secria.eu

miért kapok biztonsági követelményeket, ha magam nem vagyok a NIS2 hatálya alatt

A lánc továbbítja a gondossági kötelezettséget az ellátási partnereknek

Ennek az oka a gondossági kötelezettség felépítésének módja. Egy olyan szervezet, amely maga a NIS2-irányelv hatálya alá tartozik, nem csupán saját biztonságát kell rendbe hoznia, hanem azt is értékelnie kell, hogy ellátási partnereia és szolgáltatói mennyire biztonságosak — ez része annak, hogy mit jelent a gondossági kötelezettség hétköznapi nyelven. Ez a kötelezettség túlmutat a saját ellátási láncán. Egy kötelezett szervezet tehát nem elégítheti ki magát azzal, hogy csak a saját rendszereit védi; rá kell látnia azokra a kockázatokra is, amelyek beszállítókon, szoftvercégeken és szolgáltatókon keresztül érkeznek be. Innen ered a kérdőív, a szerződéses kikötés vagy a bizonyíték becsatolásának kérése.

Egy ilyen kérdőív címzettje számára nem automatikus, hogy saját szervezete a NIS2-irányelv hatálya alá tartozik. Ez azt jelenti, hogy egy olyan ügyfél, amely ott valóban kötelezett, köteles ezt ellenőrizni beszállítóinál. Aki maga nem kötelezett, de egy kötelezett szervezet ellátási láncában van jelen, így ugyanolyan típusú kérdésekkel találkozik — hozzáférés-vezérlésről, incidensbejegyzésről, biztonsági intézkedésekről — anélkül azonban, hogy saját felügyeleti hatóságnál való regisztrálási vagy bejelentési kötelezettség járna vele. Aki pontosan szeretné tudni, hogy saját szervezete az irányelvtől függetlenül is a hatálya alá tartozik-e, azt megnézheti a hogyan tudod meg, hogy a te cégeid a NIS2 hatálya alá tartoznak-esegítségével. Aki már rendelkezik egy ilyen kérdőívvel az asztalán, annak egy külön útmutatót kínálunk a mit kell tenni, ha egy ügyfél biztonsági kérdőívet kér.

Ebből fakad: a NIS2-irányelv 21. cikk 2. bekezdése

A NIS2-irányelv 21. cikk 2. bekezdése kifejezetten nevesíti az ellátási lánc biztonságát és a beszállítókkal való kapcsolatot, mint az alapvető és fontos szervezeteknek teljesítendő tíz intézkedés részét. Ez a kötelezettség Hollandia tekintetében átkerült a Kibertámadások Elleni Védelmi Törvénybe. Az NCSC a gondossági kötelezettséggel kapcsolatos közleményben kifejtette, hogy ez a ketenbelüli felelősség a gyakorlatban olyan kérdőívekhez és szerződéses kikötésekhez vezet a beszállítók felé, amelyek maguk nem tartoznak a törvény hatálya alá.

Mit kell konkrétan tennie

Az egyes kötelezettségek részletes kidolgozása, a kapcsolódó határidőkkel és a rögzítéshez szükséges sablonokkal az előfizetésben található.

Az előfizetés megtekintése Először az ingyenes NIS2-ellenőrzés

Ez nem jogi tanács. Ez az oldal általános információkat nyújt a kisvállalkozások kiberbiztonsága tekintetében. Nem ismerjük az Ön üzleti üzletmenetét, és nem nyújtunk fenntarthatósági tanácsot, assurance-t és tanúsítást. Ha bizonytalan az Ön saját helyzetét illetően, kérjük, konzultáljon egy tanácsadóval vagy könyvelőjével.

Az AI segítségével írva a fenti források alapján, az ember által ellenőrizve 2026-09-05-én. Van valami hibás? Tudassa velünk — a korrekciók prioritást kapnak.