezze a szállítási láncban rejlő kockázatokat, nem csak a saját rendszereiben. Ezt az úgynevezett gondossági kötelezettség írja le, amely az irányelv 21. cikkében található meg. Az Önhöz érkezett kérdőív ennek a gyakorlati következménye: az ügyfélnek be kell tudnia bizonyítani, hogy ismeri szállítóit, és azok hogyan kezelik a biztonságot.
Fontosnak kell tudni: az, hogy kérdőívet kap, nem jelenti automatikusan azt, hogy Ön maga a NIS2-irányelv hatálya alá tartozik. Az ilyen lista által érintett legtöbb vállalat az úgynevezett ellátási láncban érintett kategóriába tartozik — nem esnek közvetlenül a törvény hatálya alá, de ügyfeleik révén mégis találkoznak vele. Az, hogy ez Önre vonatkozik-e, és pontosan milyen típusú érintettség szóban forgó, [[LINK:/nis2-check|egy rövid ellenőrzéssel]] tisztázható, amely felmérí az Ön helyzetét.
## Mit tartalmaznak általában
A jelenleg keringő kérdőívek nagy mértékben eltérnek a készítőtől — a törvény nem írja elő a kötelező formátumot. Azonban bizonyos témák szinte mindig megjelennek. Kérdések arról, hogy szervezetén belül ki felelős az információbiztonságért, van-e Önnek incidenskezelési szabályzata, hogyan szabályozza a rendszerekhez való hozzáférést, kapnak-e képzést az alkalmazottak, és Ön maga hogyan állít követelményeket a saját szállítóinak. Egyes listákban továbbá kérdések fordulnak elő a tanúsítványokról, az előző incidensekről, vagy arról, hogyan kezelik a frissítéseket és helyreállítási tervet.
A mögöttes gondolat mindig ugyanaz: az ügyfél megpróbál egy képet kapni azokról a kockázatokról, amelyek az Ön szállítása révén hozzá érhetnek. Ez nem az Ön vállalattal szembeni bizalmatlanság, hanem az ügyfélnek magának teljesítenie kell. Ha meg szeretné érteni, mely tíz intézkedés szolgál ennek alapjául, az [[LINK:/onderwerpen|a helyzet szerinti témák áttekintésében]] található meg.
## Mit igényel egy hasznos válasz
Egy jó válasz egy biztonsági kérdőívra nem feltétlenül az, amelyből minden kérdésre "igen" jelenik meg. A felügyeleti hatóságok és az ügyfelek általában az összhangra figyelnek: összhangban vannak az Ön válaszai azzal, amit valóban tesz, és tudja ezt alátámasztani? Egy homályos vagy túl optimista kitöltés hosszú távon több kérdést vet fel, mint egy olyan őszinte válasz, amely egy fejlesztési pontot nevez meg egy időtervvel.
Segít, ha kérdésenként három dolgot tisztáz: mi a jelenlegi helyzet, ki tudja ezt Önön belül igazolni, és milyen bizonyíték jár hozzá — egy szabályzat, egy beállítás képernyőképe, egy képzési lista. Azok a vállalatok, amelyek ezt a három pontot kérdésenként nem kell újra és újra kikeresniük, de már egy folyamatos áttekintésben rögzítették, általában egy óra alatt tudják kitölteni a kérdőívet ahelyett, hogy napokat töltenének vele. Ez pontosan az a célja egy olyan dossziérnak, amely magatartást, bizonyítékot és tulajdonost rögzít intézkedésenként.
## Mit nem kell tennie
Jó tudni, hogy ennek a kérdőívnek a kitöltése és elküldése az Ön saját felelőssége marad — egy szolgáltatás segíthet a válaszok előkészítésében és strukturálásában, de soha nem küld be Ön helyett egy ügyfélnek vagy felügyeleti hatóságnak. Egy audit, egy penetrációs teszt vagy egy tanúsítvány is más, mint egy kérdőív kitöltése; ez a speciális felek feladata marad, amennyiben az ügyfél erre konkrétan kér.
Ha kétségei vannak azzal kapcsolatban, hogy az Ön méretéhez és szerepéhez képest indokoltak-e a kapott kérdések, ez az a beszélgetés, amelyet legjobb esetben közvetlenül az ügyféllel folytat le, szükség szerint egy jogásszal, ha a követelmények szerződésben rögzítésre kerülnek. A Secria azt írja le, amit az irányelv és a nemzeti jogszabályok előírnak, de nem ítéli meg az egyedi szerződéseket.
## További információk
Ha először szeretne megtudni, honnan származik ez az információ, és hogyan tartják karban, akkor ezt a [[LINK:/hoe-het-werkt|a platform működéseiről szóló oldalon]] olvashatja el. Ha még nem rendelkezik képről a saját helyzetéről az ellátási láncban, kezdje a szabad ellenőrzésből — az egy pár kérdés után orientációt ad és logikus követő lépést kínál, anélkül, hogy fiókra lenne szüksége.
Ez a cikk általános információ, és nem jogi tanácsadás.