O seu cliente envia um questionário de segurança — e agora?
Você não se enquadra, mas recebe os requisitos mesmo assim. Por que isso acontece e qual é uma boa resposta.
Por que você recebe essa lista
Seu cliente se enquadra na NIS2 e tem uma zorgplicht. Uma das dez medidas dessa zorgplicht trata explicitamente da cadeia: ele deve avaliar a segurança de seus fornecedores e prestadores de serviços, na medida em que afetam seus próprios sistemas.
Ele não pode pular isso. Seu próprio regulador pode perguntar sobre isso e sua diretoria é pessoalmente responsável. Por isso o questionário, e por isso ele insiste.
O que geralmente aparece nele
As perguntas quase sempre se resumem aos mesmos dez tópicos, porque se baseiam na mesma disposição. Você tem política de segurança da informação, como você trata incidentes, o que faz com continuidade e backups, como avalia seus próprios fornecedores, como lida com vulnerabilidades, mede se funciona, como está com atualizações e conscientização, você criptografa dados, quem pode acessar o quê, e usa autenticação de dois fatores.
O formato varia — um arquivo Excel, um documento Word, um portal onde você precisa fazer login — mas o conteúdo não. É exatamente por isso que na segunda vez é muito menos trabalho.
O que é uma boa resposta
Honesta e fundamentada. Parcialmente organizado, aqui está a política, isso está planejado para o terceiro trimestre: essa é uma resposta melhor do que marcar tudo. Seu cliente não avalia se você é perfeito, ele avalia se corre um risco e se você sabe onde está.
O que você não deve fazer é inventar. Uma resposta que não está correta em uma verificação custa o contrato e o relacionamento. O que não existe, você informa como ainda não organizado, com uma data.
Perguntas frequentes
Preciso preencher isso?
Legalmente, não, você não tem obrigação própria. Comercialmente é diferente: sem resposta você perde o contrato ou a renovação.
Meu cliente pode perguntar tudo isso?
Sim. Ao contrário dos questionários de sustentabilidade, não há limite legal na NIS2 sobre o que um cliente pode perguntar. Mas deve estar proporcionado ao risco que você representa para ele.
Recebo uma lista diferente de cada cliente.
Correto, e esse é o verdadeiro problema. Os tópicos são os mesmos, a forma varia. Montar um dossier uma vez e extrair respostas dele é, portanto, a única rota viável.
Esta é uma explicação, não um parecer sobre a sua situação. secria.eu não avalia a sua organização nem presta garantia.