Kunden din sender en sikkerhetsspørreskjema — hva nå?
Du faller ikke selv under den, men du får kravene likevel. Hvorfor det skjer, og hva som er et godt svar.
Hvorfor du får denne listen
Din kunde faller under NIS2 og har en zorgplicht. En av de ti tiltakene i denne zorgen gjelder eksplisitt forsyningskjeden: han må vurdere sikkerheten hos sine leverandører og tjenesteleverandører, for så vidt det berører hans egne systemer.
Han kan ikke hoppe over det. Hans egen tilsynsmyndighet kan spørre om det, og styret hans er personlig ansvarlig for det. Derfor spørreskjemaet, og derfor at han presser på.
Hva som vanligvis står i det
Spørsmålene dreier seg nesten alltid om de samme ti emnene, fordi de hviler på samme bestemmelse. Har du retningslinjer for informasjonssikkerhet, hvordan håndterer du hendelser, hva gjør du for kontinuitet og sikkerhetskopier, hvordan vurderer du dine egne leverandører, hvordan håndterer du sårbarheter, måler du om det fungerer, hvordan står det til med oppdateringer og bevissthet, krypterer du data, hvem får tilgang til hva, og bruker du tofaktorgodkjenning.
Formatet varierer — en Excel-fil, et Word-dokument, en portal hvor du må logge inn selv — men innholdet gjør det ikke. Det er nettopp derfor det andre gang er mye mindre arbeid.
Hva som er et godt svar
Ærlig og verifiserbar. Delvis ordnet, her er retningslinjene, dette er planlagt for tredje kvartal: det er et bedre svar enn en hake ved alt. Din kunde vurderer ikke om du er perfekt, han vurderer om han løper risiko og om du vet hvor du står.
Hva du ikke skal gjøre, er å finne på noe. Et svar som ikke stemmer ved en kontroll, koster deg kontrakten og forholdet. Det som ikke finnes, rapporterer du som ikke ordnet ennå, med en dato.
Ofte stilte spørsmål
Må jeg fylle dette ut?
Juridisk sett ikke, du har ingen plikt selv. Kommersielt er det annerledes: uten svar mister du kontrakten eller fornyelsen.
Får min kunde spørre om alt dette?
Ja. Ulikt bærekraftsspørreskjemaer finnes det ingen juridisk grense for hva en kunde kan spørre om når det gjelder NIS2. Men det må stå i forhold til risikoen du representerer for ham.
Jeg får en annen liste fra hver kunde.
Det stemmer, og det er det virkelige problemet. Emnene er de samme, formen varierer. Å bygge opp ett dossier en gang og trekke svar derfra er derfor den eneste praktiske måten.
Dette er informasjon, ikke råd om din egen situasjon. secria.eu vurderer ikke organisasjonen din og gir ingen sikkerhet.