secria.eu

kodėl gaunu saugumo reikalavimus, jei pats nesu nis2 reguliavimo sritis

Tiekliuose perduodama pareiga dėl saugumo priemonių tiekėjams

Tai atsitinka dėl to, kaip suformuota pareiga dėl saugumo priemonių. Organizacija, kuri pati patenka į NIS2 direktyvos taikymo sritį, turi ne tik sutvarkyti savo saugumą, bet ir įvertinti, kiek saugūs yra jos tiekėjai ir paslaugų teikėjai — tai yra dalis ką pareiga dėl saugumo priemonių paprastai reiškia. Ši pareiga peržengia jos pačios tiekimo grandinę. Atsakinga organizacija negali apsiriboti tik savo sistemų saugumo užtikrinimu; ji taip pat turi stebėti rizikus, kurie ateina iš subtiekėjų, programinės įrangos partnerių ir paslaugų teikėjų. Todėl reikalingi klausimynai, sutarčių reikalavimai arba prašymai pateikti įrodymus.

Klausimyno gavėjui tai neoficialiai reiškia, kad pati organizacija patenka į NIS2 direktyvos taikymo sritį. Tai reiškia, kad klientas, kuris iš tikrųjų patenka į tą sritį, turi pareigą tai patikrinti pas savo tiekėjus. Kas nėra atsakingas, bet yra atsakingos organizacijos tiekimo grandinėje, susiduria su tais pačiais klausimais — apie prieigos kontrolę, apie incidento pranešimą, apie saugumo priemones — nežinodamas, kad turėtų registruotis ar pranešti priežiūros institucijoms. Kas nori tiksliai sužinoti, ar jo organizacija be to patenka į direktyvą, gali tai patikrinti per klausimą, kaip sužinoti, ar tavo verslas patenka į NIS2Tiems, kurie tokį klausimyną jau turi, yra atskira informacija apie ką daryti, jei klientas prašo saugumo klausimyno.

Šaltinis: NIS2 direktyvos 21 straipsnis, 2 dalis

NIS2 direktyvos 21 straipsnio 2 dalis tiesiogiai nurodyta tiekimo grandinės apsaugą ir santykius su tiekėjais kaip vieną iš dešimties priemonių, kurias turi imtis pagrindinės ir svarbios subjektai. Niderlandams ši pareiga perimta Kibernetinio saugumo įstatyme. NCSC savo informacijoje apie pareigą dėl saugumo priemonių paaiškina, kad praktikoje ši grandinės atsakomybė veda prie klausimynų ir sutarties reikalavimų tiekėjams, kurie patys nepatenka į šį įstatymą.

Ką konkrečiai daryti

Įgyvendinimas pagal kiekvieną pareigą, su susijusiais terminais ir šablonais, kurie ją fiksuoja, pateikta prenumeratoje.

Žiūrėti prenumeratą Pirmiausia nemokama NIS2 patikra

Tai nėra teisinė konsultacija. Šis puslapis teikia bendrą informaciją apie kibernetinį saugumą MVĮ. Mes nežinome jūsų verslo operacijų ir neteikiame darnaus plėtojimo konsultacijos, jokios patikimumo patvirtinimo ir jokio sertifikato ženklo. Jei neaiškus jūsų konkrečius atvejis, paprašykite patarėjo ar jūsų buhalterio.

Parašyta naudojant AI, remiantis aukščiau nurodytais šaltiniais, žmogaus patikrinta 2026-09-05. Ar kažkas negerai? Pranešykite mums — pataisymai gauna pirmenybę.