az ügyfelem azt kéri, hogy töltsek ki egy biztonsági kérdőívet — mit kell tennem
A biztonsági kérdőív általában egy ellátási lánc jele, nem pedig jogi kötelezettség
A vásárló biztonsági kérdőíve azt jelenti, hogy a vásárló maga a NIS2-szabályozás alá esik, és kötelezve van beszállítóinak értékelésére. Ez akkor is megtörténik, ha a kérdőívet kitöltő szervezet egyáltalán nem tartozik a hatálya alá: a vásárló saját ellátási láncát fel kell, hogy térképezze, és a kérdőív ennek a következménye. Ez a helyzet — kérdések kapása anélkül, hogy maga a jog alá esne — sok kis- és középvállalkozás beszállítónál fordul elő, és részletesebben kifejtve található az oldalon, ahol arról olvashat, hogy a beszállítók miért kapnak biztonsági követelményeket anélkül, hogy maguk plichtig lennének.
A kérdőív általában ugyanazokra a témákra vonatkozik: hozzáférés-vezérlés, javítási szabályzat, incidensfeltárás, biztonsági másolatok, beszállítókezelés és ki felelős a szervezeten belül a biztonságért. Aki ezeket a témaköröket még nem rendezte vagy nem dokumentálta, legjobb, ha ezt először rendbe teszi, mielőtt a kérdőívet megválaszolná — különben összevisszaság alakul ki, amely következő kérdőívnél ismét össze kell gyűjteni. Jó első lépés annak kiderítése, mely tíz intézkedést használnak alapként, mivel szinte minden kérdőív ezekre vezethető vissza, valamint annak meghatározása, hogy hol kezdjen ha még semmi nincs rögzítve.
Miért kérdeznek így az ügyfelek: a NIS2 21. cikk 2. bekezdése
A beszállítók értékelésének kötelezettségét a NIS2-irányelv 21. cikk 2. bekezdése előírja, amely tíz intézkedést tartalmaz, amelyeket egy plichtig szervezetnek meg kell tennie — köztük kifejezetten az ellátási lánc biztonsága. Egy alapvető vagy fontos szervezet csak akkor tudja igazolni, hogy teljesít-e ezt az intézkedést, ha saját beszállítóit is ellenőrzi, és a biztonsági kérdőív ennek szokásos eszköze. A nemzeti átültetésben, a Cyberbeveiligingswetben ez a kötelezettség megjelenik az olyan szervezetek számára, amelyek Hollandiában a törvény hatálya alá esnek. Aki maga szeretné ellenőrizni, hogy ez a kötelezettség közvetlenül a saját szervezetére is vonatkozik-e, ezt az alábbi kérdésre válaszolva tudja felmérni: hogyan lehet megállapítani, hogy egy vállalat a NIS2 hatálya alá esik-e.
Az alapjául szolgáló szabályok
- (EU) 2022/2555 irányelv (NIS2), 21. cikk 2. bekezdés — a tíz intézkedés
- Cyberbeveiligingswet — a NIS2 nemzeti átültetése az Egyesült Államokban
- ISO/IEC 27001 — Melléklet A, az ellenőrzési intézkedések
- NCSC — útmutatás a cyberbiztonságra vonatkozó kötelezettségről és a bejelentési kötelezettségről
Az irányelv maga az EUR-Lex honlapon található. Minden állítás hivatkozással rendelkezik; nem kell bennünk hinni.
Mit kell konkrétan tennie
Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.
Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzésEz nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.
Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.