secria.eu

Questionnaire bezpieczeństwa od klienta: co z tym zrobić?

Klient wysyła długą listę pytań dotyczącą Waszego bezpieczeństwa i powołuje się na dyrektywę (UE) 2022/2555. Co oznacza ta lista, dlaczego ją otrzymujecie i jak udzielić przydatnej odpowiedzi.

## Dlaczego otrzymujesz tę listę pytań Jeśli Twoja firma dostarcza coś organizacji podlegającej Dyrektywie NIS2 — przedsiębiorstwie o istotnym znaczeniu lub ważnym przedsiębiorstwie, na przykład firmach energetycznych, szpitalach, dużych firmach transportowych lub dostawcach infrastruktury cyfrowej — to Twój klient powinien ocenić swoich dostawców. Dyrektywa bowiem nakłada na tego klienta obowiązek mapowania ryzyk w swoim łańcuchu dostaw, nie tylko w stosunku do własnych systemów. Jest to opisane w tym, co często określa się jako obowiązek staranności, znajdujący się w artykule 21 dyrektywy. Lista pytań, która do ciebie trafia, to praktyczna konsekwencja tego obowiązku: Twój klient musi być w stanie wykazać, że wie, kim są jego dostawcy i jak oni postępują z bezpieczeństwem. Ważne do zrozumienia: fakt, że otrzymujesz listę pytań, nie oznacza automatycznie, że sama podlegasz Dyrektywie NIS2. Większość firm, które otrzymują taką listę, to co określa się mianem firm dotkniętych łańcuchem dostaw — nie podlegają same ustawie, ale są z nią konfrontowane poprzez klienta. To, czy dla twojej organizacji tak jest i jaki dokładnie rodzaj dotknięcia to jest, możesz sprawdzić, korzystając z [[LINK:/nis2-check|krótkiej weryfikacji, która zmapuje twoją sytuację]]. ## Co się zwykle w nich znajduje Listy pytań, które obecnie krążą, znacznie się różnią w zależności od tego, kto je opracował — z prawa nie wynika obowiązkowy format. Mimo to pewne zagadnienia prawie zawsze się pojawiają. Pytania o to, kto w twojej organizacji odpowiada za bezpieczeństwo informacji, czy masz politykę radzenia sobie z incydentami, jak regulujesz dostęp do systemów, czy pracownicy otrzymują szkolenia, i czy sami stawiasz wymagania swoim dostawcom. Niektóre listy pytają dodatkowo o certyfikacje, o wcześniejszych incydentach lub o tym, jak postępujesz z aktualizacjami i planami naprawczymi. Uderzająca idea jest zawsze ta sama: klient stara się uzyskać obraz ryzyk, które mogą do niego dotrzeć poprzez twoją dostawę. To nie jest nieufność wobec twojej firmy jako takiej, ale obowiązek, który sam klient musi spełnić. Jeśli chcesz zrozumieć, które dziesięć środków stanowią punkt wyjścia w tym kontekście, znajdziesz to wyjaśnienie w [[LINK:/onderwerpen|przeglądzie zagadnień dla każdej sytuacji]]. ## Co wymaga użytecznej odpowiedzi Dobra odpowiedź na listę pytań dotyczącą bezpieczeństwa to niekoniecznie odpowiedź, w której wszędzie wpisujesz "tak". Organy nadzoru i klienci zwykle zwracają uwagę na spójność: czy twoje odpowiedzi odpowiadają temu, co faktycznie robisz, i czy możesz to udowodnić? Niejasne lub zbyt optymistyczne wypełnienie w długoterminowej perspektywie generuje więcej pytań niż uczciwa odpowiedź, która wskazuje punkt do poprawy z dołączonym harmonogramem. Pomoże ci jasno mieć trzy rzeczy na pytanie: jaka jest obecna sytuacja, kto w twojej organizacji to może potwierdzić, i jaki dokument za tym stoi — dokument polityki, zrzut ekranu ustawienia, przegląd szkoleń. Firmy, które nie muszą na każde pytanie na nowo szukać tych trzech punktów, ale już je udokumentowały w bieżącym przeglądzie, mogą zazwyczaj wypełnić listę pytań w ciągu godziny zamiast dni. To dokładnie to, do czego służy dossier ze statusem, dokumentem i właścicielem na miarę każdego środka. ## Co nie musisz robić Warto wiedzieć, że wypełnienie i wysłanie tej listy pytań pozostaje twoją własną odpowiedzialnością — usługa może ci pomóc w przygotowaniu i strukturyzowaniu odpowiedzi, ale nigdy nie powinna złożyć wniosku w twoim imieniu u klienta lub organu nadzoru. Również audyt, test penetracyjny lub certyfikacja to coś innego niż wypełnienie listy pytań; to praca dla wyspecjalizowanych firm, jeśli klient specjalnie o to poprosi. Jeśli zastanawiasz się, czy pytania, które otrzymujesz, są rozsądne w stosunku do twojej wielkości i roli, to rozmowa, którą najlepiej poprowadzisz bezpośrednio z klientem, ewentualnie z prawnikiem, jeśli wymagania zostaną formalnie ustalone w umowie. Secria opisuje to, co mówi dyrektywa i krajowe przepisy, ale nie ocenia poszczególnych umów. ## Szerzej Jeśli chcesz najpierw wiedzieć, skąd pochodzi ta informacja i jak jest utrzymywana, przeczytaj to na [[LINK:/hoe-het-werkt|stronie o sposobie działania platformy]]. Jeśli nie masz jeszcze wyobrażenia o swojej pozycji w łańcuchu dostaw, zacznij od bezpłatnej weryfikacji — da ci to w ciągu kilku pytań wskazówkę i logiczny następny krok, bez potrzeby posiadania konta.

Ten artykuł zawiera informacje ogólne i nie stanowi porady prawnej.