secria.eu

Sikkerhetsspørreskjema fra en kunde: hva skal du gjøre med det?

En kunde sender et langt spørreskjema om sikkerhet og henviser til NIS2. Hva listen betyr, hvorfor den kommer og hvordan du kommer til et brukbart svar.

## Hvorfor du mottar dette spørreskjemaet Hvis bedriften din leverer noe til en organisasjon som faller inn under NIS2-direktivet — en vesentlig eller viktig enhet, for eksempel energiselskaper, sykehus, store transportbedrifter eller digital infrastruktur — skal den kunden vurdere sine egne leverandører. Direktivet forpliker nemlig den kunden til å kartlegge risiki i sin forsyningskjede, ikke bare egne systemer. Dette er beskrevet i det som ofte kalles omsorgsplikten, og som finnes i artikkel 21 i direktivet. Spørreskjemaet du mottar, er den praktiske konsekvensen av dette: kunden din må kunne vise at han vet hvem leverandørene sine er og hvordan de håndterer sikkerhet. Det er viktig å forstå: det at du mottar et spørreskjema, betyr ikke automatisk at du selv faller inn under NIS2-direktivet. De fleste bedrifter som mottar en slik liste, er det som kalles kjederørt — de faller ikke selv inn under loven, men blir møtt av den gjennom en kunde likevel. Du kan kontrollere om det gjelder din organisasjon, og hva slags påvirkning det er, med [[LINK:/nis2-check|en kort sjekk som kartlegger din situasjon]]. ## Hva som vanligvis er med Spørreskjemaene som går rundt i dag, varierer sterkt avhengig av hvem som har laget dem — det er ingen obligatorisk format fra loven. Likevel kommer visse emner nesten alltid opp. Spørsmål om hvem i organisasjonen din som er ansvarlig for informasjonssikkerhet, om du har en policy for håndtering av hendelser, hvordan du regulerer tilgang til systemer, om ansatte får opplæring, og om du selv setter krav til dine egne leverandører. Noen lister spør i tillegg om sertifiseringer, tidligere hendelser, eller hvordan du håndterer oppdateringer og gjenopprrettingsplaner. Den underliggende tanken er alltid den samme: kunden prøver å få et bilde av risiki som kan komme til ham gjennom din levering. Det er ikke mistillit til bedriften din spesifikt, men en plikt som kunden selv må oppfylle. Hvis du vil forstå hvilke ti tiltak som er utgangspunktet her, finner du denne forklaringen i [[LINK:/onderwerpen|oversikten over emner per situasjon]]. ## Hva et brukbart svar krever Et godt svar på et sikkerhetsspørreskjema er ikke nødvendigvis et svar der du krysser av «ja» overalt. Tilsynsmyndigheter og kunder ser vanligvis på konsistens: stemmer svarene dine overens med hva du faktisk gjør, og kan du underbygge det? En vag eller for optimistisk utfylling skaper som regel flere spørsmål på sikt enn et ærlig svar som nevner et forbedringspunkt med en tidsplan. Det hjelper å ha tre ting klart for hvert spørsmål: hva den nåværende situasjonen er, hvem i organisasjonen din som kan bekrefte det, og hvilket bevisstykke som hører til — et policydokument, et skjermbilde av en innstilling, en opplæringsoversikt. Bedrifter som ikke trenger å finne disse tre punktene på nytt for hvert spørsmål, men allerede har fastsatt dem i en løpende oversikt, kan som regel fylle ut et spørreskjema i løpet av en time i stedet for dager. Det er nettopp hva et dossier med status, bevisstykke og ansvarlig per tiltak er ment for. ## Hva du ikke trenger å gjøre Det er godt å vite at utfylling og innsending av dette spørreskjemaet forblir ditt eget ansvar — en tjeneste kan hjelpe deg med å forberede og strukturere svar, men skal aldri sende inn på dine vegne til en kunde eller tilsynsmyndighet. En audit, pentest eller sertifisering er også noe annet enn utfylling av et spørreskjema; det forblir arbeid for spesialiserte aktører, dersom en kunde spesielt ber om det. Hvis du er usikker på om spørsmålene du mottar er rimelige i forhold til din størrelse og rolle, er det en samtale du best har direkte med kunden, eventuelt med en jurist hvis kravene blir fastsatt kontraktsmessig. Secria beskriver hva direktivet og den nasjonale lovgivningen sier, men avgir ikke dom over individuelle kontrakter. ## Se videre Hvis du først vil vite hvor denne informasjonen kommer fra og hvordan den vedlikeholdes, leser du det på [[LINK:/hoe-het-werkt|siden om hvordan plattformen fungerer]]. Hvis du ennå ikke har et bilde av din egen posisjon i kjeden, begynner du med den gratis sjekken — den gir innen noen få spørsmål en indikasjon og et logisk neste steg, uten at du trenger en konto for det.

Denne artikkelen er generell informasjon og ikke juridisk rådgivning.