secria.eu

kodėl aš atsakingas už savo tiekėjų saugumą

Grandinė yra tokia stipri, kokia jos silpniausias tiekėjas

Atsakomybė už tiekėjų saugumą priklauso esminėms ir svarbiomsrioriteto entitėtėms, nes jų pati skaitmeninė sauga iš esmės priklauso nuo kitų sistemų, programinės įrangos ir paslaugų. Organizacija gali gerai apsaugoti savo tinklą, tačiau jei tiekėjas, turintis prieigą prie tų sistemų, yra blogai apsaugotas, tai sukuria prieigą, kuri aplenka jos pačios priemones. Dėl to patikrinimo pareiga žvelgia ne tik į pačios organizacijos sienas, bet į visą tiekėjų grandinę už jos ribų.

Praktikoje tai paveikia daug daugiau įmonių nei tik pačios su įpareigojimu susijusios organizacijos. Esminė ar svarbi entiteta, kuri turi įvertinti savo grandinę, dažnai šį įvertinimą persiunčia savo tiekėjams klausimyno ar sutarties reikalavimo forma — net jei tie tiekėjai patys nėra paklūpę įstatymui. Kas tokį saugumo klausimyną iš kliento gauna, pastebėdamas jei NIS2 pasekmes, nors pats po juo nepatenka. Kurie šioje procedūroje aktualūs pasitikrinimaiapraše dešimt priemonių, kurias išskiria direktyva.

Kur tai iš atsakomybės pareigos kyla

NIS2 direktyvos 21 straipsnis, 2 dalis aiškiai minėti grandinės saugumą kaip dalį iš dešimties priemonių, kurios priklauso atsakomybės pareigai, įskaitant saugumo aspektus ryšyje su tiesioginiais tiekėjais ir paslaugų teikėjais. Kiberneto saugumo įstatymas perima šią pareigą į Nyderlandų teisės aktus. NCSC paaiškina, kad šios pareigos yra grįstos rizika: entiteta turi nustatyti, kur grandinėje yra rizika, ir jai priešinti tinkamas priemones, kuris praktikoje dažnai reiškia prašymą tiekėjams pateikti savo apsaugos įrodymus. ISO/IEC 27001 B priede pateikta kontrolės priemonių aibė, kuri nustato ryšius su tiekėjais ir dėl to dažnai grįžta kaip etalonas šiose vertinimo formose.

Ką konkrečiai daryti

Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.

Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikra

Tai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.

Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.