secria.eu

Kāpēc es esmu atbildīgs par manu piegādātāju drošību

Ķēde ir tikpat spēcīga kā vājākais piegādātājs

Atbildība par piegādātāju drošību ir jāuzņemas būtiskām un svarīgām entītijām, jo to paša digitālā drošība lielā mērā ir atkarīga no citu sistēmām, programmatūras un pakalpojumiem. Organizācija var labi aizsargāt savu tīklu, bet, ja piegādātājs ar piekļuvi šīm sistēmām ir slabi pasargāts, tas rada ieeju, kas apiet pašas aizsargjoslas. Aprūpes pienākums tāpēc paskatās ne tikai uz pašas organizācijas mūriem, bet uz visu piegādes ķēdi aiz tiem.

Tas praksē skar daudz vairāk uzņēmumu nekā tikai pašas regulējamās organizācijas. Būtiska vai svarīga entītija, kurai jānovērtē sava ķēde, bieži to novērtējumu nosūta saviem piegādātājiem kā jautājumnika vai līguma nosacījumu formā — pat ja šie piegādātāji paši nepakļaujas likumam. Kas tādu drošības jautājumnieku no klienta saņem, tādējādi jūt NIS2 sekas, neskatoties uz to, ka paši zem tā neatrodas. Kādi pasākumi šajā sakarā ir aktuāli, ir aprakstīti nodaļā desmit pasākumi, ko atzīst direktīva.

Kur tas izriet no aprūpes pienākuma

NIS2 direktīvas 21. panta 2. punkts skaidri min piegādes ķēdes drošību kā vienu no desmit pasākumiem, kas ietilpst aprūpes pienākumā, tostarp drošības aspektus attiecībās ar tiešajiem piegādātājiem un pakalpojumu sniedzējiem. Kibernoziegumu drošības likums šo pienākumu integrē Nīderlandes likumdošanā. NCSC izskaidro, ka šis aprūpes pienākums ir balstīts uz risku: entītija ir jāidentificē, kur ķēdē slēpjas riski, un jāpieņem atbilstoši pasākumi, kas praksē bieži nozīmē, ka piegādātāji tiek lūgti sniegt pierādījumus par savu drošību. ISO/IEC 27001 A pielikumā sniedz kontroles pasākumu kopumu, kas aplūko attiecības ar piegādātājiem, un tas tāpēc bieži tiek izmantots kā atsauces sistēma šāda veida novērtējumos.

Ko jums konkrēti jādara

Īpaša izstrāde par katru pienākumu, ar tajos ietilstošajiem termiņiem un veidnēm tā fiksēšanai, ir abonēšanas paketē.

Skatiet abonēšanas paketi Vispirms bezmaksas NIS2 pārbaude

Tas nav juridisks padoms. Šī lapa sniedz vispārēju informāciju par kiberbezpēdību MKB. Mēs nepazīstam jūsu uzņēmuma operācijas un nesniegdzam ilgtspējības padomus, apliecinājumu un sertifikāciju. Ja neesat pārliecināts par savu situāciju, konsultējieties ar konsultantu vai savu grāmatvedi.

Sarakstīts ar AI, pamatojoties uz iepriekš minētajiem avotiem, un pārbaudīts cilvēka darbā 2026. gada 5. septembrī. Vai kaut kas neatbilst faktiem? Paziņojiet mums — labojumi tiek virzīti prioritāri.